Từ vụ hack Bitget đến bài toán bảo vệ tài sản nhà đầu tư
Ngày 24/9/2026, sàn giao dịch tiền mã hóa Bitget ghi nhận một cuộc tấn công vào hệ thống ví nóng và ví ấm, gây thiệt hại gần 388 triệu USD. Theo thông tin từ sàn, tin tặc đã khai thác lỗ hổng bảo mật của bên thứ ba, đánh cắp thông tin truy cập nội bộ và thực hiện các giao dịch chuyển tài sản trái phép.
Ngay sau sự cố, Bitget tuyên bố sử dụng quỹ bảo vệ người dùng (User Protection Fund) để bù đắp toàn bộ tổn thất, bảo đảm thiệt hại không bị chuyển sang số dư tài khoản khách hàng. Đáng chú ý, quỹ này được thành lập từ năm 2022 với quy mô ban đầu 300 triệu USD. Trước vụ tấn công, giá trị quỹ được công bố đạt hơn 464 triệu USD.
[SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026
— Gracy Chen @Bitget (@GracyBitget) September 24, 2026
At 18:31 UTC on September 24, 2026, Bitget's security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately.
What we have…
Đây là nguồn dự phòng tài chính do Bitget chủ động xây dựng nhằm ứng phó với những rủi ro phát sinh trong quá trình vận hành, không phải chương trình bảo hiểm được Chính phủ bảo lãnh. Sự việc cho thấy bên cạnh hệ thống bảo mật, năng lực tài chính và cơ chế bồi hoàn cũng là những yếu tố quan trọng đối với một sàn giao dịch tài sản mã hóa.
Trách nhiệm của sàn giao dịch khi xảy ra sự cố
Trong bối cảnh đó, Việt Nam đang triển khai thí điểm thị trường tài sản mã hóa theo Nghị quyết 05/2025/NQ-CP, với thời hạn thí điểm 5 năm. Theo thông tin công bố, 5 doanh nghiệp đã có hồ sơ được đánh giá đầy đủ, hợp lệ để tiếp tục hoàn thiện thủ tục cấp phép, gồm CAEX thuộc hệ sinh thái VPBank, SCEX có liên hệ với hệ sinh thái LPBank, VIXEX, TCEX thuộc hệ sinh thái Techcom và Công ty CP Tài sản số Việt Nam với sự tham gia của Sun Group.
Các doanh nghiệp này phải đáp ứng nhiều điều kiện về năng lực tài chính, công nghệ, nhân sự và quản trị rủi ro. Trong đó, vốn điều lệ đã góp tối thiểu 10.000 tỷ đồng là một trong những yêu cầu quan trọng. Tuy nhiên, vốn điều lệ không đồng nghĩa với một khoản tiền được dành riêng để bồi thường cho khách hàng khi xảy ra sự cố. Vậy pháp luật Việt Nam đang quy định thế nào về trách nhiệm bảo vệ tài sản của nhà đầu tư?
Theo Nghị quyết 05/2025/NQ-CP, tổ chức cung cấp dịch vụ tài sản mã hóa phải quản lý tách biệt tiền và tài sản mã hóa của khách hàng với tài sản của chính doanh nghiệp, đồng thời bảo đảm an toàn hệ thống công nghệ thông tin.
Đáng chú ý, điểm m khoản 2 Điều 15 quy định tổ chức cung cấp dịch vụ có trách nhiệm giải quyết tranh chấp và bồi thường thiệt hại theo quy định pháp luật nếu nhà đầu tư bị mất tiền hoặc tài sản mã hóa do hệ thống bảo mật mất an toàn, bị xâm nhập hoặc bị lừa đảo.
Ngay cả khi sử dụng dịch vụ công nghệ của bên thứ ba, doanh nghiệp vẫn phải chịu trách nhiệm đối với những sự cố và tranh chấp liên quan đến hoạt động cung cấp dịch vụ theo quy định. Như vậy, trách nhiệm bồi thường khi xảy ra sự cố đã được xác lập trong khung pháp lý thí điểm. Tuy nhiên, nghĩa vụ bồi thường và khả năng tài chính để thực hiện nghĩa vụ đó là hai vấn đề khác nhau. Nếu thiệt hại vượt quá khả năng tài chính của doanh nghiệp, việc hoàn trả thực tế cho khách hàng có thể gặp khó khăn.
Liệu Việt Nam có bắt buộc thành lập quỹ bảo vệ như Bitget?
Theo Nghị quyết 05/2025/NQ-CP đã đặt ra các yêu cầu về vốn điều lệ, quản lý tách biệt tài sản khách hàng, bảo mật hệ thống và trách nhiệm bồi thường thiệt hại. Tuy nhiên, quy định hiện hành chưa bắt buộc tất cả sàn giao dịch tài sản mã hóa phải thành lập một quỹ bảo vệ người dùng độc lập, duy trì số dư tối thiểu hoặc áp dụng cơ chế chi trả tương tự Bitget.
Điều này không đồng nghĩa doanh nghiệp không được chủ động xây dựng quỹ dự phòng. Các sàn có thể nghiên cứu phương án quản trị rủi ro tài chính phù hợp với quy định pháp luật và mô hình hoạt động của mình.
Về bản chất, cần phân biệt giữa ba cơ chế: bảo vệ tài sản thông qua công nghệ và quy trình vận hành; tách biệt tài sản khách hàng với tài sản doanh nghiệp và dự phòng tài chính để bồi hoàn khi sự cố đã xảy ra. Trong đó, khung pháp lý tại Việt Nam đã quy định trách nhiệm đối với hai lớp bảo vệ đầu tiên và nghĩa vụ bồi thường, nhưng chưa ấn định một mô hình quỹ đền bù chuyên biệt chung cho toàn thị trường.
Cơ chế bồi thường sẽ là vấn đề cần làm rõ khi các sàn đi vào hoạt động
Từ vụ việc của Bitget, có thể thấy quỹ bảo vệ người dùng đóng vai trò là nguồn lực tài chính được chuẩn bị trước để ứng phó với những sự cố gây thiệt hại lớn.
Đối với nước ta, yêu cầu vốn điều lệ tối thiểu 10.000 tỷ đồng tạo nền tảng về năng lực tài chính cho các tổ chức tham gia thị trường. Tuy nhiên, điều này chưa thể thay thế hoàn toàn một cơ chế dự phòng được dành riêng cho việc bảo vệ tài sản khách hàng. Khi các sàn giao dịch chính thức được cấp phép, những vấn đề cần tiếp tục làm rõ bao gồm nguồn tiền bồi thường, phạm vi thiệt hại được bảo vệ, thời hạn hoàn trả và khả năng kiểm chứng nguồn dự phòng.
Đặc biệt, nhà đầu tư cần phân biệt giữa khoản lỗ do biến động giá tài sản mã hóa và thiệt hại phát sinh từ sự cố bảo mật của sàn. Trách nhiệm bồi thường do hệ thống mất an toàn không đồng nghĩa doanh nghiệp phải bảo đảm mọi khoản đầu tư đều có lãi. Như vậy, các sàn giao dịch tài sản mã hóa tại Việt Nam đã có trách nhiệm pháp lý trong việc bảo vệ và bồi thường thiệt hại cho khách hàng, nhưng chưa bắt buộc phải xây dựng quỹ chuyên biệt theo mô hình Bitget.
Việc từng doanh nghiệp có chủ động thiết lập quỹ bảo vệ người dùng hay không sẽ là một trong những thông tin đáng chú ý khi thị trường tài sản mã hóa Việt Nam chính thức bước vào giai đoạn vận hành.
