Lỡ ký phê duyệt token độc hại, ví đang bị rút sạch? Cách thu hồi approval ngay

Lỡ ký phê duyệt token độc hại, ví đang bị rút sạch? Cách thu hồi approval ngay

Cây quyết định cấp cứu cho người dùng MetaMask/DeFi ở Việt Nam — ví còn tiền hay đã sạch, làm gì cho từng ngả

Cập nhật tháng 6/2026
Tóm tắt nhanh (đọc bảng này trước nếu đang hoảng)

Tình huốngViệc cốt lõi
vẫn còn tiềnNgắt kết nối dApp → thu hồi approval Unlimited/lạ trên Revoke.cash → sơ tán phần còn lại
Nghi lộ cụm từ khôi phụcThu hồi vô nghĩa → chuyển toàn bộ sang ví seed mới ngay (kẻ tấn công giữ khóa)
đã sạchTruy vết on-chain → trình báo A05/C06 → KHÔNG trả tiền “dịch vụ khôi phục”
Sự thật phải nhớNgắt kết nối ≠ thu hồi · thu hồi không hoàn tiền đã mất · ví cứng vẫn ký lệnh độc hại bạn bấm đồng ý
Tuyệt đối khôngNhập cụm từ khôi phục vào bất kỳ đâu · bấm link “revoke” trong tin nhắn/quảng cáo
Trong bài này
1. Bạn vừa bấm link airdrop trong Zalo/Telegram và ví đang vơi dần — đọc dòng này trước
2. Ví còn tiền hay đã sạch? Cây quyết định 30 giây quyết định mọi việc tiếp theo
3. Cấp cứu 60 giây: làm theo đúng thứ tự, đừng dừng giữa chừng
4. Vì sao 17 triệu người dùng Việt đang là mục tiêu — và vì sao hợp pháp hóa không có nghĩa là an toàn
5. Phê duyệt (approval) hoạt động ra sao: vì sao một chữ ký lại moi sạch ví của bạn mãi mãi
6. Ngắt kết nối KHÔNG phải là thu hồi — sai lầm khiến ví vẫn bị rút dù bạn tưởng đã thoát
7. Dùng Revoke.cash đúng cách: sắp xếp Mới nhất, soi cái Unlimited, và cẩn thận với chữ ký Permit
8. Các công cụ thu hồi khác: Etherscan/BscScan, MetaMask, ví OKX và Binance Web3
9. Bạn lộ approval hay lộ cụm từ khôi phục? Cách phân biệt quyết định bạn phải làm gì
10. Ví cứng không phải bùa hộ mệnh: nó vẫn ký lệnh độc hại nếu bạn bấm xác nhận
11. Hoảng loạn chính là mồi: revoke.cash giả mạo và dịch vụ khôi phục = cú lừa thứ hai
12. Nếu ví đã bị rút sạch: truy vết on-chain, trình báo ở đâu tại Việt Nam, và tuyệt đối không trả tiền khôi phục
13. Sơ tán phần còn lại: ví seed mới hay đưa lên sàn (sàn = custody, không có approval)
14. Thói quen để không dính lần nữa + đọc tiếp cụm bài an toàn

Bạn vừa bấm một link “airdrop” trong nhóm Zalo hay Telegram, ký một chữ ký trong MetaMask, và giờ ví đang vơi dần. Đừng làm bừa — việc cần làm phụ thuộc vào một câu hỏi duy nhất: ví bạn còn tiền hay đã sạch. Bài này dẫn bạn qua từng ngả, theo đúng thứ tự, dành riêng cho 17 triệu người dùng tự lưu ký ở Việt Nam.

Sơ đồ cây quyết định khi lỡ ký link độc / airdrop giả: bắt đầu từ chữ ký bị đánh cắp, hỏi 'Ví còn tiền không?'. Nhánh CÒN TIỀN (cấp cứu): ngắt kết nối — riêng việc này không chặn được — rồi thu hồi quyền Unlimited trên Revoke.cash ở chế độ chỉ-đọc sắp xếp Mới nhất trước, rồi sơ tán phần còn lại sang ví mới. Nhánh ĐÃ SẠCH: truy vết on-chain và lưu mã giao dịch, trình báo FBI IC3 hoặc cơ quan an ninh mạng, hỏi chuyên gia thuế về khoản lỗ, tuyệt đối không trả phí 'khôi phục'. Dải cảnh báo: nếu bạn từng gõ cụm từ khôi phục ở đâu đó thì thu hồi vô ích vì kẻ tấn công đã có khóa — chuyển hết sang ví mới. Quy tắc: ngắt kết nối không phải là thu hồi; không ai đảo ngược được giao dịch blockchain, nên 'khôi phục có phí' là cú lừa thứ hai.
Còn tiền hay đã sạch — mỗi ngả một việc khác hẳn. Nhớ ba điều: ngắt kết nối không phải là thu hồi, không ai đảo ngược được giao dịch blockchain, và ‘khôi phục có phí’ luôn là cú lừa thứ hai.

1. Bạn vừa bấm link airdrop trong Zalo/Telegram và ví đang vơi dần — đọc dòng này trước

Nếu ví bạn đang vơi tiền ngay lúc này, làm 3 việc này trước, đọc giải thích sau: (1) Tắt mạng / đóng tab cái dApp vừa cho bạn ký. (2) Mở Revoke.cash, dán địa chỉ ví, thu hồi mọi phê duyệt lạ và mọi dòng ghi “Unlimited / Không giới hạn”. (3) Nếu nghi cụm từ khôi phục (12/24 từ) đã lộ — chuyển hết tài sản còn lại sang một ví hoàn toàn mới ngay.

Bạn vừa bấm vào một cái link “nhận airdrop” ai đó thả trong nhóm Zalo hay Telegram. Ví MetaMask bật lên một bảng ký, bạn bấm “Confirm” cho xong, và mấy phút sau số dư bắt đầu tụt. Cảm giác lúc đó là tim đập thình thịch, tay run, muốn làm gì đó thật nhanh.

Chuyện này xảy ra với hàng nghìn người Việt mỗi tháng, và phần lớn họ làm sai ngay bước đầu vì hoảng. Bài này viết để bạn làm đúng thứ tự. Việc cần làm khác nhau hoàn toàn tùy một câu hỏi duy nhất: ví của bạn còn tiền hay đã sạch rồi. Trả lời được câu đó, mọi bước sau mới có nghĩa.

Và xin nói thẳng một câu ngay từ đầu, để dành cho bạn vài chục triệu: bất kỳ ai nhắn tin hứa “khôi phục ví bị hack” mà đòi bạn đưa cụm từ khôi phục hay khóa riêng — đó là kẻ lừa đảo, là cú lừa thứ hai. Không có ngoại lệ.

2. Ví còn tiền hay đã sạch? Cây quyết định 30 giây quyết định mọi việc tiếp theo

Trước khi đụng vào bất cứ công cụ nào, dừng 30 giây trả lời cây quyết định này. Nó quyết định bạn đang trong tình huống “cấp cứu cứu tiền” hay tình huống “đã mất, giờ đi trình báo”.

Tình huống của bạnMức độViệc cốt lõi
Ví vẫn còn tài sản, tiền chưa bị rút hết🟠 Cấp cứuNgắt kết nối dApp → thu hồi approval nguy hiểm → sơ tán phần còn lại sang ví seed mới
Nghi cụm từ khôi phục / khóa riêng đã lộ (bạn từng gõ 12–24 từ vào một trang, hoặc lưu ảnh chụp seed)🔴 Tối khẩnThu hồi approval là vô nghĩa — kẻ tấn công giữ khóa rồi. Chuyển toàn bộ sang ví mới ngay lập tức
Ví đã bị rút sạch, không còn gì để cứu⚫ Sau sự cốChấp nhận mất → truy vết on-chain → trình báo (A05/C06) → tuyệt đối không trả tiền “dịch vụ khôi phục”

Một điểm hay bị nhầm: “lộ approval” và “lộ cụm từ khôi phục” là hai chuyện khác hẳn nhau. Nếu bạn chỉ bấm ký một phê duyệt độc hại, thu hồi approval là đủ để chặn. Nhưng nếu seed của bạn đã rơi vào tay người khác, thu hồi bao nhiêu cũng vô ích — vì họ mở được ví của bạn từ đầu. Phần dưới mình sẽ chỉ cách phân biệt.

3. Cấp cứu 60 giây: làm theo đúng thứ tự, đừng dừng giữa chừng

Trường hợp phổ biến nhất là ví còn tiền. Đây là quy trình cấp cứu, làm tuần tự, đừng nhảy bước, đừng dừng giữa chừng đi hỏi nhóm chat rồi quay lại.

  1. Ngắt kết nối ví khỏi trang vừa cho bạn ký. Trong MetaMask: bấm biểu tượng ví → “Đã kết nối” (Connected sites) → ngắt cái trang lạ. Đóng luôn tab đó.
  2. Mở Revoke.cash (gõ tay địa chỉ, hoặc dùng link đã lưu sẵn — đừng bấm vào link ai đó gửi cho). Dán địa chỉ ví của bạn vào để xem ở chế độ chỉ-đọc trước.
  3. Tìm phê duyệt độc hại. Sắp xếp danh sách theo Mới nhất → Cũ nhất. Cái bạn vừa lỡ ký sẽ nằm trên cùng. Soi kỹ dòng ghi “Unlimited” / “Không giới hạn” và những spender (hợp đồng được cấp quyền) mà bạn không nhận ra.
  4. Bấm Revoke từng cái nguy hiểm. Mỗi lần thu hồi là một giao dịch on-chain, nên sẽ tốn một ít phí gas. Ưu tiên thu hồi cái Unlimited trước, rồi tới các cái lạ còn lại.
  5. Sơ tán phần còn lại. Nếu bạn nghi seed đã lộ (xem mục dưới), tạo một ví hoàn toàn mới với cụm từ khôi phục mới và chuyển hết tài sản qua đó. Nếu chỉ là lỡ ký approval (seed an toàn), thu hồi xong là tạm yên, nhưng chuyển sang ví mới vẫn là lựa chọn chắc tay nhất.
Lưu ý phí gas: nếu ví đã bị rút tới mức không còn đồng coin gốc nào để trả gas (ví dụ ETH trên Ethereum), bạn sẽ không thu hồi được. Lúc đó nạp một chút coin gốc vào để có gas, hoặc tập trung sơ tán những tài sản trên chuỗi mà bạn vẫn còn phí.

4. Vì sao 17 triệu người dùng Việt đang là mục tiêu — và vì sao hợp pháp hóa không có nghĩa là an toàn

Tại sao người Việt lại là mục tiêu dày đặc đến vậy? Vì hai thứ cộng lại: quy mô người dùngkênh phát tán.

Việt Nam nằm trong nhóm dẫn đầu thế giới về tỷ lệ người dân nắm giữ tài sản số — ước tính khoảng 17 triệu người. Rất nhiều trong số đó dùng MetaMask và các ví tự lưu ký để vào DeFi, săn airdrop, chơi GameFi. Mà ví tự lưu ký nghĩa là bạn tự giữ khóa, không ai đứng giữa bảo vệ bạn.

Kênh phát tán thì quá thuận lợi cho kẻ xấu: Zalo là ứng dụng nhắn tin số một ở Việt Nam, Telegram thì đầy nhóm tín hiệu, nhóm “kèo”. Kẻ tấn công chiếm tài khoản Zalo/Telegram của một người, rồi mạo danh người đó thả link “nhận thưởng”, “claim airdrop” cho cả danh bạ. Người nhận thấy tên người quen nên mất cảnh giác, bấm vào, kết nối ví, ký — và dính.

Còn chuyện pháp lý thì sao? Cuối năm 2025, Việt Nam lần đầu định nghĩa tài sản số / tiền mã hóa một cách hợp pháp qua Nghị quyết 05/2025/NQ-CP và Luật Công nghiệp công nghệ số. Đây là tin tốt cho ngành. Nhưng nó dễ tạo ra một hiểu lầm nguy hiểm: “hợp pháp rồi thì chắc có ai đó bảo vệ, có ai đó hoàn tiền”. Không. Hợp pháp hóa không biến ví tự lưu ký thành tài khoản ngân hàng. Khi bạn tự giữ khóa, bạn tự chịu trách nhiệm — không có cơ chế hoàn tiền nào cho một giao dịch bạn đã tự tay ký.

5. Phê duyệt (approval) hoạt động ra sao: vì sao một chữ ký lại moi sạch ví của bạn mãi mãi

Để hiểu vì sao một chữ ký lại đủ moi sạch ví, cần biết “phê duyệt” (approval / allowance) thật ra là gì.

Token chuẩn ERC-20 hoạt động bằng ba hàm liên quan tới nhau: approve (bạn cho phép một hợp đồng được động vào token của bạn), allowance (mức cho phép đó là bao nhiêu), và transferFrom (hợp đồng dùng quyền đó để chuyển token đi). Cái này tồn tại là để DeFi chạy được: khi bạn swap trên một sàn phi tập trung, bạn phải “approve” cho hợp đồng của sàn được lấy token ra đổi.

Vấn đề nằm ở hai chữ “Unlimited”. Để bạn khỏi phải ký lại mỗi lần giao dịch, nhiều dApp đề nghị bạn cấp quyền không giới hạn. Bạn ký một lần, và từ đó hợp đồng đó được phép rút toàn bộ token loại đó của bạn, bất cứ lúc nào, mãi mãi — cho tới khi bạn tự tay thu hồi. Phê duyệt không tự hết hạn. Nó nằm đó im lìm trên blockchain.

Giờ ghép lại: cái link “airdrop” thực ra dẫn tới một hợp đồng độc hại. Bảng ký hiện lên trông vô hại, nhưng cái bạn đang ký là cấp quyền Unlimited cho hợp đồng của kẻ lừa đảo. Bấm Confirm xong, chúng gọi transferFrom và rút sạch. Đó chính xác là cách một đề xuất quản trị Arbitrum giả lan trên Twitter (X) hồi tháng 1/2025 lừa người ta bấm “vote” — và cuỗm hơn 8 triệu USD qua đúng kiểu phishing phê duyệt này.

Cẩn thận thêm với chữ ký “Permit”: ngoài approval on-chain còn có chữ ký Permit (EIP-2612) — một chữ ký ngoài chuỗi, không tốn gas, nên càng kín. Năm 2025, các vụ trộm lớn (trên 1 triệu USD) có tới 38% dựa trên Permit, và vụ mất lớn nhất trong năm — 6,5 triệu USD hồi tháng 9 — đến từ một chữ ký Permit độc hại. Đừng ký bất kỳ thông điệp nào bạn không hiểu rõ.

6. Ngắt kết nối KHÔNG phải là thu hồi — sai lầm khiến ví vẫn bị rút dù bạn tưởng đã thoát

Đây là sai lầm khiến nhiều người tưởng mình đã an toàn mà vẫn bị rút tiếp: họ chỉ “ngắt kết nối” (disconnect) ví khỏi trang web, rồi nghĩ thế là xong.

Không phải. Ngắt kết nối và thu hồi là hai chuyện khác nhau hoàn toàn:

Hành độngThực chất làm gìChặn được việc rút tiền?
Ngắt kết nối dApp (disconnect)Chỉ ngừng cho trang đó nhìn thấy địa chỉ của bạn❌ Không — approval cũ vẫn còn nguyên hiệu lực
Thu hồi approval (revoke)Đưa mức cho phép (allowance) về 0 bằng một giao dịch✅ Có — chặn việc rút trong tương lai
Sơ tán sang ví mớiChuyển tài sản còn lại ra khỏi vùng nguy hiểm✅ Có — cách duy nhất nếu seed đã lộ

Hiểu nôm na: ngắt kết nối giống như bạn kéo rèm cửa lại để hàng xóm khỏi nhìn vào nhà. Nhưng nếu bạn đã đưa chìa khóa cho họ rồi, thì kéo rèm chẳng ngăn được họ mở cửa vào lấy đồ. Chỉ có đổi khóa (thu hồi approval) hoặc dọn đồ sang nhà khác (sơ tán ví) mới thực sự chặn.

Và phải nói rõ: thu hồi approval không hoàn lại số tiền đã bị rút đi. Nó chỉ chặn các lần rút sắp tới. Tiền đã ra khỏi ví là đã đi — đây là điểm trung thực mà nhiều bài viết tránh nói.

7. Dùng Revoke.cash đúng cách: sắp xếp Mới nhất, soi cái Unlimited, và cẩn thận với chữ ký Permit

Revoke.cash là công cụ chính, và nó miễn phí, mã nguồn mở (kiểm tra được trên GitHub của dự án), hỗ trợ hơn 100 mạng EVM cộng cả Solana. Quan trọng nhất là nó có chế độ chỉ-đọc: bạn dán địa chỉ ví vào để xem mình đã cấp những quyền gì mà chưa cần kết nối ví — rất hợp để bình tĩnh kiểm tra trước.

Quy trình kiểm tra và dọn dẹp:

BướcLàm gì
1Vào Revoke.cash, dán địa chỉ ví (xem chế độ chỉ-đọc trước)
2Sắp xếp danh sách approval theo Mới nhất → Cũ nhất
3Soi kỹ các dòng Unlimited, mới ký gần đây, và spender lạ
4Bấm Revoke từng cái độc hại (mỗi lần tốn một ít gas)
5Nếu nghi seed đã lộ → chuyển toàn bộ tài sản sang ví mới

Mẹo thực chiến: cái phê duyệt vừa khiến bạn dính sẽ nằm trên cùng khi sắp theo Mới nhất, vì bạn vừa ký nó vài phút trước. Đừng thu hồi mò cả danh sách — tốn gas vô ích. Tập trung vào Unlimited và spender lạ.

Đề phòng trang giả: đã có nhiều tên miền nhái Revoke.cash để lừa bạn kết nối ví vào trang độc. Hãy lưu bookmark trang thật, đừng bao giờ tìm trên Google rồi bấm vào quảng cáo trên cùng, và không nhập cụm từ khôi phục vào bất kỳ đâu — Revoke.cash thật không bao giờ hỏi seed của bạn.

8. Các công cụ thu hồi khác: Etherscan/BscScan, MetaMask, ví OKX và Binance Web3

Revoke.cash không phải lựa chọn duy nhất. Tùy bạn quen công cụ nào, có mấy đường khác cũng làm được:

Công cụPhạm viGhi chú
Etherscan / BscScan / Polygonscan — Token Approval CheckerTheo từng chuỗiBấm “Connect to Web3” rồi Revoke ngay trong trình duyệt blockchain
MetaMask Portfolio (tính năng revoke tích hợp)Ethereum, Polygon, BNB ChainThu hồi thẳng trong hệ MetaMask
Binance Web3 WalletĐa chuỗi, tự lưu ký (MPC, không seed)Có quản lý approval; lưu ý cầu/DEX tích hợp đôi khi tạo approval ngoài ý muốn
Ví OKX130+ chuỗi, tự lưu kýXem được toàn bộ lịch sử approval của ví

Nếu bạn dùng nhiều chuỗi cùng lúc (Ethereum, BNB Chain, Arbitrum, Base…), nên rà từng chuỗi một, vì phê duyệt độc hại có thể nằm ở chuỗi bạn ít để ý nhất.

9. Bạn lộ approval hay lộ cụm từ khôi phục? Cách phân biệt quyết định bạn phải làm gì

Đây là câu hỏi quan trọng nhất cả bài, vì nó quyết định bạn cần làm gì tiếp: kẻ tấn công chỉ có một phê duyệt của bạn, hay đã có luôn cụm từ khôi phục?

Dấu hiệu chỉ là lộ approval (đỡ hơn)

Bạn vào một dApp, bấm “Confirm” trên một bảng ký giao dịch trong ví, và chỉ một loại token bị rút (hoặc bị rút theo từng đợt khi chúng gọi transferFrom). Bạn không hề gõ 12–24 từ vào đâu cả. Trường hợp này: thu hồi approval + sơ tán là xử lý được.

Dấu hiệu cụm từ khôi phục đã lộ (nặng)

Bạn từng nhập cụm từ khôi phục vào một trang web “để xác minh ví” / “để claim airdrop”, hoặc lưu seed dưới dạng ảnh chụp màn hình / ghi chú trên điện thoại bị nhiễm, hoặc nhiều loại tài sản trên nhiều chuỗi biến mất cùng lúc, sạch sẽ (kể cả coin gốc dùng trả gas). Khi đó thu hồi approval là vô ích — kẻ tấn công mở được ví của bạn bất cứ lúc nào.

Nếu seed đã lộ: không có cách nào “khóa lại” ví đó. Bạn phải tạo một ví hoàn toàn mới, với cụm từ khôi phục mới, trên một thiết bị sạch, rồi chuyển mọi thứ còn lại qua đó — càng nhanh càng tốt, trước khi chúng quét nốt. Đừng bao giờ dùng lại cái ví cũ đó nữa.

10. Ví cứng không phải bùa hộ mệnh: nó vẫn ký lệnh độc hại nếu bạn bấm xác nhận

Nhiều người nghĩ mua một cái ví cứng (Ledger, Trezor…) là xong chuyện bảo mật. Ví cứng rất tốt, nhưng nó không phải bùa hộ mệnh, và hiểu sai chỗ này khiến không ít người chủ quan rồi vẫn mất tiền.

Ví cứng bảo vệ khóa riêng của bạn — khóa không bao giờ rời khỏi thiết bị. Nhưng nó vẫn sẽ ký bất kỳ giao dịch hay phê duyệt nào mà bạn bấm xác nhận. Nếu bạn cắm ví cứng vào, rồi tự tay duyệt một approval Unlimited cho hợp đồng độc hại, ví cứng sẽ ký nó một cách trung thực, và tiền vẫn bay.

Nói cách khác: ví cứng chống được kẻ trộm khóa, nhưng không chống được chính bạn bị lừa bấm “đồng ý”. Thói quen đọc kỹ cái mình đang ký mới là lớp bảo vệ thật — và đó là thứ ví cứng không thay được.

11. Hoảng loạn chính là mồi: revoke.cash giả mạo và dịch vụ khôi phục = cú lừa thứ hai

Đây là phần lừa đảo gài thẳng vào lúc bạn yếu nhất. Kẻ tấn công biến sự hoảng loạn của bạn thành vũ khí.

Ngay sau khi các vụ rút ví rộ lên, chúng đăng đầy mạng xã hội những bài “cảnh báo bảo mật” giả, kiểu “Khẩn! Thu hồi quyền ngay tại đây”, kèm link tới trang Revoke.cash nhái. Chúng còn mua quảng cáo Google/Bing để khi bạn hốt hoảng tìm “revoke”, “MetaMask”, “khôi phục ví”, quảng cáo giả của chúng nằm trên cùng. Bạn đang run, bạn bấm — và dính cú thứ hai.

Tệ hơn nữa là “dịch vụ khôi phục ví” (dịch vụ khôi phục). Có người sẽ nhắn tin cho bạn, hoặc bình luận dưới bài than thở của bạn trong nhóm, tự xưng là “chuyên gia khôi phục”, “hacker mũ trắng”, hứa lấy lại tiền đã mất. Rồi họ đòi: cụm từ khôi phục của bạn, hoặc khóa riêng, hoặc một khoản phí trả trước.

Quy tắc cứng, không có ngoại lệ: bất kỳ ai đòi cụm từ khôi phục, khóa riêng, hay tiền phí trước để “khôi phục” — 100% là lừa đảo. Dịch vụ thật không bao giờ cần seed của bạn. Tiền đã bị rút khỏi blockchain thì không ai “đảo ngược” được; người duy nhất hưởng lợi từ việc bạn đưa seed lần nữa chính là kẻ lừa bạn lần này.

Một con số để bạn yên tâm là hệ thống đang được vá dần: tổn thất do ví bị rút năm 2025 ước khoảng 83,85 triệu USD, giảm tới 83% so với khoảng 494 triệu của năm 2024, số nạn nhân cũng giảm còn khoảng 106.000 người. Nhưng đừng nhầm “giảm” với “an toàn”: các bộ công cụ rút ví như Inferno Drainer từng gây hại cho hơn 30.000 người, hợp đồng triển khai từ 2023 vẫn chạy tới 2025. Quá khứ giảm không bảo đảm tương lai.

12. Nếu ví đã bị rút sạch: truy vết on-chain, trình báo ở đâu tại Việt Nam, và tuyệt đối không trả tiền khôi phục

Nếu bạn rơi vào ngả thứ ba — ví đã sạch, không còn gì để cứu — thì phần này dành cho bạn. Mục tiêu lúc này không phải “lấy lại tiền” (thành thật mà nói, khả năng rất thấp), mà là truy vết, trình báo đúng nơi, và không mất thêm lần nữa.

  1. Truy vết on-chain. Lấy mã giao dịch (hash) các lệnh rút trên trình duyệt blockchain (Etherscan, BscScan…). Ghi lại địa chỉ ví của kẻ tấn công, số tiền, thời điểm. Đây là bằng chứng.
  2. Trình báo trong nước. Ở Việt Nam, báo cho Cục An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao (A05) hoặc Cục Cảnh sát hình sự (C06) của Bộ Công an, kèm toàn bộ bằng chứng on-chain. Nếu liên quan yếu tố quốc tế, có thể báo thêm cho FBI IC3 (ic3.gov) của Mỹ, nhưng A05/C06 là nơi chính cho người Việt.
  3. Báo cho bên liên quan. Báo URL trang phishing để nó bị gỡ; báo cho dự án/giao thức bị mạo danh nếu có.
  4. Đừng trả tiền “dịch vụ khôi phục”. Nhắc lại lần cuối: không. Trả tiền cho họ chỉ là mất thêm.

Nếu lúc trước bạn còn dính cả chuyện tài khoản bị đóng băng hay lệnh rút treo mãi không xong trên sàn, đó lại là câu chuyện custody khác — xử lý qua hỗ trợ sàn, không liên quan tới approval.

13. Sơ tán phần còn lại: ví seed mới hay đưa lên sàn (sàn = custody, không có approval)

Khi đã thu hồi xong và muốn đưa phần tài sản còn lại tới chỗ an toàn, bạn có hai hướng — và cần hiểu rõ ưu nhược của mỗi cái.

Hướng 1 — Ví seed mới (tự lưu ký)

Tạo một ví mới hoàn toàn, cụm từ khôi phục mới, trên thiết bị sạch. Chuyển tài sản qua. Bạn vẫn tự giữ khóa, vẫn vào DeFi được. Đây là lựa chọn bắt buộc nếu seed cũ đã lộ.

Hướng 2 — Đưa lên sàn (sàn = custody, không có approval)

Đây là điểm mấu chốt mà nhiều người không để ý: sàn tập trung giữ tài sản hộ bạn, nên không có khái niệm “approval” để kẻ rút ví khai thác. Khi tiền của bạn nằm trên Binance, OKX, Bybit hay MEXC, nó nằm ngoài tầm với của cái khóa đã bị lộ và cái hợp đồng độc hại kia. Đây là một vùng an toàn thật — không phải vì sàn “tốt hơn ví”, mà vì nó không dùng cơ chế mà kẻ tấn công đang lợi dụng.

Cách thực tế ở Việt Nam: nạp tiền VND qua P2P để có tài khoản sàn, hoặc chuyển tài sản còn lại lên sàn. Nếu vẫn muốn tự lưu ký nhưng dùng công cụ tốt hơn, các sàn lớn cũng phát hành ví Web3 tự lưu ký của riêng họ (Binance Web3 Wallet dùng MPC không cần seed; ví OKX xem được toàn bộ lịch sử approval), tiện cho việc quản lý và thu hồi quyền.

Binance

Binance signup QR — scan to open Binance (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: CRYPTONAKTA
Đăng ký trực tiếp trên app? Nhập CRYPTONAKTA vào ô «Mã giới thiệu» khi đăng ký — để nhận ưu đãi.
Có Binance Web3 Wallet (MPC, không seed) để tự lưu ký

OKX

OKX signup QR — scan to open OKX (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 46938989
Đăng ký trực tiếp trên app? Nhập 46938989 vào ô «Mã giới thiệu» khi đăng ký — để nhận ưu đãi.
Ví OKX: 130+ chuỗi, xem được toàn bộ lịch sử approval

Bybit

Bybit signup QR — scan to open Bybit (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 5ZGKX#0
Đăng ký trực tiếp trên app? Nhập 5ZGKX#0 vào ô «Mã giới thiệu» khi đăng ký — để nhận ưu đãi.

MEXC

MEXC signup QR — scan to open MEXC (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 43zJH
Đăng ký trực tiếp trên app? Nhập 43zJH vào ô «Mã giới thiệu» khi đăng ký — để nhận ưu đãi.

Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.

14. Thói quen để không dính lần nữa + đọc tiếp cụm bài an toàn

Cuối cùng, vài thói quen để không phải đọc lại bài này lần thứ hai:

  • Phê duyệt đúng số lượng, đừng cấp Unlimited. Khi một dApp xin quyền, sửa thành đúng số bạn định dùng. Tốn thêm vài giây ký nhưng cắt phần lớn rủi ro.
  • Rà approval định kỳ. Mỗi tháng một lần mở Revoke.cash xem mình đang cấp những quyền gì, dọn các cái không còn dùng.
  • Thu hồi sau khi dùng xong một dApp lạ. Đặc biệt với các dApp săn airdrop, dùng xong revoke ngay.
  • Không bao giờ gõ cụm từ khôi phục vào bất kỳ trang web nào. Không một dApp, không một “công cụ kiểm tra”, không một “bộ phận hỗ trợ” nào thật sự cần seed của bạn.
  • Nghi ngờ mọi link “nhận thưởng” trong Zalo/Telegram, kể cả khi nó đến từ tên người quen — tài khoản họ có thể đã bị chiếm.

Bài này là trụ cột đầu của cụm bài an toàn ví. Nếu bạn mới vào, nên đọc thêm ví tiền mã hóa là gì và cách giữ an toàncác kiểu lừa đảo crypto thường gặp ở Việt Nam. Còn nếu sự cố của bạn thực ra là chuyện chuyển nhầm chứ không phải bị rút, xem gửi crypto nhầm mạng, gửi thiếu memo/tag, hoặc nạp tiền mãi chưa vào tài khoản.

Câu hỏi thường gặp

Q. Thu hồi approval xong thì lấy lại được tiền đã mất không?
Không. Thu hồi (revoke) chỉ chặn các lần rút trong tương lai, bằng cách đưa mức cho phép về 0. Số tiền đã bị chuyển ra khỏi ví là đã đi rồi — blockchain không đảo ngược được. Đây là lý do phải hành động thật nhanh khi ví chưa bị rút hết: bạn đang chạy đua để cứu phần còn lại, không phải lấy lại phần đã mất.
Q. Tôi đã ngắt kết nối ví khỏi trang web rồi, vậy đã an toàn chưa?
Chưa. Ngắt kết nối chỉ làm trang đó không nhìn thấy địa chỉ của bạn nữa — nó không xóa phê duyệt bạn đã cấp. Approval cũ vẫn cho phép hợp đồng độc hại rút tiền. Bạn phải vào Revoke.cash (hoặc công cụ tương đương) để thu hồi đúng cái phê duyệt đó.
Q. Tôi nghi đã lộ cụm từ khôi phục. Thu hồi approval có đủ không?
Không đủ. Nếu kẻ tấn công có cụm từ khôi phục (12–24 từ) hay khóa riêng, họ mở được ví của bạn bất cứ lúc nào, nên thu hồi approval vô nghĩa. Bạn phải tạo một ví hoàn toàn mới với seed mới trên thiết bị sạch, chuyển hết tài sản còn lại qua đó ngay, và bỏ hẳn ví cũ.
Q. Có “dịch vụ khôi phục ví” nhắn tin hứa lấy lại tiền cho tôi, có nên thử không?
Tuyệt đối không. Bất kỳ ai đòi cụm từ khôi phục, khóa riêng, hay phí trả trước để “khôi phục” đều là lừa đảo — đây là cú lừa thứ hai nhắm vào nạn nhân đang hoảng. Dịch vụ thật không bao giờ cần seed của bạn. Tiền đã rút khỏi blockchain thì không ai khôi phục được.
Q. Tôi dùng ví cứng Ledger/Trezor, vậy có miễn nhiễm không?
Không. Ví cứng bảo vệ khóa riêng (khóa không rời thiết bị), nhưng nó vẫn ký bất kỳ giao dịch hay phê duyệt nào bạn bấm xác nhận. Nếu bạn tự tay duyệt một approval Unlimited cho hợp đồng độc hại, ví cứng sẽ ký nó trung thực và tiền vẫn mất. Ví cứng chống trộm khóa, không chống được việc bạn bị lừa bấm đồng ý.
Q. Ví đã bị rút sạch và không còn coin gốc để trả gas, làm sao thu hồi?
Nếu ví không còn coin gốc (ví dụ ETH trên Ethereum) thì bạn không trả được phí gas để thu hồi. Lựa chọn: nạp một chút coin gốc vào để có gas rồi revoke, hoặc tập trung sơ tán tài sản trên những chuỗi mà bạn vẫn còn phí. Nhưng nếu seed đã lộ, ưu tiên số một vẫn là chuyển mọi thứ sang ví mới.
Q. Ở Việt Nam thì trình báo lừa đảo crypto ở đâu?
Báo cho Cục An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao (A05) hoặc Cục Cảnh sát hình sự (C06) của Bộ Công an, kèm bằng chứng on-chain (mã giao dịch, địa chỉ ví kẻ tấn công, thời điểm). Lưu ý: dù Nghị quyết 05/2025 đã hợp pháp hóa tài sản số, ví tự lưu ký vẫn là tự chịu trách nhiệm — trình báo giúp điều tra chứ không bảo đảm hoàn tiền.
Q. Đăng ký Binance thế nào, từng bước?
1) Đăng ký bằng email hoặc số điện thoại trên trang/app chính thức của Binance. 2) Hoàn tất xác minh danh tính (KYC). 3) Bật 2FA bằng app. 4) Nhập mã giới thiệu CRYPTONAKTA khi đăng ký để nhận giảm 10% phí giao dịch spot lâu dài. Ở nơi nạp tiền pháp định trực tiếp bị hạn chế, hãy mua một coin hoặc stablecoin trên sàn nội địa rồi chuyển vào, hoặc dùng P2P.
Q. Mua tài sản số ở đâu và nhận ưu đãi đăng ký thế nào?
tài sản số được giao dịch trên tất cả các sàn lớn — Binance, Bybit, Gate, MEXC, OKX, KuCoin và Bitget. Cách mua: mở tài khoản, hoàn tất xác minh (KYC) và mua tài sản số trên sàn. Mẹo: nhập mã giới thiệu khi đăng ký có thể nhận giảm phí hoặc ưu đãi ở một số sàn — ví dụ KuCoin (mã CXEM4JP5) giảm 5% phí trọn đời và Gate (mã VFIWUQTAUQ) giảm 10% trọn đời; mã của Binance, Bybit, MEXC, OKX và Bitget nằm ở các thẻ phía trên. Hãy xác nhận nước bạn dùng được không trước. Đây không phải lời khuyên đầu tư.
Bài viết chỉ nhằm cung cấp thông tin về an toàn ví, không phải lời khuyên đầu tư hay pháp lý. Bảo mật tài sản số là chủ đề nhạy cảm (YMYL); hãy tự kiểm chứng mọi công cụ và bước thực hiện, và chỉ truy cập các trang đã lưu bookmark. Bạn tự chịu trách nhiệm với tài sản và quyết định của mình. Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.

Xem các sàn uy tín để sơ tán tài sản và mở tài khoản an toàn →

Tiêu chuẩn biên tậpBiên tập tiền mã hóa độc lập · trung thực, không thổi phồng · không phải lời khuyên đầu tư.
🌐 Tiếng Việt