MiCA 90 ngày: Khi lệnh di cư hợp pháp trở thành cánh cửa cho kẻ mạo danh"
Bùi Thịnh
o danh",
"article": "Ngày 4 tháng 8 năm 2025, trang đăng ký CASP của ESMA cập nhật một cột mốc mới: 322 nhà cung cấp dịch vụ tài sản mã hóa được cấp phép hoạt động hợp pháp tại Liên minh châu Âu. Nhưng nếu đặt con số 322 trong một chuỗi dữ liệu, tôi thấy một nhịp đập khác. Tháng 6 năm 2025, có 76 công ty được thêm vào danh sách, mức cao nhất trong một tháng kể từ khi MiCA vận hành. Tháng 7, con số này giảm xuống còn 31. Sau đó, làn sóng gần như dừng lại. Vì sao? Vì ngày 1 tháng 7 là thời điểm kết thúc giai đoạn chuyển tiếp. Mọi doanh nghiệp muốn phục vụ khách hàng châu Âu phải hoàn tất thủ tục trước cột mốc này. Họ đã chạy nước rút vào tháng 6. Và cũng trong tháng 6, kẻ lừa đảo bắt đầu chạy nước rút theo một cách khác: giả danh chính những cơ quan quản lý đang ra lệnh di cư đó.\n\nSố liệu từ CryptoPotato cho thấy các vụ lừa đảo mạo danh trong năm 2025 tăng 1.400% so với cùng kỳ năm trước. Mức thiệt hại trung bình mỗi nạn nhân là 2.764 USD. Có nạn nhân bị mất tới 2,1 triệu bảng Anh trong một vụ duy nhất. Dấu vết trên blockchain không biết nói dối; điều duy nhất biết nói dối là những con người đang dàn dựng các cuộc gọi, email và website giả mạo. Đây không phải một vụ lừa đảo kỹ thuật. Đây là một vụ lừa đảo niềm tin.\n\nBối cảnh: MiCA tạo ra một mệnh lệnh di cư tập thể.\n\nMiCA, viết tắt của Markets in Crypto-Assets Regulation, là khung pháp lý toàn diện đầu tiên trên thế giới dành riêng cho thị trường tài sản mã hóa. Quy định này có hiệu lực từ năm 2024, nhưng với các nhà cung cấp dịch vụ tài sản mã hóa, giai đoạn chuyển tiếp chỉ thực sự kết thúc vào ngày 1 tháng 7 năm 2025. Từ thời điểm đó, bất kỳ công ty nào muốn cung cấp dịch vụ lưu ký, mua bán, trao đổi hoặc chuyển giao tài sản mã hóa cho khách hàng tại EU đều phải có giấy phép theo MiCA và nằm trong sổ đăng ký do ESMA quản lý.\n\nTrước đó, vào ngày 23 tháng 6 năm 2025, ESMA đã có động thái ráo riết: các công ty chưa được cấp phép phải ngừng nhận khách hàng mới tại EU ngay lập tức, chỉ được thực hiện các giao dịch cần thiết để rút lui một cách có trật tự. Sau ngày 1 tháng 7, những công ty này không còn quyền cung cấp dịch vụ cho khách hàng hiện hữu. Họ chỉ được phép bán, chuyển tài sản, đóng vị thế hoặc thực hiện các hoạt động nhằm hoàn tất quá trình thoái lui. Việc lưu ký tài sản khách hàng chỉ được duy trì trong khoảng thời gian tối thiểu cần thiết. Điều đó tạo ra một tình huống chưa từng có: hàng loạt người dùng crypto tại EU buộc phải di chuyển tài sản của mình trong một khung thời gian ngắn, hoặc đến một CASP đã được cấp phép, hoặc tự nắm giữ bằng ví tự quản lý.\n\nNăm tuần sau hạn chót 1 tháng 7, các cơ quan quản lý châu Âu vẫn nhận được báo cáo về những người dùng đang trong quá trình chuyển tài sản. Nhóm người dùng này là nhóm nguy hiểm nhất: họ đã trì hoãn, họ thiếu thông tin, và họ đang vội vã tìm kiếm một giải pháp vào phút cuối. Kẻ lừa đảo biết điều đó. Chiến dịch mạo danh không nhắm vào những người đã hoàn tất việc di cư; nó nhắm vào những người đang trên đường di cư, nơi mà sự bối rối và hoảng loạn là hai chất xúc tác hoàn hảo.\n\nHãy nhìn lại con số 76 và 31. Không phải ngẫu nhiên mà tháng 6 chứng kiến số lượng công ty gia nhập sổ đăng ký cao kỷ lục. Các doanh nghiệp buộc phải đẩy nhanh thủ tục để kịp hạn chót. Nhưng điều ít người để ý là đằng sau mỗi doanh nghiệp xin cấp phép là hàng nghìn, thậm chí hàng trăm nghìn người dùng đang sở hữu tài sản trên nền tảng đó. Họ đang bối rối, lo lắng và tìm kiếm sự hướng dẫn. Họ không biết chính xác cơ quan quản lý nào có thẩm quyền, họ không biết sổ đăng ký ESMA là gì, và họ càng không biết cách phân biệt một thông báo chính thức với một email giả mạo. Sự bối rối đó chính là sản phẩm mà kẻ lừa đảo đang khai thác.\n\nOKX, một trong những sàn giao dịch tiền mã hóa lớn nhất châu Âu, thông qua người đứng đầu mảng châu Âu Erald Ghoos, đã đưa ra một dự báo đáng chú ý: khoảng 80% công ty tiền mã hóa hiện tại sẽ không thể tồn tại dưới khuôn khổ MiCA. Dù đây chỉ là dự báo, con số 80% cho thấy quy mô của cuộc thanh lọc sắp tới. Một thị trường đang bị thu hẹp mạnh về số lượng người chơi hợp pháp, trong khi nhu cầu di cư tài sản lại tăng vọt, là một môi trường hoàn hảo cho các hành vi lừa đảo. Con số biết kể câu chuyện của chúng: sự gấp gáp của các công ty cũng chính là sự gấp gáp của người dùng, và sự gấp gáp chính là môi trường lý tưởng để đánh lừa.\n\nCore: Bóc tách lớp vỏ của các vụ mạo danh.\n\nThông tin từ Financial Times, được ba cơ quan quản lý gồm AMF của Pháp, AFM của Hà Lan và ESMA xác nhận, mô tả một mô hình tấn công có tổ chức. Kẻ lừa đảo gọi điện hoặc nhắn tin cho người dùng, tự xưng là nhân viên cơ quan quản lý, nhân viên sàn giao dịch, thậm chí là FBI hoặc cảnh sát cấp cao Vương quốc Anh. Chúng nói với nạn nhân rằng tài sản của họ đang gặp rủi ro do MiCA, rằng họ cần chuyển tài sản đến một địa chỉ ví an toàn hoặc cung cấp cụm từ khôi phục để xác minh. Các trang web được sử dụng trong chiến dịch này thường được thiết kế giống hệt trang web chính thức của cơ quan quản lý hoặc sàn giao dịch.\n\nVề mặt kỹ thuật, không có lỗ hổng blockchain nào bị khai thác. Không có hợp đồng thông minh nào bị tấn công. Không có cầu nối thanh khoản nào bị rút cạn. Cuộc tấn công diễn ra hoàn toàn ở tầng nhận thức của con người, nhưng được đóng gói bằng hạ tầng công nghệ có chủ đích. Tên miền giả mạo thường chỉ khác tên miền chính thức một ký tự. Chứng chỉ SSL được mua hợp lệ. Một số trường hợp còn sử dụng hợp đồng token trên blockchain Tron để tạo ra các token giả mạo FBI, một chi tiết được CryptoPotato ghi nhận, nhằm dựng nên một hiện trường đáng tin cậy khi nạn nhân tra cứu trên các trình duyệt blockchain.\n\nTôi từng vận hành bot giám sát thanh khoản trên Uniswap v2 vào năm 2020 để phát hiện chênh lệch giá giữa các cặp token. Khi đó, tôi tin rằng rủi ro lớn nhất của DeFi nằm trong các dòng mã có thể bị khai thác. Năm năm sau, tôi có thể nói rằng quan điểm đó đã lỗi thời. Đoạn mã dễ bị khai thác nhất trong thị trường tiền mã hóa không nằm trong bytecode của hợp đồng. Nó nằm trong thuật toán ra quyết định của con người khi bị đặt dưới áp lực thời gian. Một người dùng vốn dĩ thận trọng có thể gõ seed phrase vào một trang web giả mạo chỉ vì tin rằng mình đang tuân thủ yêu cầu của cơ quan nhà nước.\n\nĐiều đáng nói là kẻ lừa đảo không cần nhắm vào những người dùng thiếu kinh nghiệm. Vụ mất 2,1 triệu bảng Anh từ một ví lạnh cho thấy nạn nhân có thể là nhà đầu tư đã quen với việc tự quản lý tài sản. Kẻ gian tự xưng là cảnh sát cấp cao Vương quốc Anh, một danh tính có uy quyền lớn, và đã thuyết phục được nạn nhân chuyển Bitcoin sang một địa chỉ được kiểm soát. Tôi không tin vào cảm xúc, tôi tin vào thuật toán; nhưng chính thuật toán cho tôi biết rằng uy tín là một vector tấn công không thể mã hóa bằng bất kỳ phương thức bảo mật kỹ thuật nào.\n\nMột chi tiết dữ liệu khiến tôi đặc biệt chú ý là mức thiệt hại trung bình 2.764 USD mỗi nạn nhân. Con số này không lớn nếu so với các vụ tấn công nổi tiếng, nhưng nó tiết lộ một chiến lược: kẻ lừa đảo đang công nghiệp hóa hoạt động của chúng. Chúng chia nhỏ mục tiêu, tự động hóa các kịch bản, và dựa vào số lượng để tạo ra tổng thiệt hại khổng lồ. Mức tăng 1.400% không thể giải thích bằng một nhóm tội phạm đơn lẻ. Đó là dấu hiệu của một hệ sinh thái tội phạm vận hành song song, dùng chung một kịch bản đã được kiểm chứng trên nhiều quốc gia.\n\nTừ góc độ truy vết on-chain, tôi cần nói rõ ràng: khi tài sản rơi vào tay kẻ gian, dấu vết không biến mất. Mỗi giao dịch đều nằm trên sổ cái công khai. Nhưng khả năng truy vết thành công phụ thuộc vào tốc độ phản ứng. Nếu nạn nhân trình báo sau nhiều ngày, tài sản có thể đã bị chuyển qua các cầu nối, đổi thành stablecoin, tách nhỏ thành hàng chục địa chỉ, và rút qua các sàn giao dịch có KYC ở nhiều khu vực pháp lý khác nhau. Blockchain minh bạch, nhưng minh bạch không đồng nghĩa với việc thu hồi được tiền. Trong bối cảnh MiCA, các cơ quan quản lý có thể phối hợp quốc tế để truy vết, nhưng quá trình này mất nhiều tuần, trong khi kẻ lừa đảo chỉ cần vài giờ để làm sạch dòng tiền.\n\nContrarian: Tương quan không phải là nhân quả, và MiCA không phải thủ phạm.\n\nNhiều bài viết trên thị trường đang diễn giải