Web3 là gì? Web1, Web2, Web3 khác nhau thế nào

Trả lời nhanh: Web3 (còn gọi Web 3.0) là ý tưởng về một thế hệ Internet xây trên blockchain. Ở đó, người dùng tự giữ tài khoản bằng ví và khoá riêng, sở hữu trực tiếp tài sản số và dùng ứng dụng chạy bằng smart contract thay vì phụ thuộc hoàn toàn vào một công ty trung gian.

Điểm chính

  • Thuật ngữ Web 3.0 theo nghĩa blockchain do Gavin Wood, đồng sáng lập Ethereum, đặt năm 2014. Nó khác hẳn “Web 3.0” web ngữ nghĩa mà Tim Berners-Lee theo đuổi.
  • Cách nói ngắn gọn: Web1 là “đọc”, Web2 là “đọc và viết”, Web3 là “đọc, viết và sở hữu”.
  • Web3 ghép từ sáu khối: blockchain, ví và khoá riêng, smart contract, token, DAO và lưu trữ phi tập trung.
  • Thực tế nhiều ứng dụng Web3 vẫn dựa vào máy chủ, nhà cung cấp node và sàn tập trung. Lừa đảo, mất ví, tấn công cầu nối là rủi ro lớn nhất với người dùng.
  • Tại Việt Nam, Luật Công nghiệp công nghệ số 71/2025/QH15 (hiệu lực 01/01/2026) lần đầu định nghĩa tài sản số, tài sản mã hoá; thị trường tài sản mã hoá đang thí điểm theo Nghị quyết 05/2025/NQ-CP.
Mục lục
  1. Web3 là gì?
  2. Thuật ngữ Web3 ra đời từ đâu?
  3. Web1, Web2, Web3 khác nhau thế nào?
  4. Web3 gồm những thành phần nào?
  5. Một ứng dụng Web3 hoạt động ra sao?
  6. Web3 đang được ứng dụng vào đâu?
  7. Web3 có thật sự phi tập trung? Những phê bình chính
  8. Rủi ro nào người dùng Web3 hay gặp và phòng tránh ra sao?
  9. Pháp luật Việt Nam quy định gì về tài sản số và Web3?
  10. Doanh nghiệp nên đánh giá Web3 thế nào?
  11. Những hiểu lầm phổ biến về Web3
  12. Câu hỏi thường gặp

Web3 là gì?

Web3 là cách gọi một mô hình Internet trong đó ba thứ chuyển từ tay nền tảng sang tay người dùng: tài khoản, tài sản số và một phần quyền quyết định luật chơi. Công nghệ đứng sau là blockchain, một sổ cái dùng chung mà không ai sửa một mình được.

Ở Web2, khi bạn mở tài khoản mạng xã hội, công ty giữ mật khẩu, dữ liệu và quyền khoá tài khoản của bạn. Ở Web3, “tài khoản” là một ví tiền mã hoá. Ví được bảo vệ bằng khoá riêng (private key) chỉ bạn nắm. Tài sản trong ví được ghi trên blockchain, nên ứng dụng nào đọc được chuỗi đó cũng nhận ra bạn sở hữu gì.

Theo ethereum.org, Web3 xoay quanh bốn ý tưởng:

  • Phi tập trung (decentralized): quyền sở hữu chia cho người xây dựng và người dùng, không dồn vào một công ty.
  • Không cần xin phép (permissionless): ai cũng tham gia được, không bị loại trừ.
  • Thanh toán gốc (native payments): dùng tiền mã hoá để chuyển giá trị trực tiếp trên mạng.
  • Không cần tin bên thứ ba (trustless): quy tắc vận hành bằng mã nguồn và cơ chế khuyến khích kinh tế, thay vì dựa vào một trung gian đáng tin.

Cần nói rõ ngay từ đầu: Web3 là một tầm nhìn, chưa phải hiện trạng của Internet. Phần lớn website bạn dùng hằng ngày vẫn là Web2. Web3 hiện tồn tại như một lớp song song, tập trung ở tài chính phi tập trung, tài sản số và một số ứng dụng cộng đồng.

Thuật ngữ Web3 ra đời từ đâu?

Gavin Wood và bài viết năm 2014

Ngày 17/04/2014, Gavin Wood đăng bài “ĐApps: What Web 3.0 Looks Like” trên blog cá nhân. Lúc đó Ethereum còn đang được phát triển; mạng chính chỉ khởi chạy ngày 30/07/2015. Ethereum.org ghi nhận ông là người đặt thuật ngữ này năm 2014.

Động lực của Wood là bối cảnh sau vụ Snowden. Ông cho rằng việc giao phó thông tin cho các tổ chức là “một mô hình hỏng từ gốc”. Vì vậy, hệ thống mới phải chạy được ngay cả khi không tin bất kỳ chính phủ hay tổ chức nào. Bài viết phác thảo bốn thành phần:

  1. Xuất bản nội dung tĩnh theo kiểu phân tán, định vị tệp bằng mã băm (hash) giống BitTorrent.
  2. Nhắn tin động giữa các bên dưới danh nghĩa bút danh, có mã hoá.
  3. Giao dịch không cần tin cậy, ghi trên sổ cái đồng thuận như Ethereum.
  4. Một giao diện giống trình duyệt quen thuộc, nhưng chạy trên các giao thức mới.

Câu tóm tắt tinh thần của Wood: thông tin coi là công khai thì xuất bản; thông tin cần thống nhất thì đặt lên sổ cái đồng thuận. Về sau, giới công nghệ viết gọn thành “Web3”.

“Web 3.0” của Tim Berners-Lee là web ngữ nghĩa

Trước đó hơn một thập kỷ, cụm “Web 3.0” đã gắn với một hướng khác. Tháng 5/2001, Tim Berners-Lee, cha đẻ World Wide Web, cùng James Hendler và Ora Lassila viết bài “The Semantic Web” trên tạp chí Scientific American. Ý tưởng là web ngữ nghĩa (Semantic Web): dữ liệu được mô tả sao cho máy tính hiểu được nghĩa, không chỉ hiển thị cho người đọc.

Ngày 11/11/2006, báo New York Times đăng bài của John Markoff dùng chữ “Web 3.0” cho làn sóng web ngữ nghĩa này: chuyển từ “web của các tài liệu liên kết” sang “web của dữ liệu liên kết”. Các chuẩn như RDF, OWL, SPARQL thuộc hướng này. Nó không cần blockchain hay token.

Chính Berners-Lee phản đối việc hai khái niệm bị trộn lẫn. Tại Web Summit ở Lisbon tháng 11/2022 (CNBC đưa tin ngày 04/11/2022), ông nói Web3 “không phải là web”, và tiếc rằng cái tên đã bị “những người Ethereum” dùng cho việc họ làm với blockchain. Ông cho rằng blockchain “quá chậm, quá đắt và quá công khai” cho kho dữ liệu cá nhân. Thay vào đó, ông theo đuổi dự án Solid: mỗi người có một “Pod” lưu dữ liệu riêng và tự cấp quyền cho ứng dụng.

Vì sao hai khái niệm hay bị nhầm?

Nhiều bài tiếng Việt liệt kê “web ngữ nghĩa” và “blockchain” như hai công nghệ cùng nằm trong Web3. Cách viết đó không sai hoàn toàn, vì cả hai đều được gọi là “thế hệ web thứ ba”. Nhưng chúng giải quyết hai bài toán khác nhau. Web ngữ nghĩa lo chuyện máy hiểu dữ liệu. Web3 blockchain lo chuyện ai sở hữu và kiểm soát dữ liệu, tài sản. Trong bài này, “Web3” luôn hiểu theo nghĩa thứ hai.

Web1, Web2, Web3 khác nhau thế nào?

Muốn trả lời trọn câu hỏi Web3 là gì, cần đặt nó cạnh hai thế hệ trước. Ethereum.org chia lịch sử web thành ba giai đoạn. Web1 kéo dài khoảng 1990 đến 2004. Web2 bắt đầu từ khoảng 2004 và vẫn là mô hình chính hiện nay. Mốc 2004 trùng với hội nghị Web 2.0 do O’Reilly và MediaLive tổ chức; ngày 30/09/2005 Tim O’Reilly viết bài “What Is Web 2.0” để hệ thống hoá khái niệm. Còn web nói chung do Tim Berners-Lee đề xuất tại CERN năm 1989, và CERN đưa phần mềm web vào phạm vi công cộng ngày 30/04/1993.

Ba thế hệ web: ai đọc, ai viết, ai nắm quyền sở hữu? Web1 Khoảng 1990 đến 2004 ĐỌC Trang tĩnh, ít tương tác. Chủ website tạo nội dung, người dùng chủ yếu xem. Ví dụ: trang giới thiệu công ty, danh bạ web, báo điện tử thời kỳ đầu. Web2 Từ khoảng 2004 đến nay ĐỌC + VIẾT Người dùng đăng bài, video. Dữ liệu và tài khoản nằm trên máy chủ nền tảng. Ví dụ: mạng xã hội, chia sẻ video, sàn thương mại điện tử, ứng dụng di động. Web3 Ý tưởng đặt tên năm 2014 ĐỌC + VIẾT + SỞ HỮU Tài khoản là ví, khoá riêng do người dùng giữ. Quy tắc chạy bằng smart contract. Ví dụ: ví tự quản, ứng dụng DeFi, NFT, DAO, tên miền trên blockchain. Đừng nhầm: “Web 3.0” của Tim Berners-Lee là web ngữ nghĩa (máy hiểu nghĩa dữ liệu, 2001 đến 2006), không dựa trên blockchain.
Hình 1. Web1, Web2 và Web3 khác nhau ở chỗ ai tạo nội dung và ai nắm quyền sở hữu dữ liệu, tài sản. Mốc năm chỉ mang tính tương đối.
Tiêu chíWeb1Web2Web3
Thời gianKhoảng 1990 đến 2004Khoảng 2004 đến nayÝ tưởng đặt tên năm 2014, đang thử nghiệm
Người dùng làm gìĐọcĐọc và viếtĐọc, viết và sở hữu
Nội dungTrang tĩnh do chủ website viếtNgười dùng tạo nội dung trên nền tảngNgười dùng tạo và giữ tài sản số trong ví
Đăng nhậpÍt cần đăng nhậpEmail, mật khẩu, tài khoản mạng xã hộiKý bằng ví và khoá riêng
Dữ liệu nằm ở đâuMáy chủ của chủ websiteMáy chủ, đám mây của nền tảngTrạng thái chính trên blockchain công khai; tệp lớn ở lưu trữ phân tán hoặc máy chủ
Ai kiểm soátChủ websiteCông ty nền tảngQuy tắc trong smart contract, cộng đồng nắm token quản trị, nhóm phát triển
Kiếm tiềnQuảng cáo đơn giản, bán hàngQuảng cáo dựa trên dữ liệu người dùng, thuê baoPhí giao dịch, token, phí giao thức
Thanh toánNgoài webThẻ, ví điện tử qua trung gianTiền mã hoá chuyển trực tiếp trên chuỗi
Điểm yếu chínhÍt tương tácDữ liệu và tài khoản phụ thuộc nền tảngKhó dùng, phí, rủi ro lừa đảo, pháp lý chưa rõ ở nhiều nơi

Lưu ý: ba thế hệ không thay thế nhau hoàn toàn. Một trang tĩnh kiểu Web1 vẫn tồn tại song song với mạng xã hội Web2 và ứng dụng Web3. Nhiều sản phẩm còn lai: giao diện Web2, phần thanh toán hoặc sở hữu tài sản chạy trên blockchain.

Web3 gồm những thành phần nào?

Một ứng dụng Web3, thường gọi là dApp (decentralized application, ứng dụng phi tập trung), ghép từ sáu khối dưới đây. Mỗi khối đều có bài riêng, phần này chỉ tóm tắt vai trò của chúng trong bức tranh chung.

Blockchain: sổ cái dùng chung

Blockchain là sổ cái phân tán, các khối nối với nhau bằng mã băm nên sửa dữ liệu cũ là rất khó. Nó đóng vai “máy chủ chung” của Web3: lưu số dư, quyền sở hữu và trạng thái của ứng dụng. Nhiều dApp chạy trên Ethereum hoặc các mạng tương thích với máy ảo của Ethereum (EVM). Để giảm phí, nhiều ứng dụng chạy trên các mạng Layer 2 xây trên Layer 1.

Ví và khoá riêng: tài khoản của bạn

Ví (wallet) giữ khoá riêng và dùng nó để ký giao dịch. Địa chỉ ví đóng vai tên đăng nhập công khai. Khoá riêng, hoặc cụm từ khôi phục (seed phrase) sinh ra nó, là “mật khẩu” duy nhất. Không có nút “quên mật khẩu”. Ví tự quản (self-custody) cho bạn toàn quyền nhưng cũng trao bạn toàn bộ trách nhiệm. Ví trên sàn (custodial) thì sàn giữ khoá hộ, tức quay lại mô hình có trung gian.

Smart contract: luật chơi viết bằng mã

Smart contract (hợp đồng thông minh) là chương trình nằm trên blockchain, tự chạy khi có giao dịch gọi đến. Nó thay phần “máy chủ ứng dụng” của Web2: quy tắc cho vay, đổi token, bỏ phiếu đều nằm trong mã công khai. Điểm mạnh là ai cũng kiểm tra được. Điểm yếu là lỗi trong mã có thể bị khai thác ngay và khó sửa.

Token: đơn vị giá trị và quyền

Token là tài sản số phát hành bằng smart contract. Có hai nhóm chính. Token thay thế được (fungible), mỗi đơn vị như nhau, dùng làm phương tiện trao đổi, phí, quyền biểu quyết. Token không thay thế được, tức NFT, mỗi đơn vị là duy nhất, dùng để ghi quyền sở hữu một vật phẩm số, vé, chứng nhận. Token không tự có giá trị; giá trị phụ thuộc vào thứ mà nó đại diện và vào niềm tin của thị trường.

DAO: tổ chức quản trị bằng phiếu trên chuỗi

Ethereum.org định nghĩa DAO (decentralized autonomous organization, tổ chức tự trị phi tập trung) là “tổ chức do tập thể sở hữu, cùng hướng tới một sứ mệnh chung”. Quy tắc và quỹ chung nằm trong smart contract. Thành viên đề xuất và bỏ phiếu; kết quả được thực thi tự động. Có ba cách xác định thành viên: theo token quản trị, theo phần góp (share) và theo uy tín đóng góp. Một số nơi như bang Wyoming, Vermont (Mỹ) và Quần đảo Virgin đã có luật riêng công nhận tư cách pháp lý cho DAO.

DAO nổi tiếng nhất trong lịch sử lại là bài học. The DAO năm 2016 bị khai thác lỗ hổng, mất hơn 3,6 triệu ETH. Cộng đồng Ethereum quyết định “hard fork” ngày 20/07/2016 để thu hồi số tiền, và nhóm phản đối tiếp tục chuỗi cũ thành Ethereum Classic.

Lưu trữ phi tập trung và danh tính phi tập trung

Ghi dữ liệu lên blockchain rất đắt, nên ảnh, video, tài liệu thường đặt ở mạng lưu trữ phân tán như IPFS. IPFS định vị tệp theo nội dung (mã băm) thay vì theo địa chỉ máy chủ. Tuy vậy, tài liệu chính thức của IPFS nói rõ IPFS “không phải nhà cung cấp lưu trữ”. Muốn tệp tồn tại lâu dài, phải có ai đó lưu giữ (pin) nó, chẳng hạn các dịch vụ pinning.

Danh tính phi tập trung (DID, decentralized identifier) là chuẩn của W3C, được công bố thành khuyến nghị chính thức ngày 19/07/2022. DID cho phép một người hay tổ chức chứng minh quyền kiểm soát định danh bằng mật mã, không cần cơ quan đăng ký tập trung. DID không bắt buộc dùng blockchain, nhưng thường được nhắc cùng Web3.

Một ứng dụng Web3 hoạt động ra sao?

Hãy xem một ví dụ minh hoạ: bạn dùng một dApp đổi token A lấy token B.

  1. Bạn mở trang web của dApp và bấm “Kết nối ví”. Không có bước đăng ký email.
  2. Ví hỏi bạn có cho trang này xem địa chỉ ví không. Bạn đồng ý.
  3. Bạn nhập số lượng, bấm “Đổi”. Giao diện soạn sẵn một giao dịch gọi tới smart contract của sàn phi tập trung.
  4. Ví hiện nội dung giao dịch và phí mạng (gas). Bạn kiểm tra rồi ký bằng khoá riêng.
  5. Giao dịch đã ký được gửi qua một node lên blockchain. Khi được ghi vào khối, smart contract tự chuyển token A đi và token B về ví bạn.

Không có nhân viên nào duyệt lệnh. Nhưng cũng không có tổng đài nào hoàn tiền nếu bạn ký nhầm. Sơ đồ dưới đây cho thấy những lớp tham gia vào quá trình trên và lớp nào thực sự phi tập trung.

Một ứng dụng Web3 (dApp) gồm những lớp nào? LỚP KỸ THUẬT ĐIỂM TẬP TRUNG, RỦI RO THỰC TẾ 1. Người dùng và ví Giữ khoá riêng, ký từng giao dịch, tin nhắn. Mất cụm khôi phục là mất ví. Ký nhầm là khó đảo ngược. 2. Giao diện web (frontend) Trang web, ứng dụng để bấm nút, xem số dư. Thường đặt trên máy chủ, tên miền thông thường; dễ bị giả. 3. Node và cổng truy cập (RPC, API) Đọc dữ liệu chuỗi, gửi giao dịch đã ký. Nhiều dApp dùng chung vài nhà cung cấp node lớn. 4. Smart contract trên blockchain Quy tắc và trạng thái công khai, ai cũng kiểm tra. Lỗi code, khoá quản trị, cầu nối chuỗi là mục tiêu tấn công. 5. Lưu trữ phi tập trung Ảnh, tệp lớn đặt ngoài chuỗi, ví dụ IPFS. Không ai lưu giữ (pin) thì tệp có thể biến mất khỏi mạng. Lớp 4 là phần phi tập trung theo nghĩa blockchain; các lớp còn lại tuỳ cách triển khai.
Hình 2. Kiến trúc rút gọn của một ứng dụng Web3 và những điểm mà trên thực tế vẫn phụ thuộc vào bên trung gian (sơ đồ minh hoạ).

Web3 đang được ứng dụng vào đâu?

Dưới đây là các nhóm ứng dụng đã có sản phẩm chạy thật, kèm giới hạn của từng nhóm. Đây là mô tả kỹ thuật, không phải gợi ý đầu tư.

Nhóm ứng dụngLàm được gìGiới hạn thực tế
Tài chính phi tập trung (DeFi)Đổi, cho vay, thế chấp tài sản mã hoá bằng smart contract, chạy 24/7Lỗi hợp đồng, thao túng giá, rủi ro thanh lý; phần lớn hoạt động xoay quanh chính tài sản mã hoá
Tài sản số, NFTGhi quyền sở hữu vật phẩm số, vé sự kiện, chứng chỉSở hữu token không đồng nghĩa sở hữu bản quyền tác phẩm; tệp gốc thường nằm ngoài chuỗi
DAOQuản trị quỹ chung, biểu quyết minh bạchKhi bỏ phiếu theo token, quyền quyết định dồn vào người nắm nhiều token; tư cách pháp lý chưa rõ ở nhiều nước
Game, vật phẩm trong gameVật phẩm là token, chuyển được ra ngoài gameGiá trị vật phẩm biến động theo thị trường; cầu nối chuỗi là mục tiêu tấn công
Danh tính, chứng nhận sốĐăng nhập bằng ví, văn bằng xác minh đượcĐịa chỉ ví công khai làm lộ lịch sử giao dịch; chưa phổ biến với người dùng phổ thông
Thanh toán xuyên biên giới bằng stablecoinChuyển giá trị nhanh, không phụ thuộc giờ ngân hàngPhụ thuộc bên phát hành stablecoin; tại Việt Nam, tiền ảo không phải phương tiện thanh toán hợp pháp

Ở khối doanh nghiệp, phần lớn dự án blockchain như truy xuất nguồn gốc, tín dụng thư, chứng từ thường dùng chuỗi có cấp phép (permissioned) chứ không phải Web3 công khai theo nghĩa hẹp. Bạn có thể xem thêm các ví dụ trong ngành ở bài blockchain tại Việt Nam: chính sách và pháp lý tài sản số.

Web3 có thật sự phi tập trung? Những phê bình chính

Web3 nhận nhiều chỉ trích, kể cả từ những người trong giới công nghệ. Hiểu các phê bình này giúp bạn đánh giá dự án tỉnh táo hơn.

Tập trung hoá quay lại qua cửa sau

Ngày 07/01/2022, Moxie Marlinspike, người sáng lập ứng dụng nhắn tin Signal, viết bài “My first impressions of web3”. Luận điểm chính: người dùng không muốn tự chạy máy chủ, nên Web3 nhanh chóng tập trung quanh vài nền tảng. Theo ông, hầu hết dApp đọc blockchain qua một số ít nhà cung cấp node như Infura hoặc Alchemy. Ví còn lấy dữ liệu NFT qua API của một chợ NFT lớn, không đọc trực tiếp từ chuỗi.

Ethereum.org cũng thừa nhận hạn chế này: hệ sinh thái Web3 vẫn phụ thuộc vào hạ tầng tập trung như GitHub, Twitter, Discord. Thêm vào đó, phần lớn người dùng mua bán tài sản mã hoá qua sàn tập trung, nơi sàn giữ khoá hộ.

Trải nghiệm khó và chi phí

Ethereum.org liệt kê các rào cản: phí giao dịch cao làm nản người dùng ở nước thu nhập thấp; rào cản kỹ thuật quá cao; người dùng phải hiểu những vấn đề bảo mật phức tạp. Chỉ một lần chép sai cụm khôi phục hay ký nhầm một giao dịch là đủ mất tài sản. Các mạng Layer 2 đã giảm phí đáng kể, nhưng lại thêm lớp cầu nối và nhiều mạng khác nhau mà người mới khó phân biệt.

Lừa đảo, hack và đầu cơ

Đây là phê bình nặng nhất. Theo báo cáo thường niên năm 2025 của Trung tâm Khiếu nại Tội phạm Internet (IC3) thuộc FBI, cơ quan này nhận 1.008.597 khiếu nại với tổng thiệt hại 20,877 tỷ USD. Thiệt hại trong các khiếu nại liên quan tiền mã hoá khoảng 11,37 tỷ USD. Riêng lừa đảo đầu tư tiền mã hoá là nguồn thiệt hại lớn nhất, 7,2 tỷ USD. FBI nhận định các vụ này phần lớn do tổ chức tội phạm có trụ sở ở Đông Nam Á thực hiện.

Các vụ tấn công hạ tầng cũng có quy mô lớn:

  • Cầu nối Ronin, phục vụ game Axie Infinity, bị đánh cắp khoảng 620 triệu USD. Ngày 14/04/2022, FBI quy trách nhiệm cho nhóm Lazarus và APT38 liên quan Triều Tiên.
  • Ngày 26/02/2025, FBI thông báo các tác nhân Triều Tiên (nhóm TraderTraitor) đã đánh cắp khoảng 1,5 tỷ USD tài sản ảo từ sàn Bybit vào khoảng ngày 21/02/2025.

Cả hai vụ đều nhắm vào điểm tập trung: khoá của bên xác thực cầu nối và hệ thống của một sàn. Điều này củng cố phê bình rằng Web3 trên thực tế không phi tập trung như quảng bá.

“Quyền sở hữu” chưa trọn vẹn

Sở hữu một token không tự động cho bạn quyền gì ngoài chuỗi. Một NFT có thể chỉ chứa đường dẫn tới ảnh trên máy chủ; máy chủ tắt thì ảnh mất. Quyền tác giả, quyền đòi tài sản thực vẫn do pháp luật từng nước quyết định. Ngược lại, tính công khai của blockchain khiến lịch sử giao dịch của bạn ai cũng xem được, nếu địa chỉ ví bị gắn với danh tính thật.

Rủi ro nào người dùng Web3 hay gặp và phòng tránh ra sao?

Ethereum.org nêu nguyên tắc cốt lõi: không ai cần khoá riêng hay cụm khôi phục của bạn, và không ai cho không bạn tiền mã hoá. Từ đó, bạn có thể đối chiếu các rủi ro thường gặp:

Rủi roBiểu hiệnCách giảm rủi ro
Lộ cụm khôi phục“Hỗ trợ viên” nhắn tin xin cụm từ để “đồng bộ ví”; trang giả yêu cầu nhập seed phraseKhông bao giờ nhập, chụp ảnh hay lưu cụm khôi phục lên đám mây; cân nhắc ví phần cứng
Lừa đảo đầu tưNgười lạ làm quen qua mạng xã hội, ứng dụng hẹn hò, mời vào nhóm “chuyên gia”, cho thấy lãi ảoKhông chuyển tài sản theo hướng dẫn của người mới quen; nghi ngờ mọi lời hứa lãi cao, đều đặn
Ký giao dịch độc hạiTrang airdrop, NFT miễn phí yêu cầu “approve” toàn bộ tokenĐọc kỹ nội dung trước khi ký; đặt hạn mức cấp quyền; định kỳ thu hồi quyền không dùng
Trang web giảTên miền gần giống, quảng cáo tìm kiếm giảTruy cập qua địa chỉ đã lưu; kiểm tra địa chỉ hợp đồng từ nguồn chính thức
Lỗi smart contract, cầu nốiGiao thức bị khai thác, tài sản bị rútHạn chế giữ tài sản trong hợp đồng mới, chưa kiểm toán; hiểu rằng kiểm toán không bảo đảm tuyệt đối
Chuyển nhầmSai địa chỉ, sai mạngGửi thử số nhỏ; giao dịch blockchain không đảo ngược được
Biến động giá, pháp lýGiá giảm mạnh trong thời gian ngắn; dịch vụ bị cấm hoặc ngừngKhông dùng tiền vay, tiền thiết yếu; tìm hiểu quy định tại nơi bạn sống

Bài viết chỉ nhằm giải thích công nghệ, không khuyến nghị mua, bán hay nắm giữ bất kỳ tài sản mã hoá, token hoặc NFT nào. Nếu nghi bị lừa đảo, hãy báo ngay cho ngân hàng và cơ quan công an nơi gần nhất. Để hiểu thêm các thủ đoạn tấn công phổ biến trên mạng, bạn có thể đọc bài an ninh mạng và cách tự bảo vệ.

Pháp luật Việt Nam quy định gì về tài sản số và Web3?

Việt Nam chưa có luật riêng mang tên “Web3”. Nhưng từ năm 2025, khung pháp lý cho tài sản số, phần cốt lõi của Web3, đã hình thành. Dưới đây là các văn bản chính, cập nhật đến tháng 10/2026.

Luật Công nghiệp công nghệ số 71/2025/QH15

Luật được Quốc hội thông qua ngày 14/06/2025, có hiệu lực từ 01/01/2026 (một số quy định có hiệu lực sớm hơn). Điều 46 định nghĩa tài sản số là tài sản theo quy định của Bộ luật Dân sự, được thể hiện dưới dạng dữ liệu số, được tạo lập, phát hành, lưu trữ, chuyển giao và xác thực bởi công nghệ số trên môi trường điện tử. Điều 47 phân loại thành:

  • Tài sản ảo: tài sản số có thể dùng cho mục đích trao đổi hoặc đầu tư, không bao gồm chứng khoán, các dạng số của tiền pháp định và tài sản tài chính khác.
  • Tài sản mã hoá: tài sản số dùng công nghệ mã hoá hoặc công nghệ tương tự để xác thực trong quá trình tạo lập, phát hành, lưu trữ, chuyển giao; cũng không bao gồm chứng khoán, các dạng số của tiền pháp định và tài sản tài chính khác.
  • Tài sản số khác.

Nghị quyết 05/2025/NQ-CP thí điểm thị trường tài sản mã hoá

Nghị quyết ban hành ngày 09/09/2025, có hiệu lực từ ngày ký, thí điểm trong 5 năm. Các điểm chính:

  • Chỉ tổ chức được Bộ Tài chính cấp phép mới được cung cấp dịch vụ tổ chức thị trường giao dịch, lưu ký, nền tảng phát hành tài sản mã hoá. Điều kiện gồm vốn điều lệ tối thiểu 10.000 tỷ đồng và giới hạn sở hữu nước ngoài 49%.
  • Giao dịch thanh toán bằng đồng Việt Nam.
  • Theo Điều 7, nhà đầu tư trong nước và nước ngoài đang nắm giữ tài sản mã hoá được mở tài khoản tại tổ chức được cấp phép. Sau 6 tháng kể từ khi có tổ chức đầu tiên được cấp phép, nhà đầu tư trong nước giao dịch ngoài tổ chức được cấp phép có thể bị xử lý hành chính hoặc hình sự tuỳ mức độ.

Theo báo VnEconomy ngày 05/06/2026, Uỷ ban Chứng khoán Nhà nước cho biết nhà đầu tư vẫn được giữ tài sản trong ví cá nhân, nhưng hoạt động mua bán phải qua tổ chức được cấp phép sau thời gian chuyển tiếp. Theo báo The Leader ngày 17/09/2026, Thứ trưởng Bộ Tài chính Nguyễn Đức Chi cho biết dự kiến những tổ chức cung cấp dịch vụ tài sản mã hoá đầu tiên sẽ được cấp phép và đi vào hoạt động trong năm 2026. Nói cách khác, đến giữa tháng 9/2026 việc cấp phép chính thức vẫn chưa hoàn tất.

Nghị định 284/2026/NĐ-CP về xử phạt

Nghị định ban hành ngày 16/07/2026, hiệu lực từ 01/09/2026, quy định xử phạt hành chính trong lĩnh vực tài sản mã hoá. Mức phạt tối đa là 100 triệu đồng với cá nhân và 200 triệu đồng với tổ chức. Nhà đầu tư trong nước giao dịch tài sản mã hoá không qua tổ chức được cấp phép có thể bị phạt từ 30 đến 50 triệu đồng. Cung cấp dịch vụ hoặc quảng cáo, tiếp thị dịch vụ tài sản mã hoá khi chưa được cấp phép có thể bị phạt tới 200 triệu đồng.

Tiền mã hoá không phải phương tiện thanh toán

Từ năm 2017, Ngân hàng Nhà nước đã khẳng định bitcoin và các loại tiền ảo tương tự không phải phương tiện thanh toán hợp pháp tại Việt Nam; việc phát hành, cung ứng, sử dụng chúng làm phương tiện thanh toán là hành vi bị cấm. Luật 71/2025/QH15 công nhận tài sản mã hoá là tài sản, nhưng không biến chúng thành tiền.

Bối cảnh: theo Chỉ số chấp nhận tiền mã hoá toàn cầu 2025 của Chainalysis, Việt Nam đứng thứ 4 trong 151 quốc gia. Mức độ sử dụng cao khiến khung pháp lý trở nên cấp thiết.

Phần pháp lý trên là thông tin tổng hợp tại thời điểm tháng 10/2026, không thay thế tư vấn pháp lý. Văn bản hướng dẫn có thể thay đổi; hãy đối chiếu văn bản gốc trên Cổng thông tin điện tử Chính phủ trước khi ra quyết định.

Doanh nghiệp nên đánh giá Web3 thế nào?

Với doanh nghiệp, câu hỏi đúng không phải “có nên làm Web3 không” mà là “bài toán của mình có thật sự cần blockchain công khai không”. Bộ câu hỏi trung lập sau giúp sàng lọc:

  1. Có nhiều bên không tin nhau cần chung một sổ ghi? Nếu chỉ một công ty ghi và đọc dữ liệu, cơ sở dữ liệu thông thường rẻ và nhanh hơn.
  2. Dữ liệu có được phép công khai? Blockchain công khai không hợp với dữ liệu cá nhân, bí mật kinh doanh. Dữ liệu cá nhân còn chịu Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, hiệu lực 01/01/2026.
  3. Có phát hành, giao dịch hay nhận thanh toán bằng tài sản mã hoá không? Nếu có, phải đối chiếu Nghị quyết 05/2025/NQ-CP và Nghị định 284/2026/NĐ-CP; hoạt động khi chưa được cấp phép có thể bị xử phạt.
  4. Ai giữ khoá? Khoá quản trị smart contract, ví quỹ cần quy trình nhiều chữ ký, phân quyền và kế hoạch xử lý sự cố.
  5. Người dùng cuối có chịu được độ phức tạp? Nếu khách hàng phải tự giữ cụm khôi phục, tỉ lệ bỏ cuộc và rủi ro mất tài sản sẽ cao.

Nhiều doanh nghiệp tìm thấy giá trị ở công nghệ nền như chữ ký số, chuỗi có cấp phép cho truy xuất nguồn gốc, hơn là ở token hay NFT. Đó là lựa chọn hợp lý, không phải “lạc hậu”.

Những hiểu lầm phổ biến về Web3

  • “Web3 chính là tiền ảo.” Tiền mã hoá chỉ là một phần. Web3 còn gồm danh tính, quản trị, lưu trữ. Tuy vậy, hầu hết ứng dụng Web3 đang chạy đều gắn với token.
  • “Web3 và Web 3.0 ngữ nghĩa là một.” Không. Web ngữ nghĩa của Tim Berners-Lee lo chuyện máy hiểu dữ liệu và không cần blockchain.
  • “Web3 ẩn danh hoàn toàn.” Chỉ là bút danh. Mọi giao dịch đều công khai; khi ví gắn với danh tính thật, lịch sử giao dịch bị lộ theo.
  • “Đã lên blockchain là an toàn tuyệt đối.” Sổ cái khó sửa, nhưng ví, giao diện, cầu nối và người dùng đều có thể bị tấn công.
  • “Web3 sẽ thay thế hoàn toàn Web2.” Chưa có cơ sở. Xu hướng hiện nay là kết hợp: giao diện Web2 quen thuộc, phần sở hữu hoặc thanh toán dùng blockchain.

Câu hỏi thường gặp

Web3 và Web 3.0 có phải là một không?

Trong báo chí công nghệ hiện nay, hai cách viết thường dùng thay nhau để chỉ web dựa trên blockchain. Nhưng “Web 3.0” còn có nghĩa cũ là web ngữ nghĩa của Tim Berners-Lee. Khi đọc tài liệu, hãy xem ngữ cảnh để biết tác giả nói về hướng nào.

Ai là người đặt ra thuật ngữ Web3?

Gavin Wood, đồng sáng lập Ethereum, trong bài viết ngày 17/04/2014 “ĐApps: What Web 3.0 Looks Like”.

dApp là gì?

dApp là ứng dụng phi tập trung: phần logic chính chạy bằng smart contract trên blockchain, người dùng đăng nhập và ký giao dịch bằng ví. Giao diện của dApp vẫn có thể đặt trên máy chủ thông thường.

Dùng ví Web3 ở Việt Nam có vi phạm pháp luật không?

Theo thông tin Uỷ ban Chứng khoán Nhà nước đưa ra tháng 6/2026, nhà đầu tư vẫn được giữ tài sản trong ví cá nhân. Tuy nhiên, giao dịch mua bán tài sản mã hoá phải qua tổ chức được cấp phép sau thời gian chuyển tiếp, và dùng tiền mã hoá làm phương tiện thanh toán là bị cấm. Hãy theo dõi văn bản hướng dẫn mới nhất.

Web3 có liên quan đến metaverse không?

Có giao thoa nhưng không đồng nhất. Metaverse là không gian ảo 3D, có thể do một công ty Web2 vận hành hoàn toàn. Chỉ khi vật phẩm, danh tính trong đó được ghi trên blockchain thì mới mang yếu tố Web3.

Muốn học Web3 nên bắt đầu từ đâu?

Nên học theo thứ tự: cơ chế blockchain và hàm băm, ví và khoá riêng, smart contract, rồi các chuẩn token. Thực hành trên mạng thử nghiệm (testnet) bằng tài sản không có giá trị, không cần nạp tiền thật.

Web3 có làm Internet “công bằng” hơn không?

Đó là mục tiêu, chưa phải kết quả. Ở một số nơi, người dùng có thêm quyền tự giữ tài sản và mang dữ liệu sang ứng dụng khác. Nhưng quyền lực vẫn có xu hướng dồn vào người nắm nhiều token, các sàn và nhà cung cấp hạ tầng lớn.