Thị trường tài chính số vừa chứng kiến một phen rúng động khi gần 4.000 bitcoin, trị giá khoảng 340 triệu USD, bất ngờ bốc hơi khỏi mạng lưới thanh toán Liquid Network. Thế nhưng, điều khiến giới đầu tư ngỡ ngàng hơn cả là ngay sau vụ đột nhập, kẻ tấn công tự xưng là "hacker mũ trắng" đã chủ động đàm phán và chuyển trả lại phần lớn tài sản.
Dù kịch bản xấu nhất đã được ngăn chặn, sự cố chấn động này đang đặt toàn bộ ngành tài sản mã hóa trước một nghịch lý lớn về an ninh hạ tầng.
Một hacker đã đánh cắp hàng nghìn bitcoin trị giá khoảng 340 triệu USD trong một vụ đột nhập nhằm vào một sàn thanh toán được nhiều sàn giao dịch tiền số sử dụng (Ảnh: Getty).
Màn thương lượng nghẹt thở trên blockchain
Theo thông tin từ TechCrunch, Liquid Network - giải pháp thanh toán liên kết với bitcoin do công ty Blockstream ra mắt năm 2018 - đã bị kẻ tấn công khai thác lỗ hổng hệ thống để rút sạch khoảng 95% lượng bitcoin trong ví chính. Vụ việc ngay lập tức được xếp vào nhóm những vụ chiếm đoạt tài sản số lớn nhất trong lịch sử, theo số liệu từ chuyên trang theo dõi an ninh Rekt.
Thay vì tẩu tán tài sản, hacker tuyên bố sẽ hoàn trả nếu Blockstream vá xong lỗi bảo mật. Hai bên sau đó bước vào một cuộc trao đổi hy hữu thông qua các mẩu tin nhắn nhúng trực tiếp vào giao dịch trên chuỗi khối bitcoin.
Theo Bloomberg, ông Samson Mow, cựu lãnh đạo Blockstream, cùng Alex Thorn, Trưởng bộ phận nghiên cứu tại Galaxy Digital, xác nhận mạng lưới đã khắc phục xong sự cố. Nhóm hacker đã hoàn trả khoảng 3.400 bitcoin, nhưng hiện vẫn giữ lại khoảng 600 bitcoin (trị giá xấp xỉ 47 triệu USD).
Toàn bộ hoạt động của Liquid Network tiếp tục bị đóng băng để rà soát và nâng cấp hệ thống phòng thủ.
Gót chân Achilles của các "mắt xích" trung gian
Dù phần lớn thiệt hại được thu hồi, giới chuyên gia nhận định vụ việc đã bóc trần lỗ hổng tai hại của các lớp ứng dụng bao quanh blockchain. Điều đáng nói là khóa xác thực của nền tảng thanh toán không hề bị xâm phạm và bản thân chuỗi khối bitcoin vẫn hoạt động hoàn hảo. Sự cố chỉ phát sinh từ các đoạn mã phần mềm kết nối bên ngoài.
Ông Ziqing Ang, Trưởng bộ phận chính sách khu vực châu Á - Thái Bình Dương của TRM Labs, nhận định: "Những sự cố này cho thấy lỗ hổng nằm ở lớp vận hành và hạ tầng trung gian, chứ không phải ở cơ chế đồng thuận nền tảng".
Theo thống kê từ DefiLlama, tính từ đầu năm 2026 đến nay, các cuộc tấn công mạng đã cuốn bay khoảng 1,4 tỷ USD qua 250 vụ việc. Đáng báo động, hơn 10% trong số đó nhắm vào các cầu nối (bridge) và hạ tầng xuyên chuỗi (cross-chain) là những công cụ trọng yếu giúp dòng vốn luân chuyển giữa các blockchain.
Trước Liquid, hai nền tảng Kelp DAO và Drift Protocol cũng từng bị đánh cắp tổng cộng 588 triệu USD. Thậm chí tuần trước, một nền tảng cho vay liên kết với Crypto.com cũng bị bòn rút 6 triệu USD, bên cạnh sự cố bảo mật ví ngoại tuyến Coldcard diễn ra hồi tháng 8. Rủi ro rõ ràng không còn là câu chuyện cá biệt.
Rào cản ngăn dòng tiền lớn từ tài chính truyền thống
Đối với các nhà đầu tư tổ chức và ngân hàng thương mại, vụ việc Liquid Network là lời nhắc nhở đắt giá. Lĩnh vực tài chính phi tập trung (DeFi) bấy lâu nay vẫn nỗ lực thuyết phục các định chế toàn cầu đưa trái phiếu, cổ phiếu và dòng tiền gửi vào mô hình token hóa. Song, nếu hạ tầng lưu ký và thanh toán còn mong manh, cánh cửa tiếp nhận từ dòng vốn chính thống sẽ khó lòng rộng mở.
Ông Nikhil Raghuveera, CEO công ty hạ tầng tuân thủ Predicate, chỉ rõ: "Một lỗ hổng ở một mắt xích có thể kéo đổ nhiều doanh nghiệp cùng phụ thuộc. Khi một sàn giao dịch dùng cầu nối bị tấn công hay ví lưu trữ token bị lỗi, rủi ro lập tức lan truyền sang các nhà tạo lập thị trường, dù hệ thống của họ không hề bị xâm nhập". Theo ông, DeFi hiện vẫn chưa thể đáp ứng được các bộ tiêu chuẩn kiểm soát rủi ro vốn đã là điều kiện bắt buộc ở thị trường tài chính truyền thống.
Nghịch lý nằm ở chỗ công nghệ sổ cái phi tập trung ra đời nhằm loại bỏ các bên trung gian tài chính, nhưng để hoạt động trơn tru trong thực tế, người dùng lại buộc phải đặt niềm tin vào các cầu nối và ví ủy thác bên thứ ba.
Ông Aneirin Flynn, CEO hãng công nghệ an ninh FailSafe, cảnh báo: "Việc hàng trăm triệu USD bốc hơi chỉ vì một lỗi mã nguồn cho thấy lỗ hổng phần mềm vẫn là rủi ro hiện hữu dài hạn. Nếu kẻ tấn công lần này không có ý định trả lại tiền, thiệt hại đã là dấu chấm hết cho niềm tin của rất nhiều nhà đầu tư".