Blink Wallet vừa gặp sự cố an ninh khiến tiền trong khoảng vài chục tài khoản lưu ký bị kẻ tấn công chuyển đi. Đây là các tài khoản mà nền tảng đứng ra bảo quản tài sản; số tiền thiệt hại cụ thể, thời điểm xảy ra vụ việc và phương thức xâm nhập vẫn chưa được công bố đầy đủ.
Với người dùng ví tiền mã hóa, tài khoản lưu ký khác đáng kể so với ví mà người dùng tự quản lý khóa riêng. Trong mô hình lưu ký, nền tảng thường chịu trách nhiệm quản lý khóa hoặc tài sản, còn người dùng nạp tiền, chuyển tiền và rút tiền thông qua hệ thống của nền tảng. Vì vậy, nếu quyền truy cập tài khoản, hệ thống nội bộ hoặc dịch vụ liên quan bị xâm nhập, phạm vi ảnh hưởng có thể vượt khỏi một người dùng riêng lẻ và phụ thuộc vào giới hạn quyền của thành phần bị tấn công.
Khoảng vài chục tài khoản bị ảnh hưởng
Thông tin hiện có cho thấy Blink Wallet bị ảnh hưởng ở “một vài chục” tài khoản lưu ký, trong đó tiền đã bị chuyển đi. Các thông tin công khai chưa nêu chính xác số tài khoản, loại tài sản bị chuyển, giá trị giao dịch trên blockchain hay địa chỉ đích cuối cùng.
Quy mô “vài chục tài khoản” không đồng nghĩa toàn bộ người dùng của nền tảng đều bị ảnh hưởng. Phạm vi sự cố còn phải được xác định dựa trên kết quả điều tra kỹ thuật tiếp theo của Blink Wallet, việc truy vết các địa chỉ trên blockchain và đối chiếu danh sách tài khoản liên quan. Ở thời điểm hiện tại, chỉ riêng số tài khoản cũng chưa đủ để đánh giá tổng thiệt hại tài chính, bởi số dư giữa các tài khoản có thể chênh lệch đáng kể.
Thiệt hại và đường xâm nhập vẫn chưa rõ
Các câu hỏi trọng yếu hiện nay gồm: kẻ tấn công đã có được quyền truy cập tài khoản bằng cách nào, tài sản bị chuyển có tập trung trên một blockchain cụ thể hay không, nền tảng đã tạm dừng các thao tác liên quan chưa, và người dùng bị ảnh hưởng có được bồi hoàn hay không. Câu trả lời sẽ ảnh hưởng trực tiếp đến đánh giá của người dùng về khả năng thu hồi tài sản cũng như phương án xử lý tiếp theo của nền tảng.
Các thông tin công khai chưa cho biết sự cố bắt nguồn từ lỗ hổng hợp đồng thông minh, lỗi xác thực danh tính, việc lạm dụng quyền truy cập nội bộ hay cuộc tấn công nhằm vào một dịch vụ bên thứ ba. Trước khi có kết luận điều tra, chưa thể quy vụ việc cho một nguyên nhân kỹ thuật cụ thể. Dữ liệu chuyển tiền trên blockchain có thể hỗ trợ xác định dòng tiền, nhưng khả năng truy vết trên blockchain không đồng nghĩa tài sản chắc chắn được thu hồi.
Mô hình lưu ký đặt trách nhiệm nền tảng vào trọng tâm
Sự cố tại Blink Wallet tiếp tục làm nổi bật các vấn đề về tách biệt tài sản, quản lý quyền truy cập và phản ứng an ninh trong mô hình ví lưu ký. Với ví không lưu ký, người dùng tự giữ khóa riêng và nền tảng không thể trực tiếp kiểm soát tài sản. Ngược lại, ví lưu ký đòi hỏi nền tảng liên tục vận hành hệ thống tài khoản, quy trình quản lý khóa và cơ chế phê duyệt giao dịch. Hai mô hình có mức độ thuận tiện khác nhau, đồng thời phân bổ rủi ro cho người dùng ở những vị trí khác nhau.
Đối với người dùng bị ảnh hưởng, những thông tin cần được xác nhận trước mắt là tài khoản có nằm trong phạm vi điều tra hay không, tài sản liên quan đã được đóng băng hoặc truy vết chưa, và các chức năng rút tiền, chuyển tiền hoặc truy cập tài khoản có bị hạn chế tạm thời hay không. Nền tảng cũng cần làm rõ cách xác định tài khoản bị ảnh hưởng, mốc thời gian của sự cố và phương án bồi hoàn hoặc khôi phục sau đó.
Sự cố xảy ra vào tháng 9/2026, và Blink Wallet vẫn cần công bố thêm kết quả điều tra kỹ thuật cùng việc kiểm kê dòng tiền. Trước khi số tiền thiệt hại, đường xâm nhập và phương án xử lý người dùng được xác định, các dữ kiện có thể khẳng định mới chỉ là kẻ tấn công đã chuyển tiền khỏi khoảng vài chục tài khoản lưu ký, trong khi toàn bộ phạm vi ảnh hưởng vẫn chưa được làm rõ.