Hơn 65.000 địa chỉ Ethereum và BNB Chain đã 'nuốt chửng' 5.748 tỷ USD. Không phải hack, không phải rug pull. Chỉ là gửi nhầm. Một nghiên cứu từ các trường đại học Trung Quốc đã phơi bày sự thật: người dùng gửi tiền vào địa chỉ không có hợp đồng, hoặc vào địa chỉ mà khóa riêng tư đã bị lộ từ lâu. Giao dịch thành công, nhưng tiền thì bay mất. Đây là câu chuyện về 'địa chỉ chết' – và nó đang lặng lẽ lấy đi hàng tỷ đô.
Nhóm nghiên cứu từ Đại học Trung Sơn, Chiết Giang và Bắc Kinh đã phân tích 2,5 triệu giao dịch, quét hơn 10 triệu địa chỉ và 16 triệu khóa riêng tư bị lộ. Kết quả: 65.340 trường hợp rủi ro cao – tức là người dùng đã gửi tiền đến nơi không thể lấy lại. Thiệt hại: 5,748 tỷ USD. Cụ thể, gửi nhầm vào hợp đồng không tồn tại (CA misuse) mất 22.738 ETH và 8.681 BNB. Gửi nhầm vào địa chỉ có khóa riêng tư bị lộ (EOA misuse) mất 104.224 ETH và 9.045 BNB. Đây không phải lỗi code, mà là lỗi nhận thức.
Cơ chế hoạt động rất đơn giản. Bạn copy một địa chỉ từ bài viết trên Stack Exchange, nhấn gửi, giao dịch thành công. Nhưng địa chỉ đó là địa chỉ hợp đồng Uniswap V2 trên mạng thử nghiệm Sepolia. Trên mainnet, không có hợp đồng nào ở đó. Tiền bạn gửi vào là vĩnh viễn mất. Nghiên cứu phát hiện địa chỉ router Sepolia Uniswap V2 được sử dụng 'thường xuyên' trong các bài kiểm tra – và người dùng vẫn gửi ETH và lệnh gọi hàm vào nó. Họ nghĩ 'giao dịch thành công' nghĩa là 'tương tác thành công', nhưng thực tế họ chỉ gửi tiền vào hố đen. 99,11% độ chính xác của hệ thống phát hiện cho thấy đây là một vấn đề có thể tự động hóa, nhưng chưa có wallet nào tích hợp cảnh báo.
Điểm phản trực giác: Đây không phải là lỗi của smart contract, cũng không phải hacker tấn công. Đây là lỗi của niềm tin mù quáng. Người dùng tin rằng nếu giao dịch thành công trên blockchain, thì tiền đã đến đúng nơi. Nhưng blockchain không kiểm tra ý định của bạn – nó chỉ thực thi lệnh. Và kẻ tấn công đã tận dụng điều này. Họ chủ động triển khai các hợp đồng độc hại lên những địa chỉ trống mà người dùng hay gửi nhầm, biến chúng thành 'bẫy mật ong'. Nghiên cứu ghi nhận 469 trường hợp tấn công xuyên chuỗi như vậy, thiệt hại 3.446 ETH và 431 BNB. Còn EIP-7702, cơ chế mới cho phép ủy quyền thực thi, đã có 17.270 trường hợp bị lợi dụng – kẻ tấn công kiểm soát tài khoản bị lộ và tự động chuyển hướng tiền mới đến. Đây là kiểu tấn công 'tài khoản nhiễm độc' mà hầu hết người dùng không hề hay biết.
Từ kinh nghiệm tư vấn của tôi, tôi thấy rằng thị trường luôn tập trung vào các lỗ hổng hợp đồng thông minh, nhưng kẻ giết người thầm lặng lại là hành vi người dùng. Các công ty bảo mật như Blockaid báo cáo 212 vụ tấn công trong nửa đầu 2026, thiệt hại 11 tỷ USD – nhưng con số 5,7 tỷ USD từ địa chỉ sai lệch còn đáng sợ hơn, vì nó không cần hack, chỉ cần một cú click. Nếu wallet không sớm tích hợp kiểm tra trạng thái địa chỉ (có hợp đồng không? khóa riêng tư đã lộ chưa?), thì người dùng sẽ tiếp tục mất tiền. Đây không phải là vấn đề kỹ thuật, mà là vấn đề thiết kế trải nghiệm.
Bài học: Lần tới khi bạn gửi tiền, hãy kiểm tra địa chỉ trên block explorer. Nếu nó không có hợp đồng trên chain hiện tại, hoặc nếu nó là địa chỉ từ một bài đăng trên forum, hãy dừng lại. Công cụ phát hiện đã sẵn sàng, nhưng bạn là người duy nhất có thể bảo vệ tiền của mình. Câu hỏi cuối: Bạn đã bao giờ gửi ETH vào một địa chỉ mà không kiểm tra nó là hợp đồng hay ví? Nếu có, bạn may mắn chưa mất tiền – nhưng lần sau thì sao?


