Sillytuna cho biết đã bị cướp hơn 24 triệu USD stablecoin từ ví cá nhân sau một vụ tấn công thể chất, làm nổi bật rủi ro ngày càng tăng khi chủ sở hữu tiền điện tử bị nhắm trực tiếp ngoài đời thực thay vì qua lỗ hổng smart contract.
Vụ việc diễn ra trong bối cảnh thiệt hại do các vụ khai thác crypto trên chuỗi được nói là xuống mức thấp theo tháng, khiến tội phạm có thể chuyển hướng sang “đánh vào con người”. Cộng đồng on-chain đang kêu gọi đóng băng, chặn địa chỉ và truy vết dòng tiền qua DeFi.
- Sillytuna báo mất hơn 24 triệu USD stablecoin sau tấn công thể chất và đe dọa.
- Dòng tiền được theo dõi: khoảng 20 triệu DAI vào hai địa chỉ Ethereum, có dấu hiệu tách nhỏ và dịch chuyển qua cầu nối.
- Thiếu chuẩn chung về blacklist/đóng băng giữa các giao thức khiến việc chặn rửa tiền gặp khó.
Vụ cướp ví cá nhân cho thấy rủi ro lớn nhất của người nắm giữ tiền điện tử là bị nhắm ngoài đời
Theo mô tả của nạn nhân, số stablecoin bị lấy khỏi ví cá nhân sau bạo lực và đe dọa, không phải do khai thác lỗ hổng smart contract. Điều này cho thấy việc “tấn công con người” có thể hiệu quả hơn tấn công giao thức trong một số thời điểm.
Sillytuna (còn được gọi là Sillutina/Sillutuna trong các bài đăng) là người tham gia DeFi và giao dịch. Nạn nhân cho biết phần thiệt hại chính liên quan đến AUSD trên Aave, đồng thời đã thông báo cho cơ quan thực thi pháp luật và kêu gọi cộng đồng truy vết on-chain.
Sự cố này nhấn mạnh một xu hướng: các chủ sở hữu crypto có danh tính công khai (KOL) hoặc có thể bị lộ thông tin qua nhiều kênh đang trở thành mục tiêu của tội phạm. Khác với hack hợp đồng, cướp ví cá nhân phụ thuộc vào cưỡng ép, do đó các biện pháp kỹ thuật chỉ hỗ trợ một phần.
“Vụ trộm 24 triệu USD AUSD từ 0x6fe0fab2164d8e0d03ad6a628e2af78624060322… có bạo lực, vũ khí, đe dọa bắt cóc và cưỡng hiếp… rõ ràng có cảnh sát tham gia…”
– Sillytuna, bài đăng X ngày 04/03/2026 (liên kết hiển thị giờ theo hệ thống của nền tảng)
Thiệt hại do exploit crypto theo tháng giảm, nhưng trộm ví cá nhân có thể “dễ ăn” hơn
Nội dung cho biết tổng thiệt hại exploit trong tháng 2 chỉ khoảng 37,7 triệu USD, mức thấp trong một năm. Khi tấn công hợp đồng trở nên khó hơn hoặc lợi nhuận thấp, tội phạm có thể chuyển sang nhắm người nắm giữ crypto.
Khi exploit smart contract thường để lại dấu vết kỹ thuật và gặp phản ứng nhanh từ đội ngũ dự án, trộm ví cá nhân dựa vào cưỡng ép trực tiếp để buộc chuyển tiền. Với các giao thức phi tập trung, khả năng đảo ngược giao dịch gần như không có, nên “cửa” cứu tiền thường nằm ở việc chặn rửa tiền tại các điểm trung gian.
Các nhà nghiên cứu on-chain đang cố chặn dòng tiền, nhưng DeFi không có cơ chế đóng băng thống nhất
Sau vụ việc, các nhà theo dõi on-chain kêu gọi đóng băng/blacklist địa chỉ khi có thể. Tuy nhiên, mỗi giao thức có chính sách khác nhau, và không phải đội ngũ nào cũng phản hồi yêu cầu chặn dòng tiền.
Bài viết nêu rằng vài giờ sau vụ trộm, khoảng 20 triệu DAI nằm trong hai địa chỉ Ethereum. DAI là tài sản có thể bị “trộn” qua Tornado Cash, khiến việc che giấu dòng tiền dễ hơn. Sau đó, các ví đích bắt đầu dịch chuyển tiền và có dấu hiệu chia nhỏ lượng BTC sang nhiều địa chỉ.
Ngoài ra, khoảng 1,1 triệu USD BTC được ghi nhận nằm trong một địa chỉ. Kẻ tấn công cũng được cho là đã dùng cầu nối Wagyu để chuyển tiền sang Arbitrum. Đồng thời xuất hiện lời kêu gọi tới Hyperliquid nhằm đóng băng tiền từ các địa chỉ bị blacklist, nhưng kết quả chưa rõ.
Người tạo cầu Wagyu đã phản hồi rằng cầu sẽ không bao giờ đóng băng tiền, nhưng có thể blacklist địa chỉ theo cách tương tự Railgun. Điều này phản ánh một “điểm nghẽn” quen thuộc: ngay cả khi cộng đồng xác định địa chỉ, công cụ can thiệp phụ thuộc vào quy tắc từng giao thức và mức độ hợp tác của đội ngũ vận hành.
Các giao dịch lần này được mô tả là không theo “kịch bản” thường thấy như hoán đổi và rút tiền ồ ạt ngay lập tức. Chỉ một phần dòng tiền đi qua Wagyu trước khi hoạt động dừng lại, trong khi phần lớn DAI vẫn ở các địa chỉ khởi đầu đã biết.
Địa chỉ liên quan vẫn được cộng đồng theo dõi tại trang theo dõi thực thể trên Arkham. Nội dung cũng lưu ý DAI nhìn chung chưa từng bị đóng băng/kiểm duyệt theo kiểu tập trung, và có thể tiếp tục được rửa tiền dần dần qua DeFi và hoán đổi on-chain.
Sillytuna treo thưởng 10% để khuyến khích hoàn trả và tăng tốc truy vết
Sillytuna đề nghị thưởng 10% cho bất kỳ khoản tiền nào được hoàn trả, kể cả từ chính kẻ tấn công. Mục tiêu là tạo động lực hoàn tiền và giúp cộng đồng tập trung vào các điểm có thể chặn dòng tiền.
Thông tin treo thưởng được đăng tại bài đăng của Sillytuna. Song song, các nhà nghiên cứu cố gắng phân phối danh sách địa chỉ liên quan tới nhiều giao thức để tăng cơ hội chặn hoặc gắn cờ các dòng tiền đáng ngờ.
Một số điều tra viên còn cho rằng địa chỉ đích có liên hệ với một ví lừa đảo đã biết. Ví gốc với tiền tố “0xbeef” cũng được nhắc đến là từng xuất hiện trong các vụ exploit, rug pull và triển khai hợp đồng độc hại; tham chiếu được chia sẻ tại bài đăng của BoringSleuth.
Trường hợp này cho thấy cộng đồng crypto có năng lực truy vết on-chain nhanh theo kiểu “tự phát”, nhưng có thể bị quá tải nếu phải theo dõi quá nhiều giao dịch và nhiều tuyến rửa tiền. Đồng thời, việc thiếu quy chuẩn chung về blacklist/đóng băng khiến hiệu quả can thiệp không đồng đều giữa các giao thức.
Những câu hỏi thường gặp
Vì sao vụ việc của Sillytuna được xem là “tấn công con người” thay vì hack smart contract?
Nạn nhân mô tả đây là vụ cướp liên quan bạo lực và đe dọa, dẫn tới việc tài sản bị chuyển khỏi ví cá nhân. Không có dấu hiệu khai thác lỗ hổng hợp đồng như các vụ exploit DeFi điển hình.
On-chain investigators đang theo dõi dòng tiền bị lấy cắp như thế nào?
Các nhà nghiên cứu lần theo địa chỉ nhận tiền, quan sát việc gom/tách tiền và các giao dịch chuyển qua giao thức/cầu nối. Nội dung nêu khoảng 20 triệu DAI từng nằm trong hai địa chỉ Ethereum và có dấu hiệu dịch chuyển, chia nhỏ.
Tại sao việc đóng băng hoặc thu hồi tiền trong DeFi lại khó?
Nhiều giao thức phi tập trung không có cơ chế đóng băng, hoặc chính sách khác nhau giữa các dự án. Ngay cả khi có blacklist, kẻ tấn công vẫn có thể tìm tuyến hoán đổi/rửa tiền khác, khiến việc thu hồi phụ thuộc mạnh vào mức độ hợp tác của từng nền tảng.



