Tài khoản sàn bị hack: mật khẩu còn nguyên, 2FA vẫn bật, tiền thì đã đi
Một tài khoản có ba cửa cho người lạ bước vào, và mỗi cửa khóa bằng một loại khóa khác nhau
Tài khoản sàn không chỉ có một cửa. Bảng này là bản rút gọn của cả bài.
| Cửa | Mở ra bằng cách nào | Khóa bằng gì | Hiểu lầm hay gặp |
|---|---|---|---|
| Cửa đăng nhập | Mật khẩu, mã xác thực hai lớp, và quy trình khôi phục tài khoản | Passkey hoặc app xác thực, bỏ tin nhắn khỏi đường khôi phục, siết lại email | Cứ tưởng bật 2FA là xong việc |
| Cửa rút tiền | Lệnh rút coin ra ngoài | Danh sách trắng địa chỉ, khoảng chờ khi thêm địa chỉ mới, khóa rút có thời hạn | Cứ tưởng bật cái này là chặn được mọi đường |
| Cửa giao dịch | Quyền đặt lệnh của khóa API | Không cấp quyền rút, giới hạn theo IP, xóa khóa không dùng | Không biết là mình có cửa này |
Còn cứu được hay không phụ thuộc vào vị trí của tiền: tài sản còn trong sàn thì vẫn có cửa đóng băng,
còn khi giao dịch on-chain đã xác nhận thì không ai đảo ngược được.
1. Với nhiều người Việt, tài khoản sàn vừa là ví vừa là ngân hàng, và cái két đó có ba cửa
2. Cửa đăng nhập: mật khẩu chỉ là một trong bốn lối vào
3. Máy dính mã độc: kẻ trộm bước vào bằng phiên đăng nhập có sẵn, không cần đăng nhập lần nào
4. Cửa rút tiền: danh sách trắng và thời gian chờ chặn được gì, bỏ sót gì
5. Cửa giao dịch: khóa API bào mòn số dư ngay trong tài khoản
6. Bật 2FA rồi vẫn mất tài khoản: ba chỗ mà 2FA không chen vào được
7. Những câu nghe quen tai trong nhóm crypto nhưng sai
8. Cái giá để chiếm một tài khoản đang rẻ dần
9. Email và số điện thoại: hai thứ nằm ngoài sàn nhưng quyết định số phận tài khoản sàn
10. Nghi tài khoản đã bị chiếm: khóa cái gì trước, theo thứ tự nào
11. Tiền đang nằm ở đâu quyết định còn lấy lại được bao nhiêu
12. Báo cho ai ở Việt Nam, và vì sao dịch vụ lấy lại tiền là cú lừa thứ hai
13. Khóa lại cả ba cửa: bộ thiết lập nên bật trên tài khoản sàn
14. Thuật ngữ hay gặp khi đọc về chiếm đoạt tài khoản
Chuyện quen thuộc trong các nhóm crypto tiếng Việt là thế này: sáng mở app lên thấy số dư ít đi, mật khẩu không
hề đưa cho ai, xác thực hai lớp vẫn đang bật, mà lịch sử đăng nhập lại có một thiết bị lạ hoặc thậm chí chẳng có
gì bất thường. Người mất tài khoản thường nghĩ ngay tới việc mật khẩu bị lộ, trong khi mật khẩu có mạnh tới đâu
cũng không chặn nổi phần lớn các lối vào đó. Vậy người lạ bước vào tài khoản sàn bằng đường nào, mỗi đường
khóa bằng thứ gì, và khi tiền đã đi rồi thì còn níu lại được đến đâu.
1. Với nhiều người Việt, tài khoản sàn vừa là ví vừa là ngân hàng, và cái két đó có ba cửa
Đường vào tiền quen thuộc nhất với người chơi crypto ở Việt Nam vẫn là P2P: chuyển khoản ngân hàng cho người
bán, nhận USDT về tài khoản sàn, rồi để nguyên số USDT đó cho tiện lần sau. Lúc cần tiền mặt thì làm ngược lại
đúng quy trình ấy. Thành ra tài khoản sàn nhận luôn hai vai, vừa là chỗ giữ coin vừa là chỗ tiền ra tiền vào
giống một tài khoản ngân hàng. Ai có ví riêng thì còn chia được rủi ro ra hai nơi, còn
phần đông thì toàn bộ tài sản nằm sau một ô email và một ô mật khẩu.
Nếu tài khoản sàn đúng là cái két duy nhất thì phải biết cái két đó có mấy cửa đã. Đếm ra được ba, và ba cửa
này mở bằng ba thứ khác nhau nên phải khóa bằng ba loại khóa khác nhau.
Cửa đăng nhập là cửa ai cũng nghĩ tới: email, mật khẩu, mã xác thực hai lớp. Nhưng cửa này còn một lối
phụ ít ai tính đến, đó là quy trình khôi phục tài khoản khi bạn quên mật khẩu hoặc mất thiết bị. Lối phụ ấy dựa
vào email và số điện thoại, tức hai thứ nằm ngoài tầm kiểm soát của sàn.
Cửa rút tiền nằm ngay sau đó. Vào được tài khoản chưa có nghĩa là chuyển được tài sản đi, vì còn một
lớp gồm danh sách trắng địa chỉ rút, thời gian chờ khi thêm địa chỉ mới, và khóa rút tiền có thời hạn.
Cửa giao dịch thì hầu như không ai biết là mình có. Khóa API cho phép một chương trình bên ngoài đặt
lệnh thay bạn, và bot copy trade, bot lưới, công cụ ghi sổ đầu tư đều xin quyền này. Với quyền đặt lệnh trong
tay, người khác làm bốc hơi giá trị số dư mà không cần bấm nút rút lần nào.
Mỗi thiết lập bảo mật chỉ khóa đúng cái cửa nó sinh ra để khóa. Bảng đối chiếu từng cửa với từng loại khóa nằm
ở phần cuối bài.
chuyện xấu về phía bạn, đôi khi đó là hệ thống rủi ro của sàn phanh lại vì thấy hành vi lạ. Chuyện
bị đóng băng lệnh rút hoặc khóa tài khoản có bài riêng và gắn với chủ đề ở đây hơn người
ta tưởng.

2. Cửa đăng nhập: mật khẩu chỉ là một trong bốn lối vào
Cửa đăng nhập mở được bằng bốn lối khác nhau. Chỉ một lối bị chặn hẳn nếu mật khẩu của bạn không dùng
lại ở đâu khác, ba lối kia thì mật khẩu mạnh cỡ nào cũng vô dụng.
Trang giả đứng giữa, gõ gì chuyển tiếp nấy
Loại giả mạo còn hiệu quả bây giờ không phải mấy web giả sơ sài ngày trước. Trang giả nhận cái bạn gõ rồi
chuyển tiếp ngay sang trang thật của sàn. Bạn nhập email, nó nhập email. Bạn nhập mật khẩu, nó nhập mật khẩu.
Đến lúc bạn nhập mã xác thực thì phía bên kia đăng nhập xong vào đúng tài khoản của bạn, còn màn hình của bạn
báo lỗi vu vơ rồi quay về trang chủ. Đáng nói là mã sáu số lấy từ app xác thực cũng đi qua đường này y hệt mã
tin nhắn, vì mã nào thì cũng chỉ là một dãy số mà dãy số thì chuyển tiếp được. Bộ công cụ làm việc này được
bán như dịch vụ trả tiền hằng tháng, người mua không cần biết lập trình. CloudSEK từng phân tích một bộ tên
BlueKit có sẵn khuôn trang đăng nhập sao chép của Binance, Coinbase, Bybit, KuCoin, OKX, Gate kèm phần tự động
hóa việc chiếm tài khoản.
Ở Việt Nam, đường dẫn tới những trang này ít khi đến từ email rác. Nó đến từ Zalo và Telegram: tài khoản tự
xưng chăm sóc khách hàng của sàn nhắn báo tài khoản có vấn đề, nhóm hỗ trợ đông người với vài chục bình luận cảm
ơn, người xưng là nhân viên gọi video để “xác minh danh tính”. Điểm chung là họ tạo ra một lý do khiến bạn phải
đăng nhập gấp qua link họ đưa. Cách nhận diện chung có ở bài dấu hiệu lừa đảo crypto.
Mật khẩu cũ trôi ra ngoài rồi bị thử hàng loạt
Một diễn đàn, một web xem phim, một app mua hàng nào đó rò dữ liệu, và cặp email cộng mật khẩu của bạn trôi
vào các danh sách được rao bán. Kẻ tấn công không ngồi đoán từng ký tự, họ lấy nguyên danh sách đó thử hàng loạt
lên các sàn. Kiểu tấn công này gọi là nhồi thông tin đăng nhập, sống được nhờ thói quen dùng lại mật khẩu:
khoảng 80 đến 85 phần trăm người dùng lặp mật khẩu giữa các dịch vụ, và số địa chỉ email từng nằm trong các danh
sách kiểu này lên tới cỡ 2 tỷ. Các danh sách đó được rao bán lại nhiều lần, nên mật khẩu bạn đặt từ mấy năm
trước vẫn còn giá trị với kẻ tấn công cho tới ngày bạn đổi nó.
Số điện thoại đổi chủ ngay ở phía nhà mạng
Chiếm đoạt SIM không phải bẻ khóa máy bạn. Kẻ tấn công thuyết phục nhà mạng cấp lại số của bạn sang SIM hoặc
eSIM của họ, bằng giấy tờ giả, bằng thông tin cá nhân thu thập sẵn để trả lời câu hỏi xác minh, và trong không
ít vụ là bằng cách mua chuộc người bên trong. Toàn bộ diễn ra ở phía nhà mạng nên mật khẩu dài hai mươi ký tự
hay điện thoại mới mua đều không đỡ được, và số đã sang tay thì mọi tin nhắn mã OTP về sàn, về ngân hàng, về
email đều chạy vào máy người khác.
Có một biến thể ít gặp hơn nhưng đáng biết: người nắm quyền truy cập hạ tầng báo hiệu của mạng viễn thông
chặn được tin nhắn đang trên đường đi mà không cần động tới SIM hay tài khoản nhà mạng của ai. Chuyện này đã
được các nhà nghiên cứu trình diễn và được nêu trong các phiên điều trần ở Mỹ. Tin nhắn có thể bị đọc ngay
trên đường truyền, kể cả khi số vẫn nằm trong máy bạn.
Lối thứ tư không cần tới cả ba thứ vừa kể. Máy tính nhiễm mã độc là đủ để người khác mượn luôn cái trạng
thái đã đăng nhập sẵn của bạn, khỏi gõ mật khẩu, khỏi chờ mã nào.
3. Máy dính mã độc: kẻ trộm bước vào bằng phiên đăng nhập có sẵn, không cần đăng nhập lần nào
Khi bạn đăng nhập vào sàn và đánh dấu ghi nhớ thiết bị, trình duyệt giữ lại một mẩu dữ liệu gọi là cookie
phiên. Mẩu đó là bằng chứng để máy chủ tin rằng phiên làm việc này đã xác thực xong. Nhờ nó mà hôm sau mở lại
tab là vào thẳng trang tài khoản, khỏi gõ mật khẩu và mã xác thực lần nữa.
Mã độc chuyên đánh cắp thông tin sinh ra để lấy đúng mẩu dữ liệu đó, kèm mật khẩu lưu trong trình duyệt. Kẻ
tấn công nạp cookie ấy vào trình duyệt của họ và bước vào tài khoản với tư cách một phiên đã đăng nhập.
Không có lần đăng nhập nào diễn ra nên cũng không có sự kiện xác thực nào để mã hai lớp chen vào. Nên mới
có chuyện nhiều người mất tài khoản trong khi 2FA vẫn bật, mật khẩu vẫn nguyên, và hộp thư không hề có email
cảnh báo đăng nhập lạ.
Phần mềm bẻ khóa và cái giá của việc tắt phần mềm diệt virus
Con đường lây nhiễm phổ biến nhất trong nước là phần mềm bẻ khóa. File crack, keygen, bản Office hay Photoshop
“đã kích hoạt sẵn” tải từ nhóm chia sẻ, game bản quyền đóng gói lại, plugin trả phí tải chùa. Thao tác quen
thuộc trước khi cài mấy thứ này là tắt phần mềm chống virus vì “nó cứ báo nhầm”, và đúng lúc đó lớp phòng thủ
cuối cùng bị gỡ bằng chính tay chủ máy. Đám mã độc này cũng không dừng ở cookie sàn, chúng quét luôn file ví
trên máy, dữ liệu của tiện ích ví trong trình duyệt, file văn bản đặt tên kiểu backup hay 12 từ,
ảnh chụp màn hình trong thư mục tải về, và mật khẩu email lưu sẵn trong trình duyệt. Ai từng lưu ảnh chụp cụm từ
khôi phục vào máy nên đọc thêm bài lộ cụm từ khôi phục thì cứu ví thế nào, vì cửa đó nằm
ngoài phạm vi bảo vệ của sàn.
Vài họ mã độc hay được nhắc tên là LummaC2, RedLine, Raccoon, Vidar. Máy nhiễm hiếm khi biểu hiện gì ra ngoài
nên chủ máy vẫn dùng bình thường suốt nhiều tháng. Dữ liệu thường rời khỏi
máy chỉ vài phút sau khi nhiễm, tức là quãng thời gian để phát hiện và phản ứng gần như bằng không.
đăng nhập sàn; không giữ file hay ảnh chứa cụm từ khôi phục trên máy; và mở mục quản lý thiết bị trong tài khoản
sàn định kỳ để đăng xuất hết những phiên bạn không nhận ra.
4. Cửa rút tiền: danh sách trắng và thời gian chờ chặn được gì, bỏ sót gì
Vào được tài khoản mới là bước một. Muốn lấy tài sản ra khỏi sàn, kẻ chiếm tài khoản còn phải qua cửa rút
tiền, và đây là cửa mà chính bạn siết chặt được nhiều nhất chỉ bằng vài thao tác cài đặt.
Mã chống lừa đảo
Đây là một cụm từ do bạn tự đặt, sau đó mọi email và tin nhắn chính thức từ sàn đều hiển thị cụm từ ấy.
Binance, Bybit, OKX đều có. Tác dụng rất cụ thể: thư nào tự xưng là sàn mà thiếu cụm từ của bạn thì là thư giả,
khỏi cần soi tên miền người gửi. Với thị trường mà giả mạo chăm sóc khách hàng qua Zalo và Telegram nhiều như ở
đây, đây là thiết lập tốn ba mươi giây nhưng đáng giá.
Danh sách trắng địa chỉ rút
Bật tính năng này thì tài khoản chỉ rút được về những địa chỉ ví đã đăng ký sẵn. Kẻ tấn công vào được tài
khoản nhưng địa chỉ ví của họ không có trong danh sách nên lệnh rút không đi đâu được, muốn thêm địa chỉ mới thì
phải vượt thêm lớp xác minh và phải chờ. Tên gọi khác nhau giữa các sàn nên cứ tìm trong mục cài đặt bảo mật
hoặc mục quản lý địa chỉ rút. Chi tiết vận hành cũng khác nhau, ví dụ trên Binance, tắt danh sách trắng sẽ kích
hoạt hạn chế rút tiền trong 24 giờ, còn thêm địa chỉ mới có thể phải chờ 24, 48 hoặc 72 giờ tùy trường hợp.
Khoảng chờ đó nghe phiền khi đang vội, nhưng nó chính là quãng thời gian để bạn nhận email cảnh báo và kịp phản
ứng.
Khóa rút tiền có thời hạn và các lớp phụ
Binance công bố tính năng khóa rút tiền cho phép chọn thời hạn 1 đến 7 ngày, và nói rằng trong thời gian đó
chính sàn cũng không gỡ được. Các sàn khác có hoặc không, tên gọi cũng khác, nên kiểm tra trong phần cài đặt
bảo mật. Kiểu thiết lập này hợp với người mua rồi để đó lâu dài, gần với tinh thần của
khóa coin để nhận thưởng, chỉ khác ở chỗ nó đổi lấy sự an toàn thay vì lợi suất. Bybit
còn có mật khẩu quỹ và bước duyệt giao dịch riêng, nghĩa là biết mật khẩu đăng nhập vẫn chưa đủ để động vào
tiền.
Chỗ mà cửa này bỏ sót
Danh sách trắng và thời gian chờ chỉ quản đúng một hành vi là lệnh rút, chúng không đụng gì tới việc đặt lệnh
mua bán, và đó là điểm mù lớn nhất của những người tin rằng mình đã khóa hết. Nếu lệnh rút của bạn đang treo ở
trạng thái chờ, cách đọc trạng thái có ở bài tại sao lệnh rút vẫn đang chờ.
5. Cửa giao dịch: khóa API bào mòn số dư ngay trong tài khoản
Khóa API là một cặp chuỗi ký tự cho phép chương trình bên ngoài thao tác trên tài khoản sàn mà không cần mật
khẩu, không cần mã hai lớp. Lúc tạo khóa, bạn chọn quyền cấp cho nó, thường gồm ba mức: chỉ đọc dữ liệu, được
đặt lệnh, và được rút tiền. Bot copy trade, bot lưới, công cụ theo dõi danh mục đều xin ít nhất quyền thứ hai,
chi tiết các loại bot có trong bài toàn bộ tính năng Binance.
Lời khuyên quen thuộc là đừng bao giờ cấp quyền rút tiền cho bot. Lời khuyên đó đúng, nhưng nó tạo ra cảm
giác an toàn sai lệch, như thể không có quyền rút thì tiền không đi đâu được.
Chuyện đã xảy ra khi 100.000 khóa API rơi ra ngoài
Tháng 12 năm 2022, dịch vụ bot giao dịch 3Commas dính sự cố rò rỉ khoảng 100.000 khóa API của người dùng
trên các sàn. Điều đáng chú ý là thiệt hại không đến từ lệnh rút. Kẻ tấn công dùng quyền giao dịch để đặt
lệnh trên những cặp thanh khoản mỏng, tự đẩy giá lên rồi bán vào chính các lệnh của nạn nhân. Trên sổ lệnh, mọi
thứ trông như một chuỗi giao dịch bình thường. Số dư đổi từ tài sản có giá sang tài sản gần như vô giá trị.
Song song với vụ rò rỉ còn có các trang web giả mạo 3Commas dựng lên để thu
khóa API của người tưởng mình đang kết nối bot. Một vụ tương tự đi qua dịch vụ bot Skyrex: khóa API bị lộ dẫn
tới các lệnh mua token AXS trị giá khoảng 1 triệu đô la được đặt từ tài khoản Binance của nạn nhân. Cả hai
trường hợp đều không có lệnh rút nào.
Cách siết cửa này
- Không cấp quyền rút tiền cho bất kỳ khóa nào, kể cả khi dịch vụ nói là để tự động chuyển lợi nhuận.
- Giới hạn theo địa chỉ IP. Nhiều sàn, trong đó có OKX, cho phép khóa API chỉ hoạt động từ một dải IP
nhất định, khóa bị lộ mà chạy từ máy chủ khác sẽ bị từ chối. - Xóa khóa cũ. Bot bỏ dùng từ năm ngoái, công cụ ghi sổ đã gỡ, thử nghiệm dở dang, tất cả vẫn còn hiệu
lực nếu bạn không xóa. Mở danh sách khóa API và xóa hết những cái không nhớ nổi mình tạo để làm gì. - Xem lại trước khi giao khóa cho dịch vụ mới. Cách đánh giá một nền tảng có đáng tin không nằm ở bài
checklist nhận biết sàn uy tín, phần lớn tiêu chí ở đó dùng được cho cả dịch vụ bot.
6. Bật 2FA rồi vẫn mất tài khoản: ba chỗ mà 2FA không chen vào được
Khóa xong hai cửa phía sau rồi thì quay lại cửa đầu tiên một lần nữa. Bật mã xác thực hai lớp vẫn là việc nên
làm trước hết, chuyện đó khỏi bàn. Vấn đề nằm ở chỗ nó được quảng bá
như một cái công tắc, bật xong là xong, trong khi có ba chỗ nó không chen vào được.
Đường dành cho người quên mật khẩu vẫn mở bằng tin nhắn
Bạn khóa cửa chính bằng app xác thực, nhưng quy trình quên mật khẩu hoặc mất thiết bị xác thực vẫn chấp nhận
mã gửi qua tin nhắn. Kẻ tấn công khỏi phá cửa chính, họ đi vào bằng lối dành cho người quên chìa.
Vụ Coinbase năm 2021 là ví dụ rõ nhất và thường bị kể sai. Ít nhất 6.000 người dùng bị rút sạch tài khoản
trong khoảng từ tháng 3 đến ngày 20 tháng 5 năm 2021, nguyên nhân không phải chiếm đoạt SIM mà là một lỗ
hổng trong chính quy trình khôi phục tài khoản qua tin nhắn. Kẻ tấn công đã có sẵn email, mật khẩu, số điện
thoại của nạn nhân và truy cập được cả hộp thư của họ, phần thông tin này Coinbase cho là thu thập từ các chiến
dịch giả mạo. Với chừng đó trong tay, họ khai thác lỗ hổng để vượt lớp xác thực bằng tin nhắn. Coinbase sau đó
bồi hoàn cho người bị hại và sửa lại quy trình. Vì thế khi rà lại tài khoản, mục cần mở đầu tiên là phần cài
đặt khôi phục, trước cả ô đổi mật khẩu.
Mã sáu số bị chuyển tiếp ngay lúc bạn gõ
Trang giả chuyển tiếp thời gian thực nuốt trọn mã sáu số dù mã đó đến từ tin nhắn hay từ app xác thực. Thứ
duy nhất chặn được là phương thức gắn với tên miền, tức passkey và khóa bảo mật phần cứng. Passkey không đưa ra
dãy số nào cả, nó ký một thử thách và chỉ ký cho đúng tên miền thật, nên trang giả dù giống tới từng pixel cũng
không có gì để chuyển tiếp. Còn khi cookie phiên bị lấy thì chẳng có màn hình nhập mã nào hiện ra, người chiếm
tài khoản vào bằng phiên cũ và lớp xác thực đứng ngoài toàn bộ câu chuyện.
| Phương thức xác thực | Chặn được chiếm số điện thoại? | Chặn được giả mạo chuyển tiếp? | Chặn được đánh cắp cookie phiên? |
|---|---|---|---|
| Mã OTP qua tin nhắn | Không | Không | Không |
| App xác thực (TOTP) | Có | Không | Không |
| Passkey / khóa bảo mật phần cứng | Có | Có | Không, vì mục tiêu là phiên sau khi đã đăng nhập |
| Kiểm tra thiết bị, phiên đăng nhập và giữ máy sạch | Không liên quan | Không liên quan | Đây là cách xử lý thực chất duy nhất |
Cơ quan tiêu chuẩn của Mỹ cũng đã chính thức hạ cấp mã OTP gửi qua tin nhắn. Trong bản sửa đổi thứ tư của
hướng dẫn định danh số NIST (SP 800-63B-4, năm 2025), đây là phương thức duy nhất bị đưa vào nhóm hạn chế,
đúng vì mấy lối vào vừa kể ở trên.
7. Những câu nghe quen tai trong nhóm crypto nhưng sai
Trong các nhóm crypto tiếng Việt, mấy câu dưới đây được nhắc đi nhắc lại đủ nhiều để nghe như sự thật hiển
nhiên. Cột bên phải là chỗ chúng lệch.
| Câu hay nghe | Thực tế |
|---|---|
| Mật khẩu dài và phức tạp là đủ an toàn | Mật khẩu riêng biệt chỉ chặn được đúng một lối vào. Ba lối còn lại chạy qua mà chẳng quan tâm mật khẩu của bạn dài hay ngắn |
| Đã bật 2FA nên yên tâm rồi | Đường khôi phục còn nhận tin nhắn thì bị đi vòng, giả mạo chuyển tiếp thì nuốt luôn mã, còn cookie phiên bị lấy thì không có bước xác thực nào để chặn |
| Đã bật danh sách trắng nên không ai rút được | Danh sách trắng chỉ khóa cửa rút tiền. Quyền giao dịch của khóa API vẫn làm số dư mất giá trị mà không cần rút |
| Tôi dùng ví lạnh nên chuyện này không liên quan | Ví lạnh bảo vệ phần tài sản trong ví lạnh. Phần đang gửi trên sàn nằm ngoài phạm vi đó, hai chuyện tách rời nhau |
| Sàn sẽ đền nếu tài khoản bị hack | Có trường hợp được bồi hoàn nhưng đó là ngoại lệ. Thông thường trách nhiệm quản lý phương tiện xác thực được quy về phía người dùng |
| Điện thoại mất sóng chắc do nhà mạng trục trặc | Mất sóng kéo dài không rõ lý do trong khi người xung quanh vẫn dùng bình thường là dấu hiệu số đã bị chuyển đi |
| Mất rồi thì thuê chuyên gia lấy lại | Dịch vụ thu phí trước nhắm vào đúng người vừa mất tiền. Đó là vòng lừa thứ hai gối lên vòng thứ nhất |
Dòng về ví lạnh hay gặp nhất ở người đã đọc nhiều về bảo mật. Chừng nào còn USDT nằm trên sàn chờ mua bán P2P,
chừng đó cả ba cửa vẫn áp dụng nguyên vẹn.
8. Cái giá để chiếm một tài khoản đang rẻ dần
Các con số dưới đây là tổng hợp tính đến năm 2026, mỗi tổ chức lại đếm một kiểu và mỗi năm lại đổi, nên chúng
chỉ dùng để thấy hướng đi của vấn đề.
Danh sách thông tin đăng nhập ngày một dày
Theo tổng hợp các vụ xâm nhập năm 2025, 22 phần trăm số vụ bắt nguồn từ nhồi thông tin đăng nhập và 31 phần
trăm có dính tới thông tin đăng nhập bị đánh cắp. Cũng năm đó, khoảng 5,8 triệu thiết bị nhiễm mã độc đánh cắp
thông tin, khoảng 1,8 tỷ thông tin đăng nhập bị lấy đi, và mật khẩu cùng cookie phiên có mặt trong 86 phần trăm
các vụ xâm nhập được ghi nhận.
Chiếm số điện thoại nhanh hơn trước
Trước đây, chuyển một số sang SIM mới cần thao tác vật lý và mất thời gian. Với việc chuyển đổi eSIM từ xa
trở nên phổ biến, quá trình đó rút xuống dưới 5 phút, và khoảng thời gian nạn nhân kịp nhận ra máy mất sóng rồi
gọi được cho nhà mạng cũng co lại tương ứng.
Giọng nói không còn là bằng chứng nhận dạng
Công cụ nhân bản giọng nói chỉ cần vài giây mẫu âm thanh, thứ mà ai từng đăng video hay gửi tin nhắn thoại đều
có sẵn trên mạng. Theo một số phân tích, công cụ thế hệ năm 2026 vượt qua bước xác minh bằng giọng nói của nhân
viên tổng đài với tỷ lệ khoảng 70 đến 80 phần trăm, còn số vụ thử lừa bằng công nghệ giả mạo hình ảnh và giọng
nói được ghi nhận tăng 1.300 phần trăm. Những cuộc gọi video “xác minh nhân viên” trên Zalo hay Telegram vì thế
không có giá trị xác thực nào.
Con số trình báo về chiếm đoạt SIM không phản ánh quy mô thật
Trung tâm tiếp nhận trình báo tội phạm mạng của FBI (IC3) tách riêng loại SIM Swap và ghi nhận năm 2024 có
982 đơn trình báo với thiệt hại 25.983.946 đô la, trong khi năm 2022 là 2.026 đơn và 72.652.571 đô la. Trong báo
cáo năm 2025 của IC3, chiếm đoạt SIM chiếm 10 phần trăm trong nhóm 5 mối đe dọa hàng đầu. Ở nơi khác, tổ chức
Cifas của Anh ghi nhận số vụ đổi SIM trái phép tăng từ 289 vụ năm 2023 lên khoảng 2.900 vụ năm 2024, tức khoảng
1.055 phần trăm, còn tổ chức IDCARE của Úc báo cáo số ca tư vấn liên quan chuyển mạng và đổi SIM năm 2024 tăng
khoảng 240 phần trăm so với năm trước.
cùng, nó là bước vào cửa: có số rồi mới đặt lại mật khẩu email rồi mới chạm tới tài khoản sàn. Nạn nhân đi trình
báo thì khai theo hậu quả, tức mất tài khoản, bị lừa đầu tư hoặc bị mạo danh, chứ ít ai khai theo nguyên nhân là
mất số điện thoại. Thống kê vì thế luôn thấp hơn thực tế, và cách tính của mỗi tổ chức lại khác nhau nên các con
số không so trực tiếp với nhau được.
Dù các tiêu chuẩn đã hạ cấp phương thức xác thực qua tin nhắn, theo một khảo sát thì năm 2024 vẫn có khoảng 61
phần trăm sàn giao dịch crypto dùng tin nhắn làm lớp xác thực thứ hai mặc định. Việc đổi sang phương thức mạnh
hơn vì vậy vẫn nằm ở phía người dùng tự vào cài đặt.
9. Email và số điện thoại: hai thứ nằm ngoài sàn nhưng quyết định số phận tài khoản sàn
Hai thứ quyết định số phận tài khoản sàn của bạn lại không nằm trong tay sàn, đó là hộp thư điện tử và số
điện thoại.
Email là tài khoản gốc
Link đặt lại mật khẩu sàn gửi về đâu? Về email. Thông báo đăng nhập lạ gửi về đâu? Cũng về email. Yêu cầu xác
minh khi thêm địa chỉ rút mới cũng vậy. Ai kiểm soát hộp thư của bạn thì đang đứng ở vị trí cao hơn cả mật khẩu
sàn, nên khóa thật chặt tài khoản sàn mà để email dùng chung mật khẩu với vài chục dịch vụ khác thì chỉ là kéo
dài thời gian.
- Dùng một địa chỉ riêng chỉ để đăng ký sàn, không dùng cho mua hàng, diễn đàn hay tài khoản game. Địa chỉ càng
ít xuất hiện công khai thì càng ít nằm trong các danh sách rò rỉ. - Đặt mật khẩu riêng biệt cho email và bật passkey hoặc app xác thực, đồng thời gỡ số điện thoại khỏi mục
khôi phục nếu nhà cung cấp cho phép, hoặc ít nhất tắt tùy chọn nhận mã đăng nhập qua tin nhắn. - Kiểm tra mục chuyển tiếp thư và bộ lọc. Một mẹo cũ mà vẫn hiệu quả là kẻ tấn công tạo quy tắc tự động chuyển
mọi thư có chữ “Binance” hay “mã xác minh” sang địa chỉ của họ rồi xóa khỏi hộp thư đến, khiến bạn không thấy gì
bất thường trong nhiều tuần.
Số điện thoại là chìa dự phòng để lung tung
Thói quen ở đây là gắn số di động vào mọi chỗ: khôi phục email, xác nhận ngân hàng, đăng nhập sàn, tài khoản
Zalo. Một số mở được rất nhiều ổ khóa, trong khi việc cấp lại SIM lại diễn ra ở quầy giao dịch hoặc qua thao tác
chuyển eSIM, tức là ở nơi bạn không nhìn thấy. Việc làm được ngay là gọi tổng đài Viettel, VinaPhone hay
MobiFone tùy nhà mạng bạn dùng, hỏi thuê bao của mình có đặt được lớp xác minh bổ sung khi cấp lại SIM hay
không, và yêu cầu ghi chú chỉ xử lý tại phòng giao dịch khi chính chủ có mặt kèm CCCD gốc. Tên gọi và mức hỗ
trợ khác nhau giữa các nhà mạng nên đừng tin một cái
tên dịch vụ chép từ bài viết nước ngoài. Song song đó, gỡ dần vai trò của số điện thoại bằng cách chuyển các nơi
đang dùng mã tin nhắn sang app xác thực. Số để liên lạc, còn quyền vào tài khoản thì giao hết cho app.
dài trong khi người xung quanh vẫn dùng bình thường. Khởi động lại không lên sóng thì đừng chờ, mượn máy khác
gọi tổng đài nhà mạng ngay, vì chỉ có vài phút để chặn lại.
10. Nghi tài khoản đã bị chiếm: khóa cái gì trước, theo thứ tự nào
Nếu chuyện đang xảy ra ngay lúc này thì thứ tự làm còn quan trọng hơn nội dung từng bước. Cái nào bị mất trước
sẽ kéo theo cái nào, cứ khóa theo đúng chiều đó.
Bước 0: đổi sang một thiết bị khác
Nếu có bất kỳ khả năng nào máy tính đang dùng bị nhiễm mã độc, mọi thao tác đổi mật khẩu thực hiện trên chính
máy đó đều bị ghi lại. Mượn máy khác, hoặc dùng điện thoại nếu nghi ngờ nằm ở máy tính.
Bước 1: số điện thoại, nếu máy mất sóng
Gọi tổng đài nhà mạng từ máy khác, báo nghi bị đổi SIM trái phép, yêu cầu khóa dịch vụ trên SIM đang hoạt
động và yêu cầu tra cứu lịch sử đổi SIM hoặc chuyển eSIM gần nhất. Thông tin ai đổi, đổi lúc nào, đổi ở đâu về
sau là chứng cứ quan trọng khi trình báo.
Bước 2: email trước, sàn sau
Nhiều người làm ngược thứ tự này và mất công hai lần. Email còn trong tay kẻ tấn công thì bạn đổi mật khẩu sàn xong, họ đặt lại
lần nữa qua chính hộp thư đó. Với email: đổi mật khẩu, đăng xuất toàn bộ phiên trên mọi thiết bị, xóa các quy
tắc chuyển tiếp thư lạ, kiểm tra địa chỉ và số điện thoại khôi phục xem có bị thay không.
Bước 3: tài khoản sàn, theo đúng bốn việc
- Đổi mật khẩu và đăng xuất tất cả thiết bị trong mục quản lý phiên. Chỉ đổi mật khẩu thì phiên đang mở
của kẻ tấn công vẫn sống. - Thu hồi toàn bộ khóa API, khỏi xét cái nào lành cái nào không, tạo lại sau cũng chỉ mất vài phút.
- Bật khóa rút tiền nếu sàn có, và bật lại danh sách trắng nếu nó đang tắt.
- Mở phiếu hỗ trợ chính thức ngay trong app hoặc trên trang chính thức, báo tài khoản bị chiếm và đề
nghị đóng băng. Đừng tìm hỗ trợ qua Zalo, Telegram hay số điện thoại tra trên mạng, vì đó đúng là nơi nhóm lừa
giai đoạn hai đứng chờ.
Bước 4: gom chứng cứ ngay khi còn thấy
Chụp màn hình trước khi thứ gì đó bị xóa hoặc bị cuộn qua: lịch sử đăng nhập kèm địa chỉ IP và thiết bị, lịch
sử lệnh, lịch sử rút với mã giao dịch on-chain, email cảnh báo, thời điểm điện thoại mất sóng, nội dung trao đổi
với người giả mạo nếu có. Bộ chứng cứ này dùng chung cho cả sàn, nhà mạng và cơ quan công an.
được không, đừng cài phần mềm dọn dẹp lạ do người trên mạng gửi, và đừng đưa khóa API hay quyền điều khiển máy
tính cho bất kỳ ai tự nhận sẽ giúp bạn theo dõi dòng tiền.
11. Tiền đang nằm ở đâu quyết định còn lấy lại được bao nhiêu
Câu hỏi ai cũng hỏi ngay sau khi phát hiện là có lấy lại được không. Câu trả lời phụ thuộc gần như hoàn toàn
vào một điều: lúc này tiền đang nằm ở đâu.
| Tiền đang ở đâu | Còn cửa lấy lại? | Điều gì quyết định |
|---|---|---|
| Vẫn trong tài khoản sàn, chưa rút | Có | Bạn khóa tài khoản nhanh tới đâu. Đây là quãng duy nhất sàn có quyền đóng băng |
| Đã đặt lệnh rút nhưng còn chờ duyệt | Có thể | Nếu lệnh còn bị giữ vì rà soát rủi ro, yêu cầu hủy vẫn kịp tới nơi |
| Đã ra on-chain và giao dịch đã xác nhận | Gần như không | Không ai đảo ngược được giao dịch đã xác nhận. Từ đây chỉ còn truy vết và trình báo |
| Đã vào tài khoản ở một sàn khác | Hạn chế | Chỉ còn yêu cầu phong tỏa thông qua cơ quan điều tra, ăn thua ở tốc độ những giờ đầu |
| Đã qua ví cá nhân, dịch vụ trộn hoặc cầu nối chuỗi | Hầu như không | Ở mức cá nhân thì không còn việc gì làm được |
| Bốc hơi qua giao dịch trái phép, không có lệnh rút | Hầu như không | Lệnh đã khớp thì không thuộc diện hủy, còn lại là xem xét theo chính sách riêng của sàn |
Bảng trên cho thấy ba chỗ đáng lưu ý. Quãng còn cứu được nằm trọn trong khoảng thời gian tài sản còn ở trong sàn,
nên mấy phút đầu quyết định gần như toàn bộ kết quả. Khoảng chờ khi thêm địa chỉ rút mới chính là cái kéo dài
quãng cứu được đó ra. Và thiệt hại qua cửa giao dịch khó xử lý hơn
thiệt hại qua cửa rút tiền, vì trên sổ sách nó là những lệnh hợp lệ do khóa API hợp lệ đặt ra.
Còn một chuyện hay bị hiểu sai: việc sàn đứng ra bồi thường chỉ xảy ra trong số ít trường hợp. Vụ Coinbase nêu ở
trên có bồi hoàn vì lỗi nằm trong quy trình của chính họ, còn khi nguyên nhân là máy người dùng nhiễm mã độc,
mật khẩu bị dùng lại hay khóa API giao cho bên thứ ba, kết luận thường quy về trách nhiệm quản lý phương tiện
xác thực của chủ tài khoản. Cách đánh giá khả năng thu hồi có ở bài bị lừa crypto rồi có
lấy lại tiền được không, còn nếu thiệt hại xảy ra ở ví riêng thì hai bài liên quan là
thu hồi phê duyệt token và ký nhầm khi cày airdrop.
12. Báo cho ai ở Việt Nam, và vì sao dịch vụ lấy lại tiền là cú lừa thứ hai
Ba nơi cần báo
Công an nơi cư trú là kênh chính thức để vụ việc được ghi nhận. Mang theo bộ chứng cứ đã gom ở phần
trên kèm bản tường trình xếp theo trình tự thời gian, địa chỉ ví nhận tiền và giấy tờ tùy thân. Hồ sơ càng gọn
thì bước tiếp nhận càng nhanh.
Nhà mạng, nếu vụ việc dính tới số điện thoại. Gọi tổng đài để khóa dịch vụ và xin xác nhận bằng văn
bản về lịch sử đổi SIM hoặc chuyển eSIM. Văn bản này quan trọng vì nó chứng minh số của bạn bị chuyển đi mà bạn
không yêu cầu.
Sàn giao dịch, chỉ qua phiếu hỗ trợ trong app hoặc trên trang chính thức. Nêu rõ mốc thời gian phát
hiện, các lệnh không phải do bạn thực hiện, và đề nghị đóng băng tài khoản. Nếu sau đó tài khoản bị hạn chế lâu,
cách hiểu quy trình có ở bài bị đóng băng lệnh rút hoặc khóa tài khoản.
Vòng lừa thứ hai: nhóm nhận lấy lại tiền bị lừa
Ngay sau khi ai đó kể chuyện mình mất tài khoản, trên Facebook và Telegram tiếng Việt sẽ xuất hiện đúng những
thứ này: hội nhóm nhận lấy lại tiền bị lừa, người xưng là chuyên gia thu hồi tài sản số, tài khoản gắn mác luật
sư mạng, kèm các bình luận khoe đã lấy lại thành công. Điểm chung của tất cả là thu phí trước.
- Cam kết chắc chắn lấy lại được, thậm chí hứa tỷ lệ cụ thể. Không ai đảo ngược được giao dịch đã xác nhận
trên chuỗi nên lời cam kết đó chỉ có thể là bịa. - Đòi chuyển phí trước, thường bằng USDT, gọi là phí dịch vụ, phí truy vết hoặc phí mở hồ sơ.
- Xin quyền điều khiển máy tính từ xa, hoặc xin khóa API và mật khẩu mới để “theo dõi dòng tiền giúp”.
- Tự nhận là người của sàn hoặc cơ quan chức năng nhưng liên hệ qua Zalo, Telegram thay vì kênh chính thức.
sàn không thu phí của bạn để xử lý vụ việc. Bất kỳ ai đòi tiền trước để lấy lại tiền cho bạn đều đang nhắm vào
đúng người vừa mất tiền, tức nhóm dễ thuyết phục nhất. Các mô hình lừa và cách nhận diện chung có ở bài
dấu hiệu lừa đảo crypto.
13. Khóa lại cả ba cửa: bộ thiết lập nên bật trên tài khoản sàn
Bật hết ba nhóm thiết lập này mất khoảng mười lăm phút, và bật một lần thì dùng được lâu dài.
| Cửa | Nên bật gì | Ưu tiên |
|---|---|---|
| Cửa đăng nhập | Passkey hoặc khóa bảo mật phần cứng nếu sàn hỗ trợ, chưa có thì app xác thực | Cao nhất |
| Gỡ tin nhắn khỏi vai trò xác thực và khỏi đường khôi phục, ở cả sàn lẫn email | Cao nhất | |
| Email riêng chỉ dùng cho sàn, mật khẩu không trùng bất kỳ đâu | Cao | |
| Mã chống lừa đảo để nhận ra email giả trong một giây | Trung bình, nhưng làm rất nhanh | |
| Cửa rút tiền | Danh sách trắng địa chỉ rút, chấp nhận khoảng chờ khi thêm địa chỉ mới | Cao nhất |
| Khóa rút tiền có thời hạn cho phần tài sản giữ lâu | Cao với người mua rồi để đó | |
| Lớp phụ của sàn như mật khẩu quỹ, bước duyệt giao dịch | Trung bình | |
| Cửa giao dịch | Xóa toàn bộ khóa API không còn dùng | Cao nhất |
| Không cấp quyền rút cho khóa nào, giới hạn theo IP nếu sàn có | Cao | |
| Xem lại danh sách khóa và danh sách thiết bị đăng nhập theo định kỳ | Trung bình |
Vị trí từng mục đổi theo bản cập nhật giao diện, cứ mở phần cài đặt bảo mật rồi tìm theo tên chức năng đã
nêu. Nếu bạn đang chọn nơi mở tài khoản hoặc
định chia bớt tài sản cho đỡ tập trung một chỗ, phần so sánh có ở bài chọn sàn crypto cho người
mới.
Binance
Bybit
OKX
Gate.io
MEXC
KuCoin
Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.
14. Thuật ngữ hay gặp khi đọc về chiếm đoạt tài khoản
Nhồi thông tin đăng nhập (credential stuffing). Lấy các cặp email và mật khẩu đã rò rỉ từ dịch vụ khác
rồi thử hàng loạt lên một trang mới. Kẻ tấn công khỏi ngồi đoán, họ ăn vào thói quen đặt trùng mật khẩu.
Giả mạo chuyển tiếp thời gian thực (AiTM). Trang giả đứng giữa, chuyển ngay những gì bạn nhập sang
trang thật để đăng nhập thành công phía bên kia. Mã sáu số từ app xác thực cũng bị chuyển tiếp như mã tin nhắn.
Cookie phiên. Mẩu dữ liệu trình duyệt giữ lại sau khi bạn đăng nhập để lần sau khỏi xác thực lại. Ai có
mẩu đó là vào được tài khoản mà không kích hoạt bất kỳ bước xác thực nào.
Mã độc đánh cắp thông tin (infostealer). Loại mã độc chuyên gom mật khẩu lưu trong trình duyệt, cookie
phiên, file ví và file văn bản trên máy rồi gửi ra ngoài trong vài phút. Đường lây phổ biến là phần mềm bẻ khóa
và file cài đặt tải từ nguồn không rõ.
TOTP. Mã sáu số đổi mỗi ba mươi giây do app xác thực sinh ra trên máy bạn. Không đi qua mạng viễn thông
nên chặn được việc chiếm số điện thoại, nhưng vẫn bị trang giả chuyển tiếp.
Passkey và khóa bảo mật phần cứng. Phương thức xác thực gắn với tên miền thật. Không tạo ra dãy số nào
để đưa cho ai nên trang giả không có gì để chuyển tiếp.
Khóa API và phân quyền. Cặp chuỗi ký tự cho phép chương trình bên ngoài thao tác trên tài khoản, với ba
mức quyền thường gặp là đọc dữ liệu, đặt lệnh và rút tiền. Riêng quyền đặt lệnh đã đủ để làm số dư mất giá trị.










