Đặt lại 2FA | mất ứng dụng xác thực, xét duyệt danh tính, khóa rút tiền, lệch giờ, tài khoản bị chiếm

Đặt lại 2FA | mất ứng dụng xác thực, xét duyệt danh tính, khóa rút tiền, lệch giờ, tài khoản bị chiếm

Mất ứng dụng xác thực nhưng coin vẫn nằm trong tài khoản. Mật khẩu do email trả lại còn yếu tố thứ hai do danh tính trả lại, và lệnh khóa rút tiền sau đó không phải hình phạt, nó là cơ chế chặn kẻ đang mạo danh bạn.

Viết từ tài liệu trợ giúp của các sàn và các chuẩn đã công bố, kiểm lại ngày 4 tháng 9 năm 2026
Bản rút gọn

Câu hỏiTrả lời ngắn
Coin của tôi ra sao?Không sao. Vẫn nằm trong tài khoản. Yếu tố thứ hai canh hành động, không canh số dư.
Tôi vào lại được không?Được, qua quy trình đặt lại của chính sàn. Mật khẩu do email trả lại, yếu tố thứ hai do danh tính trả lại.
Cái gì bị khóa?Rút tiền, và thường kèm bán P2P, chuyển nội bộ, thẻ. Đăng nhập và giao dịch phần lớn vẫn chạy.
Mất bao lâu?Xét duyệt mất bao lâu thì mất, xong mới bắt đầu khóa cố định. Binance ghi 48 giờ sau khi đặt lại 2FA. Bybit, OKX, KuCoin ghi 24.
Khóa rút là để phạt tôi à?Không. Kẻ mạo danh bạn cũng đi đúng con đường đó, và lệnh khóa là thứ chặn hắn rút ngay.
Tuyệt đối không làm gì?Giao việc cho người tự nhận sẽ đặt lại hộ bạn. Lời mời đó chính là cuộc tấn công thứ hai.

Không ai đọc về khôi phục tài khoản trước khi cần. Người ta đọc lúc đang đứng trước chiếc điện thoại mới với ứng dụng xác thực trống trơn, tự hỏi số dư có còn không. Còn, và lý do nó còn giải thích toàn bộ phần còn lại của quy trình: quyền của bạn với tài khoản dựa trên danh tính, còn yếu tố thứ hai là lớp kiểm tra đặt lên trên quyền đó chứ không phải chính cái quyền. Bên dưới là thứ gì bị khóa và thứ gì không, vì sao việc đặt lại phải qua xét duyệt rồi qua một khoảng chờ, nên làm gì với mấy tiếng đó, và tình huống duy nhất mà nộp yêu cầu đặt lại là nước đi sai.

Sơ đồ cho thấy mã xác thực được tính chứ không phải được gửi tới, với bí mật chung và đồng hồ cùng đi vào một phép tính chạy riêng trên điện thoại và trên máy chủ của sàn, kèm ghi chú rằng đồng hồ lệch sẽ tạo ra mã bị từ chối - Cryptonakta
Không có gì được gửi đi. Hai bên tính cùng một phép rồi so kết quả.

1. Trình tự: phát hiện, kiểm tra, nộp, chờ

Cách dễ theo nhất là đi đúng trình tự bạn sẽ gặp: phát hiện mất mã, kiểm tra thứ còn lại, nộp yêu cầu đặt lại, chờ xét duyệt, rồi bước qua khoảng khóa rút tiền. Mỗi bước quyết định một thứ khác nhau, và phần lớn thiệt hại xảy ra vì người ta nhảy cóc.

Trước hết là câu trả lời cho nỗi lo lớn nhất. Coin của bạn vẫn nằm trong tài khoản. Thứ bạn mất là một trong các bước kiểm tra mà sàn chạy trước khi cho phép vài hành động nhất định, chứ không phải quyền sở hữu. Quyền sở hữu một tài khoản được chứng minh bằng danh tính, nên mất ứng dụng không phải là mất tài khoản, và cũng vì thế mới có đường khôi phục.

Bước 0: kiểm ba thứ trước khi nộp bất cứ gì

Một, giờ trên máy có đang tự động đồng bộ không. Rất nhiều ca báo sai mã dừng lại ở đây. Hai, máy cũ hoặc máy tính bảng cũ còn cài ứng dụng xác thực không; nếu còn thì xuất sang máy mới là xong. Ba, bạn có lưu mã dự phòng ở đâu đó không, tức danh sách chuỗi dùng một lần được cấp trước để dùng thay cho mã sinh ra.

Nếu một trong ba điều đó đúng, bạn không cần nộp yêu cầu đặt lại. Nếu cả ba đều không, thì đường đi là đặt lại, và từ lúc đó điều quan trọng không phải là nhanh mà là đúng thứ tự.

2. Mã bị từ chối thường là đồng hồ, không phải bị khóa

Trước khi nộp yêu cầu, hãy xem giờ của thiết bị đang chạy ứng dụng xác thực. Mã được tính từ một bí mật chung và thời gian hiện tại chia thành các bước ba mươi giây, cho nên đồng hồ lệch một phút là máy tạo ra mã của bước sai và máy chủ từ chối sạch. Màn hình chỉ báo mã không đúng, và câu đó không khác gì câu bị khóa tài khoản.

Cách sửa rất tẻ nhạt. Bật ngày giờ tự động để máy đi theo đồng hồ mạng, hoặc dùng chức năng chỉnh giờ mà các ứng dụng xác thực có sẵn cho đúng việc này. Sau đó thử bằng một mã vừa đổi, đừng thử bằng mã đã nằm trên màn hình hai mươi giây.

Ví dụ một chiếc điện thoại dự phòng để tắt cả tuần, hoặc máy vừa đi sửa về và bị đưa giờ về mặc định, sẽ liên tục bị từ chối cho tới khi chỉnh lại. Tài khoản chẳng có vấn đề gì, và nộp yêu cầu đặt lại trong trạng thái đó khiến bạn phải trả một khoảng khóa rút tiền vốn không cần trả.

Mất thứ gì thì đi đường nào

Chuyện đã xảy raTình trạng tài khoảnĐường điCái giá
Xóa ứng dụng nhưng còn khóa thiết lập, tức chuỗi ký tự tạo lại đúng những mã đó trên ứng dụng khácỔnThêm vào máy khác bằng chính khóa đóVài phút
Mất điện thoại, không giữ khóa thiết lập và không có mã dự phòng, tức danh sách dùng một lần được cấp trướcỔnNộp yêu cầu đặt lại cho sàn, xác minh bằng danh tínhThời gian xét duyệt rồi tới khóa rút tiền
Mã cứ bị báo sai liên tụcỔnXem đồng hồ trước khi kết luận là bị khóaVài phút
Mất luôn tài khoản emailNghiêm trọngKhôi phục email trước, sàn sauKéo dài, tùy nhà cung cấp mail
Số điện thoại mất sóng đột ngộtKhẩn cấpGọi nhà mạng, đồng thời báo cho sànPhản ứng theo phút
Cài đặt bảo mật bị đổi mà không phải bạn đổiCó thể đang bị chiếm tài khoảnYêu cầu đóng băng tài khoản thay vì nộp đặt lạiNgay lập tức

Chỉ hai trong sáu dòng đó là thật sự nguy hiểm, và không dòng nào là dòng khiến người ta hoảng nhất. Mất điện thoại chỉ là phiền phức kèm thời gian chờ. Mất hòm thư, hoặc xếp hàng sau một kẻ đang mạo danh bạn, mới là vấn đề.

3. Khóa thiết lập, ứng dụng và mã dự phòng là ba thứ

Ba thứ hay bị gọi lẫn lộn, tách ra là xong một nửa chủ đề.

Khóa thiết lập là nguyên liệu, tức chuỗi nằm sau mã QR, và nó tạo lại đúng những mã cũ trên bất kỳ ứng dụng tương thích nào. Ứng dụng chỉ là cái máy tính giữ khóa đó, thay được dễ dàng. Mã dự phòng lại là thứ khác: danh sách chuỗi dùng một lần, cấp trước, dùng thay cho mã sinh ra khi bạn không tạo được mã.

Yếu tố thứ haiCách hoạt độngĐiểm mạnhĐiểm yếu
Mã qua SMSGửi bằng tin nhắn qua mạng nhà mạngDễ bật, không phải cài gìSố bị chuyển đi thì mã đi theo
Ứng dụng xác thựcTính từ bí mật chung và đồng hồKhông phụ thuộc nhà mạng, chạy offlineMất máy mà không giữ khóa thì phải đặt lại
PasskeyXác thực bằng sinh trắc hoặc khóa màn hình sẵn có trên thiết bịKhông có thứ gì rò ra qua tin nhắnMất thiết bị thì phải dùng phương án khác
Mã dự phòngDanh sách dùng một lần cấp trướcDùng được khi không có thiết bị nàoChỗ bạn cất chính là điểm yếu

Bảng này không xếp hạng hơn kém, nó mô tả bản chất. SMS buộc vào một số thuê bao. Ứng dụng buộc vào một thiết bị. Nên thứ phải phòng ở mỗi bên là khác nhau: bên trước phòng tấn công vào số, bên sau phòng việc mất máy.

4. Mật khẩu tự khôi phục. Cái này có người xét

Giờ đến chính việc đặt lại. Đặt lại mật khẩu chạy tự động vì hòm thư đã đủ làm bằng chứng. Đặt lại yếu tố thứ hai thì không, vì thứ đang bị thay thế đúng là lớp kiểm tra chặn kẻ đã có mật khẩu.

Vì vậy quy trình xoay quanh danh tính. Bắt đầu từ màn hình đăng nhập, chọn mục nói rằng bạn không hoàn tất được xác minh, đánh dấu yếu tố đã mất, rồi đăng ký phương thức liên hệ mới. Từ đó yêu cầu đi sang đội xét duyệt, và tài liệu của các sàn nói thẳng rằng việc xét duyệt có thể mất thời gian. Không có nút nào rút ngắn, cũng không có ai để leo thang cho nhanh.

Hai điều thật sự có ích ở bước này

Một, nộp từ ứng dụng chính thức hoặc trang chính thức rồi để yên. Mở nhiều phiếu cùng nội dung thường làm hàng chờ bắt đầu lại chứ không ngắn đi.

Hai, quy trình này hỏi danh tính, không bao giờ hỏi mật khẩu và cũng không hỏi cụm từ khôi phục ví. Nếu một trang hay một người bắt đầu hỏi hai thứ đó thì từ chỗ ấy trở đi không còn là quy trình khôi phục nữa. Phần này quay lại ở dưới.

5. Rồi tới khoảng khóa rút, và đó mới là điểm chính

Đặt lại xong mà rút tiền vẫn đóng. Chỗ này làm người ta ngạc nhiên hơn cả khâu xét duyệt, và cũng là điều đáng hiểu nhất trong toàn bộ hệ thống.

Binance ghi rằng rút tiền, bán P2P, dịch vụ thanh toán và dịch vụ thẻ bị vô hiệu trong 48 giờ sau khi thiết bị 2FA được đặt lại. Bybit áp hạn chế rút tiền 24 giờ sau các thay đổi bảo mật, và tính vào đó rút on-chain, chuyển nội bộ, rút tiền pháp định, giao dịch thẻ và lệnh P2P, với cùng hạn chế đó khi bạn đổi email hoặc tắt bảo vệ sổ địa chỉ. OKX chặn rút 24 giờ sau khi đặt lại hoặc đổi ứng dụng xác thực, và đổi số điện thoại hay email cũng vậy. KuCoin mô tả một lần tạm dừng 24 giờ rồi tự mở.

Vì sao khoảng khóa này tồn tại

Đọc lại quy trình từ phía bên kia là ra. Người vừa chiếm tài khoản của bạn cũng bấm được đúng cái mục nói rằng không xác minh được. Cũng đăng ký được thông tin liên hệ của chính hắn. Khâu xét duyệt danh tính sinh ra để bắt việc đó, và thời gian chờ không phải là hình phạt: nó là thứ lấy đi phần thưởng nếu khâu xét duyệt bị lừa.

Nói cách khác, lệnh khóa biến phút đắt giá nhất của một vụ chiếm tài khoản thành một, hai ngày chờ, và trong khoảng đó chủ thật có cơ hội nhận ra, báo lại và yêu cầu đóng băng. Giả sử không có lệnh khóa: đường đặt lại sẽ thành cách rút cạn tài khoản nhanh nhất, và là thứ đầu tiên mọi kẻ tấn công thử.

Điều đó đặt lại phần khó chịu vào đúng chỗ. Chờ không có nghĩa là sàn nghi ngờ riêng bạn. Đó là cái giá của việc tồn tại một đường quay lại cho bạn. Những kiểu khóa rút khác, nguyên nhân và thời hạn khác, nằm ở vì sao sàn đóng băng lệnh rút.

Sơ đồ phân nhánh bốn tình huống sau khi mất quyền truy cập: xóa ứng dụng mà còn giữ khóa thiết lập thì vài phút là xong, mất điện thoại dẫn tới xét duyệt danh tính và khóa rút tiền, mất tài khoản email là ca nghiêm trọng, còn kẻ tấn công nộp trước thì phải yêu cầu đóng băng thay vì đặt lại - Cryptonakta
Chỉ hai nhánh trong đây là nguy hiểm, và mất điện thoại không nằm trong hai nhánh đó.

6. Thời gian chờ là mấy tiếng hữu ích nhất bạn có

Lệnh khóa chặn rút tiền. Nó thường không chặn đăng nhập, xem số dư, giao dịch hay đổi cài đặt. Phân biệt được chỗ đó thì thời gian chờ biến từ khoảng trống thành mấy tiếng hữu ích nhất bạn có, vì mọi việc dưới đây đều đóng lại một cánh cửa có thể vẫn đang mở.

Việc nên làm trong lúc chờNó đóng cái gì
Xóa các khóa API mà bạn không nhận raKhóa có quyền rút chạy được mà không cần đăng nhập và không cần mã, nên phải làm trước tiên
Sau đó đăng xuất mọi phiên đang mởPhiên của kẻ xâm nhập còn sống. Làm bước này trước khi xóa khóa chỉ khiến hắn đăng nhập lại
Đọc lịch sử đăng nhập và danh sách thiết bịCho biết đây là tai nạn của bạn hay thao tác của người khác
Dựng lại danh sách trắng địa chỉ rútTiền chạy tới địa chỉ bạn chưa từng duyệt, vì danh sách trắng giới hạn rút về các địa chỉ đã được duyệt do bạn thêm
Kiểm yếu tố thứ hai của emailThứ mà mọi phần còn lại đang đứng lên trên
Cất riêng khóa thiết lập mớiChính tai nạn này lặp lại vào năm sau

Dòng khóa API là dòng bị bỏ qua nhiều nhất và cũng làm rỗng nhiều tài khoản nhất. Một khóa tạo từ mấy tháng trước cho bot có thể mang quyền rút, và nó không hỏi ai sáu chữ số cả. Không nhớ đã tạo thì đó là lý do để xóa chứ không phải lý do để giữ.

7. Ba cánh cửa, mỗi cửa một loại canh gác

Một phần cơn hoảng đến từ việc không biết cái gì còn chạy. Sẽ dễ hơn nếu nhìn tài khoản sàn như ba cánh cửa thay vì một lối vào duy nhất, vì mỗi cửa do thứ khác canh và hỏng riêng.

CửaĐang kiểm cái gìAi canhVỡ thì mất gì
Đăng nhậpRằng bạn đúng là bạnMật khẩu, yếu tố thứ hai, passkey, kiểm tra thiết bịSố dư và thông tin cá nhân bị nhìn thấy
Rút tiềnRằng tiền được phép ra, và ra chỗ nàoYếu tố thứ hai, danh sách trắng, khóa địa chỉ mới, thời gian chờTiền đi mất
Giao dịchRằng lệnh được phép đặtYếu tố thứ hai, quyền của khóa API, giới hạn IPSố dư bị bào mòn bằng những lệnh cố tình xấu

Mỗi công cụ giữ một việc khác nhau

Cùng logic đó áp cho các mục nằm cạnh nhau trong menu bảo mật và hay bị coi là thay thế được cho nhau. Không phải. Yếu tố thứ hai quyết định một hành động nhạy cảm có được phép hay không. Danh sách trắng quyết định tiền được đi tới đâu, giới hạn rút về các địa chỉ đã duyệt mà bạn tự thêm trước. Mã chống lừa đảo là chuỗi ngắn sàn chèn vào email thật để bạn phân biệt với email giả. Passkey thay hẳn yếu tố có thể bị câu trộm, xác thực bằng sinh trắc hoặc khóa màn hình của thiết bị.

Không cái nào thay được cái nào. Tài khoản có yếu tố thứ hai chắc chắn mà không bật danh sách trắng thì chỉ cách một lần đăng nhập thành công là rỗng, vì trong bố trí đó chẳng có gì giới hạn điểm đến.

8. SMS yếu vì cuộc tấn công nhắm vào nhà mạng

Trong các yếu tố thứ hai, SMS là thứ nên rời khỏi, và lý do không phải vì điện thoại kém an toàn.

Cuộc tấn công không nhắm vào máy của bạn. Nó nhắm vào nhà mạng. Ai đó gom đủ thông tin cá nhân để nghe cho thuyết phục, liên hệ nhà mạng, và chuyển số của bạn sang một SIM họ kiểm soát. Từ giây phút đó, mọi tin nhắn xác minh và mọi liên kết đặt lại đều rơi vào máy họ. Máy bạn không bị xâm nhập gì cả, và không có thao tác nào trên máy bạn ngăn được chuyện đó.

Vì sao việc này nhanh hơn trước

Cấp số vào eSIM bằng mã QR đã bỏ đi bước vật lý vốn làm chậm quy trình. Việc trước kia phải ra cửa hàng và chờ SIM giờ làm được từ xa, nên khoảng cách giữa lúc số bị chuyển và lúc tài khoản bị chiếm hẹp lại đáng kể.

Dấu hiệu thực tế thì đột ngột và dễ bỏ qua: điện thoại mất sóng mà không rõ vì sao. Nếu chuyện đó xảy ra khi bạn đang để tiền trên sàn, hãy coi đó là sự cố chứ không phải lỗi mạng. Gọi nhà mạng và song song báo cho sàn, vì trình tự sau một lần chuyển số thành công là đặt lại mật khẩu, đặt lại yếu tố thứ hai, rồi rút. Thao tác đó nhìn từ bên trong ra sao thì có ở tài khoản sàn bị chiếm như thế nào.

Ứng dụng xác thực hay passkey không mạnh hơn vì mới hơn. Chúng khác vì không buộc vào số điện thoại, tức là gạt nhà mạng ra khỏi danh sách những bên có thể trao tài khoản của bạn cho người khác.

9. Điểm hỏng duy nhất thật sự là email của bạn

Trong lúc mọi người nhìn chằm chằm vào ứng dụng xác thực, chỗ bên cạnh bị bỏ qua. Nếu bạn khôi phục được tài khoản bằng danh tính và một hòm thư, thì hòm thư đó đang gánh rất nhiều việc trong im lặng. Liên kết đặt lại, thông báo phê duyệt và cảnh báo bảo mật đều đổ về đó.

Cho nên trong đa số cấu hình, email mới là điểm hỏng duy nhất chứ không phải yếu tố thứ hai, mà nó thường chỉ được bảo vệ bằng một mật khẩu đã từng xuất hiện trong danh sách rò rỉ nào đó. Ai nắm hòm thư thì mở được quy trình đặt lại, nhận được thư xác nhận, và dập luôn cảnh báo lẽ ra đến tay bạn.

Thứ tự rút ra từ đó

Bảo vệ hòm thư ít nhất ngang với sàn. Nghĩa là bật yếu tố thứ hai ở đó nữa, và tốt nhất là loại không dùng SMS. Và nghĩa là kiểm luôn các phương thức khôi phục gắn với chính tài khoản mail, vì một quy tắc chuyển tiếp cũ hay một số điện thoại khôi phục đã bỏ dùng chính là cửa sau dẫn vào mọi thứ phía sau.

Hai thói quen nhỏ nằm ở đây. Đọc email cảnh báo bảo mật thay vì dọn đi, vì thông báo rằng một cài đặt vừa thay đổi là cảnh báo sớm nhất bạn nhận được. Và nhớ mã chống lừa đảo: thư thật mang chuỗi bạn đã đặt, thư giả thì không.

10. Khi người khác nộp yêu cầu đặt lại trước bạn

Mọi thứ đến đây đều giả định người nộp yêu cầu đặt lại là bạn. Trường hợp tệ hơn là tới nơi và thấy có người đứng trước, và nó biểu hiện theo cách khác.

Chiếm tài khoản thường bắt đầu ở cửa đăng nhập. Vào được rồi, nước đi tiếp theo của kẻ tấn công là làm cho vị trí đó thành lâu dài bằng cách đổi thông tin liên hệ và yếu tố thứ hai sang của hắn. Dấu hiệu nhìn thì thấy. Cài đặt bị đổi mà bạn không đổi. Cảnh báo đăng nhập từ nơi bạn chưa từng tới. Một thiết bị lạ trong danh sách phiên. Và đôi khi là email im bặt, vì một quy tắc chuyển tiếp đang lái thư đi chỗ khác.

Ở đây phải đổi thứ tự

Phản xạ là nộp yêu cầu đặt lại. Trong tình huống này đó là nước đi đầu sai, vì bạn xếp hàng cùng một quy trình với kẻ tấn công và ngồi hy vọng khâu xét duyệt chọn đúng người. Hãy yêu cầu sàn đóng băng tài khoản và chặn rút trước. Sàn lớn nào cũng có kênh báo tài khoản bị xâm phạm, và kênh đó tách khỏi luồng đặt lại thông thường.

Sau đó đi ngược lại danh sách ban nãy: phiên, khóa API, hòm thư. Nếu tiền đã ra rồi thì bức tranh thực tế nằm ở có lấy lại được crypto bị lừa không, nên đọc trước khi tiêu thêm tiền để đuổi theo. Nếu mất mát xảy ra trong ví tự quản chứ không phải tài khoản sàn thì đồng hồ và các bước khác hẳn, và đó là phải làm gì khi lộ cụm từ khôi phục. Biện pháp tương ứng bên tự quản, tức thu hồi quyền, nằm ở cách thu hồi phê duyệt token.

Sơ đồ khoảng khóa rút tiền, tách thứ bị chặn như rút tiền, chuyển nội bộ, thẻ và bán P2P khỏi thứ vẫn chạy như đăng nhập, giao dịch và đổi cài đặt, kèm danh sách việc nên làm trong khoảng đó - Cryptonakta
Lệnh khóa đóng một cánh cửa. Mọi thứ bạn cần để giữ tài khoản nằm sau các cửa còn lại.

11. Cuộc tấn công thứ hai chờ trong kết quả tìm kiếm

Có một cuộc tấn công thứ hai chờ sẵn đúng những người đang ở tình huống này, và nó không nhắm vào tài khoản. Nó nhắm vào chính việc bạn đi tìm cách sửa.

Tìm cách khôi phục tài khoản thì trong kết quả sẽ có người chào mời làm hộ. Họ xuất hiện dưới dạng bình luận bên dưới bài than phiền, tài khoản dùng tên và logo của sàn, và liên kết quảng cáo nằm trên trang hỗ trợ thật. Lời mời nghe hợp lý chính vì quy trình thật thì chậm và mờ mịt. Ở Việt Nam, nó thường chuyển tiếp sang một nhóm chat hoặc tin nhắn riêng.

Thứ bạn đang thấyNghĩa là gìLàm gì
Người chào sẽ đặt lại hộ bạnQuy trình thật không có bên thứ baBỏ qua
Hỗ trợ hỏi mật khẩu hoặc cụm từ khôi phụcKhông quy trình thật nào hỏi hai thứ đóDừng cuộc trò chuyện
Kết quả quảng cáo nằm trên trang hỗ trợĐịa chỉ có thể là bản sao gần giốngBắt đầu từ ứng dụng hoặc địa chỉ bạn tự gõ
Nhân viên chủ động nhắn cho bạn trướcChiều liên hệ bị ngượcChỉ tin phiếu do bạn tự mở
Đòi nộp phí trước khi khôi phụcKhôi phục không thu tiền trướcDừng lại

Quy tắc sống sót qua tất cả những thứ này rất đơn giản. Cuộc hỗ trợ bắt đầu bên trong ứng dụng chính thức hoặc trang chính thức, và bắt đầu từ bạn. Thứ khởi đầu trong một bình luận hay một tin nhắn riêng là khởi đầu sai chỗ. Khuôn chung phía sau những lời mời này nằm ở lừa đảo crypto được dựng thế nào.

12. Câu hay nghe và câu tài liệu thật sự viết

Có sáu câu hay được nhắc lại quanh tình huống này. Câu nào cũng sai, hoặc đúng trong phạm vi hẹp hơn nhiều so với âm hưởng.

Câu hay ngheThực tếCăn cứ
Mất 2FA là mất coinCoin vẫn trong tài khoản và có đường khôi phụcQuyền sở hữu chứng minh bằng danh tính
Khóa rút là sàn làm khóNó tồn tại vì kẻ mạo danh bạn đi cùng con đườngNó lấy đi phần thưởng của một vụ chiếm thành công
Dùng SMS là đủSố có thể bị chuyển, và mã đi theo sốTấn công nhắm vào nhà mạng, không nhắm vào điện thoại
Đặt lại xong là rút được ngayKhoảng khóa bắt đầu khi việc đặt lại kết thúcBinance ghi 48 giờ; Bybit, OKX, KuCoin ghi 24
Mã bị từ chối nghĩa là tài khoản bị khóaĐồng hồ lệch cũng làm mã bị từ chốiThời gian hiện tại là một đầu vào của phép tính
Có ví cứng rồi thì bảo mật tài khoản không quan trọngHai bên không lấp chỗ trống cho nhauCửa khác nhau, tài sản khác nhau

Mở rộng dòng cuối

Yếu tố thứ hai bảo vệ quyền truy cập một tài khoản sàn. Nó không có vai trò gì trong chiếc ví mà bạn tự giữ khóa, vì ở đó không có đăng nhập để canh. Chiều ngược lại cũng đúng: ví cứng bảo vệ một chiếc khóa chứ không bảo vệ tài khoản, và nó không làm gì được với một mật khẩu bị lộ hay một số thuê bao bị chuyển. Quyết định củng cố bên nào thì bắt đầu từ chỗ biết tài sản của mình thực sự đang nằm ở đâu, và nếu ranh giới đó còn mới với bạn thì ví tiền mã hóa là gì là bước trước, còn cách bắt đầu với tiền mã hóa thì trước nữa.

Thuật ngữ gom một chỗ

TOTP. Cách sinh mã của ứng dụng xác thực. Một bí mật chung cộng thời gian hiện tại chia theo bước ba mươi giây, ghép lại thành sáu chữ số mà hai bên tính riêng rồi so.

Khóa thiết lập. Chuỗi nằm sau mã QR bạn đã quét. Nó tạo lại đúng những mã đó trên bất kỳ ứng dụng tương thích nào, nên đây mới là thứ đáng giữ.

Mã dự phòng. Danh sách chuỗi dùng một lần được cấp trước, dùng thay cho mã sinh ra khi bạn không tạo được mã.

Passkey. Cách đăng nhập xác thực bằng sinh trắc hoặc khóa màn hình của thiết bị thay cho một mã có thể bị chặn hoặc bị câu.

Danh sách trắng địa chỉ rút. Thiết lập giới hạn rút về các địa chỉ đã duyệt mà bạn thêm từ trước, để một lần bị xâm nhập không tự quyết định điểm đến.

Mã chống lừa đảo. Chuỗi ngắn do bạn đặt, được sàn chèn vào email thật để phân biệt với thư giả chỉ bằng một cái liếc.

SIM swap. Tấn công chuyển số của bạn sang SIM do kẻ tấn công kiểm soát, khiến tin nhắn và liên kết đặt lại rơi vào máy hắn.

13. Những thứ cơ chế này hoàn toàn không đụng tới

Cũng nên nói rõ phần nằm ngoài. Yếu tố thứ hai không trả lời cho việc một sàn sập, cho một giao dịch giữa hai người mà bên kia không trả tiền, hay cho một vị thế đơn giản là lỗ. Và lệnh khóa rút xuất hiện sau một thay đổi bảo mật không giống với việc bị khóa do rà soát, dù trên màn hình chúng na ná nhau.

Khác biệt đó quan trọng khi tiền tiêu trong tuần đi qua đây. Người bán P2P để xoay tiền sinh hoạt cảm nhận lệnh khóa khác hẳn người để tài sản nằm dài hạn, vì lịch chi tiêu không chờ ai. Nên biết trước rằng đổi email, tắt bảo vệ sổ địa chỉ hay đặt lại 2FA đều kích hoạt cùng một hạn chế, và vì vậy đừng đụng vào chúng đúng ngày cần bán. Một kiểu phong tỏa khác, ở phía tài khoản ngân hàng, nằm ở bán crypto xong bị phong tỏa tài khoản.

Và nếu kết luận bạn rút ra là nên để ít số dư nằm trên sàn hơn, thì sàn sập thì coin của tôi ra saolàm sao biết sàn có uy tín là hai bài đọc tiếp theo. So sánh các sàn đi qua phí và quy định tài khoản.

Binance

Binance signup QR, scan to open Binance (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: CRYPTONAKTA
Đăng ký trực tiếp trên app? Nhập CRYPTONAKTA vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Mã chống lừa đảo, danh sách trắng địa chỉ rút và passkey nằm cùng một trang

Bybit

Bybit signup QR, scan to open Bybit (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 5ZGKX#0
Đăng ký trực tiếp trên app? Nhập 5ZGKX#0 vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Sổ địa chỉ rút kèm khóa cho địa chỉ vừa thêm

OKX

OKX signup QR, scan to open OKX (Cryptonakta referral)Đăng ký nhận ưu đãi →

Mã: 46938989
Đăng ký trực tiếp trên app? Nhập 46938989 vào ô «Mã giới thiệu» khi đăng ký. Để nhận ưu đãi.
Quy trình đặt lại ứng dụng xác thực công bố kèm hạn chế rút tiền

Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.

14. Nhận định của tôi sau khi đọc bốn trang trợ giúp

Đọc trang trợ giúp của bốn sàn đặt cạnh nhau, tôi đọng lại bốn điều.

Thiết kế nhất quán, và nhất quán theo kiểu dễ ghét. Danh tính trả lại tài khoản, một khâu xét duyệt kiểm danh tính, và một lệnh khóa phủ trường hợp khâu xét duyệt sai. Từng phần tồn tại vì đường khôi phục cũng mở cho kẻ mạo danh bạn. Bỏ bất kỳ phần nào thì đường đó biến thành một cuộc tấn công.

Phạm vi phù hợp thì hẹp. Hệ thống này xử lý tốt việc mất thiết bị. Xử lý kém việc mất hòm thư, và với kẻ mạo danh có chủ đích thì nó mua thời gian chứ không đưa ra sự chắc chắn. Đó là một đánh đổi hợp lý, và nó không đồng nghĩa với an toàn.

Giả định yếu nhất không nằm trong quy trình. Nó nằm ở chỗ cảnh báo có tới tay bạn hay không. Lệnh khóa chỉ giúp nếu bạn nhận ra trong khoảng đó, mà nhận ra lại phụ thuộc vào một thông báo gửi tới địa chỉ mà kẻ tấn công có thể đã nắm, hoặc rơi vào thư mục bạn không đọc. Cơ chế thì chắc, khâu chuyển tin mới là chỗ mềm, và vì vậy hòm thư đáng được quan tâm hơn cái ứng dụng đã đẩy bạn đi tìm bài này.

Chỗ ý kiến ngược lại đứng vững. Có thể lập luận rằng những lệnh khóa này phạt người dùng bình thường vì một rủi ro mà phần lớn sẽ không bao giờ gặp, và điều đó có phần đúng: đa số ca đặt lại là người ngay thật vừa đổi điện thoại, phải chờ vì một thiểu số thì không ngay thật. Đối trọng là phương án kia đã được thử rồi. Đặt lại tức thì chính là con đường mà tài khoản từng bị rút cạn, và ngành này không thêm ma sát cho vui. Thứ tôi không chấp nhận là cách đóng khung rằng thời gian chờ nghĩa là sàn nghi ngờ bạn. Nó nghĩa là sàn chưa phân biệt được, và đó là câu khác, thành thật hơn.

Câu hỏi thường gặp

Q. Đăng ký Binance thế nào, từng bước?
1) Đăng ký bằng email hoặc số điện thoại trên trang/app chính thức của Binance. 2) Hoàn tất xác minh danh tính (KYC). 3) Bật 2FA bằng app. 4) Nhập mã giới thiệu CRYPTONAKTA khi đăng ký để nhận giảm 10% phí giao dịch spot lâu dài. Cách nạp tiền hiện ra trên màn hình khác nhau theo khu vực, nên hãy xem mục nạp tiền trong tài khoản của mình: có thể là nạp trực tiếp, P2P, hoặc chuyển coin từ sàn khác.
Q. Mất điện thoại và ứng dụng xác thực thì coin có mất không?
Không. Coin vẫn được ghi có trong tài khoản, và quyền của bạn với tài khoản đó được chứng minh bằng danh tính chứ không phải bằng ứng dụng. Sàn lớn nào cũng công bố đường đặt lại cho đúng trường hợp này: bắt đầu từ màn hình đăng nhập, chọn mục nói rằng bạn không hoàn tất được xác minh, đánh dấu yếu tố đã mất, đăng ký thông tin liên hệ mới. Yêu cầu chuyển sang đội xét duyệt, và cái giá ghi trong tài liệu là thời gian chứ không phải tiền.
Q. Sau khi đặt lại 2FA thì rút tiền bị khóa bao lâu?
Tùy sàn, và nên trích kèm tên sàn. Binance ghi rằng rút tiền, bán P2P, dịch vụ thanh toán và dịch vụ thẻ bị vô hiệu 48 giờ sau khi đặt lại thiết bị 2FA. Bybit áp hạn chế 24 giờ sau thay đổi bảo mật và tính vào đó rút on-chain, chuyển nội bộ, rút tiền pháp định, thẻ và lệnh P2P. OKX chặn 24 giờ sau khi đặt lại hoặc đổi ứng dụng xác thực. KuCoin mô tả tạm dừng 24 giờ rồi tự mở.
Q. Đã chứng minh danh tính rồi sao vẫn phải chờ?
Vì đúng con đường đó cũng mở cho kẻ mạo danh bạn. Kẻ tấn công có mật khẩu của bạn cũng khai được là đã mất yếu tố thứ hai và cũng đăng ký được thông tin liên hệ của hắn. Khâu xét duyệt danh tính sinh ra để bắt việc đó, còn lệnh khóa là thứ lấy đi phần thưởng nếu khâu đó bị lừa, vì nó biến vài phút đắt giá nhất của một vụ chiếm thành một ngày hoặc hơn, đủ để chủ thật yêu cầu đóng băng.
Q. Mã của tôi cứ bị từ chối. Tôi bị khóa rồi à?
Thường thì không. Mã được tính từ một bí mật chung và thời gian hiện tại chia theo bước ba mươi giây, nên thiết bị lệch giờ sẽ tạo ra mã của bước sai và tất cả đều bị từ chối. Hãy bật ngày giờ tự động, hoặc dùng chức năng chỉnh giờ trong ứng dụng xác thực, rồi thử bằng mã vừa mới đổi. Nộp yêu cầu đặt lại trong trạng thái này khiến bạn phải trả một khoảng khóa rút tiền vốn không cần.
Q. Trong lúc bị khóa rút thì đăng nhập và giao dịch được không?
Nhìn chung là được. Hạn chế nhắm vào việc tài sản rời khỏi tài khoản, nên nó bao gồm rút tiền và thường kèm bán P2P, chuyển nội bộ và chi tiêu thẻ. Đăng nhập, xem số dư, giao dịch và đổi cài đặt phần lớn vẫn chạy. Chính vì vậy thời gian chờ mới hữu ích: đây là lúc đăng xuất mọi phiên, xóa khóa API lạ, đọc lịch sử đăng nhập và dựng lại danh sách trắng địa chỉ rút.
Q. Cài đặt bảo mật bị đổi mà không phải tôi. Có nên nộp đặt lại không?
Không nên làm bước đó đầu tiên. Nếu cài đặt đổi mà không phải bạn thì có thể đang bị chiếm tài khoản, và nộp yêu cầu đặt lại đặt bạn vào cùng hàng chờ với kẻ tấn công. Hãy yêu cầu sàn đóng băng tài khoản và chặn rút qua kênh báo tài khoản bị xâm phạm, kênh này tách khỏi luồng đặt lại thông thường. Sau đó đăng xuất toàn bộ phiên, xóa khóa API và kiểm xem email có bị đụng vào không, vì xâm nhập thường bắt đầu từ đó.
Q. Dùng xác thực qua SMS có đủ an toàn không?
Đó là lựa chọn yếu nhất trong các cách phổ biến, và lý do là cuộc tấn công không nhắm vào điện thoại của bạn. Ai đó thuyết phục nhà mạng chuyển số của bạn sang SIM họ kiểm soát, và từ đó tin nhắn xác minh cùng liên kết đặt lại rơi vào máy họ. Việc cấp số vào eSIM bằng QR khiến chuyện này nhanh hơn trước khá nhiều. Ứng dụng xác thực hay passkey khác ở chỗ không gắn với số thuê bao.
Q. Lấy lại được quyền truy cập rồi thì nên đổi gì?
Hãy cất khóa thiết lập của mục xác thực mới ở nơi tách khỏi điện thoại, vì khóa đó tạo lại đúng những mã ấy trên bất kỳ ứng dụng tương thích nào và lần sau bạn không cần đặt lại nữa. Bật yếu tố thứ hai cho cả tài khoản email, vì đường khôi phục của sàn đứng trên hòm thư đó. Và bật danh sách trắng địa chỉ rút, thứ giới hạn tiền chỉ ra các địa chỉ đã duyệt trước.
Nguồn: quy trình đặt lại và hạn chế rút tiền lấy từ tài liệu trợ giúp công bố của Binance, Bybit, OKX và KuCoin, có ghi kèm tên sàn vì các con số khác nhau; cách hoạt động của mã xác thực lấy từ chuẩn TOTP; đồng bộ tài khoản, xuất dữ liệu và mã dự phòng lấy từ tài liệu của chính ứng dụng; mã chống lừa đảo, danh sách trắng địa chỉ rút và passkey lấy từ trang trợ giúp của các sàn; cơ chế SIM swap lấy từ nghiên cứu bảo mật đã công bố. Quy trình và giao diện có thể thay đổi, nên hãy coi tên menu là tham khảo và trang của chính sàn là căn cứ cuối cùng. Bài này không khuyến nghị sàn hay ứng dụng nào, và không phải lời khuyên đầu tư.

Đọc tiếp: tài khoản sàn bị chiếm như thế nào

Tiêu chuẩn biên tậpBiên tập tiền mã hóa độc lập · trung thực, không thổi phồng · không phải lời khuyên đầu tư.
🌐 Tiếng Việt