Tháng 6 vừa qua, 76 công ty tiền mã hóa nộp đơn vào danh sách ESMA. Con số cao nhất trong một tháng kể từ khi MiCA được ban hành. Tháng 7, thêm 31 công ty nữa. Tổng cộng 322 CASP đang được phép hoạt động hợp pháp tại châu Âu.
Một con số khác: 1.400%. Đây là mức tăng trưởng của các vụ lừa đảo mạo danh cơ quan quản lý trong năm 2025. Trung bình, mỗi nạn nhân mất 2.764 USD.
Khi tôi nhìn vào bức tranh này, tôi không thấy một lỗ hổng kỹ thuật mới. Không có smart contract bị khai thác. Không có bridge bị tấn công. Tôi thấy một thứ khác. Một lỗ hổng hành vi được mở ra bởi chính quy định pháp lý.
Bối cảnh: MiCA và cuộc di cư bắt buộc
Với những ai chưa bắt kịp bối cảnh, tôi tóm tắt nhanh: MiCA (Markets in Crypto-Assets Regulation) là khung pháp lý đầu tiên trên thế giới quản lý toàn diện tài sản tiền mã hóa, áp dụng tại 27 quốc gia thành viên EU. Giai đoạn chuyển tiếp chính thức kết thúc vào ngày 1/7/2025. Kể từ ngày đó, bất kỳ công ty nào không nằm trong danh sách ESMA mà vẫn phục vụ khách hàng EU là vi phạm pháp luật.
Điều này tạo ra một hiệu ứng dây chuyền: các công ty không có giấy phép buộc phải đóng cửa hoặc chuyển tài sản của khách hàng sang các nền tảng được cấp phép. Hàng chục nghìn người dùng châu Âu, trong vòng vài tuần, bị buộc phải thực hiện một quyết định tài chính quan trọng.
ESMA không chỉ đưa ra quy định. Họ công khai tuyên bố rằng khách hàng có thể chuyển tài sản sang ví tự quản lý (self-custody wallet). Đây là một lời khuyên hợp lý về mặt kỹ thuật nhưng lại vô tình tạo ra một lớp người dùng mới, chưa có kinh nghiệm quản lý khóa riêng.
Và chính tại điểm giao nhau giữa "buộc phải di chuyển tài sản" và "thiếu kỹ năng quản lý ví", các kẻ lừa đảo đã xuất hiện. Chúng giả danh cơ quan quản lý Pháp (AMF), Hà Lan (AFM), Cơ quan Chứng khoán châu Âu (ESMA), thậm chí là nhân viên sàn giao dịch, để dẫn dắt nạn nhân đến các trang web hoặc tài khoản do chúng kiểm soát.
Cơ chế vận hành: Không phải hack, mà là đạo diễn
Hãy để tôi phân tích kỹ hơn. Vì tôi dành 7 năm làm full-time trader, tôi nhìn các sự kiện tài chính không phải ở góc độ tin tức, mà ở góc độ dòng tiền và hành vi. Và thứ tôi thấy ở đây là một mô hình lặp lại: khi thị trường tạo ra một "cú sốc có thể dự đoán", kẻ gian luôn tìm cách nằm giữa cú sốc đó và phản ứng của con người.
MiCA là một cú sốc có thể dự đoán.
Ngày 1/7 không phải là bí mật. Toàn bộ lịch trình đã được công bố từ nhiều năm trước. Kẻ lừa đảo biết trước rằng hàng triệu người dùng châu Âu sẽ phải chuyển tài sản trong khoảng thời gian từ tháng 6 đến tháng 8/2025. Chúng chuẩn bị các kịch bản tấn công dựa trên sự kiện này.
Đây không phải là trực giác. Đây là quy luật. Tôi đã thấy điều tương tự vào năm 2022, khi LUNA sụp đổ. Vào thời điểm đó, tôi mua put options trên Deribit để phòng hộ danh mục. Tôi lỗ 2.000 USD vì thị trường phục hồi nhanh hơn dự kiến. Nhưng tôi học được một điều: mỗi khi thị trường tạo ra một sự kiện lớn quá rõ ràng, sẽ có một "tầng thứ ba" kiếm tiền từ sự bối rối của những người tham gia. Tầng thứ ba này không cần hack. Nó chỉ cần đứng đúng chỗ, đúng thời điểm, và để nỗi sợ của nạn nhân tự làm phần còn lại.
Theo các mô tả từ ba cơ quan quản lý nói trên, quy trình tấn công có bốn bước:
Bước một: xác định mục tiêu. Kẻ lừa đảo nhắm vào khách hàng của các CASP không có giấy phép. Có thể chúng mua danh sách khách hàng từ các nguồn rò rỉ dữ liệu, hoặc đơn giản là quét các cuộc thảo luận công khai trên Reddit, Telegram, nơi người dùng đặt câu hỏi về cách chuyển tài sản.
Bước hai: tạo uy tín giả. Chúng giả làm nhân viên của AMF, AFM, ESMA, hoặc nhân viên sàn giao dịch. Một chi tiết quan trọng: ESMA đã phải đưa ra tuyên bố rằng cơ quan quản lý sẽ không bao giờ chủ động liên lạc với người tiêu dùng và yêu cầu chuyển tiền. Sự tồn tại của tuyên bố này cho thấy mức độ phổ biến của chiêu trò trên.
Bước ba: tạo ra cảm giác khẩn cấp. Nạn nhân được thông báo rằng tài sản của họ đang gặp rủi ro, cần phải "chuyển ngay đến một ví an toàn" do kẻ lừa đảo kiểm soát. Hoặc yêu cầu nhập seed phrase trên một trang web giả mạo.
Bước bốn: hạ gục. Khi có được seed phrase, kẻ lừa đảo rút toàn bộ tài sản. Trong các trường hợp khác, nạn nhân được hướng dẫn chuyển tài sản vào một địa chỉ ví "do cơ quan quản lý chỉ định". Không cần giải thích thêm về số phận của số tài sản đó.
Vụ 2,1 triệu bảng: Khi ví lạnh không còn là nơi trú ẩn
Câu chuyện được các cơ quan thực thi pháp luật Anh và FBI nhắc đến trong bối cảnh này đáng để dừng lại. Một nạn nhân ở Anh, sở hữu một kho bitcoin trị giá 2,1 triệu bảng trong ví lạnh, bị một kẻ tự xưng là "cảnh sát cấp cao" liên hệ. Lời thoại được chuẩn bị kỹ. Nạn nhân bị thuyết phục rằng tài sản của mình liên quan đến một vụ điều tra hình sự và cần được "xác minh". Kết quả: toàn bộ số bitcoin bị chuyển sang ví do kẻ lừa đảo kiểm soát.
Hãy lưu ý điều này: người này sử dụng ví lạnh. Họ là một trong số ít những người làm đúng các phương pháp bảo mật cơ bản. Nhưng họ vẫn bị mất. Vấn đề không nằm ở trình độ kỹ thuật hay cơ chế bảo mật của ví. Vấn đề nằm ở chỗ kẻ lừa đảo tấn công vào một điểm yếu mà không công cụ kỹ thuật nào có thể vá được: lòng tin.
Không trade tin, trade thanh khoản. Nguyên tắc này áp dụng cho việc lựa chọn sàn giao dịch, lựa chọn dự án, và đặc biệt là lựa chọn "người hướng dẫn" di chuyển tài sản. Khi ai đó tự xưng là chuyên gia và yêu cầu bạn chuyển tiền cho họ vì "lý do bảo mật", đó là dấu hiệu lớn nhất để bạn chạy theo hướng ngược lại.
Điều gì làm cho cuộc tấn công này nguy hiểm hơn bình thường?
Thứ nhất, tính hợp thời của nó. Đây không phải một chiến dịch lừa đảo ngẫu nhiên. Nó được thiết kế xoay quanh một sự kiện có ngày tháng cụ thể. Kẻ lừa đảo tạo ra một "thị trường gia tăng" cho nỗi sợ hãi của người dùng. Người dùng không chắc chắn liệu sàn giao dịch của họ có được phép hoạt động hay không. Họ đọc tin tức. Họ hoảng sợ. Họ tìm kiếm thông tin. Và ai trả lời họ nhanh nhất? Những kẻ lừa đảo.
Thứ hai, việc sử dụng uy tín của các cơ quan quản lý. Các cơ quan như AMF, AFM, và ESMA được xem là các tổ chức có thẩm quyền. Thật không may, kẻ lừa đảo không cần phải hack các cơ quan này. Chúng chỉ cần mạo danh chúng, với một trang web có giao diện gần giống. Từ góc độ kỹ thuật, việc mua một chứng chỉ HTTPS và đăng ký một tên miền có chút khác biệt với tên miền chính thức là điều mà bất kỳ ai cũng có thể làm được. Trình duyệt sẽ hiển thị ổ khóa. Người dùng sẽ thấy "https" và nghĩ rằng trang web an toàn.
Thứ ba, sự mở rộng quy mô. Mức tăng 1.400% là con số khổng lồ. Điều này cho thấy những kẻ lừa đảo đang hoạt động có tổ chức quy mô công nghiệp. Đây không phải là những kẻ cơ hội đơn lẻ. Điều này được phản ánh qua việc ba cơ quan quản lý của ba quốc gia EU cùng mô tả các mô hình giống nhau, đồng thời nhắc đến các vụ việc ở Anh và Mỹ. Mạng lưới tội phạm có tổ chức và liên quốc gia.
Tại sao các điểm kiểm tra xác minh thất bại?
Trong các hệ thống tài chính truyền thống, có các lớp xác minh dựa trên danh tính. Khi nhận được một cuộc gọi ngân hàng, bạn có thể gọi lại vào số điện thoại chính thức để xác minh. Trong blockchain, các cơ chế xác minh về cơ bản là tự quản lý: người dùng phải tự xác minh mọi thứ. Và trong cơn hoảng loạn di chuyển tài sản, người dùng có xu hướng giảm thiểu số lượng các bước xác minh, vì họ cảm thấy gấp gáp.
Chính sự gấp gáp này là thứ kẻ lừa đảo khai thác. Không trade tin, trade thanh khoản. Ở đây khoản "thanh khoản" được giao dịch chính là sự chú ý và thời gian quyết định của nạn nhân. Kẻ lừa đảo biết rằng nếu để cho nạn nhân có thời gian suy nghĩ, chiêu trò sẽ thất bại. Vì vậy, chúng tạo ra bối cảnh khẩn cấp "phải hành động ngay lập tức nếu không sẽ mất tài sản". Đây là một mô hình quen thuộc với các nhà giao dịch: hãy nhìn vào những chiêu trò pump and dump hoặc các cuộc gọi "nóng" từ các sàn giao dịch. Cấu trúc tâm lý là giống hệt nhau. Chúng tạo ra FOMO, hoặc FUD, và lợi dụng sự thiếu kiên nhẫn của người tham gia.
Trong quá trình kiểm tra mã nguồn và phân tích on-chain suốt nhiều năm, tôi nhận ra một điều: mọi cuộc tấn công thành công vào tài sản tiền mã hóa đều không phải do lỗi mã nguồn, mà do lỗi của con người ở bước cuối cùng. Người dùng có thể cài đặt ví cứng. Họ có thể ghi nhớ seed phrase đúng cách. Nhưng khi một kẻ lạ mặt gọi điện và nói rằng con trai họ đang gặp nguy hiểm, hoặc tài khoản của họ đang bị đóng băng, mọi quy trình bảo mật sẽ sụp đổ ngay lập tức.
Theo dữ liệu từ các cơ quan quản lý, một trong những chiêu trò phổ biến nhất trong mùa hè này là "giả nhân viên sàn giao dịch" thông báo rằng tài khoản của người dùng có hành vi bất thường và cần được "xác minh". Nạn nhân được yêu cầu cung cấp seed phrase hoặc chuyển tiền đến một ví "tạm giữ" để kiểm tra. Trong bối cảnh MiCA, chiêu trò này càng dễ thành công hơn, vì người dùng thực sự đang có nhu cầu chuyển tiền, và họ dễ bị thuyết phục hơn khi nghe những lời giải thích về "quy định mới".
Phía bên kia của tấm gương: MiCA tạo ra bề mặt tấn công
Dữ liệu cho thấy rõ: OKX Europe CEO Erald Ghoos dự đoán rằng 80% các công ty tiền mã hóa không thể tồn tại dưới khung pháp lý MiCA. Đây là một dự đoán mạnh mẽ. Và nó nói lên một sự thật: chỉ sau một đêm, một số lượng lớn các nền tảng mà người dùng tin tưởng đã không còn được phép hoạt động. Đối với người dùng, cảm giác đó giống như nhà của bạn đột nhiên không còn an toàn và bạn phải chuyển nhà trong một thời gian ngắn.
Trong quá trình chuyển nhà đó, ai là người xuất hiện và đề nghị giúp đỡ? Một "nhân viên hỗ trợ" từ sàn cũ của bạn, hướng dẫn bạn "chuyển tài sản đến một ví an toàn"? Hay một "đại diện cơ quan quản lý", thông báo rằng tài sản của bạn cần được xác minh?
Các cơ quan quản lý đang làm rất tốt việc thông báo cho người dùng rằng họ sẽ không bao giờ chủ động liên hệ. Tuy nhiên, điểm mù vẫn còn đó: một phần lớn người dùng không đọc thông tin từ cơ quan quản lý. Họ đọc thông tin từ Telegram, từ các kênh không chính thức.
Và đây là một điểm quan trọng tôi muốn nhấn mạnh: MiCA tạo ra một tình thế tiến thoái lưỡng nan. Người dùng được yêu cầu di chuyển tài sản từ các nền tảng không được cấp phép, nhưng họ không được trang bị đầy đủ các kỹ năng cần thiết để thực hiện điều này một cách an toàn. Và một phần trong số họ, sau khi được hướng dẫn chuyển sang ví tự quản lý, sẽ phải đối mặt với một thách thức mới: quản lý khóa riêng. Đây chính là một tình huống có nguy cơ cao.
Khi người dùng chuyển từ sàn giao dịch tập trung sang ví tự quản lý, họ không chỉ chuyển tài sản. Họ chuyển sang một mô hình bảo mật hoàn toàn khác. Trên sàn giao dịch, nếu quên mật khẩu, bạn có thể đặt lại. Trên ví tự quản lý, nếu mất seed phrase, bạn mất tất cả. Đây là một sự thay đổi căn bản về tư duy, và nhiều người dùng không nhận thức được điều này cho đến khi quá muộn.
Trong bối cảnh này, các vụ lừa đảo "dịch vụ khôi phục tài sản" chắc chắn sẽ xuất hiện. Những kẻ lừa đảo sẽ tiếp cận những người dùng đã mất tiền, tự xưng là "chuyên gia thu hồi tài sản", và thu phí trả trước. Đây là một mô hình lừa đảo cũ, nhưng nó hoạt động rất tốt trong bối cảnh nhiều người dùng đang hoảng loạn vì mất tiền.
Góc nhìn phản trực giác
Hãy để tôi đưa ra một góc nhìn ngược lại với những gì bạn có thể đọc trên các bản tin chính thống.
Điều nguy hiểm nhất trong câu chuyện này không phải là số lượng vụ lừa đảo tăng 1.400%. Mà là sự hoảng loạn chuyển dịch mà MiCA tạo ra cho chính những người dùng hợp pháp. Khi hàng chục nghìn người dùng buộc phải di chuyển tài sản trong một cửa sổ thời gian ngắn, họ trở thành những kẻ "đi săn mù" – dễ bị tổn thương hơn bao giờ hết.
Một quan sát phản trực giác khác: danh sách ESMA, công cụ chính thức để xác minh độ tin cậy của các sàn giao dịch, có thể vô tình trở thành "danh sách mục tiêu" cho kẻ lừa đảo. Chúng biết rằng 322 công ty trong danh sách là các công ty đáng tin cậy. Tuy nhiên, chúng sẽ mạo danh các công ty này theo các cách khó phát hiện. Nếu một kẻ lừa đảo gửi cho bạn một email được soạn thảo kỹ lưỡng, có logo của một sàn trong danh sách ESMA, bạn có chắc mình sẽ nhận ra sự khác biệt?
Tôi muốn thảo luận về một khía cạnh nữa: sự bảo vệ của danh sách các sàn giao dịch được cấp phép có thể khiến người dùng chủ quan. Người dùng nghĩ rằng: "Sàn giao dịch của tôi nằm trong danh sách ESMA, vậy tôi an toàn." Nhưng sàn giao dịch nằm trong danh sách không có nghĩa là các giao dịch của bạn được xác minh. Danh sách xác nhận độ tuân thủ của công ty, không xác nhận cách bạn tương tác với công ty đó.
Điểm mù thứ ba: sự thúc đẩy chuyển sang ví tự quản lý (self-custody) là một chiều hướng tích cực cho sự phi tập trung hóa, nhưng nó cũng có thể trở thành cạm bẫy cho 90% số người dùng chưa từng quản lý một ví lạnh. Điều này giống như việc đưa cho một người mới một khẩu súng và nói rằng "đây là cách để tự bảo vệ mình" mà không được đào tạo. Và kẻ lừa đảo rất giỏi trong việc lợi dụng những người đang học cách sử dụng súng đó.
Từ góc độ đầu tư, tôi nhìn thấy một cơ hội rõ ràng trong sự hỗn loạn này: các sàn giao dịch tuân thủ đang trở thành nơi trú ẩn an toàn cho dòng tiền châu Âu. Những sàn có thanh khoản tốt và giấy phép hợp lệ (như Coinbase, Bitstamp, Kraken) sẽ hấp thụ một lượng lớn người dùng từ các nền tảng nhỏ hơn. Đây là một sự tập trung thanh khoản, và với những ai hiểu cách vận hành của thị trường, đây chính là cơ hội.
Không trade tin, trade thanh khoản. Khi mọi người đang hoảng loạn vì các vụ lừa đảo, thanh khoản đang di chuyển về phía các nền tảng lớn, uy tín. Và khi thanh khoản di chuyển, giá trị cũng di chuyển theo.
Những gì cần theo dõi trong 90 ngày tới
Có năm tín hiệu cụ thể mà tôi đang theo dõi:

Một, sự biến động của danh sách ESMA. Nếu một công ty lớn bị loại khỏi danh sách, đó là dấu hiệu của việc thực thi pháp luật mạnh mẽ hơn, và người dùng sẽ lại đổ xô đi tìm kiếm các lựa chọn thay thế.
Hai, tần suất các vụ lừa đảo liên quan đến MiCA xuất hiện trên các phương tiện truyền thông. Nếu có hơn ba vụ mỗi tuần, đỉnh điểm của làn sóng tấn công vẫn chưa qua.
Ba, sự xuất hiện của các kỹ thuật lừa đảo mới. Deepfake audio/video là một mối đe dọa thực sự. Khi những kẻ lừa đảo bắt đầu sử dụng công nghệ để giả mạo giọng nói của các quan chức quản lý, phương pháp xác minh truyền thống sẽ trở nên vô dụng.
Bốn, các thông báo từ các cơ quan quản lý quốc gia (NCA) về việc xử phạt các công ty không tuân thủ. Sự xuất hiện của các án phạt công khai sẽ là chất xúc tác cho làn sóng di cư tiếp theo.
Năm, các thông báo bất thường từ các sàn giao dịch nhỏ. Nếu một sàn giao dịch tuyên bố "tạm dừng rút tiền" thay vì "kế hoạch chuyển tiếp có trật tự", đó là dấu hiệu đỏ. Người dùng nên rút tài sản ngay lập tức.
Kết luận: Đứng ở phía nào của giao dịch?
Nếu bạn đang ở châu Âu và phải di chuyển tài sản trong quý này, hãy coi đây là một hoạt động giao dịch quan trọng, không phải là một thủ tục hành chính. Xác minh ba lần trước khi hành động một lần. Kiểm tra danh sách ESMA bằng cách đánh máy địa chỉ trực tiếp. Sử dụng ví cứng nếu có thể. Không bao giờ tiết lộ seed phrase của bạn cho bất kỳ ai, trong bất kỳ hoàn cảnh nào.
Trong mấy tháng tới, khi các câu chuyện về lừa đảo liên tục xuất hiện, hãy nhớ rằng: mọi cuộc khủng hoảng đều là cơ hội cho một ai đó. Câu hỏi quan trọng là: bạn sẽ là người đứng ở phía nào của giao dịch?