
FBI tự mất 1 triệu USD tiền mã hóa: kẻ trộm có chìa khóa hợp pháp, và blockchain không cứu được ai
Trần Tuệ
9,72 tỷ USD. Đó là con số thiệt hại do trộm cắp tiền mã hóa trong nửa đầu năm 2026, theo TRM Labs. Nhưng con số này không bao gồm vụ việc tôi sắp kể: một đặc vụ FBI, với thẻ an ninh tối mật, đã rút gần 1 triệu USD từ ví do chính cơ quan mình quản lý. Không hack, không lỗ hổng smart contract. Chỉ là một người có chìa khóa, và không ai nhìn thấy.
Patrick Steven Yaroch từng là đặc vụ giám sát của FBI, chuyên về phản gián, sở hữu quyền truy cập tuyệt mật. Hắn lợi dụng quyền này để mở hồ sơ vụ án, lấy cụm từ khôi phục ví của một công dân nước đối địch - người đang bị FBI điều tra. Từ cuối năm 2024, hắn thực hiện 10 đến 12 giao dịch chuyển tiền vào ví cá nhân. Tổng cộng gần 1 triệu USD. Hắn không bị phát hiện bởi hệ thống giám sát nội bộ. Hắn bị phát hiện vì một đồng nghiệp - nghe hắn tâm sự - đã báo cáo lên Signal. Sau đó FBI thẩm vấn, hắn thú nhận.
Điều đáng sợ nhất là phương thức phạm tội. Yaroch không cần phá khóa, không cần khai thác lỗ hổng. Hắn chỉ cần quyền truy cập hợp pháp. Trong thế giới tiền mã hóa, quyền truy cập chính là tài sản. FBI thu giữ hàng nghìn ví từ tội phạm, nhưng không có cơ chế "hai người cùng ký" - không có kiểm toán độc lập, không có nhật ký truy cập bất biến.
Điều tra sau đó cho thấy một lớp bằng chứng quan trọng không nằm trên blockchain: nhật ký AI chatbot trên thiết bị của Yaroch. Hắn hỏi AI về cách đầu tư số tiền bất ngờ, yêu cầu tư vấn về thời gian cư trú châu Âu, đặt vé đi Bồ Đào Nha, và liên hệ luật sư ở Lisbon. Những dấu vết số ngoài chuỗi này mới là thứ khiến hắn bị kết tội. Số liệu không nói dối, nhưng không phải lúc nào cũng nói trên chuỗi.
Chi tiết này phá vỡ niềm tin phổ biến rằng blockchain là "công cụ truy vết vạn năng". Với tội phạm có quyền hợp pháp, giao dịch của hắn trông giống hệt giao dịch bình thường. Không có cảnh báo. Không có ngưỡng đáng ngờ. Bởi vì về mặt kỹ thuật, đó là một người quản lý ví đang làm nhiệm vụ.
Tệ hơn, đây không phải vụ đơn lẻ. Tháng 3, con trai một nhà thầu của Cảnh sát Mãn đánh cắp 46 triệu USD từ ví do chính phủ quản lý. Tháng 6, một cựu quan chức CIA bị truy tố vì âm mưu vàng. FBI, Cảnh sát Mãn, CIA - đều có chung một điểm mù: họ nắm giữ tài sản kỹ thuật số khổng lồ mà không có kiểm soát nội bộ tương xứng với ngành công nghiệp mà họ giám sát.
Khi một đặc vụ có thể rút 1 triệu USD từ một vụ án, câu hỏi đặt ra: tổng số tiền mã hóa mà các cơ quan thực thi pháp luật Mỹ đang nắm giữ là bao nhiêu? Không ai biết. Và nếu không ai biết, thì rủi ro mất mát cũng không thể đo lường. Đây là "điểm mù thống kê" mà TRM Labs không thể phản ánh: 9,72 tỷ USD thiệt hại nửa đầu năm chỉ tính hacker bên ngoài, không tính những kẻ trộm có thẻ nhân viên.
Về mặt quản trị, vụ việc phơi bày bốn thất bại liên tiếp. Thứ nhất, tập trung quyền: một người có thể truy cập hồ sơ mật và lấy cụm từ khôi phục. Thứ hai, thiếu kiểm toán: không có nhật ký truy cập, không có cảnh báo khi ví được mở. Thứ ba, mù tín hiệu: Yaroch nghiên cứu "cách đầu tư tiền bất ngờ", hỏi về định cư Bồ Đào Nha - đó là các dấu hiệu cảnh báo kinh điển, nhưng không hệ thống nào phát hiện. Thứ tư, phản ứng thụ động: vụ án chỉ vỡ lở vì đồng nghiệp tự giác báo cáo, không phải vì cơ chế giám sát.
Nhưng hãy nhìn theo hướng ngược lại. Nhiều người sẽ nói rằng vụ này chứng minh "không thể tin tưởng chính phủ nắm giữ tài sản của bạn". Đúng, nhưng nó cũng chứng minh điều ngược lại: FBI đã truy hồi được 925.426,07 USD, tương đương 92,5% số tiền bị đánh cắp. Vì sao? Vì Yaroch thú nhận và hợp tác. Điều đó có nghĩa là khả năng thu hồi tài sản của chính phủ Mỹ không đến từ công nghệ blockchain, mà đến từ sức ép pháp lý và sự hợp tác của nghi phạm.
Vậy bài toán thực sự không phải là "blockchain có an toàn hay không". Mà là: khi kẻ tấn công có quyền truy cập hợp pháp, mọi lớp bảo mật kỹ thuật đều trở nên vô nghĩa. Đây là lý do tại sao ngành công nghiệp tiền mã hóa cần áp dụng mô hình quản trị từ tài chính truyền thống: phân quyền, kiểm toán độc lập, và quan trọng nhất là nguyên tắc "hai người, hai khóa" ngay cả trong cơ quan thực thi pháp luật.
Câu hỏi còn bỏ ngỏ không phải là Yaroch sẽ ngồi tù bao lâu. Mà là: liệu FBI có dám công bố số lượng ví họ đang nắm giữ, và quy trình kiểm toán cho từng lần truy cập? Nếu ngay cả cơ quan thực thi pháp luật cũng không thể bảo vệ tài sản kỹ thuật số của chính mình, thì niềm tin vào "sự an toàn của quyền lực tập trung" - dù là chính phủ hay sàn giao dịch - liệu còn đứng vững? Trên chuỗi, mọi thứ đều để lại dấu vết. Nhưng kẻ trộm có chìa khóa hợp pháp thì không để lại dấu vết nào, ngoài sự im lặng của hệ thống.