CertiK cho biết số vụ tấn công cưỡng ép nhằm vào người nắm giữ crypto đã tăng mạnh trong nửa đầu năm 2026, với 52 vụ được xác nhận và mức phơi nhiễm ước tính khoảng 124,1 triệu USD.
Điểm đáng lo không nằm ở lỗ hổng kỹ thuật mà ở việc kẻ tấn công nhắm trực tiếp vào con người. Dữ liệu này cho thấy rủi ro với nhà đầu tư crypto không chỉ đến từ ví hay sàn giao dịch, mà còn từ việc lộ danh tính và nơi ở.
- 52 vụ tấn công cưỡng ép được xác nhận trong nửa đầu năm 2026, tăng 33,3% so với cùng kỳ 2025.
- Pháp và châu Âu chiếm phần lớn số vụ, với 39 vụ ở châu Âu và 33 vụ riêng tại Pháp.
- Mức 124,1 triệu USD là phơi nhiễm ước tính, không phải toàn bộ là tài sản bị mất.
Số vụ tấn công cưỡng ép nhắm vào holder crypto tăng lên trong nửa đầu 2026
Có 52 vụ tấn công cưỡng ép được xác nhận trong 6 tháng đầu năm 2026. Con số này cao hơn 33,3% so với 39 vụ của nửa đầu năm 2025.
CertiK dùng khái niệm “wrench attack” để chỉ các hành vi bạo lực, đe dọa hoặc uy hiếp nhằm buộc nạn nhân chuyển tài sản số, cung cấp private key hoặc mở khóa ví. Cách tấn công này đi qua con người nên có thể vượt qua cả lớp phòng thủ kỹ thuật mạnh.
Châu Âu, đặc biệt là Pháp, là tâm điểm
Châu Âu chiếm 39 trong số 52 vụ được xác nhận, còn riêng Pháp ghi nhận 33 vụ. Đây là khu vực chịu ảnh hưởng lớn nhất trong giai đoạn được thống kê.
Xu hướng đáng chú ý là nhiều vụ việc diễn ra ngay tại nhà nạn nhân. Số vụ đột nhập nhà liên quan đến crypto tăng từ 1 vụ trong nửa đầu 2025 lên 20 vụ trong nửa đầu 2026, trong khi số vụ bắt cóc tăng từ 12 lên 16.
Các vụ tra tấn giữ nguyên ở mức 4, còn số vụ giết người gắn với sự kiện cưỡng ép crypto là 1 ở mỗi giai đoạn. Sự gia tăng nói chung được kéo chủ yếu bởi các vụ đột nhập nhà, cho thấy kẻ tấn công ngày càng chủ động xác định nơi ở của mục tiêu.
124,1 triệu USD là mức phơi nhiễm, không phải toàn bộ là tiền bị đánh cắp
Khoảng 124,1 triệu USD là giá trị phơi nhiễm ước tính, bao gồm tiền chuộc, số tiền nạn nhân đã trả và cả tài sản sau đó bị cơ quan chức năng hoặc đơn vị liên quan phong tỏa. Không phải toàn bộ khoản này đều là thiệt hại ròng.
Mức phơi nhiễm trung bình trên mỗi vụ tăng từ khoảng 270.000 USD trong nửa đầu 2025 lên khoảng 2,39 triệu USD trong nửa đầu 2026. CertiK cũng lưu ý rằng số liệu thực tế có thể cao hơn vì nhiều nạn nhân không báo cáo do lo sợ bị tổn hại, bị đánh thuế hoặc ảnh hưởng danh tiếng.
Diễn biến theo quý cho thấy đợt tăng mạnh rơi vào quý 1
Quý 1/2026 ghi nhận 35 vụ, cao hơn 22 vụ của quý 1/2025. Tháng 1 có 15 vụ so với 9 vụ cùng kỳ, tháng 3 có 13 vụ so với 7 vụ và tháng 4 tăng lên 8 vụ từ mức 2 vụ.
Sang tháng 5 và 6, số vụ giảm xuống dưới mức của năm 2025, khiến quý 2/2026 kết thúc với 17 vụ, bằng đúng quý 2/2025. CertiK cho rằng biến động này có thể liên quan đến cải thiện bảo mật của người dùng, độ trễ báo cáo và áp lực từ lực lượng thực thi pháp luật.
Rủi ro chính nằm ở việc lộ danh tính và thói quen sinh hoạt
Rủi ro của wrench attack là nó nhắm vào dấu vết đời thực thay vì hạ tầng blockchain. Khi danh tính, địa chỉ hoặc lịch sinh hoạt của người nắm giữ tài sản bị lộ, họ có thể trở thành mục tiêu dễ bị cưỡng ép.
CertiK khuyến nghị tách biệt danh tính công khai với tài sản nắm giữ, hạn chế dữ liệu có thể liên kết tên, nơi ở hoặc thói quen hàng ngày với ví crypto. Với tài sản lớn, nên thiết kế sao cho không một người nào có thể tự ý chuyển tiền chỉ bằng yêu cầu tức thời.
Doanh nghiệp cũng lưu ý việc tách ví, công cụ ký và dữ liệu khôi phục; tăng an ninh tại nhà; trao đổi trước với gia đình về cách xử lý tình huống khẩn cấp; và tránh dùng các tài khoản nhạy cảm trên thiết bị mang theo khi di chuyển.
Tổng kết
52 vụ tấn công cưỡng ép trong nửa đầu năm 2026 cho thấy rủi ro an ninh của crypto không chỉ nằm ở công nghệ mà còn ở yếu tố đời thực. Với nhóm holder có tài sản lớn và lộ danh tính, bảo vệ thông tin cá nhân trở thành lớp phòng thủ quan trọng không kém bảo mật ví.



