Sự cố Haruko phơi bày rủi ro tập trung ở lớp nhà cung cấp dịch vụ cho quỹ đầu cơ tiền điện tử
Vụ tấn công mạng vào Haruko ảnh hưởng 15 khách hàng, một số quỹ nhỏ có thể mất tiền, cho thấy lỗ hổng không nằm ở giao thức mà ở hạ tầng nhà cung cấp dịch vụ. Bài phân tích cơ chế và điểm theo dõi cho nhà giao dịch.

Sự cố Haruko: đòn tấn công nhắm vào lớp hạ tầng, không phải giao thức
Một cuộc tấn công có chủ đích vào Haruko – nhà cung cấp hạ tầng công nghệ cho các tổ chức tài sản số – đã ảnh hưởng tới 15 khách hàng. Theo thông tin từ những người am hiểu, kẻ tấn công khai thác lỗ hổng trong một tiến trình của Haruko, trích xuất token truy cập người dùng rồi đọc dữ liệu nằm trong bộ nhớ tiến trình. Dữ liệu bị lộ gồm thông tin API chỉ đọc của sàn giao dịch và dữ liệu giao dịch. Đáng chú ý, thông tin đăng nhập của khách hàng trên hệ thống riêng của họ không bị xâm phạm.
Điểm mấu chốt: đây không phải vụ hack giao thức hay hợp đồng thông minh. Nó xảy ra ở lớp nhà cung cấp dịch vụ – nơi các quỹ đầu cơ, công ty quản lý tài sản kết nối để có cái nhìn tổng hợp về vị thế, giao dịch và rủi ro. Khi một nhà cung cấp bị xâm phạm, hệ quả lan sang nhiều khách hàng cùng lúc.
Cơ chế lỗ hổng: bare-metal, token và whitelist
Theo nguồn tin, sự cố xảy ra một phần vì Haruko dùng máy chủ vật lý (bare-metal) thay vì dịch vụ đám mây như AWS – vốn có thêm lớp kiểm soát bảo mật. Việc tự vận hành hạ tầng giúp tối ưu hiệu năng và chi phí, nhưng đồng nghĩa với việc tự gánh toàn bộ trách nhiệm vá lỗi, giám sát và cô lập sự cố.
Kẻ tấn công lợi dụng lỗ hổng để lấy token truy cập, từ đó đọc bộ nhớ tiến trình. Dữ liệu trong bộ nhớ có thể chứa thông tin API chỉ đọc của sàn và dữ liệu giao dịch. Dù API chỉ đọc không cho phép rút tiền trực tiếp, nó vẫn là nguyên liệu quý cho kẻ tấn công: hiểu cấu trúc tài khoản, mẫu giao dịch, và có thể mở đường cho các bước tiếp theo nếu kết hợp với lỗ hổng khác.
Haruko cho biết đã vá lỗ hổng và làm mới các bí mật phía máy chủ. Công ty khuyến nghị khách hàng cấu hình whitelist IP đầu vào – chỉ cho phép các địa chỉ internet xác định truy cập – để đạt "bảo vệ tối đa". Đây là biện pháp phòng vệ quan trọng, nhưng cũng cho thấy trước sự cố, một số khách hàng chưa áp dụng.
Quy mô thiệt hại và bức tranh tấn công rộng hơn
Một lượng nhỏ tiền của khách hàng đã bị đánh cắp. Các quỹ đầu cơ nhỏ với kiểm soát bảo mật yếu hơn có thể bị ảnh hưởng nặng hơn. Một số khách hàng lớn đã lên tiếng: GSR khẳng định không bị ảnh hưởng; 3iQ cho biết quỹ vẫn an toàn và quyền truy cập API được giới hạn qua whitelist IP. Các cái tên khác như Bitcoin Suisse, Flowdesk, M2, Ampersan, MNNC và Trovio chưa phản hồi.
Sự cố này không đơn lẻ. Theo TRM Labs, nửa đầu năm 2026 ghi nhận 207 vụ tấn công – hơn gấp đôi con số 83 cùng kỳ năm trước – gây thiệt hại 972 triệu USD. Đáng lưu ý, các vụ xâm phạm hạ tầng và vận hành chỉ chiếm 15% số vụ nhưng lại chiếm tới 76% số tiền bị đánh cắp. Nói cách khác, kẻ tấn công đang dịch chuyển từ khai thác lỗi hợp đồng thông minh sang nhắm vào con người, quy trình và nhà cung cấp dịch vụ.
Hàm ý cho dòng vốn và nhà giao dịch
Với các quỹ đầu cơ, rủi ro đối tác (counterparty risk) giờ đây không chỉ là sàn giao dịch hay ngân hàng lưu ký, mà còn là nhà cung cấp phần mềm quản lý danh mục. Một nhà cung cấp phục vụ hơn 80 khách hàng toàn cầu, kết nối hơn 100 sàn, 30 blockchain và 250 giao thức on-chain – như Haruko – trở thành mục tiêu có đòn bẩy cao: tấn công một điểm, ảnh hưởng nhiều bên.
Điều này có thể tác động tới dòng vốn vào ETF giao ngay và các sản phẩm tổ chức theo hai cách. Thứ nhất, nếu sự cố lan rộng, các quỹ có thể tạm thời giảm quy mô vị thế hoặc chuyển sang lưu ký trực tiếp, làm chậm dòng vốn vào. Thứ hai, nếu sự cố được khoanh vùng, tác động lên giá có thể chỉ là ngắn hạn, nhưng nó củng cố xu hướng chọn nhà cung cấp có whitelist, đa dạng hạ tầng và kiểm toán bảo mật.
Trong bối cảnh vĩ mô, chỉ số DXY ở 100.215 và lợi suất thực vẫn là biến số chi phối dòng vốn toàn cầu. Vàng ở 4.380,77 USD và EUR/USD ở 1,14856 cho thấy thị trường đang định giá một môi trường lãi suất thực dương, nơi tài sản rủi ro chịu áp lực chọn lọc. Với tiền điện tử, dòng vốn ETF giao ngay và hành vi ví lớn trên chuỗi sẽ phản ánh mức độ tin cậy của hạ tầng sau sự cố này.
Điều cần theo dõi
Nhà giao dịch nên theo dõi báo cáo kỹ thuật đầy đủ (post-mortem) mà Haruko dự kiến công bố, cùng phản hồi từ các khách hàng tổ chức. Đồng thời, các sự kiện vĩ mô sắp tới – bài phát biểu của Fed Goolsbee, chỉ số hoạt động kinh tế quốc gia của Fed Chicago, niềm tin tiêu dùng và cán cân thương mại khu vực euro, cùng thay đổi việc làm ADP hàng tuần – sẽ định hình kỳ vọng lãi suất thực, qua đó ảnh hưởng tới dòng vốn vào tài sản số. Về phía on-chain, cần chú ý các dòng dịch chuyển từ ví lớn và hoạt động của ETF giao ngay, vì chúng là thước đo trực tiếp nhất cho thấy dòng vốn tổ chức có bị chững lại sau sự cố hay không.
Tổng hợp và phân tích từ Coindesk.
Thông tin trên trang không phải khuyến nghị đầu tư. Giao dịch ngoại hối và vàng có rủi ro mất vốn.







