Nghiên cứu đăng trên USENIX Security xác định 65.340 trường hợp lạm dụng địa chỉ blockchain có rủi ro cao, liên quan khoảng 2,5 triệu giao dịch và gây thiệt hại hơn 574,8 triệu USD.
Phân tích tập trung vào các địa chỉ hợp đồng và tài khoản do người dùng kiểm soát, trong đó việc tái sử dụng địa chỉ giữa nhiều blockchain và làm lộ khóa riêng tư là những rủi ro đáng chú ý.
- Nghiên cứu ghi nhận 65.340 địa chỉ có nguy cơ lạm dụng cao.
- Tổng thiệt hại ước tính vượt 574,8 triệu USD theo mức giá tháng 5/2025.
- Lạm dụng tài khoản hợp đồng liên quan 49.344 địa chỉ và khoảng 1,6 triệu giao dịch.
- Các tài khoản do người dùng kiểm soát chịu thiệt hại 104.244,53 ETH và 9.045,29 BNB.
Quy mô lạm dụng địa chỉ blockchain
65.340 trường hợp lạm dụng địa chỉ rủi ro cao đã liên quan đến khoảng 2,5 triệu giao dịch, với thiệt hại tương đương hơn 574,8 triệu USD.
| Nhóm dữ liệu | Địa chỉ rủi ro cao | Số giao dịch | Thiệt hại ETH | Thiệt hại BNB |
|---|---|---|---|---|
| Tổng số trường hợp | 65.340 | Khoảng 2,5 triệu | 126.982,94 | 17.726,7 |
| Lạm dụng tài khoản hợp đồng (CA) | 49.344 | Khoảng 1,6 triệu | 22.738,41 | 8.681,41 |
| Lạm dụng tài khoản do người dùng kiểm soát (EOA) | 15.996 | Khoảng 910.000 | 104.244,53 | 9.045,29 |
Giá trị thiệt hại được tính theo mức giá tham chiếu tháng 5/2025, gồm 4.408 USD cho mỗi ETH và 847 USD cho mỗi BNB. Hai con số này được dùng để quy đổi tổng lượng tài sản bị mất sang hơn 574,8 triệu USD.
Lạm dụng tài khoản hợp đồng liên quan đến địa chỉ dùng chung
Lạm dụng tài khoản hợp đồng xảy ra khi cùng một địa chỉ được sử dụng trên các mạng khác nhau nhưng có trạng thái hoặc mã hợp đồng không giống nhau.
Nhóm nghiên cứu xác định 49.344 địa chỉ thuộc nhóm này, liên quan khoảng 1,6 triệu giao dịch. Thiệt hại được ghi nhận là 22.738,41 ETH và 8.681,41 BNB.
Riêng các trường hợp liên quan GitHub gồm 21.160 địa chỉ trên BNB Chain và 26.908 địa chỉ Ethereum, kéo theo thiệt hại lần lượt 7.513,66 BNB và 19.229,40 ETH.
Trường hợp UniswapV2Router02 trên Sepolia
Địa chỉ UniswapV2Router02 0xC532…4008 trên Sepolia cho thấy một địa chỉ có thể tạo ra rủi ro khi được dùng trên nhiều mạng.
Địa chỉ này đã thực hiện khoảng 158.775 giao dịch trên Sepolia tính đến tháng 8/2025. Tuy nhiên, trên Ethereum mainnet, địa chỉ không có mã hợp đồng và vẫn nhận 88 giao dịch từ người dùng.
Ngày 6/10/2024, một kẻ tấn công triển khai hợp đồng độc hại trên cùng địa chỉ và rút 3,78 ETH mà người dùng đã gửi nhầm.
Chi tiết kỹ thuật của nghiên cứu được trình bày trong báo cáo của nhóm nghiên cứu đăng trên USENIX Security.
Khóa riêng tư bị công khai gây thiệt hại cho EOA
Các địa chỉ EOA là tài khoản do khóa riêng tư kiểm soát, và việc công khai khóa riêng tư là nguyên nhân chính dẫn đến thiệt hại trong nhóm này.
Nghiên cứu ghi nhận 15.996 địa chỉ EOA rủi ro cao, liên quan khoảng 910.000 giao dịch và thiệt hại 9.045,29 BNB cùng 104.244,53 ETH.
Các trường hợp liên quan GitHub chiếm 103.402,53 ETH và 8.521,07 BNB. Một ví dụ là địa chỉ kiểm thử Truffle 0x627…3Ef57, có khóa riêng tư công khai, khiến tài sản gửi nhầm có thể bị rút ngay lập tức.

Phần lớn địa chỉ GitHub chưa bị lạm dụng
Hơn 85% địa chỉ được thu thập từ GitHub chưa bị lạm dụng, nhưng vẫn được đánh giá là có nguy cơ nếu người dùng tiếp tục tương tác với các địa chỉ đang ở trạng thái không hoạt động hoặc đã bị xâm phạm.
Hệ thống phát hiện của nhóm nghiên cứu đạt độ chính xác 99,11%. Kết quả này cho thấy nguy cơ có thể gia tăng khi các địa chỉ có khóa riêng tư bị công khai hoặc địa chỉ được tái sử dụng giữa nhiều mạng tiếp tục nhận tài sản.
Một báo cáo khác cho biết thiệt hại liên quan đến hình thức đầu độc địa chỉ trên Ethereum đạt khoảng 62 triệu USD trong giai đoạn từ cuối năm 2025 đến đầu năm 2026.
Những câu hỏi thường gặp
Lạm dụng địa chỉ blockchain là gì? Lạm dụng địa chỉ blockchain là việc sử dụng một địa chỉ trong bối cảnh mạng hoặc loại tài khoản khác với trạng thái ban đầu, hoặc để lộ thông tin kiểm soát địa chỉ, làm tăng nguy cơ người dùng gửi tài sản nhầm và bị rút mất.
Nghiên cứu ghi nhận bao nhiêu trường hợp rủi ro cao? Nghiên cứu ghi nhận 65.340 trường hợp lạm dụng địa chỉ rủi ro cao, liên quan khoảng 2,5 triệu giao dịch.
Lạm dụng tài khoản hợp đồng gây thiệt hại bao nhiêu? Lạm dụng tài khoản hợp đồng liên quan 49.344 địa chỉ và gây thiệt hại 22.738,41 ETH cùng 8.681,41 BNB.
Vì sao các địa chỉ EOA bị mất tài sản? Nguyên nhân chính là khóa riêng tư bị công khai. Các địa chỉ này liên quan 104.244,53 ETH và 9.045,29 BNB bị thiệt hại.
Địa chỉ trên GitHub có an toàn tuyệt đối không? Không. Dù hơn 85% địa chỉ được thu thập từ GitHub chưa bị lạm dụng, việc khóa riêng tư công khai hoặc địa chỉ tiếp tục nhận tài sản vẫn có thể tạo ra rủi ro.
Tổng kết
Nghiên cứu xác định hàng chục nghìn địa chỉ blockchain có nguy cơ lạm dụng, với thiệt hại chủ yếu đến từ việc tái sử dụng địa chỉ giữa các mạng và công khai khóa riêng tư của tài khoản EOA.









![Hàn Quốc siết quy định crypto khi 367 triệu USD stablecoin ra nước ngoài - Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Mới Nhất 24/7 2026 Bạn là chuyên gia SEO tiền điện tử. Dựa trên TIÊU ĐỀ GỐC = “South Korea tightens crypto rules as $367M in stablecoins move offshore” hãy viết lại 1 tiêu đề Tiếng Việt tối đa 68 ký tự, bám sát ý CHÍNH quan trọng nhất trong nội dung gốc (được phép lược bỏ chi tiết phụ và đổi thứ tự các vế cho tự nhiên), không thêm dữ liệu hay chi tiết mới, dịch/viết lại thật tự nhiên. Nếu là câu hỏi thì giữ nguyên ý nghĩa câu hỏi và dấu “?”. Cố gắng xác định rõ tác nhân (Người…/Nhà đầu tư…/Công ty…/Cá voi… khi phù hợp), chọn 1 chủ thể trọng tâm thay vì liệt kê quá nhiều vế, giọng khách quan như báo tài chính, không khuyến nghị mua/bán. Ưu tiên cấu trúc [Tác nhân] + [Hành động mạnh] + [Bối cảnh giá/thời điểm/dự báo]. Chuẩn hóa số liệu theo chuẩn Việt Nam: dùng “,” cho thập phân, “.” cho hàng nghìn, bỏ phần thập phân nếu =0, rút gọn số chỉ còn 1 chữ số thập phân, đổi “$” thành USD (ví dụ: 100 USD), 1M → 1 triệu, 1B → 1 tỷ, 1T → 1 nghìn tỷ. Tự động đổi thời gian UTC → GMT+7 nếu xuất hiện(Ví dụ: 13:00 (UTC) sẽ chuyển đổi thành 20:00 (giờ VN)). Không dùng ngoặc kép trong tiêu đề, không tự tham chiếu, không ký tự thừa, tránh giật tít, tối ưu cho AI Search (Google AI Overview, SGE, Featured Snippet, PAA, Perplexity, ChatGPT Search).](https://tintucbitcoin.com/wp-content/uploads/2026/08/1786702428_Ban-la-chuyen-gia-SEO-tien-dien-tu-Dua-tren-120x86.png)
![Avantis lên kế hoạch hơn 500 thị trường RWA, AVNT vượt 0,12 USD? - Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Mới Nhất 24/7 2026 Bạn là chuyên gia SEO tiền điện tử. Dựa trên TIÊU ĐỀ GỐC = “Avantis plans over 500 RWA markets with V2 – Can AVNT clear $0.12?” hãy viết lại 1 tiêu đề Tiếng Việt tối đa 68 ký tự, bám sát ý CHÍNH quan trọng nhất trong nội dung gốc (được phép lược bỏ chi tiết phụ và đổi thứ tự các vế cho tự nhiên), không thêm dữ liệu hay chi tiết mới, dịch/viết lại thật tự nhiên. Nếu là câu hỏi thì giữ nguyên ý nghĩa câu hỏi và dấu “?”. Cố gắng xác định rõ tác nhân (Người…/Nhà đầu tư…/Công ty…/Cá voi… khi phù hợp), chọn 1 chủ thể trọng tâm thay vì liệt kê quá nhiều vế, giọng khách quan như báo tài chính, không khuyến nghị mua/bán. Ưu tiên cấu trúc [Tác nhân] + [Hành động mạnh] + [Bối cảnh giá/thời điểm/dự báo]. Chuẩn hóa số liệu theo chuẩn Việt Nam: dùng “,” cho thập phân, “.” cho hàng nghìn, bỏ phần thập phân nếu =0, rút gọn số chỉ còn 1 chữ số thập phân, đổi “$” thành USD (ví dụ: 100 USD), 1M → 1 triệu, 1B → 1 tỷ, 1T → 1 nghìn tỷ. Tự động đổi thời gian UTC → GMT+7 nếu xuất hiện(Ví dụ: 13:00 (UTC) sẽ chuyển đổi thành 20:00 (giờ VN)). Không dùng ngoặc kép trong tiêu đề, không tự tham chiếu, không ký tự thừa, tránh giật tít, tối ưu cho AI Search (Google AI Overview, SGE, Featured Snippet, PAA, Perplexity, ChatGPT Search).](https://tintucbitcoin.com/wp-content/uploads/2026/08/1786706085_Ban-la-chuyen-gia-SEO-tien-dien-tu-Dua-tren-120x86.png)