Khóa testnet và khóa tài khoản thật, đừng dùng lẫn: quyền API key gồm những gì

Khóa testnet và khóa tài khoản thật, đừng dùng lẫn: quyền API key gồm những gì

API key không phải mật khẩu mà là một bó công tắc. Sàn xem bạn đã ghim địa chỉ hay chưa trước khi cho bật những ô nguy hiểm.

Dựa trên tài liệu sàn đọc trực tiếp, kiểm vào tháng 9 năm 2026
Tóm tắt nhanh

Câu hỏiTrả lời ngắn
API key có phải mật khẩu không?Không. Đó là một bó công tắc, và bạn chọn bật cái nào.
Có mấy công tắc?Ba cái đáng kể: đọc, giao dịch và rút.
App theo dõi danh mục cần gì?Chỉ cần đọc. Phần lớn công cụ không cần hơn.
Tắt rút là an toàn rồi chứ?Chưa. Riêng quyền giao dịch đã đủ làm hao số dư.
Ai quyết định quyền của tôi?Sàn xem bạn có ghim địa chỉ IP hay không trước đã.
Khóa của tôi lộ rồi thì sao?Đó là bài khác. Bài này nói về lúc trước đó.

Có hai tài khoản rất hay bị lẫn với nhau: tài khoản thật và môi trường thử nghiệm. Trỏ một chương trình chưa hoàn thiện vào khóa thật để xem nó có chạy không thì nó chạy thật, và đó mới là vấn đề. Trước khi tới đó, cần gọi tên ba công tắc gắn trên mỗi khóa.

Sơ đồ cấu trúc ba công tắc quyền gắn trên một API key của sàn, cho thấy quyền đọc để lộ số dư, vị thế và lịch sử lệnh và là thứ các app theo dõi danh mục cùng công cụ thuế cần, quyền giao dịch cho phép đặt và hủy lệnh bằng số dư và là thứ các chiến lược tự động cần, còn quyền rút cho phép tài sản rời khỏi tài khoản và gần như không có thứ gì cá nhân tự chạy cần tới, kèm ghi chú rằng mức thiệt hại của một khóa bị lộ đã được ấn định ngay lúc chọn các công tắc này - Cryptonakta
Một thông tin xác thực, ba mức sự cố khác nhau. Bạn chọn mức nào ngay lúc tạo.

1. Khóa là một bó công tắc, không phải mật khẩu

Có hai tài khoản rất hay bị lẫn với nhau: tài khoản thật và môi trường thử nghiệm. Lẫn hai cái đó là cách người cẩn thận vẫn bị lộ.

Trước khi tới đó, cần gọi tên ba công tắc đã.

Ba thuật ngữ rồi đi tiếp

API key là thông tin xác thực bạn tạo ra để một chương trình bên ngoài hành động trong tài khoản sàn mà không cần đăng nhập. Không màn hình đăng nhập, không mật khẩu, không lớp xác thực thứ hai, lần nào cũng vậy.

Quyền là các công tắc gắn vào khóa đó. Sàn cho bật riêng từng cái, và khóa chỉ làm được những gì đang bật.

Danh sách IP cho phép là danh sách địa chỉ được dùng khóa. Yêu cầu từ nơi khác bị từ chối dù khóa đúng.

Từng công tắc mở ra cái gì

Công tắcCho phép làm gìAi thật sự cần
ĐọcXem số dư, vị thế, lịch sử lệnh và khớp lệnhApp theo dõi, công cụ thuế, bảng điều khiển, bảng tính
Giao dịchĐặt, sửa và hủy lệnh bằng số dư của bạnBot và chương trình thật sự có giao dịch
RútĐưa tài sản ra khỏi tài khoảnGần như không có thứ gì cá nhân tự chạy cần tới

Phần lớn người hỏi “đưa khóa có sao không” chỉ cần dòng đầu. Đó là câu hữu ích nhất trong cả bài.

Khác mật khẩu ở chỗ nào

Mật khẩu là bạn tự dùng, nhìn màn hình, có lớp thứ hai chắn phía trước. Thấy lạ thì dừng lại được.

API key không có bước đó. Chương trình tự kết nối, kể cả khi bạn không ngồi trước máy.

Bù lại có một điểm lợi thật. Khóa xóa đi tạo lại trong ba mươi giây, còn mật khẩu thì không gọn như vậy.

Bài này không nói về cái gì

Khóa đã lộ rồi thì xử lý thế nào không nằm ở đây. Chuyện đó có bài riêng.

Bài này là bước trước đó, tức là chỗ quyết định sự cố sau này to tới đâu.

2. Ghim địa chỉ quyết định bạn được bật ô nào

Đây là phần sắp xếp lại mọi thứ. Bạn không tự do chọn quyền.

Sàn xem bạn có ghim địa chỉ IP hay chưa trước, và câu trả lời đó giới hạn những gì bạn được bật.

Tài liệu viết gì

Trang hỗ trợ của Binance nói thẳng. Thêm giới hạn truy cập theo IP là bắt buộc nếu muốn bật quyền rút.

Và khóa do hệ thống tạo chỉ có thể đặt ở mức đọc khi IP không bị giới hạn.

Đọc lại nửa sau. Khi chưa ghim IP, chỉ đọc không phải là lời khuyên. Đó là thứ duy nhất có sẵn.

Sàn khác, cùng một kết luận

OKX chặn theo cách khác. Tài liệu cho lập trình viên của họ nói về các khóa có quyền giao dịch hoặc rút mà không gắn với địa chỉ nào.

Những khóa đó hết hạn sau mười bốn ngày không hoạt động. Cùng trang đó cho phép tối đa hai mươi địa chỉ cho mỗi khóa.

Một bên từ chối cấp quyền, một bên để nó tự chết. Cơ chế khác nhau. Vị trí đứng thì giống.

Vì sao lại là IP

Giả sử khóa bị lộ. Người cầm nó sẽ thử kết nối từ bất cứ đâu.

Có IP ghim sẵn thì lần thử đó bị từ chối, dù khóa đúng. Đây là lớp phòng vệ đơn giản nhất trước một vụ rò rỉ.

Vì thế các sàn biến IP thành điều kiện của những quyền nguy hiểm, thay vì để nó ở dạng lời khuyên.

Chỗ mọi người chia làm hai

Ai chạy chương trình ở nơi có địa chỉ cố định gần như không gặp quy tắc này. Dán địa chỉ vào rồi đi tiếp.

Ai chạy ở nhà thì tắc, vì địa chỉ thay đổi.

Đây không phải khác biệt về trình độ mà là chương trình đang nằm ở đâu. Cùng một dòng thông báo, người thấy dễ người thấy không xong.

3. Tắt rút không có nghĩa là vô hại

Kế hoạch quen thuộc là tắt rút rồi coi phần còn lại là chuyện nhỏ. Nửa đầu đúng. Nửa sau là chỗ người ta mất tiền.

Quyền giao dịch cũng làm tiền đi

Khóa giao dịch được thì tiêu được số dư của bạn. Nó không cần đưa gì ra khỏi tài khoản để bạn còn ít hơn lúc đầu.

Chuyện này từng xảy ra ở quy mô lớn. Một dịch vụ bot bị xâm nhập làm lộ rất nhiều API key của các sàn.

Thiệt hại sau đó đến từ giao dịch trái phép chứ không phải lệnh rút. Diễn biến ra sao nằm ở tài khoản sàn bị chiếm.

Vì sao một lệnh khớp bất lợi lại xảy ra thì có ở các loại lệnhvì sao bị thanh lý. Bài này bám vào công tắc.

Vậy tắt rút mua được gì

Nó loại bỏ kết cục nhanh nhất và trọn vẹn nhất. Tài sản không ra được địa chỉ không phải của bạn.

Nó không làm khóa trở nên vô hại và không thay thế việc ghim IP. Hai lớp này làm hai việc khác nhau.

Ba lớp và mỗi lớp chặn gì

Giảm quyền giới hạn việc khóa làm được. Lộ hay không, chỉ đọc thì không giao dịch.

Ghim IP giới hạn nơi được dùng khóa. Có quyền mà ở chỗ khác vẫn bị từ chối.

Tách khóa giới hạn phạm vi phải cắt khi có chuyện. Xóa một cái và chỉ một chương trình dừng.

Làm cả ba thì tốt. Nếu chỉ làm một, cái đầu đáng giá nhất, vì hai cái kia phụ thuộc hoàn cảnh còn quyền thì lúc nào cũng do bạn.

4. Hai nền tảng công bố những gì

Đây là quy tắc do hai nền tảng công bố, là hai nơi mà tài liệu được đọc trực tiếp cho bài này, kiểm vào tháng 9 năm 2026.

Quy tắcBinanceOKX
Cách chia quyềnĐọc và rút bật riêngĐọc, giao dịch, rút
Rút khi chưa ghim IPKhông có. Giới hạn IP là bắt buộcVẫn tạo được nhưng sẽ hết hạn
Khóa không IP mà có giao dịch hoặc rútKhóa hệ thống bị giới hạn ở mức đọcHết hạn sau 14 ngày không dùng
Số địa chỉ mỗi khóaBắt buộc có danh sách nếu muốn rútTối đa 20, IPv4 hoặc IPv6, nhận cả dải
Thành phần thông tin xác thựcKhóa và secret, hoặc khóa bạn tự tạoKhóa, secret và một passphrase bạn tự đặt

Số liệu kiểm tháng 9 năm 2026 và do từng nền tảng đặt. Hãy đọc như hình dạng của quy tắc thay vì như hằng số.

Thông tin xác thực không phải lúc nào cũng hai mảnh

Ở một nền tảng, khóa do hệ thống tạo gồm hai thứ: khóa và secret. Khóa bạn tự tạo dùng cơ chế khác và nửa bí mật nằm ở phía bạn.

Ở nền tảng kia có mảnh thứ ba. Đó là passphrase bạn chọn lúc tạo, đi kèm mỗi yêu cầu cùng với khóa và secret.

Chi tiết nhỏ nhưng làm nhiều người mắc kẹt. Bạn lưu hai giá trị mà chương trình hỏi ba thì không có gì hỏng: bạn đang ở nền tảng dùng ba.

Thứ không nơi nào lưu lại

Secret chỉ hiện một lần, lúc tạo khóa. Không sàn nào hiện lại và bộ phận hỗ trợ cũng không lấy ra được.

Nên mất secret không phải bài toán khôi phục. Đó là bài toán xóa đi tạo lại, và đó là bài toán dễ chịu hơn nhiều.

5. Từng loại công cụ cần quyền nào

Xếp công cụ theo việc chúng làm khi chạy đúng thì quyền tự lộ ra.

Thứ bạn sắp kết nốiQuyền thật sự cần
App theo dõi danh mục, bảng số dưĐọc
Công cụ thuế hoặc kế toán kéo lịch sửĐọc
Bảng tính bạn tự làmĐọc
Bot lưới, chiến lược tự động, copyĐọc và giao dịch. Không rút
Thứ tự chuyển tiền giữa các sàn giúp bạnRút, và đây là chỗ yêu cầu IP xuất hiện
Chạy thử hoặc backtestKhóa testnet, không phải khóa tài khoản thật

Dòng cuối hay bị bỏ qua nhất. Môi trường thử nghiệm cấp khóa riêng, và dùng khóa thật để tập là phiên bản có thể tránh được của toàn bộ chủ đề này.

Quyền tối thiểu cho bot

Chương trình đặt lệnh thì cần đọc và giao dịch. Không thấy số dư thì không tính được đặt bao nhiêu.

Rút không nằm trong đó. Bot không có việc gì phải gửi tiền đi đâu cả.

Chương trình đó thật ra làm những gì thì có ở bot giao dịch lưới, và trong danh sách đó không có rút.

Khi bot đòi quyền rút

Có cấu hình thật sự cần, chủ yếu là loại tự cân bằng vốn giữa nhiều sàn. Phần lớn thì không.

Nếu một công cụ chiến lược đòi quyền rút, câu đáng hỏi là tính năng nào dùng tới nó. Trả lời rõ thì được, không trả lời cũng là một câu trả lời.

Nếu bạn còn đang chọn chỗ để chạy, phần so sánh nằm ở chọn sàn giao dịch, và những thứ nên kiểm trước khi nạp tiền ở đâu cũng có tại cách nhận biết sàn uy tín.

Chỉ đọc làm được tới đâu

Xem được số dư, vị thế đang mở, lệnh cũ và các lần khớp. Tính lợi nhuận hay chuẩn bị số liệu thuế đều đủ.

Thứ không làm được là đặt lệnh. Mua và bán đều đóng.

Nên khóa chỉ đọc bị lộ thì không giao dịch được. Đổi lại, nó cho thấy quy mô số dư và thói quen của bạn.

Khi công cụ đòi nhiều hơn mức nó dùng

Có hướng dẫn bảo bật hết cho nhanh. Thường là vì người viết thấy hỏi một lần tiện hơn hỏi hai lần.

Cách thử rẻ nhất là chỉ bật đọc rồi kết nối. Chạy được thì xong.

Không chạy được thì bật thêm đúng ô còn thiếu. Mất thêm vài phút và không để lại quyền thừa.

Sơ đồ cho thấy việc ghim địa chỉ IP được kiểm trước khi cấp quyền, với một nền tảng bắt buộc giới hạn IP mới bật được quyền rút và giới hạn khóa do hệ thống tạo ở mức đọc khi IP không bị ràng buộc, còn nền tảng thứ hai cho phép khóa không ghim địa chỉ giữ quyền giao dịch hoặc rút nhưng sẽ hết hạn sau mười bốn ngày không hoạt động, qua đó cho thấy hai nơi tới cùng một vị trí bằng hai cơ chế khác nhau - Cryptonakta
Hai sàn, hai cơ chế, một kết luận: khóa chưa ghim địa chỉ thì không có quyền thật.

6. Một chương trình, một khóa

Một khóa dùng cho tất cả thì tiện, cho tới ngày không tiện nữa. Tách ra mất khoảng một phút.

Một chương trình, một khóa

Mỗi công cụ một khóa, và khóa đặt theo tên công cụ. Hôm nào thấy có gì lạ, bạn xóa một khóa và chỉ một chương trình dừng.

Dùng chung khóa thì lựa chọn tệ hơn: xóa và làm hỏng tất cả cùng lúc, hoặc để nó sống trong lúc bạn dò xem công cụ nào rò rỉ.

Đặt tên để danh sách còn dùng được

Hầu hết sàn cho gắn nhãn. Hãy ghi tên chương trình, đừng ghi ngày hay số thứ tự.

Một năm sau, cái nhãn là thứ duy nhất cho bạn biết khóa còn dùng hay không. Khóa tên “test” là khóa bạn sẽ không bao giờ dám xóa.

Nếu đã có sẵn khóa không nhãn, cách an toàn là xóa rồi tạo lại những thứ bạn thật sự dùng. Có gì hỏng thì đó chính là cách biết nó đang được dùng.

Xóa thay vì tạm khóa

Khóa cứ dồn lại. Dịch vụ bạn thử một tuần cách đây hai năm vẫn đang giữ một thông tin xác thực còn sống, trừ khi bạn đã gỡ.

Các sàn cũng coi đây là vấn đề. Quy tắc hết hạn khi không dùng ở trên chính là việc đó.

Secret để ở đâu

Không để trong tin nhắn, không trong ảnh chụp màn hình, không trong kho mã nguồn. Ba chỗ đó giải thích phần lớn các vụ rò rỉ không thuộc lỗi của riêng ai.

Một mục trong trình quản lý mật khẩu là đủ. Cùng bài toán cất giữ như cụm từ khôi phục, chỉ khác một điểm. API key thay mới trong ba mươi giây, nên phân vân là thay.

Bao nhiêu khóa là vừa

Mỗi sàn có giới hạn số khóa, và với người dùng cá nhân thì thường thoải mái.

Vấn đề không nằm ở số lượng mà ở việc quản lý. Mười khóa mà không biết cái nào của ai thì không xóa được cái nào.

Nên chỉ tạo đúng bằng số chương trình, và bỏ chương trình nào thì xóa khóa đó luôn.

7. Danh sách IP và địa chỉ của ai nằm trong đó

Ghim địa chỉ nghe như việc của người quản trị máy chủ. Thường thì đơn giản hơn thế.

Địa chỉ đó là của ai

Danh sách muốn địa chỉ mà chương trình kết nối từ đó. Không phải máy tính của bạn, trừ khi chương trình chạy trên đó.

Bot chạy trên máy chủ thuê có một địa chỉ cố định, đây là trường hợp dễ.

Chương trình chạy trên mạng nhà dùng địa chỉ nhà mạng cấp, và địa chỉ đó có thể đổi.

Đọc ô danh sách

Chương trình chạy ở đâuĐịa chỉ có cố định khôngBạn còn lại gì
Máy chủ thuê hoặc đám mâyCó, và không đổiMọi quyền mà sàn cung cấp
Mạng công ty hoặc trườngThường là có, đôi khi là một dảiTương tự, nếu xin được dải từ người quản trị
Mạng gia đìnhCó nơi ổn định hàng tháng, có nơi khôngKiểm hai lần trước khi tin
Laptop đổi mạng liên tụcKhôngChỉ đọc, hoặc chuyển chương trình đi nơi khác
Điện thoại dùng 4GKhông, đổi liên tụcChỉ đọc

Hai dòng cuối là chỗ người ta cãi nhau với màn hình. Màn hình không làm khó, nó đang nói rằng chương trình này không ghim được.

Một lỗi đáng gọi tên

Có người dán địa chỉ nhà mình vào khóa mà một dịch vụ bên ngoài sẽ dùng. Thế là dịch vụ không kết nối được và khóa trông như hỏng.

Nó không hỏng. Danh sách muốn địa chỉ của máy gửi yêu cầu, mà với dịch vụ bên ngoài thì đó là máy chủ của họ.

Công cụ tử tế đều công bố địa chỉ mà họ kết nối từ đó. Không công bố thì đó cũng là một dữ kiện trước khi bạn giao gì cho họ.

Khi địa chỉ của bạn đổi

Khóa không bị xóa, chỉ là yêu cầu bị từ chối. Ở phía chương trình, nó hiện ra như lỗi xác thực.

Nên nhiều người tưởng khóa hỏng và tạo khóa mới, rồi vẫn lỗi vì địa chỉ vẫn nằm ngoài danh sách.

Gặp triệu chứng đó thì xem danh sách IP trước. Kiểm xem địa chỉ hiện tại có trong đó không là xong phần lớn trường hợp.

8. Tách khóa thử nghiệm khỏi khóa thật

Quay lại chỗ mở đầu. Hai tài khoản bị lẫn với nhau, và đó là cách người cẩn thận vẫn lộ.

Khóa testnet không phải khóa của bạn

Môi trường thử nghiệm là hệ thống riêng với số dư riêng và số dư đó không có giá trị. Chúng cấp khóa riêng.

Khóa tạo ở đó không chạm được số dư thật, và đó chính là lý do dùng nó khi chiến lược còn dang dở.

Lỗi là chiều ngược lại: trỏ một chương trình chưa xong vào khóa thật để xem có chạy không. Nó chạy, và đó mới là vấn đề.

Spot và phái sinh thường là hai ô khác nhau

Nhiều sàn tách quyền giao dịch theo sản phẩm, nên khóa giao dịch spot chưa chắc mở được vị thế futures.

Cách tách này có ích. Chương trình chỉ chạy spot thì để ô phái sinh tắt không mất gì, và loại bỏ kết cục một lỗi lập trình mở vị thế đòn bẩy.

Hai sản phẩm khác nhau ra sao thì có ở spot và futures, còn đòn bẩy tác động lên vị thế thế nào thì ở ký quỹ cô lập và chéo.

Chuyển từ thử nghiệm sang thật

Chạy thử vài ngày thấy ổn thì chuyển sang tài khoản thật, và phải tạo khóa mới. Khóa testnet không dùng được ở tài khoản thật.

Những ngày đầu nên để khối lượng nhỏ. Khớp lệnh ở môi trường thử không giống thị trường thật, tốc độ nhận lệnh cũng khác.

Thứ lộ ra ở đây thường là khác biệt môi trường chứ không phải lỗi chương trình.

Quyền phái sinh là một ô riêng

Nhiều người bật hết các ô giao dịch cho chắc. Thực tế thì ô spot và ô phái sinh dùng cho hai việc khác nhau.

Chương trình chạy spot mà bật cả phái sinh thì phần thừa đó không mang lại gì, chỉ mở thêm một hướng hỏng.

Nếu sau này bạn có chạy chiến lược phái sinh thật, hãy tạo một khóa khác cho nó. Tách ra vẫn dễ quản lý hơn là gộp.

Trước khi giao khối lượng lớn

Chạy vài ngày với khối lượng nhỏ rồi mới tăng. Trong vài ngày đó bạn nhìn lịch sử lệnh để xem chương trình có làm đúng thứ bạn nghĩ không.

Thứ cần xác nhận không phải là lợi nhuận. Là việc nó không làm gì ngoài dự tính.

Bỏ qua bước này thì bạn sẽ biết điều đó sau khi đã tăng khối lượng.

9. Trình tự trước khi bấm tạo khóa

Tất cả rút lại thành một trình tự ngắn. Làm lần thứ hai là dưới một phút.

Trước khi bấm tạo

  1. Đặt tên khóa theo chương trình sẽ giữ nó. Danh sách toàn key1, key2 là danh sách bạn không kiểm lại được.
  2. Chọn quyền theo việc chương trình làm, không theo thứ hướng dẫn cài đặt đòi. Đọc phủ được nhiều công cụ hơn bạn nghĩ.
  3. Tìm trước địa chỉ mà chương trình kết nối từ đó, vì ít nhất một sàn dùng nó để quyết định bạn được bật ô nào.
  4. Ghim địa chỉ đó nếu có. Nếu chương trình chạy trên đường truyền hay đổi, hãy tính luôn phương án chỉ đọc.
  5. Để quyền rút tắt trừ khi bạn gọi được tên tính năng cần tới nó.
  6. Lưu secret cho đàng hoàng ngay lúc đó. Nó chỉ hiện một lần và không lấy lại được.
  7. Chạy nhỏ trước. Cùng logic với lệnh chuyển thử: xác nhận hành vi rồi mới giao khối lượng.

Trình tự này chặn được gì

Bước hai và bước năm quyết định một ngày xấu to tới đâu, trước khi có gì rò rỉ.

Bước ba và bốn quyết định bạn có được những quyền đó hay không, và đây là phần hầu hết mọi người phát hiện khi đang cài dở.

Bước sáu tránh cơn hoảng về sau. Secret hiện một lần và người ta cứ tưởng tìm lại được.

Rồi sau đó

Giữ danh sách ngắn. Thôi dùng công cụ nào thì xóa khóa của nó ngay hôm đó.

Nếu đã thấy có gì bất thường thì đây không phải bài cần đọc. Bắt đầu ở tài khoản bị chiếm, còn nếu mất luôn lớp xác thực thứ hai thì mất 2FA nói rõ cái gì bị khóa và cái gì không.

Bảng quyết định ghép công cụ với quyền thật sự cần, cho thấy app theo dõi danh mục, phần mềm thuế và bảng tính tự làm chỉ cần quyền đọc, bot lưới và chiến lược tự động cần đọc và giao dịch nhưng không cần rút, việc cân bằng vốn giữa các sàn mới cần quyền rút và đó là chỗ yêu cầu địa chỉ xuất hiện, còn chạy thử và backtest dùng khóa testnet không cấp trên tài khoản thật - Cryptonakta
Gần như mọi dòng đều dừng ở quyền đọc. Đó là phát hiện hữu ích chứ không phải lời dặn dò.

10. Năm niềm tin làm mất tiền

Năm niềm tin giải thích gần hết phần rủi ro đáng ra tránh được. Cái nào nghe cũng hợp lý.

Điều nhiều người tinĐiều màn hình thật sự làm
Tắt rút là khóa an toànRiêng quyền giao dịch đã tiêu được số dư. Hai lớp làm hai việc khác nhau
Tôi tự do chọn quyềnSàn xem bạn ghim IP chưa trước, và không ghim thì khóa hệ thống chỉ ở mức đọc
Danh sách IP là dành cho dân kỹ thuậtNó bắt buộc với quyền rút ở một trong hai nền tảng đọc cho bài này
Một khóa thì dễ quản lý hơnĐúng, cho tới khi cần cắt một công cụ và phát hiện chỉ cắt được tất cả
Khóa không dùng nữa thì vô hạiNó hoạt động cho tới khi bị xóa. Vì vậy khóa không IP để lâu sẽ hết hạn

Thêm một điều đúng một nửa

Người ta bảo khóa chỉ đọc thì không hại gì. Về cơ bản là đúng.

Thứ nó vẫn để lộ là lịch sử vị thế và quy mô số dư, tức là thông tin dùng được cho một cách tiếp cận có chủ đích. Những cách tiếp cận đó thường có hình dạng ra sao thì ở các chiêu lừa đảo crypto.

Nên chỉ đọc là mặc định đúng chứ không phải bảo đảm. Nó giới hạn thiệt hại chứ không xóa câu hỏi.

11. Tài khoản đặt ở đâu

Tài khoản nằm ở đâu quyết định bạn gặp màn hình nào. Mô hình quyền, quy tắc danh sách IP và cả tên các ô đều đi kèm nền tảng.

Đây là những nơi mà kiểu kết nối này khá phổ biến. Màn hình của họ khác nhau, nên hãy coi phần dưới là điểm khởi đầu và đọc màn hình của chính bạn.

Binance

Binance signup QR, scan to open Binance (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: CRYPTONAKTA
Đăng ký trực tiếp trên app? Nhập CRYPTONAKTA vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Ghi rõ trong tài liệu rằng phải giới hạn IP trước khi bật quyền rút

OKX

OKX signup QR, scan to open OKX (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 46938989
Đăng ký trực tiếp trên app? Nhập 46938989 vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Công bố các mức quyền và quy tắc hết hạn của khóa không ghim IP

Bybit

Bybit signup QR, scan to open Bybit (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 5ZGKX#0
Đăng ký trực tiếp trên app? Nhập 5ZGKX#0 vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Mở màn hình quyền API và đọc các tùy chọn ở đó trước khi kết nối công cụ

KuCoin

KuCoin signup QR, scan to open KuCoin (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: CXEM4JP5
Đăng ký trực tiếp trên app? Nhập CXEM4JP5 vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Dùng thêm passphrase riêng bên cạnh khóa và secret

Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.

Nếu thứ bạn đang cân nhắc là tự giữ tài sản chứ không phải tự động hóa, việc một chiếc ví làm thay nằm ở ví crypto là gì. Thiết bị phần cứng chặn được gì và không chặn được gì thì ở ví cứng bảo vệ những gì.

12. Tôi quyết định thế nào

Cách tôi làm khá ngắn, và nó đến từ màn hình quyền chứ không từ mô hình mối đe dọa.

Tôi làm gì, theo thứ tự nào

Tôi bắt đầu từ việc chương trình làm khi chạy đúng, và không bật thêm gì. Riêng thói quen đó bỏ đi gần hết các quyết định.

Tôi tạo một khóa cho mỗi công cụ và đặt tên theo công cụ. Mất ba mươi giây, đổi lại một ngày xấu chỉ còn là sửa một dòng.

Tôi không bật quyền rút. Không phải vì nguyên tắc, mà vì chưa từng chạy thứ gì mà tôi gọi được tên tính năng cần tới nó.

Nếu có, tôi sẽ ghim địa chỉ trước, một phần vì ở một sàn thì tôi cũng không có lựa chọn nào khác.

Chỗ tôi cho là lời khuyên phổ biến sai

Câu quen thuộc là “giữ API key như giữ mật khẩu”. Thiện chí, nhưng dạy sai bản năng.

Nó khiến người ta nghĩ rủi ro nằm ở chỗ giấu chuỗi ký tự giỏi tới đâu. Phần lớn kết quả đã được định đoạt trước khi giấu, ở lúc chọn công tắc.

Một khóa giấu kỹ mà bật giao dịch còn tệ hơn một khóa chỉ đọc cất cẩu thả.

Phần tôi không chắc nhất

Tôi không biết mỗi dịch vụ cất giữ thứ bạn giao cho họ tốt tới đâu, và ngoài các công ty đó thì không ai biết. Đây là chỗ khó chịu nhất của chủ đề.

Thứ tôi chắc là hình dạng. Quyền được tách riêng, quyền nguy hiểm gắn với việc ghim địa chỉ, và secret chỉ hiện một lần.

Điều đó đúng ở cả hai nền tảng mà tôi đọc tài liệu, và đó là thứ tôi vẫn sẽ giải thích dù mọi màn hình có được vẽ lại.

Một phản biện hợp lý

Có người sẽ nói cẩn thận vậy là quá mức cho một app chỉ đọc số dư. Với khóa chỉ đọc thì tôi không tranh cãi.

Mức cẩn thận này được tính cho những dòng khác trong bảng. Vấn đề là cùng một màn hình cấp cả hai loại, và bốn giây bạn quyết định đang tạo loại nào thì lúc đó không thấy khác gì nhau.

Câu hỏi thường gặp

Q. Đăng ký Binance thế nào, từng bước?
1) Đăng ký bằng email hoặc số điện thoại trên trang/app chính thức của Binance. 2) Hoàn tất xác minh danh tính (KYC). 3) Bật 2FA bằng app. 4) Nhập mã giới thiệu CRYPTONAKTA khi đăng ký để nhận giảm 10% phí giao dịch spot lâu dài. Cách nạp tiền hiện ra trên màn hình khác nhau theo khu vực, nên hãy xem mục nạp tiền trong tài khoản của mình: có thể là nạp trực tiếp, P2P, hoặc chuyển coin từ sàn khác.
Q. Khóa testnet khác khóa thật ở chỗ nào?
Môi trường thử nghiệm là hệ thống tách riêng với số dư riêng và số dư đó không có giá trị. Nó cấp khóa riêng, nên khóa tạo ở đó không chạm được tài sản thật của bạn. Khi chương trình còn đang viết thì nên gắn vào đó. Sai lầm là chiều ngược lại, tức là trỏ một chương trình chưa xong vào khóa thật để thử. Phần lớn trường hợp chỉ cần đổi địa chỉ kết nối là chuyển qua lại được.
Q. Đưa API key cho bot có an toàn không?
Hoàn toàn phụ thuộc vào bạn bật ô nào, và đó là quyết định của bạn chứ không phải của bot. Khóa chỉ đọc để lộ số dư và lịch sử, không di chuyển được gì. Khóa có quyền giao dịch tiêu được số dư dù không gửi coin ra ngoài được. Khóa có quyền rút thì gửi ra được. Hãy chọn theo việc chương trình làm khi chạy đúng, đừng bật thêm, và ghim địa chỉ nếu chương trình chạy ở nơi có địa chỉ cố định.
Q. Tôi có cần khóa riêng cho futures không?
Thường là có, vì nhiều sàn tách quyền giao dịch theo sản phẩm, nên khóa giao dịch spot chưa chắc mở được vị thế phái sinh. Cách tách này có ích chứ không phiền. Nếu chương trình của bạn chỉ chạy spot, để ô phái sinh tắt sẽ loại bỏ kết cục một lỗi lập trình mở vị thế đòn bẩy. Hai sản phẩm khác nhau thế nào thì có ở spot và futures.
Q. Tắt quyền rút rồi thì có mất tiền được không?
Người khác không gửi được tài sản tới địa chỉ của họ, tức là kết cục nhanh nhất bị loại bỏ. Nhưng vẫn có thể gây thiệt hại nếu quyền giao dịch đang bật, vì khóa giao dịch được thì tiêu được số dư. Chuyện này không phải lý thuyết: một dịch vụ bot bị xâm nhập làm lộ rất nhiều khóa và thiệt hại đến từ giao dịch trái phép. Tắt quyền rút là việc nên làm và không thay được việc giới hạn theo địa chỉ.
Q. Vì sao sàn bắt tôi khai báo IP?
Vì khóa có quyền thật mà không ghim địa chỉ chính là trường hợp sàn muốn ngăn. Tài liệu Binance nói giới hạn theo IP là bắt buộc để bật quyền rút, và khóa do hệ thống tạo chỉ đặt được ở mức đọc khi IP không bị giới hạn. OKX đi đường khác tới cùng chỗ đó, nói rằng khóa không gắn địa chỉ mà có quyền giao dịch hoặc rút sẽ hết hạn sau mười bốn ngày không hoạt động.
Q. Tôi điền địa chỉ nào vào danh sách IP?
Địa chỉ mà chương trình kết nối từ đó, không phải thiết bị của bạn trừ khi chương trình chạy trên đó. Bot trên máy chủ thuê có một địa chỉ cố định nên rất đơn giản. Chương trình trên mạng nhà có thể có địa chỉ thay đổi, và bạn biết được bằng cách kiểm hai lần cách nhau vài ngày. Danh sách thường nhận nhiều mục và cả dải mạng, với một giới hạn số lượng.
Q. Mất secret key thì lấy lại được không?
Không, và sàn cũng không lấy lại được, vì secret chỉ hiện một lần lúc tạo và không được lưu ở dạng bộ phận hỗ trợ đọc được. Chuyện này nhẹ hơn vẻ ngoài của nó. Xóa khóa đó, tạo khóa mới với cùng quyền rồi cập nhật vào chương trình đang dùng. Mất secret tốn vài phút, còn đi lục tin nhắn cũ để tìm nó mới là rủi ro thật.
Q. Chương trình hỏi ba giá trị mà tôi chỉ có hai?
Vì mỗi nền tảng dựng thông tin xác thực một kiểu. Một nơi cấp khóa và secret cho khóa do hệ thống tạo, và dùng cơ chế khác cho khóa bạn tự tạo, khi đó nửa bí mật nằm ở phía bạn. Nơi khác còn đòi một passphrase bạn chọn lúc tạo, gửi kèm mỗi yêu cầu. Nếu chương trình hỏi passphrase mà bạn chỉ lưu hai giá trị thì không có gì hỏng cả.
Q. Dùng một khóa cho tất cả chương trình được không?
Mỗi chương trình một khóa thì dễ sống hơn nhiều. Đặt tên khóa theo công cụ đang giữ nó. Hôm xấu trời bạn xóa một khóa và một chương trình dừng, thay vì phải chọn giữa làm hỏng tất cả cùng lúc và để một thông tin xác thực đáng ngờ sống tiếp trong lúc dò. Nó cũng khiến danh sách kiểm lại được về sau.
Q. Khóa không dùng nữa thì xử lý sao?
Xóa ngay hôm bạn thôi dùng công cụ đó. Khóa vẫn hoạt động cho tới khi bị gỡ, nên một dịch vụ bạn thử một lần cách đây hai năm vẫn đang giữ thông tin xác thực còn sống nếu chưa dọn. Các sàn cũng coi đây là vấn đề, và đó là lý do khóa không ghim địa chỉ mà có quyền giao dịch hoặc rút sẽ hết hạn sau một thời gian không hoạt động ở ít nhất một nền tảng.
Q. Tôi nghĩ khóa của mình đã lộ. Làm gì bây giờ?
Đó là tình huống khác với bài này, vì bài này nói về lúc trước đó. Hãy bắt đầu bằng việc xóa mọi khóa bạn không nhận ra, rồi xử lý phiên đăng nhập và thiết bị. Trình tự đầy đủ, gồm cả những gì người khác làm được mà không cần đăng nhập lần nào, nằm ở tài khoản sàn bị chiếm. Nếu bạn mất luôn lớp xác thực thứ hai thì mất 2FA nói rõ cái gì bị khóa và cái gì không.
Nguồn: tài liệu của sàn được mở và đọc trực tiếp cho bài này, cụ thể là trang hỗ trợ của Binance về tạo API key và tài liệu cho lập trình viên của OKX về tạo khóa, quyền và bảo mật, cả hai kiểm vào tháng 9 năm 2026. Tài liệu của các sàn khác không đọc được dưới dạng văn bản nên không được trích ở đây, và vì vậy bài này chỉ mô tả hình dạng của quy tắc và đề nghị bạn xác nhận trên màn hình của chính mình. Tên quyền, giới hạn và giao diện khác nhau theo từng sàn và thay đổi mà không báo trước. Bài này không khuyến nghị sàn, công cụ hay dịch vụ tự động hóa cụ thể nào.

Đọc tiếp: chuyện gì xảy ra khi tài khoản sàn bị người khác chiếm

Tiêu chuẩn biên tậpBiên tập tiền mã hóa độc lập · trung thực, không thổi phồng · không phải lời khuyên đầu tư.
🌐 Tiếng Việt