
Chainalysis dự đoán 2025, lừa đảo crypto đạt 14 tỷ USD
Nghiên cứu của Binance cho rằng khoảng hai phần ba trong số 621 triệu USD thiệt hại DeFi vào tháng 4 năm 2026 là do các lỗi kiểm soát truy cập, chứ không phải do lỗi mã.
Chainalysis ước tính rằng dòng tiền vào các trò lừa đảo tiền điện tử trên chuỗi sẽ đạt ít nhất 14 tỷ USD vào năm 2025, với các cụm lừa đảo liên kết trên chuỗi với các nhà cung cấp AI có doanh thu trung bình lớn hơn nhiều cho mỗi hoạt động.
Đội ngũ an ninh và bộ phận nghiên cứu của Binance đang chỉ ra cùng một sự chuyển hướng về phía khai thác: các kẻ tấn công ngày càng chiến thắng bằng cách làm giả các phê duyệt, thông tin xác thực và kiểm soát quản trị thay vì tìm kiếm lỗi trong hợp đồng thông minh.
Điểm nổi bật chính
- Dòng tiền vào các lừa đảo tiền điện tử trên chuỗi ước tính đạt ít nhất 14 tỷ USD vào năm 2025, theo ước tính của Chainalysis.
- Các hoạt động lừa đảo trên chuỗiliên kếtCác nhà cung cấp AI trung bình đạt 3,2 triệu đô la mỗi hoạt động so với 719.000 đô la cho những người không có, một mối quan hệ mà Chainalysis mô tả là tương quan hơn là nguyên nhân.
- Các lỗi kiểm soát truy cập đã gây ra khoảng hai phần ba trong số 621 triệu USD thiệt hại do khai thác DeFi vào tháng 4 năm 2026, theo nghiên cứu của Binance.
- Giám đốc an ninh của Binance, Jimmy Su, cho biết các kẻ tấn công đang chuyển từ việc khai thác hợp đồng sang tấn công vào con người, thông tin xác thực và hệ thống quản trị, trích dẫn một vụ tấn công quản trị trị giá 1,2 triệu đô la vào BrainTrust mà Binance Security đã giúp ngăn chặn.
Chainalysis Dự Đoán Lưu Lượng Lừa Đảo Năm 2025 Đạt 14 Tỷ USD Khi Các Hoạt Động Liên Kết AI Cho Thấy Số Tiền Lớn Hơn
Dự đoán của Chainalysis về ít nhất 14 tỷ USD trong năm 2025 từ dòng tiền vào chuỗi cho các trò lừa đảo tiền điện tử là một chỉ số quy mô, không phải là một báo cáo hoàn chỉnh.
“Dòng tiền vào chuỗi” ở đây có nghĩa là các quỹ có thể được quan sát di chuyển trên các blockchain công khai vào các địa chỉ liên quan đến các trò lừa đảo, điều này ghi lại những gì đến được các điểm đến đã biết và bỏ lỡ những gì không bao giờ được gán nhãn hoặc bị che khuất.
Trong tổng hợp đó, Chainalysis đã đánh dấu một tập hợp các hoạt động lừa đảo có liên kết trên chuỗi với các nhà cung cấp AI, trung bình đạt 3,2 triệu USD mỗi hoạt động, so với 719.000 USD cho các hoạt động lừa đảo không có những liên kết đó. Công ty không coi khoảng cách đó là bằng chứng cho thấy AI gây ra doanh thu cao hơn. Đây là một mối tương quan, và gói thông tin không bao gồm phân tích về phần nào trong 14 tỷ USD là cụ thể do AI hỗ trợ.
Cơ chế mà Chainalysis liên kết với các cụm lừa đảo có liên quan đến AI không phải là kỹ thuật hợp đồng kỳ lạ. Đó là việc tạo dựng danh tính quy mô lớn, sử dụng deepfake, thay đổi khuôn mặt và các mô hình ngôn ngữ lớn để giả mạo người thật và xây dựng các mặt tiền đáng tin cậy một cách nhanh chóng.
Từ Lỗi Mã đến Nhấp Chuột: Tại Sao Các Lớp Ủy Quyền Đang Trở Thành Điểm Thất Bại Chính
Cách sạch nhất để đánh cắp từ một giao thức vẫn là khiến giao thức cho phép việc đánh cắp. Đó là lý do tại sao bề mặt tấn công đang dần chuyển lên từ các trường hợp biên của Solidity đến các hệ thống quyết định ai được phép ký, nâng cấp, tạm dừng hoặc di chuyển quỹ kho bạc.
Giám đốc An ninh của Binance, Jimmy Su, đã nói thẳng rằng: “Mã không còn nhất thiết là mắt xích yếu nhất trong Web3. Khihợp đồng thông minh“Bảo mật được cải thiện, những kẻ tấn công đang chuyển sự chú ý của họ sang con người, thông tin xác thực và các hệ thống quản trị xung quanh các giao thức,” Su nói.
Ông đã trích dẫn việc Binance Security giúp ngăn chặn một cuộc tấn công quản trị trị giá 1,2 triệu đô la vào BrainTrust, và lập luận rằng việc bảo vệ một giao thức hiện nay có nghĩa là bảo vệ “không chỉ mã nguồn của nó, mà còn cả những ai có thể kiểm soát nó, cách thức kiểm soát đó được thực hiện, và cơ sở hạ tầng cùng con người đứng sau nó.”
Cách định hình đó quan trọng đối với các nhà giao dịch vì rủi ro về quản trị và cấp phép không phải là lý thuyết. Một "cuộc tấn công quản trị" là một nỗ lực để thao túng quá trình ra quyết định hoặc cơ chế kiểm soát của một giao thức, bao gồm các cuộc bỏ phiếu, khóa quản trị hoặc quyền dựa trên vai trò, nhằm đánh cắp quỹ hoặc thay đổi quy tắc.
Nếu kẻ tấn công có thể có được một người ký ưu tiên, một khóa quản trị bị xâm phạm, hoặc một bản nâng cấp bị ép buộc, hợp đồng có thể hoạt động chính xác như đã được thiết kế trong khi vẫn tạo ra tổn thất.
Lớp xã hội là nơi AI thay đổi kinh tế. Người sáng lập và Giám đốc điều hành Fractl, Rime Salmi, mô tả động thái giả mạo nhà đầu tư như một doanh nghiệp khối lượng: “Có rất nhiều người đang giả làm nhà đầu tư và họ hoàn toàn không phải.
Họ đang tìm kiếm các khoản đầu tư hoặc thực sự là lừa đảo.” Giám đốc điều hành và đồng sáng lập AlongID, Erika Maslauskaite, đã nêu ra cùng một điểm từ góc độ danh tính: “Với AI hiện tại, bạn có thể giả mạo mọi thứ. Bạn có thể thực sự giả mạo mọi thứ,” cô nói, đặt ra câu hỏi cốt lõi là “làm thế nào chúng ta xác minh được điều gì là đúng và xác thực và điều gì không.”
Các lỗi Access-Control chiếm ưu thế trong một tháng thua lỗ của DeFi, theo nghiên cứu của Binance.
Phân tích tổn thất tháng 4 năm 2026 của Binance Research đưa ra con số cho luận thuyết về quyền truy cập. Chỉ riêng trong tháng đó, các lỗi kiểm soát truy cập chiếm khoảng hai phần ba trong số 621 triệu đô la bị mất do các cuộc tấn công DeFi, theo báo cáo.
Một "lỗi kiểm soát truy cập" không phải là một loại lỗi đơn lẻ. Đó là sự phân chia trong việc ai được phép làm gì, qua các khóa, vai trò và quy trình hoạt động, cho phép kẻ tấn công thực hiện các hành động mà không cần một lỗ hổng hợp đồng mới.
Trong thực tế, điều đó có thể giống như thông tin xác thực quản trị bị xâm phạm, quyền truy cập dựa trên vai trò được cấu hình sai, hoặc các con đường quản trị có thể bị thao túng nhanh hơn so với khả năng phản ứng của các bên phòng thủ.
Trải nghiệm người dùng ví là nơi điều này trở nên hoạt động cho những người dùng có quyền lực. Người sáng lập và CEO của Para, Nitya Subramanian, mô tả ví như điểm nghẽn cho hành động trên chuỗi: "Ví là tầng ủy quyền và luồng kiểm soát cuối cùng của bất cứ điều gì đang xảy ra trên chuỗi. Mỗi chuỗi, mỗi nguyên thủy DeFi, mỗi hành động mà bạn có thể thực hiện trên chuỗi đều cần phải đi qua một ví. Và tôi cảm thấy mọi người vẫn chưa hoàn toàn hiểu điều đó."
Điều đáng lưu ý là sự minh bạch tương tự khiến các hệ thống trên chuỗi có thể kiểm toán không tự động giải quyết được vấn đề phân định. Người sáng lập và CEO của BitOK, Dmitry Machikhin, cho biết việc trộn vẫn là một trở ngại dai dẳng: "Ngay cả Chainalysis cũng không có giải pháp 100% cho việc trộn."
Việc trộn đề cập đến các kỹ thuật và dịch vụ làm mờ nguồn gốc của tiền điện tử bằng cách gom và phân phối lại quỹ để làm cho việc truy vết trở nên khó khăn hơn.
Machikhin cũng lập luận rằng các tín hiệu thực thi không phải lúc nào cũng lan truyền thành việc chặn hiệu quả. "Đã có một trường hợp mà chính phủ Israel đã tịch thu một số ví trong các tài liệu chính thức của họ... Nhưng điều này đã không xảy ra," ông nói, đề cập đến kỳ vọng rằng các địa chỉ bị tịch thu nên bị chặn bởi các sàn giao dịch và các thực thể khác.
Tóm tắt của ông về giới hạn truy vết thậm chí còn trực tiếp hơn: "Chúng tôi không bắt được ai cả. Chúng tôi chỉ đang cho thấy ... con đường của tiền."
Các tác nhân AI nâng cao mức độ rủi ro cho danh tính: Các đăng ký trên chuỗi so với 'Chưa có lớp giao dịch nào.'
Rủi ro hướng tới là "ai đã ký cái này" trở nên khó trả lời hơn khi phần mềm bắt đầu ký thay cho con người. Giám đốc tăng trưởng của Concordium, Varun Kabra, cho biếtCác tác nhân AIgiao dịch thay mặt người dùng "đã bắt đầu", mô tả một con đường ngắn hạn nơi các tác nhân "trả tiền cho các thứ", "đăng ký dịch vụ", và "có thể xử lý các giao dịch tài chính của bạn ngay bây giờ."
Ông cho rằng lưu lượng tác nhân "cách đây từ sáu đến mười hai tháng" sẽ vượt qua giao dịch của con người, và gọi "trách nhiệm từ con người đến tác nhân ... là vấn đề lớn nhất mà tôi nghĩ thế giới cần giải quyết." Thời gian biểu đó là một tuyên bố, không phải là một xu hướng đo lường trong gói này.
Giải pháp giảm thiểu mà Concordium đề xuất là hệ thống danh tính trên chuỗi. Công ty cho biết Đăng ký Tác nhân của họ có 1.131 tác nhân và hơn 15.663 giao dịch trên chuỗi tính đến ngày 14 tháng 7 năm 2026, và mô tả việc gắn kết danh tính tác nhân với các chủ sở hữu con người đã được xác minh bằng cách sử dụng tiết lộ có chọn lọc vàbằng chứng không kiến thức.
Tiết lộ có chọn lọc có nghĩa là chỉ tiết lộ những chi tiết danh tính tối thiểu cần thiết để xác minh. Một bằng chứng không kiến thức là một phương pháp mật mã để chứng minh điều gì đó là đúng mà không tiết lộ thông tin riêng tư cơ bản.
Có một điểm phản biện cứng từ phía hạ tầng. Đồng sáng lập XDC Network, Atul Khekade nói: “AI hiện tại không có một lớp giao dịch.” Ông thêm: “Các nền tảng AI không có một lớp tuân thủ kiếm tiền mà họ có thể sử dụng cho các giao dịch thực sự để thực hiện hành động,” lập luận rằng các bên đối tác không thể xây dựng lớp thiếu hụt đó “trong một đêm.”
Đối với các nhà giao dịch, các dấu hiệu ngắn hạn có thể đo lường được. Sự phân tích thiếu hụt là phần nào trong số 14 tỷ đô la dòng tiền lừa đảo của Chainalysis thực sự được hỗ trợ bởi AI, và liệu các bản cập nhật trong tương lai có định lượng điều đó hay không. Về phía khai thác, các báo cáo thiệt hại hàng tháng mới sẽ xác nhận tháng 4 năm 2026 là một mô hình nặng về quyền hạn hoặc đánh dấu nó như một ngoại lệ ồn ào.
Dấu hiệu cụ thể khác là liệu có nhiều nghiên cứu trường hợp xuất hiện như cuộc tấn công quản trị BrainTrust trị giá 1,2 triệu đô la đã được ngăn chặn, đặc biệt là những trường hợp liên quan đến khóa quản trị, quyền truy cập dựa trên vai trò, hoặc thao túng phiếu bầu.
Đọc của tôi: Mùa ‘Khai thác’ tiếp theo có thể trông giống như Kỹ thuật xã hội cộng với Quyền hạn, không phải Tái nhập
Phần quyết định chu kỳ này không phải là liệu hợp đồng thông minh có “an toàn” hay không. Mà là liệu ranh giới ủy quyền xung quanh chúng có đang thắt chặt nhanh hơn tốc độ mà kẻ tấn công có thể mở rộng việc giả mạo hay không, và phân tích của Binance Research vào tháng 4 năm 2026 cho thấy đây không phải là trường hợp ngoại lệ khi hai phần ba trong số tháng thiệt hại 621 triệu đô la liên quan đến kiểm soát truy cập.
Mức tối thiểu 14 tỷ đô la của Chainalysis cho dòng tiền lừa đảo năm 2025 đặt ra mức cơ sở, và khoảng cách 3,2 triệu đô la so với 719.000 đô la cho mỗi hoạt động trong các cụm liên kết với AI là chi tiết không thoải mái.
Nếu báo cáo trong tương lai có thể định lượng bao nhiêu trong số 14 tỷ đô la đó thực sự được hỗ trợ bởi AI, và dữ liệu khai thác hàng tháng tiếp tục chỉ ra các thất bại trong kiểm soát truy cập, thì sự chuyển hướng an ninh trở thành một rủi ro cấu trúc đối với quản trị và quy trình phê duyệt ví thay vì một câu chuyện về những kẻ hacker thông minh hơn.