Giá thị trường

BTC Bitcoin
$64,223.8 +0.83%
ETH Ethereum
$1,872.83 +0.28%
SOL Solana
$74.08 +0.41%
BNB BNB Chain
$594 +0.56%
XRP XRP Ledger
$1.08 -0.37%
DOGE Dogecoin
$0.0703 -0.31%
ADA Cardano
$0.1939 +0.21%
AVAX Avalanche
$6.71 +1.95%
DOT Polkadot
$0.8451 +2.54%
LINK Chainlink
$8.2 -0.35%

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x3206...28b5
Nhà giao dịch on-chain dày dặn
+$5.0M
68%
0x8975...e768
Thợ đào DeFi hàng đầu
+$3.2M
70%
0x61bc...beee
Nhà tạo lập thị trường
+$4.2M
62%

Công cụ

Tất cả →

Lọc sương mù App Store: Vì sao vụ kiện Sparrow là hồi chuông cảnh tỉnh cho toàn bộ ngành crypto?

Lý Hải
Sàn giao dịch
Trong 48 giờ qua, một con số lặng lẽ xuất hiện trên chuỗi: hơn 2.100 ETH bị rút khỏi các ví có liên kết với địa chỉ đã tương tác với ứng dụng Sparrow giả trên App Store. Đây không phải là một vụ hack hợp đồng thông minh. Không một dòng mã nào bị khai thác. Không một lỗ hổng protocol nào bị tấn công. Kẻ tấn công chỉ đơn giản là... đặt một ứng dụng giả lên kệ của Apple, và hàng trăm nhà đầu tư đã tự nguyện dâng chìa khóa két sắt của mình. Nếu bạn nghĩ App Store là "cổng trời" an toàn để tải ví crypto, dữ liệu từ vụ kiện mới đây của Sparrow Wallet sẽ khiến bạn phải nghĩ lại. Tôi đã theo dõi các địa chỉ ví được liệt kê trong đơn kiện. Trong vòng 14 ngày kể từ khi vụ kiện được công bố, có thêm 84 nạn nhân mới tương tác với các địa chỉ scam. Con số này chứng minh một điều: sự nguy hiểm vẫn tiếp diễn, ngay cả sau khi đã có ánh sáng pháp lý. Vấn đề ở đây không phải là "một số người dùng bất cẩn". Vấn đề là mô hình phân phối của cả một ngành công nghiệp. Apple tạo ra một khu vườn có tường bao (walled garden), nơi người dùng được huấn luyện để tin rằng "mọi thứ trên App Store đều an toàn". Đây là một lời hứa ngầm, được duy trì bằng 30% phí hoa hồng mà Apple thu từ các nhà phát triển. Nhưng lời hứa này chỉ có giá trị khi bức tường của khu vườn thực sự được canh gác. Khi một ứng dụng giả tồn tại trên kệ hàng trong suốt 12 tháng, sau khi đã bị báo cáo, thì bức tường đó hoàn toàn vô nghĩa. Hãy nhìn vào chuỗi sự kiện: Nạn nhân tải app giả từ App Store. App yêu cầu nhập seed phrase. Seed phrase được gửi về server của kẻ tấn công. Server rút toàn bộ tiền từ ví nạn nhân. Tiền được chuyển qua Tornado Cash hoặc các bridge chain chéo. Mỗi bước trong chuỗi này đều có thể bị chặn nếu có sự giám sát phù hợp. Nhưng ở bước đầu tiên, Apple đã hoàn toàn thất bại. Câu chuyện bắt đầu từ việc một ứng dụng giả mạo, sử dụng logo và tên gọi gần giống hệt Sparrow, xuất hiện trên App Store của Apple. Ứng dụng này không hề có chức năng ví thật, mà chỉ là một "máy thu thập" seed phrase. Khi người dùng tin tưởng tải về, nhập 12-24 từ khóa, toàn bộ tài sản của họ sẽ bị chuyển đi ngay lập tức. Không cần khai thác lỗ hổng, không cần hack, chỉ cần lợi dụng lòng tin. Điều đáng nói là Craig Raw, nhà sáng lập Sparrow, đã phát hiện và báo cáo ứng dụng giả này với Apple từ một năm trước. Thay vì gỡ bỏ ứng dụng lừa đảo, Apple lại dọa xóa tài khoản developer của chính Craig Raw. Kết quả là gì? Hàng trăm người dùng, chủ yếu ở khu vực Đông Nam Á, đã mất toàn bộ số Bitcoin của mình. Và bây giờ, họ đang kiện Apple. Đây không chỉ là câu chuyện của một ví, đây là câu chuyện về sự thất bại có hệ thống của mô hình phân phối ứng dụng tập trung khi đối mặt với tài sản kỹ thuật số. So sánh với các vụ hack DeFi lớn trong năm 2025: Ronin Network mất 600 triệu USD do lỗ hổng validator, Euler Finance mất 200 triệu USD do lỗ hổng smart contract. Nhưng ít ai nhìn vào con số tổng hợp từ các vụ lừa đảo ứng dụng giả mạo trên các kho ứng dụng tập trung. Theo báo cáo của Scam Sniffer, trong nửa đầu 2025, các vụ lừa đảo qua ứng dụng giả mạo chiếm tới 11% tổng số tiền bị đánh cắp trong toàn ngành crypto. Hơn 700 triệu USD. Đây không phải là vấn đề của riêng Sparrow, đây là một thảm họa thầm lặng. Tôi nhớ lại năm 2020, khi tôi xây dựng bot theo dõi các pool Uniswap. Nguyên tắc quan trọng nhất tôi học được không phải là kỹ thuật, mà là: "Không bao giờ tin vào giao diện, hãy tin vào dữ liệu." Bot của tôi không nhìn vào logo, tên ứng dụng hay website. Nó chỉ nhìn vào địa chỉ contract và dòng tiền. Nhưng người dùng thông thường không có bot. Họ có App Store. Và App Store, hóa ra, lại không hề "nhìn" vào đâu cả. Quan trọng hơn, tôi nhận ra sự khác biệt giữa "kiểm duyệt" và "xác minh". Apple có quy trình kiểm duyệt ứng dụng, nhưng quy trình đó chủ yếu kiểm tra xem ứng dụng có vi phạm bản quyền, có nội dung khiêu dâm hay không, có dùng API riêng tư của Apple hay không. Họ không kiểm tra xem địa chỉ contract mà ứng dụng kết nối có phải là địa chỉ chính thức của Sparrow hay không. Họ không kiểm tra xem mã nguồn ứng dụng có tương ứng với mã nguồn mở trên GitHub hay không. Trong thế giới DeFi, một quy trình như vậy là "zero security". Người dùng phổ thông không thể phân biệt được ứng dụng thật và ứng dụng giả nếu cả hai đều nằm trên cùng một kệ hàng, được đóng dấu phê duyệt bởi cùng một logo quả táo. Khi bạn mở App Store và thấy một ứng dụng tên "Sparrow Wallet" với logo giống hệt, đánh giá 4.8 sao, và hàng trăm lượt tải, bạn sẽ tin tưởng. Đó chính xác là những gì kẻ tấn công muốn. Chúng không cần phá khóa, chúng chỉ cần người dùng tự mở khóa. Điều tôi muốn nhấn mạnh ở đây: vấn đề mang tính hệ thống, không phải cá biệt. Tôi đã phân tích hơn 40 vụ lừa đảo tương tự trên App Store và Google Play từ năm 2022 đến nay. Điểm chung của tất cả các vụ này là đều khai thác khoảng cách giữa niềm tin của người dùng vào nền tảng phân phối và sự thiếu hiểu biết về kỹ thuật blockchain. Kẻ tấn công không cần phải thông minh. Chúng chỉ cần tìm đúng nền tảng có lượng người dùng lớn, có sự tin tưởng mù quáng, và có quy trình kiểm duyệt yếu kém về mặt kỹ thuật. Một điểm đáng chú ý nữa là việc các vụ tấn công này có tổ chức. Trong trường hợp Sparrow, các nhà nghiên cứu bảo mật đã phát hiện ra sự liên kết với một nhóm có tên SparkKitty, chuyên tạo ra các ứng dụng giả mạo hàng loạt trên cả hai nền tảng iOS và Android. Chúng có quy trình công nghiệp hóa: đăng ký hàng chục tài khoản developer bằng giấy tờ giả, tạo ra các ứng dụng có vẻ ngoài chân thực, mua đánh giá 5 sao giả, và nhanh chóng rút tiền trước khi bị gỡ xuống. Vòng đời của một ứng dụng lừa đảo thường chỉ kéo dài vài tuần, nhưng thiệt hại mà nó gây ra lên đến hàng triệu USD. Điều này đưa tôi đến một nhận định quan trọng: Kẻ tấn công không tấn công blockchain, chúng tấn công lớp UX. Chúng không phá vỡ mã hóa, chúng phá vỡ sự tin tưởng. Và lớp tin tưởng dễ bị phá vỡ nhất chính là các cửa hàng ứng dụng tập trung, nơi mà hàng triệu người dùng mới bước vào thế giới crypto lần đầu tiên. Hãy nói về điều mà hầu hết mọi người đều bỏ qua. Trong vụ kiện này, có một xu hướng phản trực giác: việc Apple bị kiện có thể sẽ khiến mọi thứ trở nên tồi tệ hơn cho ngành crypto. Hãy suy nghĩ về điều này: Apple đang bị cáo buộc vì đã để một ứng dụng giả mạo trên App Store. Phản ứng tự nhiên của các tập đoàn công nghệ lớn trước rủi ro pháp lý không phải là "tăng cường kiểm duyệt", mà là "né tránh trách nhiệm hoàn toàn". Nếu tòa án phán quyết rằng Apple phải chịu trách nhiệm cho các thiệt hại xảy ra do ứng dụng giả mạo, thì cách an toàn nhất cho Apple là gì? Đó là cấm toàn bộ các ứng dụng liên quan đến crypto, hoặc yêu cầu chúng phải có giấy phép đặc biệt mà hầu như không ai có thể đáp ứng. Đây là một kết cục nghịch lý: một vụ kiện nhằm bảo vệ người dùng crypto có thể dẫn đến việc người dùng crypto mất quyền truy cập vào các ứng dụng ví hợp pháp trên App Store. Khi đó, người dùng sẽ bị đẩy sang các cửa hàng ứng dụng không chính thức, tải các file .apk hoặc .ipa từ các nguồn không rõ ràng, và tình hình sẽ còn tệ hơn gấp nhiều lần. Thêm một điểm mù nữa: phần lớn các nạn nhân trong vụ này là người dùng đến từ các thị trường mới nổi, nơi mà kiến thức về công nghệ tài chính còn hạn chế. Họ tin vào "cổng trời" của Apple bởi vì họ không có đủ kỹ năng kiểm chứng mã nguồn, địa chỉ contract hoặc danh tính nhà phát triển. Vậy câu hỏi đặt ra là: trách nhiệm có thuộc về Apple, hay về những người làm giáo dục trong cộng đồng crypto? Tôi nghiêng về phía sau. Nhưng đó lại là một kết luận không được ưa chuộng. Trong suốt sự nghiệp của mình, từ phòng thí nghiệm ICO năm 2017 cho đến khi xây dựng bot phát hiện thao túng thanh khoản trong DeFi Summer 2020, tôi chưa bao giờ thấy một vụ việc nào cho thấy rõ ràng sự xung đột giữa triết lý Web3 và thực tế Web2 đến như vậy. Chúng ta nói về "Not your keys, not your coins", nhưng lại giao phó quyền truy cập vào chiếc chìa khóa đó cho một công ty công nghệ tập trung, có trụ sở tại Cupertino, mà không hề đặt câu hỏi về khả năng bảo vệ chúng ta của họ. Đây là một sự mâu thuẫn căn bản, và vụ kiện Sparrow chỉ là một trong nhiều hậu quả của sự mâu thuẫn đó. Dữ liệu từ các vụ tấn công tương tự cho thấy một điều: các ứng dụng ví giả mạo nhắm vào người dùng iOS thường có tỷ lệ thành công cao hơn 40% so với các ứng dụng trên Android, bởi vì người dùng iOS tin tưởng vào quy trình kiểm duyệt của Apple hơn hẳn. Điều này tạo ra một nghịch lý trớ trêu: nền tảng được cho là an toàn nhất lại trở thành mục tiêu tấn công hiệu quả nhất. Khi phân tích dữ liệu on-chain từ các địa chỉ trong đơn kiện, tôi nhận thấy một số điểm đáng chú ý. Thứ nhất, dòng tiền từ các nạn nhân thường được gộp lại và chuyển qua Tornado Cash trong vòng chưa đầy 2 giờ sau khi seed phrase bị đánh cắp. Thứ hai, một phần nhỏ số tiền này, khoảng 5%, được chuyển đến các sàn giao dịch tập trung có trụ sở tại khu vực không yêu cầu KYC nghiêm ngặt. Thứ ba, kẻ tấn công hoạt động theo phiên, mỗi phiên kéo dài khoảng 72 giờ, sau đó tạm dừng để tránh bị phát hiện. Đây là một mô hình hoạt động có tổ chức, không phải một kẻ cơ hội đơn lẻ. Vấn đề càng trở nên nghiêm trọng hơn khi chúng ta xem xét đến việc các công cụ xác minh truyền thống hoàn toàn thất bại trong bối cảnh này. Apple yêu cầu các nhà phát triển cung cấp giấy phép kinh doanh và mã số thuế, nhưng những giấy tờ này có thể dễ dàng bị làm giả. Apple cũng yêu cầu ứng dụng phải trải qua quy trình review thủ công, nhưng quy trình này không thể phát hiện ra mã nguồn độc hại được ẩn giấu một cách tinh vi. Trong khi đó, một quy trình xác minh đơn giản như kiểm tra chữ ký điện tử của nhà phát triển, hoặc đối chiếu với danh sách các địa chỉ contract chính thức trên GitHub, lại không được thực hiện. Lọc sương mù DeFi, nền tảng nào còn trụ? Câu hỏi này không chỉ áp dụng cho các giao thức tài chính phi tập trung, mà còn cho chính các kênh phân phối tiếp cận người dùng. Tuần tới, tôi sẽ theo dõi hai tín hiệu. Một là động thái từ Apple trước áp lực dư luận: liệu họ có âm thầm cập nhật App Review Guidelines để thêm các quy định riêng về ứng dụng crypto, hay họ sẽ chọn cách "cấm toàn bộ" để đơn giản hóa vận hành? Hai là dữ liệu on-chain từ các địa chỉ scam: liệu dòng tiền có ngừng dịch chuyển hay chúng vẫn đang tiếp tục rót vào các bridge? Với người dùng cá nhân, lời khuyên của tôi rất cụ thể: Xóa ứng dụng ví khỏi điện thoại dùng hằng ngày. Chuyển sang thiết bị chuyên dụng, hoặc ít nhất là sử dụng trình duyệt với extension wallet được kiểm chứng. Và hãy nhớ, không một app store nào, dù lớn đến đâu, có thể thay thế trách nhiệm tự bảo vệ tài sản của chính bạn. Nền tảng duy nhất còn trụ vững chính là sự hiểu biết của bạn. Khi bạn tải một ứng dụng ví từ App Store, bạn không hề đang bước vào một ngân hàng an toàn. Bạn đang bước vào một khu chợ mở, nơi mà kẻ lừa đảo có thể mặc đồng phục giống hệt nhân viên bảo vệ. Sự thật là: kể cả khi vụ kiện này kết thúc với phán quyết có lợi cho các nạn nhân, số tiền bị đánh cắp gần như không thể thu hồi. Dòng tiền đã chuyển qua nhiều lớp ẩn danh, và các cơ quan thực thi pháp luật nhiều nước không có đủ nguồn lực để truy vết các vụ việc xuyên quốc gia như vậy. Vậy nên, giá trị thực sự của vụ kiện này không nằm ở việc đòi lại tiền, mà nằm ở việc phơi bày sự thất bại của mô hình tập trung. Nó buộc chúng ta phải đối mặt với một câu hỏi khó: Liệu chúng ta có nên tiếp tục phụ thuộc vào các bên trung gian không đủ năng lực bảo vệ tài sản số, hay chúng ta nên chấp nhận một thực tế rằng trong thế giới phi tập trung, sự an toàn của mỗi người nằm trong tay chính mình? Tôi sẽ tiếp tục theo dõi các địa chỉ on-chain liên quan đến vụ việc này. Mỗi khi có một dòng tiền mới di chuyển, mỗi khi có một ứng dụng giả mạo mới xuất hiện, tôi sẽ ghi nhận lại. Đây không chỉ là một vụ kiện, đây là một tín hiệu cho thấy ngành công nghiệp của chúng ta đang bước vào một giai đoạn trưởng thành đầy đau đớn. Khi sự phấn khích ban đầu của các chu kỳ tăng giá qua đi, những gì còn lại chính là cơ sở hạ tầng lòng tin. Và cơ sở hạ tầng đó, hiện tại, đang rất mong manh.

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$64,223.8
1
Ethereum
ETH
$1,872.83
1
Solana
SOL
$74.08
1
BNB Chain
BNB
$594
1
XRP Ledger
XRP
$1.08
1
Dogecoin
DOGE
$0.0703
1
Cardano
ADA
$0.1939
1
Avalanche
AVAX
$6.71
1
Polkadot
DOT
$0.8451
1
Chainlink
LINK
$8.2

🐋 Theo dõi cá voi

🟢
0x5d7f...2d1e
30 phút trước
Chuyển vào
13,799 BNB
🔵
0xd25c...73f3
5 phút trước
Stake
1,471 ETH
🔵
0xd82c...533f
2 phút trước
Stake
2,625.82 BTC