Vụ Hack Bitcoin 3,5 Tỷ USD Từ Năm 2020 Bị Phanh Phui Sau 4 Năm Im Lặng

Arkham Intelligence vừa công bố vụ đánh cắp Bitcoin lớn nhất trong lịch sử ngành tiền mã hóa — một vụ việc đã bị che giấu suốt từ năm 2020 cho đến nay.
Theo báo cáo từ nền tảng phân tích blockchain Arkham Intelligence, vào ngày 28/12/2020, mining pool Trung Quốc LuBian đã bị hacker chiếm đoạt 127.426 Bitcoin — trị giá khoảng 3,5 tỷ USD vào thời điểm đó và hiện có giá trị hơn 14,5 tỷ USD. Điều đáng chú ý là cả LuBian lẫn hacker đều không công khai vụ việc, khiến cộng đồng hoàn toàn không hay biết trong suốt 4 năm qua.
Lỗ hổng chết người: thuật toán sinh khóa dễ bị brute-force
Arkham cho biết, nguyên nhân vụ hack có thể xuất phát từ việc LuBian sử dụng thuật toán tạo private key yếu, dễ bị tấn công brute-force (tức thử mọi khả năng cho đến khi đúng). Sau khi phát hiện bị tấn công, LuBian chỉ kịp chuyển 11.886 BTC còn lại vào ví khôi phục, còn lại hơn 90% tài sản đã bị hacker chiếm đoạt.
Điều kỳ lạ là sau vụ việc, LuBian đã âm thầm gửi 1.516 thông điệp OP_RETURN (một cách ghi chú công khai trên blockchain) đến các ví của hacker, tiêu tốn thêm 1,4 BTC – như một cách cố gắng liên lạc hoặc đe dọa, nhưng không có phản hồi.
Vượt mặt các vụ hack đình đám khác
Với tổng giá trị bị đánh cắp, vụ LuBian giờ đây vượt qua cả vụ hack Bybit (1,5 tỷ USD) và vụ lừa đảo 330 triệu USD thông qua kỹ thuật tấn công kỹ nghệ xã hội (social engineering) nhắm vào một cá nhân lớn tuổi hồi tháng 4/2025.
Trước khi vụ việc bị công khai bởi Arkham, giới bảo mật vẫn tin rằng Bybit là nạn nhân lớn nhất, với thủ phạm lợi dụng máy lập trình viên bị nhiễm malware để lấy cắp token truy cập Amazon Web Services (AWS).
Lời cảnh tỉnh cho ngành crypto
Vụ hack LuBian là minh chứng rõ ràng cho nguy cơ tiềm ẩn trong việc quản lý khóa riêng và hệ thống bảo mật kém. Nó cũng cho thấy rằng nhiều vụ việc nghiêm trọng có thể bị che giấu bởi các tổ chức vì lý do danh tiếng hoặc áp lực pháp lý.
Khi số tiền bị đánh cắp ngày càng tăng cao, các cá nhân và tổ chức trong ngành Web3 cần nâng cao cảnh giác và ưu tiên bảo mật, từ khâu tạo ví cho đến bảo quản khóa riêng — không thể phó mặc cho các thuật toán yếu hoặc hệ thống thiếu kiểm soát.