Đầu năm 2026, một con số khiến cả ngành crypto rùng mình: 9,72 tỷ USD đã bị đánh cắp trong 207 vụ tấn công chỉ trong 6 tháng. Đó là dữ liệu từ TRM Labs, được Binance Chief Security Officer Jimmy Su nhắc đến trong một cuộc phỏng vấn với BeInCrypto. Nhưng điều khiến tôi – một kẻ theo dõi macro từ thời ICO – giật mình không phải là con số ấy, mà là cách Su định vị lại bản đồ mối đe dọa. Ông nói: “Quantum computing là một vấn đề bảo mật dài hạn thực sự, nhưng hôm nay nó không phải là mối đe dọa trực tiếp đối với crypto của bạn.” Đúng vậy, trong khi cả thế giới đang lo sợ ngày Q-Day, thì kẻ trộm thực sự đã ở trong nhà bạn từ lâu – dưới dạng những email phishing, malware, và những tệp khóa riêng tư bị quản lý cẩu thả.
Hãy nhìn vào bức tranh toàn cảnh. Năm 2026, thị trường crypto đang trong giai đoạn hồi phục sau chu kỳ giảm 2022-2023, dòng vốn định chế bắt đầu chảy qua các ETF Bitcoin. Nhưng thanh khoản toàn cầu vẫn đang bị thắt chặt bởi Fed, và những kẻ tấn công không ngủ quên. SlowMist, một công ty bảo mật hàng đầu châu Á, báo cáo rằng lỗi hợp đồng thông minh và logic chiếm số lượng vụ tấn công nhiều nhất, trong khi rò rỉ khóa riêng tư và thông tin đăng nhập đứng thứ hai. Điều đáng sợ hơn: dù chỉ chiếm 15% số vụ, các cuộc tấn công vào cơ sở hạ tầng và vận hành lại gây ra tới 76% tổng thiệt hại. Nói cách khác, một vụ “đánh lớn” vào một sàn tập trung hay một giao thức lưu ký có thể cướp đi số tiền gấp hàng trăm lần so với hàng loạt vụ phishing lẻ tẻ.
Tôi nhìn thấy sự tương phản rõ rệt giữa “mây” và “mưa” – giữa câu chuyện viễn tưởng về lượng tử và thực tế ẩm ướt của những vụ hack hàng ngày. Quantum computing là mây; phishing là mưa. Mây thì đẹp, đầy hứa hẹn, nhưng mưa mới thực sự thấm vào từng kẽ hở của hệ thống. Và Jimmy Su, với tư cách là người đứng đầu an ninh của sàn giao dịch lớn nhất thế giới, đang cố gắng kéo chúng ta trở về mặt đất. Ông không phủ nhận rằng lượng tử sẽ là một cơn bão, nhưng ông chỉ ra rằng trước mắt, chúng ta đang chết đuối trong những vũng nước nhỏ do chính sự bất cẩn của mình tạo ra.
Hãy đi sâu vào kỹ thuật. Từ góc nhìn của một người đã từng audit hợp đồng thông minh và theo dõi các vụ tấn công từ thời DeFi Summer, tôi thấy sự phân cấp mối đe dọa mà Su đưa ra là hoàn toàn chính xác. Ở tầng cao nhất – nguy hiểm nhất – là yếu tố con người: phishing, social engineering, malware, đánh cắp thông tin đăng nhập. Đây là những thứ không thể vá bằng bản nâng cấp giao thức, bởi chúng khai thác điểm yếu trong nhận thức và thói quen của người dùng. Tầng thứ hai là điểm yếu cơ sở hạ tầng: rò rỉ khóa riêng tư, phá hoại vận hành, tấn công chuỗi cung ứng. Những vụ này ít xảy ra hơn nhưng gây thiệt hại khủng khiếp – như vụ WazirX hay Bybit. Tầng cuối cùng, ít nguy hiểm nhất hiện tại, là các cuộc tấn công thuật toán: tấn công đồng thuận, và lượng tử. Đây là những “kẻ thù trong tương lai” – chưa có vụ nào thực sự xảy ra, nhưng nếu xảy ra, sẽ là một cú sốc hệ thống.
Điều thú vị là câu chuyện về lượng tử lại chiếm quá nhiều không gian trong các hội nghị và bài báo, trong khi những kẻ tấn công đang tung lưới mỗi ngày. Tôi nhớ lại năm 2021, khi NFT bùng nổ, tôi đã viết một bài “NFT: bong bóng hay tín hiệu macro?” và nhận được 5.000 lượt xem. Khi ấy, mọi người chỉ quan tâm đến JPEG giá triệu đô, còn tôi lo về tính thanh khoản ảo. Bây giờ cũng vậy: mọi người sợ Q-Day, nhưng quên rằng hôm nay, chỉ cần một cú click vào link phishing là mất hết tài sản. Cảm giác như xem một bộ phim thảm họa trong khi ngôi nhà đang cháy.
Vậy sao chúng ta lại bị ám ảnh bởi lượng tử? Một phần vì nó mang tính “khoa học viễn tưởng” – dễ gây sốc, dễ viết bài. Nhưng cũng có một động cơ sâu xa hơn: các dự án blockchain “chống lượng tử” đang gọi vốn hàng trăm triệu USD dựa trên nỗi sợ này. Các VC, các nhà marketing, tất cả đều muốn bạn tin rằng một ngày nào đó máy tính lượng tử sẽ phá vỡ mọi thứ, và giải pháp của họ là cần thiết. Nhưng sự thật là, theo NIST – cơ quan tiêu chuẩn hóa mật mã của Mỹ – việc chuyển đổi sang mã hóa hậu lượng tử là một quá trình kéo dài 10 năm, và chưa có dấu hiệu nào cho thấy Q-Day sẽ đến sớm hơn. Trong khi đó, mỗi ngày trôi qua, ước tính hơn 50 triệu USD bị đánh cắp từ các lỗ hổng mà chúng ta đã biết cách phòng tránh từ lâu.
Đây là góc nhìn phản trực giác của tôi: chính việc tập trung quá nhiều vào lượng tử đang khiến chúng ta lơ là trước kẻ thù thực sự. Nó giống như một vụ đánh lạc hướng vĩ mô – các nguồn lực (thời gian, tiền bạc, sự chú ý) bị chuyển hướng vào việc phát triển các giải pháp chống lượng tử, trong khi các giải pháp cơ bản như đào tạo người dùng, triển khai xác thực đa yếu tố, và quản lý khóa an toàn vẫn chưa được đầu tư đúng mức. Tôi gọi đây là “nghịch lý bảo mật crypto”: chúng ta sẵn sàng trả hàng triệu USD cho một audit để chứng minh hợp đồng thông minh không có lỗi, nhưng lại không muốn dành 10 phút để thiết lập một ví cứng đúng cách.
Kinh nghiệm 23 năm quan sát ngành của tôi cho thấy một quy luật: các cuộc khủng hoảng bảo mật lớn thường đến từ những điều đơn giản nhất. Năm 2017, tôi mất 40% khoản đầu tư vào Tezos không phải vì lỗi giao thức, mà vì tôi không hiểu chu kỳ thanh khoản toàn cầu. Năm 2022, tôi mất 70% danh mục vì không kịp rút khỏi thị trường khi Fed tăng lãi suất. Và bây giờ, tôi thấy những người bạn của mình mất tiền vì nhấp vào link lạ. Công nghệ thay đổi, nhưng bản chất con người thì không.
Quay lại với dữ liệu từ TRM Labs và SlowMist. Một chi tiết ẩn mà tôi cho là quan trọng: 76% tổn thất đến từ chỉ 15% số vụ tấn công – những vụ nhắm vào cơ sở hạ tầng và vận hành. Điều này cho thấy kẻ tấn công đang chuyển từ “đánh bắt cá nhỏ” sang “săn voi”. Một vụ đánh sập hệ thống quản lý khóa của một sàn lớn có thể gây thiệt hại hàng trăm triệu USD, trong khi hàng loạt vụ phishing chỉ lấy đi vài nghìn USD mỗi vụ. Xu hướng này đặt ra câu hỏi: liệu các sàn giao dịch và tổ chức lưu ký có đang đầu tư đúng mức vào bảo vệ tầng hạ tầng? Hay họ vẫn đang dùng những biện pháp an ninh cũ kỹ, trong khi hacker đã nâng cấp vũ khí của mình?
Tôi dự đoán rằng trong vòng 2-3 năm tới, chúng ta sẽ chứng kiến một làn sóng các quy định bảo mật mới từ các cơ quan quản lý, buộc các sàn phải áp dụng tiêu chuẩn khóa riêng tư nghiêm ngặt hơn, yêu cầu kiểm toán bên thứ ba định kỳ, và thậm chí bảo hiểm tài sản lưu ký. Điều này sẽ làm tăng chi phí vận hành, nhưng cũng sẽ thanh lọc thị trường. Những sàn nào coi bảo mật là ưu tiên hàng đầu sẽ sống sót; những sàn nào chỉ coi nó là một khoản mục chi phí sẽ chết.
Vậy chúng ta nên làm gì với tư cách là nhà đầu tư? Trước hết, hãy ngừng lo lắng về lượng tử và bắt đầu lo lắng về cách bạn lưu trữ cụm từ khôi phục của mình. Jimmy Su đã nói thẳng: “Người dùng nên chú trọng quản lý cụm từ khôi phục và khóa riêng tư.” Đó là lời khuyên đơn giản nhất nhưng cũng hiệu quả nhất. Thứ hai, hãy ưu tiên các dự án có lịch sử bảo mật tốt, được kiểm toán thường xuyên, và có quỹ bảo hiểm. Thứ ba, hãy chấp nhận rằng không có gì là an toàn tuyệt đối – ngay cả Binance, với đội ngũ bảo mật hùng hậu, cũng từng bị hack. Sự an toàn đến từ việc đa dạng hóa rủi ro và không bao giờ đặt tất cả trứng vào một giỏ.
Kết lại, tôi muốn gửi đến bạn một câu hỏi: Liệu bạn có đang bị cuốn theo những câu chuyện kịch tính về lượng tử, mà quên mất rằng kẻ trộm đang đứng ngay trước cửa nhà bạn? Hãy nhìn vào dữ liệu, hãy nhìn vào thực tế. Quantum computing là mây; phishing là mưa. Và hôm nay, trời đang mưa rất to.