Có một vấn đề lớn với các giao dịch Bitcoin từ góc độ kinh doanh mà ít ai nhắc tới. Giả sử một doanh nghiệp thanh toán cho nhà cung cấp bằng BTC từ một địa chỉ ví sử dụng lặp lại. Họ thực chất có thể xem được nhiều hơn cả hóa đơn giao dịch.
Ngay lúc này, khi bạn đang đọc bài viết này, một đối thủ cạnh tranh có thể mở block explorer để xem bạn vừa thanh toán bằng Bitcoin cho ai trong giao dịch gần nhất — số tiền bao nhiêu, thời điểm nào, cho đối tác nào. Việc truy dấu giao dịch không chỉ là vấn đề với những người có ý định che giấu điều gì đó. Đây là một rủi ro kinh doanh thường trực: mọi hoạt động chuyển quỹ, mối quan hệ đối tác hay dòng tiền đều có thể bị bất cứ ai tìm hiểu nếu họ dành thời gian dò theo dấu vết.
Nhiều người cho rằng việc bị lộ thông tin bắt đầu từ khi giao dịch on-chain, tức vào lúc bạn ký giao dịch. Thực tế không phải vậy. Vào tháng 07/2026, các nhà nghiên cứu từ nhóm DistriNet thuộc KU Leuven đã kiểm tra 85 ví mở rộng trình duyệt phổ biến nhất và phát hiện ra bản thân những ví này đã tiết lộ đủ thông tin để nhận diện và theo dõi người dùng — ngay cả khi họ chưa ký bất cứ giao dịch nào.
Ví sẽ gửi yêu cầu đến máy chủ bên ngoài để hiển thị số dư, và ngay trong yêu cầu đó đã công khai địa chỉ ví. Không có lỗ hổng nào ở đây cả; các tiện ích mở rộng này hoạt động đúng như mục đích thiết kế ban đầu. Trong số 85 ví, riêng lỗ hổng lộ dấu vân tay này đã ảnh hưởng đến 36 ví, chiếm khoảng 82% tổng số lượt cài đặt được nghiên cứu — con số này là nền tảng để so sánh các số liệu phía sau.
Điều này đúng cả với những người dùng trung thực. Andy Greenberg đã dành gần mười năm để ghi chép về tội phạm liên quan đến tiền mã hóa, kể về những hacker, kẻ buôn bán và rửa tiền từng coi blockchain là nơi ẩn mình — và tận mắt chứng kiến điều tra viên kéo họ khỏi bóng tối từng người một. Mãi về sau, ông mới nhận ra Bitcoin thực chất dễ truy vết đến mức nào. Sổ cái được cho là bảo vệ họ lại chính là bằng chứng buộc tội họ.
Sự tự tin sai lầm này thường chỉ xuất phát từ một phía — đa phần những người nghĩ mình đã đủ “riêng tư” lại là những người vốn chẳng có gì cần che giấu: những nhà tài trợ mà toàn bộ lịch sử quyên góp bây giờ đã thành công khai, nhà báo khi nguồn tin của họ có thể bị suy ra từ dấu vết chuyển khoản, hay ví dụ đối tác B2B ở trên.
Gần như mọi lớp bảo mật trong quy trình này đều xảy ra với bạn, chứ không do bạn. Nội dung còn lại của bài viết sẽ chỉ ra toàn bộ các điểm lộ thông tin — và đánh dấu đâu là mắt xích duy nhất bạn thật sự có thể kiểm soát.
Một ví crypto có thể tiết lộ thông tin cá nhân trước cả khi bạn thực hiện giao dịch. Để hiển thị số dư, ví trình duyệt thường sẽ liên lạc với máy chủ bên ngoài và gửi địa chỉ ví của bạn cho họ. Các nhà nghiên cứu từ KU Leuven đã kiểm tra 85 ví mở rộng trình duyệt phổ biến, tương đương gần 35 triệu lượt cài đặt trên Chrome Web Store. Họ phát hiện có 36 ví — chiếm 82% tổng lượt cài đặt — có thể bị nhận diện và lần dấu bằng cách này.
Có 17 ví, với khoảng 23 triệu lượt cài đặt, còn có thể làm lộ các liên kết giữa những địa chỉ khác nhau thuộc cùng một người dùng. Ở 22/36 ví bị ảnh hưởng này, các website vẫn có thể đọc được địa chỉ ví dù người dùng đã thu hồi quyền truy cập và khởi động lại trình duyệt.
Lại còn một vấn đề khác. Các website thường có thể phát hiện bạn đang cài ví extension nào mà không cần bạn kết nối ví. Các nhà nghiên cứu cũng thấy rằng, 23/36 ví bị ảnh hưởng có thể bị lộ địa chỉ ví chỉ từ nội dung tải về từ một trang web khác, mà người dùng không cần phải click hay thao tác gì.
Phần lớn các nhà cung cấp ví được các nhà nghiên cứu liên hệ vẫn không coi đây là lỗi nghiêm trọng. Coinbase Wallet, Coin98 và Hana đã thực hiện thay đổi, còn một số tên tuổi khác như MetaMask, Rabby và OKX lại chưa. Ngoài ra, nhóm nghiên cứu cũng kiểm tra 30 ứng dụng phi tập trung và chỉ có 11 app thực sự hủy quyền truy cập ví đúng cách khi người dùng bấm “ngắt kết nối” hoặc đăng xuất.
Một khi địa chỉ ví bị lộ, blockchain công khai sẽ cung cấp toàn bộ bức tranh còn lại.
Các công ty phân tích blockchain sẽ tìm kiếm các mẫu giao dịch có dấu hiệu cho thấy nhiều địa chỉ thuộc cùng một cá nhân hoặc tổ chức.
Ví dụ, nếu nhiều ví thường xuyên chuyển tiền qua lại hoặc thực hiện các thao tác tương đồng, phần mềm phân tích sẽ gom nhóm chúng lại. Chỉ một địa chỉ đã biết có thể giúp các chuyên gia lần ra thêm nhiều địa chỉ khác liên quan.
Điều này diễn ra với quy mô khổng lồ. Đến giữa năm 2026, Chainalysis cho biết họ đã gom nhóm hơn 1 tỷ địa chỉ blockchain thành hơn 134,000 thực thể cụ thể.
Việc chuyển tiền giữa các blockchain cũng chưa chắc đã cắt được dấu vết. Các chuyên gia có thể theo dõi dòng tài sản khi di chuyển qua các cầu nối mạng. Sử dụng sàn phi tập trung cũng không giúp bạn ẩn giao dịch, vì các lệnh hoán đổi (swap) luôn được ghi nhận công khai trên chuỗi.
Kết quả rất đơn giản: một địa chỉ ví nhìn qua giống như một chuỗi ký tự ngẫu nhiên, nhưng khi tích lũy đủ hoạt động xoay quanh nó, địa chỉ đó có thể bị dựng thành một hồ sơ tài chính chi tiết.
Nhiều trường hợp thực tế đã cho thấy điều này hoàn toàn khả thi. Sau vụ tấn công ransomware Colonial Pipeline năm 2021, các nhà điều tra Mỹ đã lần theo dấu Bitcoin qua nhiều ví và thu hồi được khoảng 2.3 triệu USD trong tổng số tiền chuộc 4.4 triệu USD đã trả.
Những năm đầu của Bitcoin, Helix rất nổi tiếng trong các thị trường darknet. Công cụ này được tạo ra với mục tiêu duy nhất: khiến Bitcoin không thể bị truy vết. Larry Dean Harmon vận hành Helix như một dịch vụ trộn coin (tumbler) từ 2014 đến 2017, trộn các coin của khách hàng lại để làm mờ nguồn gốc, rồi quảng cáo rằng số Bitcoin nhận về là “sạch”. Toàn bộ mô hình là để che giấu, không nhằm mục đích gì ngoài việc xóa liên kết giữa nơi xuất phát và nơi nhận coin.
Có khoảng 354,468 BTC, tương đương 311 triệu USD lúc đó, đã đi qua dịch vụ này. Việc trộn coin chỉ thay đổi bề ngoài dấu vết; nó không xóa được mọi thông tin. Mỗi coin vẫn để lại dấu vết vĩnh viễn trên blockchain, và dấu vết này không thể xóa hay chỉnh sửa sau này.
Harmon đã lấy 2.5% phí hoa hồng cho mỗi giao dịch hoán đổi, và khoản phí này cũng được gửi cùng với mọi coin khác: lên blockchain, vĩnh viễn. Phần cắt lại mà ông dùng để vận hành dịch vụ che giấu lại chính là bằng chứng dẫn ngược lại chủ sở hữu dịch vụ. Dịch vụ được tạo ra để xóa mọi dấu vết lại vô tình để lại dấu vết không thể xóa của chính chủ nhân nó.
Helix đã cho thấy việc di chuyển Bitcoin không có nghĩa là sẽ xóa được dấu vết. Nhưng việc theo dõi dòng tiền mới chỉ là một nửa chặng đường. Các chuyên gia phân tích vẫn cần gắn các địa chỉ ví đó với một người hay doanh nghiệp thực sự.
Điều này thường xảy ra khi nguồn tiền được chuyển vào một sàn giao dịch có quản lý. Sàn giao dịch biết rõ các địa chỉ nạp tiền của khách hàng mình và lưu trữ thông tin định danh qua quy trình KYC. Nếu điều tra viên truy vết Bitcoin đến một trong những địa chỉ đó, họ có thể yêu cầu thông tin tài khoản thông qua quy trình pháp lý.
Một liên kết duy nhất như vậy có thể hé lộ nhiều hơn một giao dịch. Nếu phân tích trên blockchain đã liên kết nhiều địa chỉ là của cùng chủ sở hữu, thì chỉ cần xác định tên một địa chỉ là cũng có thể xác định toàn bộ nhóm địa chỉ đó. Sàn giao dịch có thể chỉ biết địa chỉ ví nạp tiền vào nền tảng của mình, nhưng phân tích trước đó có thể liên kết với phần còn lại.
Đôi khi không cần đến yêu cầu pháp lý. Cá nhân và doanh nghiệp thường công khai địa chỉ ví của mình — trên các website, trang quyên góp, nhóm chat Telegram hay hồ sơ công khai. Khi địa chỉ ví được gắn công khai với một tên, mọi giao dịch trong quá khứ cũng sẽ được lộ diện.
Đối với doanh nghiệp, điều này tạo ra một vấn đề cơ bản về quyền riêng tư. Một khoản thanh toán cho nhà cung cấp có thể để lộ các giao dịch trước đó, chuyển động kho quỹ và các đối tác giao dịch khác. Vì giao dịch trên blockchain là vĩnh viễn và có dấu thời gian, chỉ cần một ví có thông tin thật cũng khiến việc truy vết dữ liệu hoạt động nhiều năm trở nên dễ dàng hơn.
Điều này không có nghĩa là mọi phân tích blockchain đều luôn chính xác.
Các hệ thống dùng để kết nối ví chủ yếu dựa vào các mô hình và xác suất. Nó có thể đưa ra kết quả sai: hoạt động hợp pháp có thể bị gắn cờ nguy hiểm, trong khi một số giao dịch đáng ngờ lại bị bỏ qua.
Một vấn đề là lịch sử giao dịch. Bitcoin có thể qua tay rất nhiều người chủ. Nếu trước đó coin được chuyển qua một mixer hoặc ví bị đánh giá nhiều rủi ro, thì chủ sở hữu tiếp theo có thể bị nghi ngờ dù không liên quan đến hoạt động trước đó.
Thực tế đã có trường hợp một người mua P2P bị khóa tài khoản vì lượng Bitcoin nhận được từng đi qua một mixer dù bản thân họ vô tội.
Với các sàn và các doanh nghiệp thuộc diện quản lý, những sai lầm này gây ra tổn thất thực tế. Một cảnh báo nhầm có thể khiến tài sản của khách bị đóng băng và gây ra rắc rối về hỗ trợ, tuân thủ pháp luật.
Bản thân các công ty truy vết cũng có giới hạn trong những gì họ có thể nhìn thấy. Một số tiền điện tử tập trung vào quyền riêng tư như Monero vẫn cực kỳ khó truy vết. Việc điều tra cũng bị dừng lại khi dòng tiền đến các sàn ở quốc gia không hợp tác với điều tra viên.
Ngay cả các công ty phân tích blockchain lớn nhất cũng đã từng phải đính chính số liệu quy mô lớn. Đầu năm 2025, Chainalysis đã giảm ước tính lượng crypto bị Triều Tiên đánh cắp vào năm trước từ 1 tỷ USD xuống còn 660.5 triệu USD — tức hiệu chỉnh hơn 300 triệu USD sau khi đánh giá lại một số vụ hack.
Độ tin cậy của các hệ thống này cũng từng bị chất vấn ở tòa án. Nhóm bảo vệ trong các vụ kiện như Bitcoin Fog và Tornado Cash đã đặt câu hỏi về mức độ tin tưởng kết quả phân tích sử dụng phần mềm độc quyền mà bên ngoài không thể kiểm tra hoàn toàn.
Việc kiểm soát này rất quan trọng vì Chainalysis cũng là một nhà thầu lớn của chính phủ Mỹ. Theo các ghi nhận độc lập từ hồ sơ liên bang, công ty đã nhận được hơn 93.2 triệu USD từ các hợp đồng với chính phủ Mỹ.
Bản thân những người dùng vô tội là đối tượng chịu rủi ro lớn nhất từ kết quả sai. Một liên kết nhầm lẫn có thể khiến tài khoản bị khóa. Ở các quốc gia bảo vệ quyền cá nhân yếu, những công cụ truy vết này có thể để lộ thông tin của nhà tài trợ, nhà báo hay những người ủng hộ chính trị. Blockchain thực sự có thể vén màn nhiều bí mật, nhưng kết quả phân tích không bao giờ nên được coi là tuyệt đối chính xác.
Phần lớn rủi ro như đã nói ở trên đều nằm ngoài sự kiểm soát của người dùng. Ví có thể bị lộ địa chỉ khi chưa phát sinh giao dịch. Phân tích blockchain có thể liên kết nhiều địa chỉ ví, các sàn có thể dựa vào hồ sơ KYC để ghép ví với danh tính thực của bạn.
Phần mà người dùng có thể kiểm soát là liên kết trực tiếp giữa người gửi và người nhận. Khi một ví chuyển tiền sang ví khác, kết nối này sẽ được lưu vĩnh viễn trên chuỗi và có thể tiết lộ đối tác giao dịch, chuyển động vốn, các mối quan hệ kinh doanh sau này.
ChangeNOW đã ra mắt Private Transfers để xóa bỏ liên kết trực tiếp này. Tính năng này chuyển tiền qua một địa chỉ trung gian tạo một lần duy nhất, nên người nhận không nhận tiền trực tiếp từ người gửi. Nhờ đó, đường đi rõ ràng giữa hai ví sẽ bị cắt đứt, dù dịch vụ không cam kết rằng giao dịch sẽ hoàn toàn ẩn danh.
Nguy cơ rò rỉ vẫn còn. Dữ liệu ví vẫn có thể bị lộ, phân tích blockchain vẫn truy dấu hoạt động xung quanh và các bước kiểm tra AML vẫn được áp dụng khi nạp, chuyển và rút tiền.
Đối với đối tác API, Private Transfers là tính năng tùy chọn ngay trong hệ thống chuyển tiền hiện có. Dùng cùng API key, cùng mô hình phí, không cần tạo sản phẩm hoặc tích hợp mới. Chức năng chính chỉ là: loại bỏ một liên kết duy nhất mà người dùng có thể tự quyết định có tạo ra hay không.
Quay trở lại điểm xuất phát. Andy Greenberg từng tin suốt nhiều năm rằng blockchain sẽ giấu danh tính người dùng, nhưng sau cùng đã đi ngược lại kết luận: “Tôi mất cả một thập kỷ để nhận ra Bitcoin thực ra chẳng hề khó truy vết như tôi tưởng.” Đó chính là nền tảng chính của toàn bộ vấn đề: Sự không thể truy dấu tuyệt đối thực tế không tồn tại. Ví thì rò rỉ, chuỗi thì lưu lại dữ liệu, các cụm ví lại có thể xác định tên thật.
Đó cũng là quan điểm mà đối tác nên cân nhắc. Không phải là ẩn danh tuyệt đối – mà nhiều năm truy vết coin đã cho thấy chỉ là câu chuyện hơn là tính năng thực tế – mà là minh bạch về những lớp bảo vệ nào sẽ đóng, lớp nào vẫn mở. Private Transfers loại bỏ đúng liên kết mà người dùng có thể tự quyết định có tạo ra hay không.