
Haruko bị tấn công mạng, 15 khách hàng tiền điện tử bị ảnh hưởng và có thể mất tài sản
Một cuộc tấn công mạng nhằm vào Haruko, công ty cung cấp hạ tầng công nghệ cho các tổ chức hoạt động trong lĩnh vực tài sản số, đã ảnh hưởng tới 15 khách hàng và làm lộ thông tin liên quan đến API giao dịch cùng dữ liệu giao dịch. Theo các nguồn tin am hiểu vụ việc, một số quỹ đầu cơ quy mô nhỏ có thể đã mất một lượng tài sản trong sự cố.
Vụ việc một lần nữa cho thấy rủi ro bảo mật trong ngành tiền điện tử không chỉ đến từ sàn giao dịch, ví điện tử hay hợp đồng thông minh. Các nhà cung cấp hạ tầng trung gian, vốn kết nối nhiều tổ chức với hệ sinh thái tài sản số, cũng có thể trở thành mục tiêu có giá trị cao đối với những kẻ tấn công.
Haruko bị tấn công có chủ đích, 15 khách hàng bị ảnh hưởng
Theo thông tin được CoinDesk đưa tin dựa trên các tin nhắn với khách hàng và ba nguồn tin quen thuộc với vụ việc, cuộc tấn công xảy ra vào đầu tuần và ảnh hưởng đến 15 khách hàng của Haruko.
Haruko cung cấp công nghệ phục vụ các tổ chức tài sản số, bao gồm hệ thống quản lý dữ liệu giao dịch, danh mục đầu tư và rủi ro. Nền tảng của công ty có khả năng kết nối với các sàn giao dịch tập trung, đơn vị lưu ký, blockchain và các giao thức tài chính phi tập trung (DeFi).
Trong thông báo gửi tới khách hàng, Adam Carlile, đồng sáng lập kiêm giám đốc công nghệ của Haruko, cho biết đây là một cuộc tấn công có chủ đích nhằm vào chính Haruko, thay vì nhắm trực tiếp vào một khách hàng cụ thể.
Theo nội dung được xem xét, tổng cộng 15 khách hàng đã bị ảnh hưởng.
Điểm đáng chú ý là những khách hàng chịu tác động được cho là các tài khoản không nằm trong hệ thống IP whitelist của Haruko. Whitelist là cơ chế chỉ cho phép kết nối từ những địa chỉ IP, máy tính hoặc hệ thống đã được xác định trước.
Haruko được cho là đã khuyến nghị khách hàng sử dụng IP whitelist để hạn chế các kết nối không được phê duyệt.
API chỉ đọc và dữ liệu giao dịch bị lộ
Một trong những vấn đề đáng quan tâm nhất của vụ tấn công là thông tin liên quan tới API của các sàn giao dịch và dữ liệu giao dịch của khách hàng đã bị truy cập.
API, viết tắt của Application Programming Interface, là cơ chế cho phép các hệ thống phần mềm giao tiếp với nhau. Trong lĩnh vực tiền điện tử, API thường được sử dụng để kết nối tài khoản của khách hàng với các nền tảng quản lý danh mục đầu tư, hệ thống phân tích dữ liệu hoặc công cụ giao dịch.
Trong trường hợp Haruko, những thông tin bị lộ bao gồm chi tiết về các API có quyền chỉ đọc (read-only).
Về nguyên tắc, API chỉ đọc thường cho phép hệ thống truy vấn dữ liệu tài khoản, số dư hoặc lịch sử giao dịch mà không có quyền trực tiếp thực hiện giao dịch hay rút tiền. Tuy nhiên, việc những thông tin này bị lộ vẫn tạo ra rủi ro đáng kể, đặc biệt khi chúng được sử dụng kết hợp với các dữ liệu hoặc lỗ hổng khác.
Quan trọng hơn, dữ liệu giao dịch của khách hàng cũng được cho là đã bị lấy cắp.
Điều này có thể khiến thông tin về chiến lược giao dịch, vị thế, hoạt động trên các sàn giao dịch hoặc cấu trúc danh mục đầu tư của các tổ chức bị tiết lộ.
Kẻ tấn công đã khai thác lỗ hổng trong cơ sở hạ tầng Haruko
Theo thông tin từ CTO Adam Carlile, kẻ tấn công đã khai thác một lỗ hổng trong một tiến trình của Haruko.
Sau khi khai thác được lỗ hổng, kẻ tấn công được cho là đã trích xuất access token của người dùng và sử dụng token này để truy cập dữ liệu được lưu trữ trong bộ nhớ của tiến trình.
Phần bộ nhớ nói trên có thể chứa thông tin liên quan tới API giao dịch chỉ đọc và các dữ liệu khác.
Một điểm quan trọng được Haruko thông báo cho khách hàng là thông tin đăng nhập của khách hàng trên chính hệ thống của họ không bị xâm phạm. Nói cách khác, vấn đề được cho là xuất phát từ cơ sở hạ tầng của Haruko, nơi lưu trữ hoặc xử lý thông tin kết nối của khách hàng.
Đây là một dạng rủi ro đặc biệt đáng chú ý đối với mô hình sử dụng nhà cung cấp công nghệ bên thứ ba.
Một tổ chức có thể triển khai các biện pháp bảo mật nghiêm ngặt trên hệ thống nội bộ, nhưng vẫn có thể chịu ảnh hưởng nếu nhà cung cấp hạ tầng mà họ kết nối bị tấn công.
Một số khách hàng có thể đã mất tiền
Ba nguồn tin thân cận với vụ việc cho biết một lượng nhỏ tài sản của khách hàng đã bị đánh cắp.
Tuy nhiên, số tiền chính xác chưa được công bố và cũng chưa có đầy đủ thông tin công khai để xác định chính xác phương thức khiến tài sản bị mất.
Các nguồn tin cho rằng một số quỹ đầu cơ nhỏ hơn, với hệ thống kiểm soát bảo mật yếu hơn, có thể chịu ảnh hưởng lớn hơn trong sự cố này.
Điều này cũng lý giải tại sao các chuyên gia bảo mật thường nhấn mạnh rằng việc bảo vệ API không đơn giản chỉ là đặt quyền giao dịch ở chế độ đọc.
Một hệ thống an toàn cần kiểm soát cả:
- Quyền truy cập API.
- Địa chỉ IP được phép kết nối.
- Thời hạn của access token.
- Quyền truy cập theo từng tài khoản.
- Cách lưu trữ thông tin xác thực.
- Khả năng phát hiện hoạt động bất thường.
- Cơ chế thu hồi khóa hoặc token khi có sự cố.
- Phân tách quyền giữa dữ liệu và hoạt động giao dịch.
Trong ngành tiền điện tử, những lớp bảo vệ này càng quan trọng bởi nhiều giao dịch blockchain không thể dễ dàng đảo ngược sau khi đã được xác nhận.
Haruko sử dụng máy chủ vật lý thay vì hạ tầng đám mây?
Một nguồn tin am hiểu vấn đề cho biết một yếu tố có thể liên quan đến sự cố là Haruko sử dụng bare-metal servers, tức các máy chủ vật lý dành riêng cho công ty, thay vì phụ thuộc hoàn toàn vào các nền tảng điện toán đám mây như Amazon Web Services.
Theo nguồn tin, mô hình này có thể khiến một số lớp kiểm soát bảo mật bổ sung mà các nhà cung cấp cloud cung cấp không được sử dụng theo cùng cách.
Tuy nhiên, cần thận trọng khi kết luận rằng việc sử dụng máy chủ vật lý là nguyên nhân trực tiếp khiến Haruko bị tấn công.
Thông tin hiện có mới cho thấy một lỗ hổng trong một tiến trình của Haruko đã bị khai thác. Nguyên nhân kỹ thuật đầy đủ, cách kẻ tấn công xâm nhập ban đầu và toàn bộ phạm vi dữ liệu bị ảnh hưởng vẫn cần chờ báo cáo phân tích sau sự cố.
Haruko cho biết đã khắc phục lỗ hổng và cập nhật các thông tin bí mật phía máy chủ.
Công ty cũng cho biết sẽ công bố một báo cáo kỹ thuật đầy đủ sau khi hoàn tất quá trình phân tích.
Những khách hàng nào của Haruko được công khai?
Haruko không công bố đầy đủ danh sách khách hàng của mình.
Tuy nhiên, trên website, công ty từng nêu tên một số tổ chức như Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group và Trovio Asset Management.
Một số công ty đã nhanh chóng đưa ra phản hồi.
GSR cho biết họ không bị ảnh hưởng bởi vụ việc.
Trong khi đó, đại diện 3iQ cho biết công ty cũng không bị ảnh hưởng và tài sản của họ vẫn được bảo đảm. 3iQ cho biết quyền truy cập API được hạn chế thông qua IP whitelist, qua đó ngăn các kết nối từ môi trường không được phê duyệt.
Bitcoin Suisse, Flowdesk, M2, Ampersan, MNNC và Trovio chưa phản hồi yêu cầu bình luận tại thời điểm thông tin được công bố.
Việc một số khách hàng xác nhận không bị ảnh hưởng cũng cho thấy mức độ triển khai các lớp bảo vệ riêng của từng tổ chức có thể đóng vai trò quan trọng trong việc hạn chế hậu quả khi một nhà cung cấp trung gian gặp sự cố.
Haruko đang phục vụ hơn 80 khách hàng
Theo thông tin trên website của Haruko, công ty có hơn 80 khách hàng trên toàn cầu và nền tảng kết nối với hơn 100 sàn giao dịch tập trung, 30 blockchain cùng 250 giao thức onchain.
Điều này cho thấy tại sao một cuộc tấn công nhằm vào một nhà cung cấp hạ tầng có thể tạo ra tác động lớn hơn nhiều so với việc xâm nhập một tài khoản riêng lẻ.
Nếu một nền tảng trung gian đóng vai trò cầu nối giữa nhiều quỹ, nhà tạo lập thị trường, tổ chức quản lý tài sản và các sàn giao dịch, một lỗ hổng duy nhất có thể tạo ra hiệu ứng lan truyền.
Mô hình này thường được gọi là third-party risk hoặc rủi ro từ bên thứ ba.
Trong tài chính truyền thống, các tổ chức lớn đã dành nhiều nguồn lực để đánh giá nhà cung cấp công nghệ, lưu trữ dữ liệu và dịch vụ thanh toán. Với thị trường tài sản số, vấn đề này càng trở nên phức tạp bởi hệ thống có thể đồng thời kết nối với sàn giao dịch, blockchain, ví, giao thức DeFi và nhiều dịch vụ khác.
Vì sao các vụ hack tiền điện tử vẫn đặc biệt nguy hiểm?
Khác với một số hệ thống tài chính truyền thống, giao dịch blockchain thường không thể đơn giản được hoàn tác chỉ bằng cách yêu cầu ngân hàng đảo ngược giao dịch.
Một khi tài sản đã được chuyển sang địa chỉ blockchain do kẻ tấn công kiểm soát, việc thu hồi có thể rất khó khăn.
Theo TRM Labs, trong nửa đầu năm 2026, các đối tượng tấn công đã thực hiện 207 vụ hack tiền điện tử, mức cao nhất mà tổ chức này ghi nhận trong bất kỳ giai đoạn sáu tháng nào. Tổng thiệt hại được TRM Labs ước tính khoảng 972 triệu USD. Số vụ tăng mạnh so với 83 vụ trong nửa đầu năm 2025, dù tổng số tiền bị đánh cắp thấp hơn đáng kể so với cùng kỳ năm trước.
Đáng chú ý, TRM Labs cho biết các vụ xâm phạm hạ tầng và vận hành chỉ chiếm khoảng 15% số vụ, nhưng lại chiếm khoảng 76% tổng giá trị tài sản bị đánh cắp. Điều này cho thấy những cuộc tấn công vào lớp hạ tầng có thể tạo ra thiệt hại rất lớn dù số lượng sự cố ít hơn các vụ khai thác hợp đồng thông minh.
Đây chính là điểm khiến vụ Haruko trở nên đáng chú ý.
Thay vì tấn công trực tiếp một blockchain hoặc một smart contract, kẻ tấn công nhắm vào một nhà cung cấp công nghệ nằm giữa nhiều tổ chức tài sản số.
CertiK cũng ghi nhận hơn 1,31 tỷ USD thiệt hại
Một báo cáo khác từ CertiK cho thấy bức tranh an ninh Web3 trong nửa đầu năm 2026 cũng rất đáng chú ý.
Theo CertiK, 344 sự cố được ghi nhận trong sáu tháng đầu năm, với tổng thiệt hại hơn 1,31 tỷ USD. Con số sau khi tính đến tài sản bị đóng băng hoặc thu hồi được là khoảng 1,2 tỷ USD.
CertiK cho biết wallet compromise là nhóm tấn công gây thiệt hại tài chính lớn nhất, với hơn 444 triệu USD thiệt hại trong 33 vụ. Trong khi đó, lỗ hổng mã nguồn chiếm số lượng sự cố lớn nhất, với 204 vụ.
Các con số của TRM Labs và CertiK không hoàn toàn giống nhau do phương pháp thu thập và phân loại sự cố khác nhau. Tuy nhiên, cả hai đều cho thấy ngành tài sản số tiếp tục phải đối mặt với một môi trường an ninh mạng phức tạp.
Vụ Haruko cho thấy rủi ro nằm ở cả hệ sinh thái
Một trong những bài học đáng chú ý từ vụ việc là bảo mật tiền điện tử không thể chỉ tập trung vào ví lạnh hoặc private key.
Một tổ chức có thể bảo vệ private key rất chặt chẽ nhưng vẫn có nguy cơ nếu:
- Nhà cung cấp API bị xâm nhập.
- Access token bị đánh cắp.
- API không giới hạn IP.
- Quyền API quá rộng.
- Dữ liệu giao dịch được lưu trữ không an toàn.
- Nhà cung cấp bên thứ ba không có quy trình phản ứng sự cố đủ nhanh.
- Các khóa hoặc token không được xoay vòng thường xuyên.
- Không có hệ thống giám sát hành vi bất thường.
Trong trường hợp Haruko, công ty cho biết các thông tin đăng nhập của khách hàng trên hệ thống riêng của họ không bị xâm phạm. Điều này cho thấy một cuộc tấn công vào lớp trung gian vẫn có thể tạo ra rủi ro mà không cần xâm nhập trực tiếp vào hệ thống nội bộ của từng khách hàng.
IP whitelist trở thành lớp bảo vệ quan trọng
Sau sự cố, Haruko khuyến nghị khách hàng triển khai inbound IP whitelisting.
Về cơ bản, cơ chế này chỉ cho phép API nhận kết nối từ những địa chỉ IP đã được phê duyệt.
Nếu một access token bị đánh cắp nhưng kẻ tấn công đang sử dụng một địa chỉ IP không nằm trong whitelist, yêu cầu kết nối có thể bị chặn.
Tuy nhiên, IP whitelist không phải giải pháp duy nhất.
Các tổ chức tài sản số nên kết hợp whitelist với phân quyền tối thiểu, xác thực mạnh, giám sát API, giới hạn thời gian sử dụng token, cảnh báo giao dịch bất thường và quy trình thu hồi quyền truy cập khẩn cấp.
Điều gì có thể xảy ra tiếp theo?
Haruko cho biết đã xử lý lỗ hổng và cập nhật các thông tin bí mật phía máy chủ.
Bước tiếp theo được thị trường quan tâm là báo cáo kỹ thuật sau sự cố.
Báo cáo này có thể giúp làm rõ:
- Kẻ tấn công xâm nhập bằng phương thức nào.
- Lỗ hổng nằm ở thành phần nào.
- Access token được lấy bằng cách nào.
- Dữ liệu nào đã bị truy cập.
- Những khách hàng nào thực sự chịu ảnh hưởng.
- Có bao nhiêu tài sản bị mất.
- Tài sản bị mất thông qua API hay một phương thức khác.
- Haruko đã triển khai những biện pháp nào để ngăn sự cố tái diễn.
Cho tới khi các thông tin này được công bố, mức độ thiệt hại thực tế vẫn chưa thể xác định đầy đủ.
Vụ tấn công Haruko là lời nhắc nhở đáng chú ý đối với các tổ chức đang sử dụng dịch vụ công nghệ bên thứ ba trong thị trường tiền điện tử.
Điểm đáng quan tâm không chỉ nằm ở con số 15 khách hàng bị ảnh hưởng, mà còn ở cách một lỗ hổng trong hạ tầng trung gian có thể làm lộ thông tin API và dữ liệu giao dịch của nhiều tổ chức cùng lúc.
Trong bối cảnh các cuộc tấn công vào tài sản số tiếp tục diễn ra với tần suất cao, bảo mật cần được nhìn nhận theo toàn bộ chuỗi kết nối thay vì chỉ tập trung vào ví hoặc khóa riêng tư. Các lớp bảo vệ như IP whitelist, quyền truy cập tối thiểu, quản lý token, giám sát API và khả năng phản ứng nhanh trước sự cố sẽ ngày càng trở thành những yêu cầu quan trọng đối với các quỹ và tổ chức tài sản số.
Đặc biệt, khi các nền tảng trung gian ngày càng kết nối nhiều sàn giao dịch, blockchain và giao thức DeFi, rủi ro từ bên thứ ba có thể trở thành một trong những điểm cần được đánh giá kỹ nhất trước khi tổ chức giao quyền truy cập vào hệ thống tài sản số của mình.
Câu hỏi về vụ Haruko bị tấn công mạng
Haruko là công ty gì?
Haruko là công ty công nghệ tài sản số có trụ sở tại London, cung cấp hạ tầng dữ liệu giao dịch, quản lý danh mục đầu tư và quản trị rủi ro cho các tổ chức trong lĩnh vực tiền điện tử.
Vụ tấn công Haruko ảnh hưởng bao nhiêu khách hàng?
Theo thông tin được CoinDesk xem xét từ các tin nhắn của công ty, 15 khách hàng bị ảnh hưởng trong sự cố.
Có tiền của khách hàng bị mất hay không?
Một số nguồn tin cho biết một lượng nhỏ tài sản của khách hàng đã bị đánh cắp. Tuy nhiên, số tiền cụ thể và phương thức gây ra tổn thất chưa được công bố đầy đủ.
API bị lộ có đồng nghĩa hacker có thể rút tiền ngay không?
Không nhất thiết. API chỉ đọc thông thường không có quyền thực hiện giao dịch hoặc rút tiền. Tuy nhiên, việc lộ thông tin API vẫn tạo ra rủi ro và mức độ nguy hiểm phụ thuộc vào quyền được cấp, cấu hình bảo mật cũng như những thông tin khác mà kẻ tấn công có thể tiếp cận.
IP whitelist là gì?
IP whitelist là cơ chế chỉ cho phép kết nối từ các địa chỉ IP đã được phê duyệt. Đây là một lớp bảo vệ có thể giúp hạn chế việc sử dụng trái phép API ngay cả khi thông tin xác thực bị lộ.
Vụ Haruko có phải dấu hiệu cho thấy ngành tiền điện tử đang mất an toàn hơn?
Các dữ liệu hiện có cho thấy số vụ tấn công vẫn ở mức cao. TRM Labs ghi nhận 207 vụ hack trong nửa đầu năm 2026, trong khi CertiK ghi nhận 344 sự cố Web3 theo phương pháp phân loại riêng. Tuy nhiên, hai bộ dữ liệu có phương pháp khác nhau và không nên cộng hoặc so sánh trực tiếp như cùng một hệ thống thống kê.
Cập nhật nhanh những diễn biến mới nhất của thị trường tiền điện tử
Thị trường tài sản số luôn thay đổi nhanh với những diễn biến về Bitcoin, blockchain, DeFi, AI, công nghệ và an ninh mạng. Theo dõi Điểm Tin Nhanh để cập nhật những tin tức đáng chú ý, phân tích chuyên sâu và các xu hướng mới nhất.





