BIS nói về sự phát triển nhanh của nhà cung cấp dịch vụ cryptoasset

BIS cảnh báo rủi ro mới từ các nhà cung cấp dịch vụ crypto khi họ ngày càng giống trung gian tài chính truyền thống

Ngân hàng Thanh toán Quốc tế (BIS) cho rằng nhiều nhà cung cấp dịch vụ cryptoasset đã không còn là các thực thể bên lề của thị trường tài chính, mà đang hoạt động như những trung gian tài chính thực thụ. Trong bản nghiên cứu mới, tổ chức này nhấn mạnh nhu cầu phải có các biện pháp bảo vệ phù hợp khi ranh giới giữa crypto và tài chính truyền thống ngày càng mờ đi.

Cùng lúc, thị trường DeFi tiếp tục chứng kiến nhiều vụ khai thác lớn, làm nổi bật nguy cơ lây lan mà BIS đề cập. Một số sự cố gần đây cho thấy khi một giao thức bị tấn công, tác động có thể nhanh chóng lan sang các nền tảng cho vay, thanh khoản và cả các tài sản liên quan.

NỘI DUNG CHÍNH
  • BIS cho rằng một số nhà cung cấp dịch vụ crypto đã tiến gần vai trò của trung gian tài chính truyền thống.
  • Tổ chức này cảnh báo nhiều đơn vị vẫn vận hành mà thiếu các biện pháp bảo vệ thận trọng tương ứng.
  • Các vụ khai thác gần đây trong DeFi cho thấy rủi ro lây lan có thể ảnh hưởng tới nhiều giao thức cùng lúc.

Mô hình trung gian crypto đang tiến gần tài chính truyền thống

BIS mô tả sự thay đổi của các cryptoasset service providers theo hướng vượt xa vai trò ban đầu là sàn giao dịch hoặc đơn vị lưu ký. Trong nghiên cứu của mình, cơ quan này đưa ra khái niệm “multifunction cryptoasset intermediaries” (MCIs) để chỉ những tổ chức cung cấp nhiều dịch vụ có tính chất tương tự hoạt động trung gian tài chính.

Đọc thêm:  BitGo mua mảng giao dịch NYDIG giữa lúc tổ chức hợp nhất dịch vụ crypto

Theo cách phân loại này, một số doanh nghiệp crypto nhận tài sản từ khách hàng qua các chương trình đầu tư rồi dùng số tài sản đó cho hoạt động cho vay, tạo lập thị trường và các nghiệp vụ khác. Khi làm vậy, họ có thể phải gánh rủi ro tín dụng, thanh khoản và kỳ hạn, tương tự như ngân hàng hoặc prime broker trong tài chính truyền thống.

Điểm BIS nhấn mạnh là nhiều MCIs vẫn đang hoạt động ở nhiều khu vực pháp lý mà không có các cơ chế bảo vệ thận trọng tương xứng. Trong khi đó, các định chế truyền thống thực hiện những chức năng tương tự thường chịu giám sát chặt hơn, kèm theo các lớp bảo vệ như bảo hiểm tiền gửi hoặc hỗ trợ thanh khoản từ ngân hàng trung ương.

Khoảng trống giám sát và nguy cơ lan truyền sang hệ thống lớn hơn

BIS cho rằng khi tài chính truyền thống và crypto ngày càng tích hợp, nguy cơ hiệu ứng lan truyền không còn chỉ là giả thuyết. Nếu một thực thể crypto giữ vai trò trung gian và gặp sự cố, cú sốc có thể vượt khỏi phạm vi của riêng giao thức đó và ảnh hưởng sang các bên liên quan khác.

Để xử lý rủi ro này, BIS đề xuất kết hợp giám sát theo thực thể và giám sát theo hoạt động. Cách tiếp cận kép này nhằm bao phủ cả tổ chức cung cấp dịch vụ lẫn từng loại dịch vụ cụ thể, thay vì chỉ nhìn vào nhãn gọi chung của một công ty hay giao thức.

Tuy vậy, BIS cũng lưu ý rằng việc triển khai không dễ. Những thách thức được nêu ra gồm độ trễ trong việc bao phủ các hoạt động vay và cho vay trong khung quản lý hiện có, nhu cầu phối hợp giám sát xuyên biên giới và nguồn lực giám sát còn hạn chế.

Đọc thêm:  Ví liên quan VC chuyển 3 triệu USD ENA sang Wintermute sau đà tăng 57%

DeFi tiếp tục cho thấy rủi ro từ các vụ khai thác quy mô lớn

Trong thời gian gần đây, DeFi đã trải qua nhiều vụ tấn công gây thiệt hại đáng kể. Số tiền mất trong tháng này được cho là gần gấp 4 lần tổng thiệt hại của ba tháng đầu năm, cho thấy mức độ nghiêm trọng của các sự cố đang leo thang.

Vụ việc liên quan đến KelpDAO là ví dụ mới nhất về rủi ro dây chuyền. Kẻ tấn công được cho là đã khai thác lỗ hổng ở lớp xác thực của giao thức, sau đó tạo ra khoảng 116.500 rsETH rồi dùng số tài sản này để vay ETH từ các nền tảng cho vay lớn như Aave. Khi thị trường nhận ra vấn đề, giá trị rsETH giảm mạnh và các bên cho vay bị đặt vào thế rủi ro.

Thiệt hại được ghi nhận vào khoảng 292 triệu USD, khiến Aave và một số giao thức cho vay khác phải tạm dừng hoạt động để tránh làn sóng rút thanh khoản hàng loạt. Một vụ khai thác khác trong tháng này liên quan đến Drift cũng được cho là đã lấy đi khoảng 285 triệu USD.

Dòng tiền bị đánh cắp đã được chuyển sang Bitcoin

Các nhà phân tích bảo mật tại Halborn cho rằng vụ khai thác KelpDAO có liên quan đến Lazarus Group của Triều Tiên. Nhận định này được củng cố bởi một số nhà điều tra on-chain trên X, trong đó có thông tin cho rằng số tiền đã được rửa hoàn toàn qua THORChain.

Đọc thêm:  Fetch.ai và NuNet mất 2 triệu USD vì lộ khóa riêng

Cũng có thông tin cho biết nhóm tấn công đã mất khoảng 1,5 ngày để đổi gần như toàn bộ 75.700 ETH sang BTC. Phần lớn giao dịch này diễn ra trên THORChain, mang lại khoảng 910.000 USD phí cho nền tảng.

Sự việc gợi lại các cáo buộc trước đó về việc cùng một nhóm nghi vấn đã sử dụng THORChain để rửa dòng tiền từ vụ hack Bybit trị giá 1,5 tỷ USD hồi tháng 2 năm 2025. Tuy nhiên, các thông tin về danh tính và dòng tiền vẫn cần được đối chiếu thêm từ nhiều nguồn độc lập trước khi đi tới kết luận chắc chắn.

Tổng kết

Phần nghiên cứu của BIS và các vụ tấn công gần đây cùng cho thấy một vấn đề chung: khi các nền tảng crypto ngày càng tham gia vào hoạt động trung gian tài chính, rủi ro hệ thống cũng tăng theo. Điểm đáng theo dõi không chỉ là thiệt hại của từng vụ việc riêng lẻ, mà còn là việc các giao thức, nền tảng cho vay và hạ tầng chuyển tài sản có thể bị kéo vào cùng một chuỗi ảnh hưởng.

Trong ngắn hạn, câu hỏi lớn nằm ở cách các nhà quản lý sẽ áp dụng giám sát đối với những mô hình lai giữa crypto và tài chính truyền thống. Còn với DeFi, các sự cố mới tiếp tục cho thấy an toàn của hệ sinh thái không thể chỉ dựa vào mã nguồn, mà còn phụ thuộc vào cách thiết kế kiểm soát rủi ro và khả năng phát hiện lỗ hổng sớm.

BÀI VIẾT LIÊN QUAN

Spaces ra mắt Trust Anchor xác thực danh tính Bitcoin không tập trung

Spaces ra mắt Trust Anchor xác thực danh tính...

Spaces đã ra mắt Trust Anchor, công cụ cho phép ứng dụng xác minh định danh dễ...
California thông qua 7 luật định hình lại AI compute

California thông qua 7 luật định hình lại AI...

Thống đốc California Gavin Newsom đã ký gói 7 đạo luật siết yêu cầu báo cáo về...
Fetch.ai và NuNet mất 2 triệu USD vì lộ khóa riêng

Fetch.ai và NuNet mất 2 triệu USD vì lộ...

Một ví tấn công bị các công ty bảo mật liên kết với vụ rút khoảng 2,01...