CertiK báo cáo: Tổn thất do tấn công cờ lê tăng gần 12 lần, “An toàn vận hành” trở thành trọng tâm phòng thủ mới
- Quan điểm cốt lõi: Báo cáo tiết lộ sự gia tăng mạnh mẽ của các vụ “tấn công cờ lê” nhắm vào người nắm giữ tài sản mã hóa trên toàn cầu trong nửa đầu năm 2026, với các vụ đột nhập nhà riêng và cưỡng ép cá nhân đe dọa thành viên gia đình trở thành hình thức tấn công chính. Rủi ro an ninh trong thế giới thực đã trở thành mối đe dọa cốt lõi đối với hệ sinh thái tài sản số.
- Các yếu tố chính:
- Số vụ tấn công và thiệt hại gia tăng: 52 vụ tấn công cờ lê được xác minh công khai trên toàn cầu trong nửa đầu năm 2026, tăng 33,3% so với cùng kỳ năm ngoái; gây ra thiệt hại khoảng 124 triệu USD, tăng vọt khoảng 11,8 lần so với cùng kỳ.
- Sự thay đổi mạnh mẽ về hình thức tấn công: Đột nhập nhà riêng tăng từ 1 vụ trong nửa đầu năm 2025 lên 20 vụ, chiếm 41% tổng số vụ. Kẻ tấn công bắt đầu gây áp lực tâm lý bằng cách kiểm soát hoặc đe dọa vợ/chồng, con cái và những người liên quan khác của nạn nhân.
- Châu Âu trở thành điểm nóng: Châu Âu ghi nhận tổng cộng 39 vụ (chiếm 75% toàn cầu), trong đó Pháp có 33 vụ (chiếm 63,5% toàn cầu). Kẻ tấn công kết hợp rò rỉ dữ liệu với hoạt động trên chuỗi để vẽ hồ sơ mục tiêu chính xác, giảm chi phí tìm kiếm.
- Rò rỉ dữ liệu là cửa ngõ chính: Kẻ tấn công thu thập bất hợp pháp hồ sơ mục tiêu bao gồm tên, địa chỉ và ước tính tài sản thông qua dark web, môi giới dữ liệu hoặc người nội bộ, và sử dụng nhân viên cấp thấp để thực hiện cướp bóc ngoại tuyến nhằm ép chuyển tiền.
- Tái cấu trúc mô hình bảo vệ: CertiK ra mắt dịch vụ An toàn vận hành (OpSec) để đánh giá mức độ phơi nhiễm thông tin cá nhân, đồng thời hợp tác với Interpol và các tổ chức khác để cung cấp thông tin tình báo mối đe dọa theo thời gian thực, thúc đẩy việc mở rộng từ bảo vệ kỹ thuật sang an toàn vận hành ngoại tuyến.

Theo độc quyền từ Bloomberg, vào ngày 22 tháng 7, CertiK, công ty bảo mật lớn nhất thế giới, đã công bố báo cáo Intel3D: Báo cáo về tấn công bằng cờ lê nửa đầu năm 2026. Báo cáo cho thấy, trong nửa đầu năm 2026, toàn cầu ghi nhận tổng cộng 52 vụ tấn công bằng cờ lê đã được xác minh công khai, tăng 33,3% so với cùng kỳ năm ngoái; gây thiệt hại khoảng 124 triệu USD, tăng gấp khoảng 11,8 lần so với cùng kỳ năm trước. Khi giá trị tài sản kỹ thuật số tăng lên và quy mô người tham gia ngành mở rộng, những kẻ tấn công đang tìm kiếm những lỗ hổng mới ngoài các biện pháp bảo vệ an ninh truyền thống, và rủi ro từ thế giới thực đang trở thành một phần không thể bỏ qua của hệ sinh thái tài sản kỹ thuật số.
Diễn biến hình thức tấn công, mục tiêu mở rộng đến gia đình và người liên quan
Báo cáo chỉ ra rằng, sự thay đổi đáng chú ý nhất trong nửa đầu năm 2026 là sự gia tăng bùng nổ của các vụ trộm cắp đột nhập nhà ở, từ 1 vụ trong nửa đầu năm 2025 lên 20 vụ, chiếm 41% tổng số vụ việc trong cùng kỳ.
Đáng chú ý, những kẻ tấn công đang tận dụng nhiều hơn các mối quan hệ ngoài đời thực để gây áp lực, bằng cách kiểm soát hoặc đe dọa vợ/chồng, con cái, cha mẹ hoặc nhân viên của người nắm giữ tài sản tiền điện tử, sử dụng áp lực tâm lý buộc mục tiêu mở khóa ví hoặc thực hiện chuyển tài sản. Vì những người liên quan thường thiếu ý thức phòng bị và lịch trình hàng ngày khá công khai, điều này đặt ra thách thức nghiêm trọng đối với cơ chế phòng thủ cá nhân truyền thống.

Châu Âu trở thành khu vực tấn công cao, Pháp chiếm hơn 60%
Xét theo khu vực địa lý, Châu Âu là khu vực tập trung nhiều vụ tấn công bằng cờ lê nhất trong nửa đầu năm 2026. Trong nửa đầu năm nay, Châu Âu ghi nhận tổng cộng 39 vụ được xác minh công khai, chiếm 75% tổng số toàn cầu; trong đó Pháp ghi nhận 33 vụ, chiếm 63,5% tổng số vụ toàn cầu, trở thành quốc gia bị ảnh hưởng nặng nề nhất. Mỹ ghi nhận 4 vụ, Anh và Thụy Điển mỗi nước ghi nhận 2 vụ, các khu vực khác có số vụ tương đối ít hơn.
Báo cáo phân tích cho rằng, hiện tượng này có thể liên quan đến nhiều yếu tố như Pháp có hệ sinh thái tài sản kỹ thuật số sôi động, và một số vụ rò rỉ dữ liệu lớn trong những năm gần đây. Những kẻ tấn công có thể kết hợp dữ liệu bị rò rỉ với thông tin công khai, hoạt động trên chuỗi, v.v., để xác định và vẽ chân dung các mục tiêu tiềm năng, giúp giảm đáng kể chi phí tìm kiếm mục tiêu của tội phạm.

Rò rỉ dữ liệu đang trở thành cửa ngõ quan trọng cho các cuộc tấn công trong thế giới thực
Cách thức tìm kiếm mục tiêu của kẻ tấn công cũng đang thay đổi: Trước đây, tội phạm thường dựa nhiều hơn vào thông tin công khai trên mạng xã hội, các hoạt động ngoại tuyến để tìm kiếm các mục tiêu có giá trị cao; ngày nay, những kẻ tấn công bắt đầu lấy thông tin khách hàng chính xác thông qua chợ đen trên dark web, những kẻ môi giới dữ liệu, cũng như nhân viên công cộng hoặc nội bộ doanh nghiệp. Các cuộc điều tra công khai cho thấy, một số vụ án đã liên quan đến hành vi nhân viên nội bộ bán bất hợp pháp dữ liệu người dùng.
Sau khi có được chân dung mục tiêu bao gồm tên, địa chỉ, ước tính tài sản và các mối quan hệ xã hội, những người điều phối cấp trung sẽ tuyển dụng những người thực thi cấp dưới để thực hiện kiểm soát ngoại tuyến thông qua việc giả làm nhân viên giao hàng, chặn đường hoặc các cuộc gặp gỡ thương mại giả mạo, và buộc nạn nhân thực hiện chuyển tiền trong thời gian rất ngắn.
Cá nhân và tổ chức cần xây dựng hệ thống bảo vệ an ninh toàn diện hơn
Đối phó với các phương thức tấn công không ngừng thay đổi, báo cáo khuyến nghị các cá nhân và tổ chức xem xét lại chiến lược bảo mật tài sản kỹ thuật số.
Đối với người dùng cá nhân, giảm thiểu việc công khai thông tin không cần thiết, tránh tiết lộ quy mô tài sản và thông tin nhận dạng liên quan, là những biện pháp quan trọng để giảm nguy cơ trở thành mục tiêu của các cuộc tấn công. Đồng thời, tài sản quan trọng không nên tập trung vào một ví duy nhất hoặc một người kiểm soát duy nhất, có thể sử dụng các phương pháp như đa chữ ký, tính toán đa bên để giảm thiểu rủi ro tập trung.
Đối với các doanh nghiệp và tổ chức quản lý tài sản giá trị cao, báo cáo khuyến nghị tăng cường quản lý quyền hạn, tránh tập trung quá mức quyền truy cập quan trọng, và quản lý cách ly đối với quyền hạn ví, thông tin khôi phục cũng như các quy trình vận hành quan trọng. Ngoài ra, doanh nghiệp cần thiết lập cơ chế ứng phó khẩn cấp đối với các mối đe dọa trong thế giới thực để đối phó với các rủi ro cưỡng ép thân thể hoặc rủi ro vận hành có thể xảy ra.
Khi mục tiêu tấn công chuyển từ mã và hệ thống sang chính người kiểm soát tài sản, bảo mật tài sản kỹ thuật số đang mở rộng từ bảo vệ kỹ thuật truyền thống sang lĩnh vực an toàn vận hành rộng lớn hơn.
Tái cấu trúc mô hình bảo vệ: An toàn vận hành ngoại tuyến và phòng thủ kiến trúc
Đối mặt với mối đe dọa từ các mạng lưới tội phạm xuyên quốc gia, các tổ chức an ninh đang thúc đẩy sự phối hợp với các cơ quan thực thi pháp luật.
Báo cáo tiết lộ rằng, CertiK đã ra mắt dịch vụ An toàn vận hành (OpSec) bao gồm đánh giá mức độ lộ diện dữ liệu cá nhân của lãnh đạo, kiểm tra thâm nhập hệ thống nội bộ và rà soát tuân thủ, có thể hỗ trợ các cá nhân có rủi ro cao và lãnh đạo doanh nghiệp kiểm tra các rủi ro lộ diện thông tin nhạy cảm như danh tính, gia đình, nơi ở và lịch trình di chuyển, đánh giá rủi ro tiềm ẩn bị kẻ tấn công lợi dụng, đồng thời hỗ trợ doanh nghiệp đáp ứng các yêu cầu tuân thủ về khả năng phục hồi vận hành và tính liên tục kinh doanh theo các khuôn khổ quản lý như VARA, DORA và MiCA. Mặt khác, như một phần bổ sung quan trọng cho quản lý bảo mật, nền tảng CertiK Security Workspace thực hiện phân tích liên kết sâu giữa thông tin tình báo ngoại tuyến với dòng giao dịch trên chuỗi và các tín hiệu rủi ro chống rửa tiền (AML), giúp các tổ chức theo dõi và quy kết tội phạm mạng theo thời gian thực, từ đó nhanh chóng xác định các dấu vết chứng cứ có giá trị điều tra.
Báo cáo cũng đề cập rằng, CertiK sẽ tiếp tục thiết lập hợp tác chặt chẽ hơn với các cơ quan thực thi pháp luật quốc tế, bao gồm Tổ chức Cảnh sát Hình sự Quốc tế (INTERPOL), Cơ quan Cảnh sát Châu Âu (Europol), cung cấp hỗ trợ thông tin tình báo về mối đe dọa và giám sát rủi ro theo thời gian thực thông qua các công cụ bảo mật của CertiK, đồng thời cung cấp hỗ trợ kỹ thuật thông qua các nguồn lực chuyên gia cho các cuộc tấn công xuyên biên giới lớn, các cuộc điều tra liên quan và nghiên cứu chính sách an ninh.
Khi những kẻ tấn công liên tục vượt qua các ranh giới kỹ thuật truyền thống, việc bảo vệ chính người kiểm soát tài sản sẽ trở thành một phần quan trọng của bảo mật tài sản kỹ thuật số.
Liên kết báo cáo: https://indd.adobe.com/view/34999f45-b459-4eec-a889-26e0e0886ba6


