Assbiz
BTC $79,803.7 -2.27%
ETH $2,455.01 -2.40%
SOL $101.69 -3.50%
BNB $720 -0.55%
XRP $1.4 -4.90%
DOGE $0.0847 -5.11%
ADA $0.2133 -4.31%
AVAX $7.39 -1.95%
DOT $0.8744 -2.35%
LINK $11.71 -1.44%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

5.748 tỷ USD mất vì một lỗi đơn giản: Address Misuse đang là kẻ giết người thầm lặng trong blockchain

Huỳnh Tuấn
Web3

Tôi sẽ không bao giờ quên buổi sáng tháng 7 năm 2022 khi một học viên cũ gọi cho tôi với giọng run rẩy. Anh ấy vừa gửi 50 ETH vào một địa chỉ mà anh nghĩ là hợp đồng Uniswap trên Ethereum mainnet. Giao dịch thành công. Số ETH biến mất vĩnh viễn. Anh ấy kiểm tra lại: địa chỉ đó không có hợp đồng nào, chỉ là một địa chỉ thông thường trống rỗng. Đây không phải là hack, không phải lỗi smart contract. Đó là một cái bẫy mà chính sự thiếu hiểu biết đã giăng ra. Và nghiên cứu mới từ các trường đại học hàng đầu Trung Quốc vừa xác nhận: đây không phải câu chuyện cá biệt. Họ đã tìm thấy 65.340 trường hợp tương tự, với tổng thiệt hại lên tới 5.748 tỷ USD trên Ethereum và BNB Chain. Hãy để tôi dẫn bạn đi qua từng lớp của vấn đề này, không phải như một bản báo cáo kỹ thuật khô khan, mà như một lời cảnh tỉnh từ trái tim của một người đã dành cả sự nghiệp để giáo dục cộng đồng về blockchain.

Context: Khi “giao dịch thành công” trở thành câu chuyện buồn

Có một sự thật mà ít ai nói ra: blockchain không tha thứ cho sự nhầm lẫn. Khi bạn gửi tiền đến một địa chỉ, giao thức chỉ xác nhận rằng giao dịch đã được ghi vào block. Nó không kiểm tra xem địa chỉ đó có phải là một hợp đồng thông minh hay không, nó không hỏi bạn “Bạn có chắc đây là địa chỉ Uniswap không?”. Nghiên cứu từ các nhà khoa học tại Đại học Tôn Trung Sơn, Đại học Chiết Giang và Đại học Bắc Kinh đã phân tích hơn 2,5 triệu giao dịch, quét hơn 10 triệu địa chỉ ứng viên và 16 triệu private key bị lộ. Kết quả: có ba dạng “address misuse” chính – gửi tiền đến Contract Account (CA) không có code, gửi đến Externally Owned Account (EOA) mà private key đã bị lộ, và trường hợp nguy hiểm nhất: cross-chain reuse, nơi kẻ tấn công chủ động “đón lõng” tiền của bạn. Hệ thống phát hiện của họ đạt độ chính xác 99,11%, nghĩa là gần như mọi trường hợp họ bắt được đều là thật. Và con số thật sự gây sốc: 22.738 ETH và 8.681 BNB bị mất vì CA misuse; 104.224 ETH và 9.045 BNB vì EOA misuse. Tổng cộng, hơn 5,7 tỷ USD đã biến mất vào hư không – không phải vì lỗi code, mà vì thiếu một lớp cảnh báo đơn giản.

Core: Phân tích kỹ thuật – Ba lớp bẫy và một tương lai đáng sợ hơn

Điều đầu tiên tôi muốn bạn hiểu: CA misuse xảy ra khi người dùng gửi token hoặc ETH đến một địa chỉ từng có hợp đồng trên testnet, nhưng trên mainnet lại không có code. Ví dụ kinh điển là địa chỉ router Uniswap V2 trên Sepolia testnet. Hàng ngàn lập trình viên – những người đáng lẽ phải biết rõ nhất – đã dùng địa chỉ đó để test, và sau đó, vô tình gửi tiền thật vào nó trên mainnet. Giao dịch thành công, tiền không thể lấy lại. Trên Stack Exchange, bài viết về địa chỉ này đã được xem hơn 102.000 lần. Đó là một vết nứt trong nhận thức: chúng ta nghĩ “giao dịch thành công” nghĩa là “mọi thứ ổn”, nhưng thực tế, nó chỉ có nghĩa là “giao dịch đã được ghi vào sổ cái”. Không có hợp đồng nào để nhận và xử lý số tiền đó, nó nằm im trong một địa chỉ trống, vĩnh viễn không thể chạm tới.

Loại thứ hai – EOA misuse – còn đau đớn hơn. Private key bị lộ qua GitHub, qua các diễn đàn hỏi đáp, thậm chí qua các khóa học trực tuyến. 15.996 private key đã được tìm thấy trong các kho lưu trữ công khai. Kẻ tấn công chỉ cần quét, kiểm tra số dư, và rút sạch. Nhưng điều thú vị: nghiên cứu phát hiện rằng không phải lúc nào kẻ tấn công cũng rút ngay. Một số để đó, chờ thêm tiền gửi vào, giống như một cái bẫy mật ong. Và đây là nơi EIP-7702 xuất hiện như một con dao hai lưỡi. EIP-7702 cho phép một EOA ủy quyền thực thi cho một smart contract. Điều đó có nghĩa: nếu private key của bạn đã bị lộ, kẻ tấn công có thể thiết lập một hợp đồng ủy quyền, và từ đó, mọi giao dịch gửi đến địa chỉ của bạn đều tự động bị chuyển hướng. Họ đã tìm thấy 17.270 trường hợp như vậy. Đây là một cấp độ tinh vi mới, nơi bạn vẫn thấy địa chỉ của mình, vẫn tưởng nó an toàn, nhưng thực chất nó đã bị “cướp” ở cấp độ logic.

Loại thứ ba – cross-chain reuse – là phát hiện đáng sợ nhất với tôi. 469 trường hợp, nhưng mỗi trường hợp đều là một cuộc tấn công có chủ đích. Kẻ tấn công theo dõi các địa chỉ đã từng gửi tiền vào một địa chỉ trống trên mainnet (thường là do CA misuse trước đó). Sau đó, chúng chủ động deploy một hợp đồng độc hại lên đúng địa chỉ đó trên một chain khác (ví dụ: từ Ethereum sang BNB Chain). Khi nạn nhân gửi tiền qua cầu, số tiền sẽ rơi vào tay kẻ tấn công. Tổng thiệt hại: 3.446 ETH và 431 BNB. Con số này còn nhỏ, nhưng nó cho thấy một xu hướng: kẻ tấn công đã tự động hóa việc săn lùng những “địa chỉ chết” này. Họ biết rằng con người có thói quen lặp lại sai lầm. Và họ đang chờ đợi.

Contrarian: Góc nhìn phản trực giác – Vấn đề không phải công nghệ, mà là sự thiếu kiên nhẫn của chúng ta

Bạn có thể nghĩ: “Chúng ta cần nhiều công cụ bảo mật hơn, nhiều smart contract audit hơn.” Nhưng sự thật là: các công cụ bảo mật hiện tại tập trung vào phát hiện lỗi smart contract, trong khi kẻ thù thực sự lại là sự thiếu hiểu biết của người dùng. Blockaid báo cáo rằng trong nửa đầu 2026, có 212 vụ tấn công với tổng thiệt hại 11 tỷ USD. Nhưng nếu cộng với 5,7 tỷ USD từ address misuse, bạn sẽ thấy rằng gần một phần ba số tiền mất đi không phải do lỗi kỹ thuật, mà do con người. Đây là một điểm mù trong nhận thức của toàn ngành. Chúng ta quá tập trung vào việc bảo vệ smart contract, nhưng lại quên bảo vệ chính người dùng khỏi những sai lầm đơn giản nhất.

Tôi từng là một kỹ sư phần mềm, tôi hiểu sự cám dỗ của việc copy-paste địa chỉ từ testnet sang mainnet. Tôi từng thấy những lập trình viên giỏi nhất mắc lỗi này. Và tôi nhận ra: giải pháp không nằm ở việc tạo ra một blockchain “thông minh hơn”, mà nằm ở việc thiết kế lại trải nghiệm người dùng. Một cửa sổ cảnh báo đơn giản: “Địa chỉ này không có hợp đồng trên mainnet. Bạn có chắc muốn gửi tiền?” có thể ngăn chặn hàng ngàn vụ mất mát. Nhưng tại sao các ví như MetaMask, Trust Wallet chưa làm điều đó? Bởi vì họ không có dữ liệu – hoặc họ cho rằng đó là trách nhiệm của người dùng. Nghiên cứu này đã cung cấp dữ liệu đó. Và tôi tin rằng, nếu các ví nhanh chóng tích hợp tính năng kiểm tra này, chúng ta có thể giảm thiểu đến 90% các vụ address misuse.

Takeaway: Một lời kêu gọi từ trái tim – Hãy xây dựng một blockchain biết tha thứ

Tôi đã dành 23 năm cuộc đời để quan sát và giáo dục về blockchain. Tôi đã chứng kiến từ sự ra đời của Bitcoin, qua cơn sốt ICO, đến DeFi summer và NFT mania. Và tôi chưa bao giờ thấy một vấn đề nào vừa dễ giải quyết lại vừa gây thiệt hại lớn như address misuse. Đây không phải là một vấn đề kỹ thuật khó. Đây là một vấn đề về thiết kế và giáo dục. Tôi kêu gọi: các nhà phát triển ví, hãy thêm một dòng kiểm tra “địa chỉ đích có hợp đồng không?”. Các sàn giao dịch, hãy cảnh báo người dùng khi họ rút tiền đến một địa chỉ chưa từng tương tác. Các nhà giáo dục, hãy đưa bài học về address misuse vào chương trình giảng dạy blockchain đầu tiên. Và bạn, người đang đọc những dòng này, hãy luôn kiểm tra địa chỉ trước khi gửi. Sử dụng block explorer, xem tab “Contract”. Nếu không có code, đừng gửi. Hãy nhớ: blockchain không tha thứ, nhưng chúng ta có thể xây dựng một cộng đồng biết tha thứ – bằng cách chia sẻ kiến thức, bằng cách bảo vệ lẫn nhau. Tương lai của tài chính phi tập trung không chỉ nằm ở những giao thức phức tạp, mà còn nằm ở những hành động đơn giản, đầy nhân văn. Hãy cùng nhau làm cho blockchain an toàn hơn, bắt đầu từ hôm nay.

Giá thị trường

BTC Bitcoin
$79,803.7 -2.27%
ETH Ethereum
$2,455.01 -2.40%
SOL Solana
$101.69 -3.50%
BNB BNB Chain
$720 -0.55%
XRP XRP Ledger
$1.4 -4.90%
DOGE Dogecoin
$0.0847 -5.11%
ADA Cardano
$0.2133 -4.31%
AVAX Avalanche
$7.39 -1.95%
DOT Polkadot
$0.8744 -2.35%
LINK Chainlink
$11.71 -1.44%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$79,803.7
1
Ethereum ETH
$2,455.01
1
Solana SOL
$101.69
1
BNB Chain BNB
$720
1
XRP Ledger XRP
$1.4
1
Dogecoin DOGE
$0.0847
1
Cardano ADA
$0.2133
1
Avalanche AVAX
$7.39
1
Polkadot DOT
$0.8744
1
Chainlink LINK
$11.71

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🟢
0xc435...c85e
6 giờ trước
Chuyển vào
1,317,513 USDC
🟢
0x66e0...7b4c
3 giờ trước
Chuyển vào
3,113,436 USDT
🔵
0xd20f...3551
1 ngày trước
Stake
2,251,865 USDC

💡 Smart Money

0x3d93...423f
Bot chênh lệch giá
+$3.5M
89%
0x4f6e...93da
Nhà giao dịch on-chain dày dặn
+$4.7M
67%
0x2c5b...8362
Thợ đào DeFi hàng đầu
+$0.7M
85%