Trộm cắp tiền số lập kỷ lục mới, Triều Tiên chiếm tới hai phần ba

Alexey Bondarev
Alexey BondarevAug, 11 2026 13:57
Trộm cắp tiền số lập kỷ lục mới, Triều Tiên chiếm tới hai phần ba

Chỉ trong nửa đầu năm 2026, một nhà nước đã đứng sau gần hai phần ba mỗi USD bị đánh cắp khỏi hệ sinh thái tiền mã hóa toàn cầu.

Đây không phải sai số thống kê, cũng không phải hệ quả của một vụ trộm “kinh điển” duy nhất.

Đó là kết quả của một chiến dịch tấn công mạng mang tính công nghiệp, được vận hành liên tục gần một thập kỷ, liên tục trau chuốt phương thức và hiện đã vượt xa tổng hợp mọi tác nhân đe dọa khác trên thị trường.

Quy mô thiệt hại gây choáng ngay cả với chuẩn tiền lệ vốn đã “quen” với những con số kỷ lục của tội phạm tiền số.

Theo số liệu được giới nghiên cứu an ninh blockchain chia sẻ tuần này, các nhóm tin tặc có liên hệ với Triều Tiên chiếm 66,2% tổng giá trị tài sản số bị hack trên toàn cầu trong nửa đầu 2026.

Mức độ tập trung thiệt hại vào một cụm mối đe dọa duy nhất tạo ra bước ngoặt về chất trong hồ sơ rủi ro của toàn ngành. Nó xuất hiện đúng thời điểm dòng vốn tổ chức đang quay lại crypto với tốc độ nhanh nhất kể từ năm 2021.

Tóm lược nhanh

  • Tin tặc liên quan Triều Tiên chiếm 66,2% tổng giá trị tài sản số bị đánh cắp trong nửa đầu 2026, đánh dấu mức tập trung cao mới của trộm cắp tiền số do nhà nước bảo trợ.
  • Lazarus và các đơn vị DPRK liên đới đã tiến hóa từ hack sàn tập trung kiểu “chộp giật” thành các chiến dịch có cấu trúc, nhắm vào giao thức DeFi, cầu nối cross-chain và lừa kỹ nghệ xã hội với lập trình viên.
  • Số tiền này tài trợ trực tiếp cho chương trình vũ khí của Triều Tiên, biến an ninh crypto thành vấn đề địa chính trị mà cơ quan quản lý ở Washington, Brussels và Seoul đang coi là khẩn cấp.

Con số 66% thực sự đo lường điều gì?

Trước khi bàn về ý nghĩa chiến lược, cần làm rõ phương pháp phía sau con số này.

Mức 66,2% phản ánh tỷ trọng trong tổng thiệt hại do hack tiền mã hóa được xác minh, có thể quy về các ví liên quan đến Triều Tiên trong nửa đầu 2026 – dựa trên phân tích on-chain, lần theo dòng tiền từ thời điểm bị đánh cắp, qua mixer đến khi thoát ra hệ thống.

Chainalysis, đơn vị công bố bộ dữ liệu dọc toàn diện nhất về tội phạm crypto, cho biết trong Báo cáo Tội phạm 2024 rằng các nhóm liên quan Triều Tiên đã đánh cắp khoảng 1,34 tỷ USD qua 47 vụ trong năm 2023, tương đương 61% tổng giá trị bị trộm cắp năm đó.

Con số nửa đầu 2026 thể hiện mức độ tập trung cao hơn nữa. Nó cho thấy khoảng cách về năng lực giữa DPRK và các tác nhân đe dọa còn lại đang nới rộng, chứ không thu hẹp.

Tỷ lệ 66,2% là mức tập trung trộm cắp tài sản số do một quốc gia bảo trợ cao nhất từng được ghi nhận trong một giai đoạn sáu tháng.

Điều quan trọng là hiểu rõ những gì con số 66% không bao gồm.

Nó loại trừ các vụ exit scam, rug pull và lừa đảo – những mảng mà Chainalysis thường tách riêng khỏi “hack” thuần túy. Mẫu số ở đây chỉ là các thiệt hại do hack đã được xác minh.

Nếu tính mọi loại tội phạm tiền số, tỷ lệ phần trăm của DPRK sẽ giảm xuống, nhưng con số tuyệt đối tính theo USD bị đánh cắp không thay đổi.

Xem thêm: Nhu cầu giao ngay XRP tăng trong khi hợp đồng vĩnh viễn Binance phát cảnh báo 783 triệu USD

Lazarus Group đã trở thành “siêu cường” crypto như thế nào?

Lazarus Group – tên gọi ô mà tình báo Mỹ và giới nghiên cứu tư nhân dùng cho các đơn vị tấn công mạng tinh nhuệ nhất của Triều Tiên – ban đầu không tập trung vào tiền mã hóa.

Hồ sơ sớm của nhóm gắn với các vụ tấn công phá hoại, cướp ngân hàng qua khai thác hệ thống SWIFT và ransomware.

Bước ngoặt sang crypto diễn ra từ từ, bắt đầu rõ nét quanh năm 2017 khi nhóm tấn công các sàn Hàn Quốc – và leo thang mạnh sau vụ Ronin Network năm 2022.

Trong vụ Ronin, Lazarus cuỗm khoảng 625 triệu USD khỏi sidechain Axie Infinity – một bước ngoặt chiến lược.

Vụ việc cho thấy hạ tầng DeFi – với độ phức tạp của smart contract, sự phụ thuộc vào các cầu nối cross-chain và lỗ hổng lừa kỹ nghệ xã hội nhắm vào lập trình viên – mang lại bề mặt tấn công sinh lợi hơn nhiều so với sàn tập trung, nơi đã gia cố phòng thủ sau một thập kỷ bị tấn công liên tục.

Khoản 625 triệu USD bị đánh cắp tháng 3/2022 đến nay vẫn là vụ hack DeFi lớn nhất lịch sử. Nó trở thành “mẫu vận hành” cho các chiến dịch crypto của DPRK sau này.

Kể từ 2022, nhóm này đã hệ thống hóa ba hướng tấn công chủ lực.

Thứ nhất là chiếm đoạt dữ liệu đăng nhập của lập trình viên – thường thông qua các lời mời việc làm giả trên LinkedIn, cài mã độc khi nạn nhân mở tài liệu hoặc chạy mã trong repository.

Thứ hai là khai thác cầu nối cross-chain, nhằm vào logic smart contract xác thực giao dịch chuyển tài sản giữa các mạng.

Thứ ba là tấn công chuỗi cung ứng phần mềm, nhắm vào các thư viện/phụ thuộc được dùng rộng rãi trong giao thức crypto – kỹ thuật vốn phổ biến trong an ninh mạng truyền thống, nay được “bản địa hóa” cho mục tiêu blockchain.

Xem thêm: Trận Anh vs Ấn không chỉ là cricket với giới trader thị trường dự đoán

Tâm điểm tấn công dịch chuyển từ sàn tập trung sang DeFi

Lịch sử các vụ hack lớn trong crypto từng được viết bởi những vụ tấn công sàn giao dịch tập trung: Mt. Gox năm 2014, Bitfinex năm 2016, Coincheck năm 2018. Các vụ này thường dựa trên việc chiếm quyền ví nóng, khai thác lỗ hổng API hoặc móc nối nội gián. Thủ phạm chủ yếu là nhóm tội phạm cơ hội, không phải tác nhân nhà nước với hậu thuẫn tổ chức.

Kịch bản hiện nay của DPRK khác về bản chất. Trong báo cáo 2024 Crypto Threat Intelligence, TRM Labs cho biết tỷ trọng giá trị crypto bị Triều Tiên đánh cắp thông qua khai thác giao thức DeFi – thay vì hack sàn – đã tăng từ khoảng 30% năm 2021 lên hơn 70% vào năm 2024. Sự dịch chuyển này song hành với tăng trưởng thanh khoản on-chain.

Tổng giá trị khóa (TVL) trên các giao thức DeFi toàn cầu từng đạt đỉnh hơn 180 tỷ USD cuối 2021, sau đó sụt mạnh trong thị trường giá xuống 2022, và hiện đã phục hồi lên mức đủ hấp dẫn với tin tặc. Theo dữ liệu DefiLlama (https://defillama.com/) giữa năm 2026, tổng TVL DeFi vượt 110 tỷ USD trên mọi chuỗi, trong đó các cầu nối cross-chain kiểm soát tỷ trọng tài sản tập trung vượt trội.

Các hợp đồng cầu nối DeFi là “miếng mồi” tự nhiên cho những kẻ tấn công tinh vi vì chúng gom khối thanh khoản rất lớn vào một smart contract duy nhất, đồng thời phụ thuộc vào cơ chế xác thực thông điệp cross-chain phức tạp, khó có thể kiểm toán triệt để.

Cầu nối cross-chain trở thành “ám ảnh nghề nghiệp” của các đơn vị DPRK bởi cấu trúc rủi ro đặc thù. Hợp đồng cầu nối phải tin vào khẳng định từ một chuỗi khác mà bản thân nó không thể tự xác minh. Logic xác thực vì thế rất phức tạp, thường dựa trên hội đồng multisig hoặc cơ chế light client. Mỗi cách đều tạo ra giả định có thể khai thác.

Cầu Ronin dùng multisig 9/9 nhưng trên thực tế bị “giảm chuẩn” xuống mức 5/9 qua lừa kỹ nghệ xã hội. Ngưỡng 5 chữ ký này sau đó được nhóm tấn công đáp ứng, qua đó hợp thức hóa các lệnh rút, rút cạn cầu nối.

Xem thêm: Fable 5 có xứng giá gấp đôi khi Opus 4.8 vẫn đáp ứng tốt?

Đòn tấn công “việc làm mơ ước” và mục tiêu là lập trình viên

Thành tố nhất quán và ít được đánh giá đúng mức nhất trong chiến dịch nửa đầu 2026 của DPRK là hạ tầng lừa kỹ nghệ xã hội nhắm vào từng lập trình viên và nhân viên giao thức. Đây không phải một cú hack kỹ thuật thuần túy, mà là chiến dịch tình báo kiên nhẫn dựa trên xây dựng quan hệ, nơi “chốt hạ” là thực thi mã độc.

Kịch bản chuẩn, được Mandiant mô tả chi tiết trong báo cáo APT38 financial threat analysis và Cơ quan Cybersecurity and Infrastructure Security Agency Mỹ trong CISA Alert AA22-108A, bắt đầu bằng việc các tác nhân DPRK tạo hồ sơ LinkedIn chuyên nghiệp, thuyết phục, thường dùng ảnh chân dung sinh ra bằng AI. Họ tiếp cận lập trình viên đang làm cho giao thức crypto, mời chào hợp đồng tư vấn, phỏng vấn việc làm hoặc đề nghị review code.

Trong một số trường hợp được ghi nhận, tác nhân DPRK duy trì tương tác trên LinkedIn với mục tiêu suốt nhiều tuần, thậm chí nhiều tháng, trước khi gửi payload mã độc – xây dựng lòng tin bằng những trao đổi kỹ thuật có chiều sâu đúng với codebase mà nạn nhân đang phụ trách.

Khi mục tiêu tham gia, kẻ tấn công cuối cùng sẽ gửi file cần nạn nhân chạy. Có thể là PDF nhúng mã độc, repository GitHub chứa dependency độc hại, hoặc bài test kỹ thuật giả mà khi chạy sẽ cài backdoor.

Một khi đặt chân được vào máy lập trình viên, chúng có thể thu thập private key, token phiên đăng nhập hệ thống nội bộ và thông tin truy cập hạ tầng cloud dùng để triển khai giao thức.

Mức độ tinh vi của “nghề” này phản ánh khoản đầu tư thể chế vào xây dựng năng lực mà không nhóm tội phạm tư nhân nào có thể sánh. Đơn vị tấn công mạng của DPRK là nhân sự nhà nước làm toàn thời gian, tuân thủ kỷ luật an ninh nghiệp vụ và tích lũy kinh nghiệm nhiều năm về giao thức nào dễ tổn thương nhất, lập trình viên nào dễ tiếp cận nhất.

Xem thêm: Cổ phiếu TeraWulf bật tăng khi thỏa thuận với Anthropic tái định vị thợ đào Bitcoin trong cú xoay trục AI 19 tỷ USD

Hạ tầng rửa tiền phía sau các con số trộm cắp

Đánh cắp tiền mã hóa chỉ là bước đầu. Để chuyển hóa chúng thành nguồn thu khả dụng cho chế độ, DPRK vận hành một chuỗi rửa tiền phức tạp, bản thân đã trở thành chủ đề nghiên cứu on-chain chuyên sâu. Chính ở giai đoạn dịch chuyển tiền sau hack này, giới điều tra có cơ sở chắc chắn nhất để gán trách nhiệm cho DPRK, bởi nhóm này có những mẫu hành vi nhận diện được. mô thức di chuyển và che giấu dòng tiền.

Chainalysis đã mô tả quy trình rửa tiền “chuẩn” của Triều Tiên (DPRK) như một chuỗi nhiều bước. Tài sản bị đánh cắp trước hết được hoán đổi sang Ethereum (ETH) hoặc Bitcoin (BTC) thông qua các sàn phi tập trung on-chain, nhằm chuyển các token giao thức kém thanh khoản sang tài sản có tính thanh khoản cao hơn. Sau đó, số tài sản này được đưa qua các dịch vụ “trộn” (mixing). Nhóm tin tặc từng dựa nhiều vào Tornado Cash cho đến khi công cụ này bị OFAC trừng phạt vào tháng 8/2022, buộc họ phải nhanh chóng chuyển sang các giải pháp che giấu khác như Sinbad và Yomix – vốn sau đó cũng lần lượt bị Mỹ đưa vào danh sách trừng phạt.

OFAC trừng phạt mixer Sinbad vào tháng 11/2023 và mixer Yomix vào tháng 4/2025, cho thấy thế “mèo vờn chuột” khi mỗi hạ tầng rửa tiền mà DPRK sử dụng cuối cùng đều bị chế tài, buộc họ liên tục dịch chuyển sang công cụ mới.

Sau khâu trộn, dòng tiền được điều hướng qua mạng lưới tài khoản “lồng ghép” trên sàn, các broker OTC tại những khu vực gần như không có thực thi AML, và các nền tảng giao dịch P2P. Điểm thoát tiền (off-ramp) phổ biến nhất trong quá khứ thường là các sàn tập trung ở Đông Á và Đông Nam Á với mức độ thực thi KYC lỏng lẻo. Báo cáo năm 2024 của Nhóm Chuyên gia Liên Hợp Quốc về Triều Tiên nêu rõ nguồn thu từ trộm cắp tiền mã hóa là một trong các kênh tài trợ chủ chốt cho chương trình tên lửa đạn đạo, ước tính khoảng 40% nhu cầu ngoại tệ phục vụ phát triển vũ khí hủy diệt hàng loạt đến từ mảng này.

Đọc thêm: Ethereum Có Thể Về Trạng Thái Gần-Như-Zero Dưới Kế Hoạch Lean Chain Cấp Tiến Nhất Của Buterin

Phản Ứng Pháp Lý Và Những Giới Hạn Cấu Trúc

Chính phủ Mỹ đã tung ra một “bộ công cụ” đáng kể nhằm kiềm chế hoạt động crypto của DPRK, bao gồm đưa ví và dịch vụ mixer vào danh sách OFAC, các thông báo quy kết (attribution) từ FBI đối với từng vụ hack, cùng các khuyến cáo chung với cơ quan tình báo đồng minh. Bộ Tư pháp Mỹ đã truy tố nhiều cá nhân được nêu đích danh là tác nhân DPRK, dù trên thực tế việc đưa họ ra xét xử gần như bất khả thi do không tồn tại cơ chế dẫn độ.

Điểm nghẽn của phản ứng từ Mỹ là mang tính cấu trúc. Lệnh trừng phạt áp lên địa chỉ ví chỉ thực sự phát huy hiệu quả với các đối tượng còn phụ thuộc vào hạ tầng tài chính được quản lý để thoát tiền. Đối với những tác nhân tinh vi, sẵn sàng điều hướng qua các khu vực nằm ngoài tầm với của khung AML Mỹ, tác động là rất hạn chế. Động thái OFAC với Tornado Cash là bước ngoặt quan trọng và gây tranh cãi, song DPRK chỉ mất vài tháng để thích nghi và chuyển sang hạ tầng mới.

Bộ Tư pháp Mỹ đã truy tố bảy tin tặc quân đội Triều Tiên có liên quan đến các chiến dịch trộm cắp crypto, nhưng chưa ai trong số này phải hầu tòa. Những bản cáo trạng chủ yếu đóng vai trò công cụ quy kết trách nhiệm và tạo hiệu ứng răn đe đối với các bên thứ ba có thể vô tình hoặc cố ý tiếp tay cho dòng tiền.

Lực lượng Đặc nhiệm Hành động Tài chính (FATF), cơ quan liên chính phủ xây dựng chuẩn mực AML, đã nâng Triều Tiên lên nhóm rủi ro cao nhất và duy trì lời kêu gọi các nước thành viên áp dụng chế độ giám sát tăng cường với mọi giao dịch có liên đới DPRK. Tuy nhiên, khuyến nghị FATF không mang tính ràng buộc pháp lý, và những khu vực hữu dụng nhất cho DPRK trong việc “thoát tiền” thường là các nước không phải thành viên, hoặc là thành viên nhưng có hồ sơ thực thi yếu kém.

Quy chế Markets in Crypto-Assets (MiCA) của EU, có hiệu lực đầy đủ từ cuối 2024, bao gồm yêu cầu “travel rule” buộc phải nhận diện đối tác giao dịch đối với các chuyển khoản crypto vượt ngưỡng nhất định. Những người ủng hộ cho rằng điều này sẽ bịt bớt các ngả off-ramp qua OTC. Phe phản biện lưu ý hoạt động của DPRK đủ tinh vi để lách KYC thông qua ví tự quản (unhosted wallets) và các khu vực pháp lý nằm ngoài tầm ảnh hưởng của EU.

Đọc thêm: Meta’s Muse Image Biến Instagram Thành Nguyên Liệu Thô Cho Nghệ Thuật AI

Chuỗi Khớp Dấu Vết On-Chain Nói Gì?

Việc quy kết các vụ trộm crypto cho Triều Tiên không phải là tuyên bố chính trị, mà dựa trên dữ liệu on-chain có thể kiểm chứng, bất cứ nhà nghiên cứu nào có quyền truy cập dữ liệu blockchain công khai và công cụ “gom ví” (wallet clustering) đều có thể độc lập tái dựng. Hiểu cách thức quy kết này vận hành là điều cốt yếu để đánh giá độ tin cậy.

Khi DPRK tấn công một giao thức, giao dịch ban đầu lập tức hiển thị trên blockchain. Tài sản bị đánh cắp được chuyển vào các ví do kẻ tấn công kiểm soát, sau đó thực hiện một chuỗi swap, giao dịch qua cầu (bridge) và thao tác trộn. Elliptic, một hãng phân tích blockchain khác, đã công bố phương pháp luận chi tiết cho thấy cụm ví DPRK có những “chữ ký hành vi” đặc trưng: mô thức thời gian giao dịch, lộ trình swap ưa thích, lượng “bụi” (dust) còn sót lại trong ví trung gian, cũng như xu hướng giữ tài sản khá lâu trong cùng cụm ví trước khi di chuyển tiếp.

Phân tích gom ví của Elliptic đã xác định hơn 15.000 địa chỉ liên quan đến các chiến dịch trộm cắp của DPRK, dựng nên một đồ thị ví liên thông mà chuyên gia forensics có thể dùng để lần theo dòng tiền ngay cả sau khi đã qua mixer.

Các thông báo quy kết của FBI đối với những vụ hack cụ thể, bao gồm vụ Alphapo Alphapo và lỗ hổng trên Atomic Wallet năm 2023, dựa trên chính phương pháp forensic này kết hợp với thông tin tình báo tín hiệu mật (SIGINT).

Sự kết hợp giữa dữ liệu on-chain công khai và tình báo nhà nước tạo ra mức độ tin cậy trong quy kết cao hơn đáng kể so với điều thường thấy ở các vụ án tội phạm mạng truyền thống – nơi không tồn tại lớp bằng chứng blockchain.

Đọc thêm: Saylor Nói Tăng Trưởng Bitcoin 3,3% Là Đủ Duy Trì Cổ Tức Trong Chiến Lược

“Công Nhân IT” – Kênh Doanh Thu Song Song

Song hành với hoạt động hack, DPRK còn vận hành một chương trình tạo doanh thu crypto song song, thu hút sự chú ý mạnh mẽ của giới thực thi pháp luật trong giai đoạn 2024–2025. Hàng nghìn công dân Triều Tiên, sử dụng danh tính giả dựa trên giấy tờ tạo bằng AI và video deepfake, đã giành được các vị trí làm việc từ xa tại công ty crypto và startup Web3 khắp Bắc Mỹ và châu Âu.

Bộ Tư pháp Mỹ đã truy tố 14 cá nhân vào tháng 5/2024 vì điều hành một đường dây bố trí lao động IT Triều Tiên vào hơn 300 doanh nghiệp Mỹ, với thu nhập được chuyển ngược về DPRK.

Cáo trạng cho biết mỗi cá nhân có thể kiếm từ 250.000–300.000 USD/năm, tổng thể đường dây đã tạo ra hàng chục triệu USD trong vài năm.

Bản cáo trạng tháng 5/2024 của DOJ cho thấy có trường hợp lao động IT Triều Tiên hưởng mức thu nhập tới 300.000 USD/năm tại các công ty crypto và công nghệ ở Mỹ, với dòng tiền được chuyển ngược về nước thông qua mạng lưới trung gian tại Mỹ, Anh và Trung Quốc.

Mô hình “công nhân IT” đặc biệt nguy hiểm với ngành crypto vì nó tạo ra quyền truy cập nội bộ vào đội ngũ phát triển. Một nhân sự IT sở hữu thông tin xác thực hợp lệ cùng quyền truy cập code repo còn đáng ngại hơn nhiều so với hacker bên ngoài phải tìm cách vượt qua phòng tuyến.

Một số nhà nghiên cứu an ninh đã chỉ ra rằng các mẫu hình bất thường trong commit code, truy cập repo không giải thích được, và khung giờ làm việc “lệch chuẩn” nay được nhiều công ty crypto cảnh giác như chỉ dấu tiềm ẩn của nhân sự IT Triều Tiên.

Sự giao nhau giữa đường dây “công nhân IT” và chiến dịch social engineering với lập trình viên khiến bề mặt tấn công mà DPRK nhắm vào ngành crypto trở nên đa chiều: hacker bên ngoài, developer bị lừa qua offer việc làm giả, và cả nội gián cài cắm trong đội ngũ – tất cả cùng là mũi tấn công hoạt động song song.

Đọc thêm: OpenAI Được Phê Duyệt GPT-5.6 Khi Trump Bật Đèn Xanh Cho Triển Khai AI Rộng Hơn

Phản Ứng An Ninh Từ Ngành Và Những Lỗ Hổng Còn Lại

Phản ứng của ngành trước mối đe dọa từ DPRK nhìn chung là đáng kể, nhưng mức độ lại rất không đồng đều.

Những giao thức có nguồn lực dồi dào hiện tiến hành kiểm toán bảo mật tiền triển khai ở mức sâu, vận hành chương trình bug bounty với phần thưởng lên tới hàng trăm nghìn USD, và duy trì đội ngũ an ninh nội bộ xuất thân từ mảng tấn công (offensive research).

Sự tập trung chi tiêu bảo mật ở nhóm giao thức top đầu phản ánh đúng “quy luật lũy thừa” vốn chi phối toàn thị trường crypto.

Immunefi, nền tảng bug bounty Web3 dẫn đầu thị trường, ghi nhận tổng giá trị thưởng vượt mốc 100 triệu USD vào giữa năm 2025 — đổi lại là việc phát hiện những lỗ hổng từng có thể gây thiệt hại tới hàng tỷ USD.

Khoản thưởng đơn lẻ lớn nhất trong lịch sử Immunefi là 10 triệu USD cho một white-hat đã phát hiện lỗi nghiêm trọng trong một giao thức DeFi lớn trước khi kẻ xấu kịp khai thác.

Tuy nhiên, thực tế chi tiêu bảo mật tập trung ở nhóm dự án top đầu đã để lại khoảng trống đáng kể cho phần còn lại của hệ sinh thái. Nhiều dự án DeFi quy mô nhỏ hơn – nhưng cộng dồn vẫn đang nắm giữ lượng TVL lên tới hàng tỷ USD – đang ở trong tình trạng bảo vệ dưới chuẩn.

Bài toán cầu nối cross-chain, tâm điểm của hàng loạt vụ hack lớn, đã kích thích những phản ứng ở cấp độ kiến trúc.

Đáng chú ý nhất là xu hướng dịch chuyển sang mô hình cầu “trust-minimized”, sử dụng zero-knowledge proof để xác minh trạng thái chuỗi nguồn mà không cần dựa vào hội đồng validator được tin cậy.

Các dự án như Succinct LabsPolyhedra Network đang xây dựng hạ tầng light client ZK được thiết kế riêng để loại bỏ giả định “ủy thác hội đồng” – yếu tố từng khiến cầu như Ronin trở thành mục tiêu dễ khai thác.

Liệu Việc hạ tầng bảo mật được nâng cấp đủ nhanh để vượt trước tốc độ phát triển năng lực tấn công của Triều Tiên (DPRK) vẫn là dấu hỏi lớn.

Tỷ trọng 66% trong nửa đầu năm 2026 cho thấy ngay cả khi ngành bỏ ra lượng vốn đầu tư đáng kể cho an ninh, kẻ tấn công vẫn không hề chậm nhịp.

Đọc thêm: SpaceXAI muốn tạo “sát thủ Claude” dùng Cursor trước khi thương vụ 60 tỷ USD kịp hoàn tất

Cân bằng địa chính trị và bước tiếp theo

Ăn cắp tiền mã hóa hiện là nguồn ngoại tệ cứng quan trọng nhất của Triều Tiên.

Đây không phải là cách nói cường điệu, mà phản ánh thực tế hoạt động đã được ghi nhận — và được Bộ Tài chính Mỹ, Liên Hợp Quốc cùng nhiều cơ quan tình báo đồng minh chính thức thừa nhận.

Nhóm Chuyên gia của Liên Hợp Quốc ước tính Triều Tiên đã thu về khoảng 3 tỷ USD từ các vụ đánh cắp tài sản số trong giai đoạn 2017–2023, với tốc độ được cho là tăng nhanh hơn trong các năm gần đây.

Số tiền này không đơn giản chảy vào một “ngân khố nhà nước” theo nghĩa truyền thống.

Thay vào đó, chúng được bơm thẳng vào các chương trình vũ khí — đặc biệt là tên lửa đạn đạo và thu nhỏ đầu đạn hạt nhân, những mảng đang là ưu tiên chiến lược số một của Bình Nhưỡng.

Mỗi USD bị rút ruột từ một giao thức DeFi trên thực tế có thể được “chuyển đổi” thành năng lực vật chất và kỹ thuật cho những hệ thống vũ khí mà giới hoạch định quốc phòng Mỹ, Hàn Quốc và Nhật Bản phải đưa trực tiếp vào các mô hình đánh giá rủi ro.

Nhóm Chuyên gia Liên Hợp Quốc đã liên hệ trực tiếp khoản 3 tỷ USD tiền trộm được giai đoạn 2017–2023 với hoạt động tài trợ cho chương trình vũ khí của Triều Tiên — biến vấn đề an ninh blockchain trở thành một biến số an ninh khu vực “sống”, tác động trực tiếp đến bài toán ổn định Đông Bắc Á.

Bài tiếp theo: 5 đối thủ rẻ hơn Fable 5: đừng trả đắt cho công việc AI hằng ngày

Lời kết

Con số 66,2% trong nửa đầu năm 2026 không phải chỉ là một dữ kiện thú vị để ngắm nghía.

Đó là tín hiệu về trạng thái hiện tại của cuộc “chạy đua vũ trang” giữa một trong những chương trình tác chiến mạng cấp nhà nước tinh vi nhất thế giới và một ngành công nghiệp vốn lâu nay ưu tiên ra mắt sản phẩm nhanh hơn là xây chắc lớp phòng thủ vận hành.

Quỹ đạo của cuộc đối đầu này — từ những vụ hack sàn mang tính cơ hội năm 2017, qua cú tấn công cầu Ronin năm 2022, đến chiến dịch đa hướng hiện tại nhắm đồng thời vào lập trình viên, cầu nối và cả người trong nội bộ — cho thấy một tác nhân đe dọa biết học hỏi, thích nghi và mở rộng quy mô nhanh hơn mức mà đầu tư phòng thủ của ngành kịp bù đắp.

Những yếu tố cấu trúc đang nghiêng lợi thế về phía DPRK sẽ khó biến mất trong tương lai gần.

Triều Tiên sở hữu một lực lượng tác chiến mạng mang tính “công vụ”, không bị phân tán bởi khu vực tư nhân, không chịu áp lực minh bạch trước công chúng, và nhận được mệnh lệnh nhà nước rõ ràng: huy động ngoại tệ bằng mọi phương thức có thể.

Trong khi đó, ngành tiền mã hóa có bức tranh an ninh phân mảnh. Các giao thức lớn, có giá trị vốn hóa cao ngày càng được củng cố phòng tuyến, nhưng “đuôi dài” gồm vô số dự án DeFi nhỏ hơn lại thiếu hụt nghiêm trọng nguồn lực bảo mật.

Các cầu nối cross-chain — hạ tầng liên kết những “hòn đảo thanh khoản” của hệ sinh thái — vẫn mang tính kiến trúc phức tạp, kéo theo những giả định thiết kế dễ bị khai thác dai dẳng, tạo thành mắt xích yếu khó khắc phục trong trung hạn.

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev là Trưởng bộ phận Nội dung tại Yellow.com, đã đưa tin về lĩnh vực crypto trong suốt 10 năm qua. Anh chuyên về các bài viết Nghiên cứu và Học hỏi chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và những lực lượng lớn đang định hình crypto, từ kỷ nguyên AI và các công nghệ bảo mật cho đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ analog và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Bài viết nghiên cứu liên quan
Trộm cắp tiền số lập kỷ lục mới, Triều Tiên chiếm tới hai phần ba | Yellow