Đặt lại 2FA | mất ứng dụng xác thực, xét duyệt danh tính, khóa rút tiền, lệch giờ, tài khoản bị chiếm
Mất ứng dụng xác thực nhưng coin vẫn nằm trong tài khoản. Mật khẩu do email trả lại còn yếu tố thứ hai do danh tính trả lại, và lệnh khóa rút tiền sau đó không phải hình phạt, nó là cơ chế chặn kẻ đang mạo danh bạn.
| Câu hỏi | Trả lời ngắn |
|---|---|
| Coin của tôi ra sao? | Không sao. Vẫn nằm trong tài khoản. Yếu tố thứ hai canh hành động, không canh số dư. |
| Tôi vào lại được không? | Được, qua quy trình đặt lại của chính sàn. Mật khẩu do email trả lại, yếu tố thứ hai do danh tính trả lại. |
| Cái gì bị khóa? | Rút tiền, và thường kèm bán P2P, chuyển nội bộ, thẻ. Đăng nhập và giao dịch phần lớn vẫn chạy. |
| Mất bao lâu? | Xét duyệt mất bao lâu thì mất, xong mới bắt đầu khóa cố định. Binance ghi 48 giờ sau khi đặt lại 2FA. Bybit, OKX, KuCoin ghi 24. |
| Khóa rút là để phạt tôi à? | Không. Kẻ mạo danh bạn cũng đi đúng con đường đó, và lệnh khóa là thứ chặn hắn rút ngay. |
| Tuyệt đối không làm gì? | Giao việc cho người tự nhận sẽ đặt lại hộ bạn. Lời mời đó chính là cuộc tấn công thứ hai. |
1. Trình tự: phát hiện, kiểm tra, nộp, chờ
2. Mã bị từ chối thường là đồng hồ, không phải bị khóa
3. Khóa thiết lập, ứng dụng và mã dự phòng là ba thứ
4. Mật khẩu tự khôi phục. Cái này có người xét
5. Rồi tới khoảng khóa rút, và đó mới là điểm chính
6. Thời gian chờ là mấy tiếng hữu ích nhất bạn có
7. Ba cánh cửa, mỗi cửa một loại canh gác
8. SMS yếu vì cuộc tấn công nhắm vào nhà mạng
9. Điểm hỏng duy nhất thật sự là email của bạn
10. Khi người khác nộp yêu cầu đặt lại trước bạn
11. Cuộc tấn công thứ hai chờ trong kết quả tìm kiếm
12. Câu hay nghe và câu tài liệu thật sự viết
13. Những thứ cơ chế này hoàn toàn không đụng tới
14. Nhận định của tôi sau khi đọc bốn trang trợ giúp
Không ai đọc về khôi phục tài khoản trước khi cần. Người ta đọc lúc đang đứng trước chiếc điện thoại mới với ứng dụng xác thực trống trơn, tự hỏi số dư có còn không. Còn, và lý do nó còn giải thích toàn bộ phần còn lại của quy trình: quyền của bạn với tài khoản dựa trên danh tính, còn yếu tố thứ hai là lớp kiểm tra đặt lên trên quyền đó chứ không phải chính cái quyền. Bên dưới là thứ gì bị khóa và thứ gì không, vì sao việc đặt lại phải qua xét duyệt rồi qua một khoảng chờ, nên làm gì với mấy tiếng đó, và tình huống duy nhất mà nộp yêu cầu đặt lại là nước đi sai.

1. Trình tự: phát hiện, kiểm tra, nộp, chờ
Cách dễ theo nhất là đi đúng trình tự bạn sẽ gặp: phát hiện mất mã, kiểm tra thứ còn lại, nộp yêu cầu đặt lại, chờ xét duyệt, rồi bước qua khoảng khóa rút tiền. Mỗi bước quyết định một thứ khác nhau, và phần lớn thiệt hại xảy ra vì người ta nhảy cóc.
Trước hết là câu trả lời cho nỗi lo lớn nhất. Coin của bạn vẫn nằm trong tài khoản. Thứ bạn mất là một trong các bước kiểm tra mà sàn chạy trước khi cho phép vài hành động nhất định, chứ không phải quyền sở hữu. Quyền sở hữu một tài khoản được chứng minh bằng danh tính, nên mất ứng dụng không phải là mất tài khoản, và cũng vì thế mới có đường khôi phục.
Bước 0: kiểm ba thứ trước khi nộp bất cứ gì
Một, giờ trên máy có đang tự động đồng bộ không. Rất nhiều ca báo sai mã dừng lại ở đây. Hai, máy cũ hoặc máy tính bảng cũ còn cài ứng dụng xác thực không; nếu còn thì xuất sang máy mới là xong. Ba, bạn có lưu mã dự phòng ở đâu đó không, tức danh sách chuỗi dùng một lần được cấp trước để dùng thay cho mã sinh ra.
Nếu một trong ba điều đó đúng, bạn không cần nộp yêu cầu đặt lại. Nếu cả ba đều không, thì đường đi là đặt lại, và từ lúc đó điều quan trọng không phải là nhanh mà là đúng thứ tự.
2. Mã bị từ chối thường là đồng hồ, không phải bị khóa
Trước khi nộp yêu cầu, hãy xem giờ của thiết bị đang chạy ứng dụng xác thực. Mã được tính từ một bí mật chung và thời gian hiện tại chia thành các bước ba mươi giây, cho nên đồng hồ lệch một phút là máy tạo ra mã của bước sai và máy chủ từ chối sạch. Màn hình chỉ báo mã không đúng, và câu đó không khác gì câu bị khóa tài khoản.
Cách sửa rất tẻ nhạt. Bật ngày giờ tự động để máy đi theo đồng hồ mạng, hoặc dùng chức năng chỉnh giờ mà các ứng dụng xác thực có sẵn cho đúng việc này. Sau đó thử bằng một mã vừa đổi, đừng thử bằng mã đã nằm trên màn hình hai mươi giây.
Ví dụ một chiếc điện thoại dự phòng để tắt cả tuần, hoặc máy vừa đi sửa về và bị đưa giờ về mặc định, sẽ liên tục bị từ chối cho tới khi chỉnh lại. Tài khoản chẳng có vấn đề gì, và nộp yêu cầu đặt lại trong trạng thái đó khiến bạn phải trả một khoảng khóa rút tiền vốn không cần trả.
Mất thứ gì thì đi đường nào
| Chuyện đã xảy ra | Tình trạng tài khoản | Đường đi | Cái giá |
|---|---|---|---|
| Xóa ứng dụng nhưng còn khóa thiết lập, tức chuỗi ký tự tạo lại đúng những mã đó trên ứng dụng khác | Ổn | Thêm vào máy khác bằng chính khóa đó | Vài phút |
| Mất điện thoại, không giữ khóa thiết lập và không có mã dự phòng, tức danh sách dùng một lần được cấp trước | Ổn | Nộp yêu cầu đặt lại cho sàn, xác minh bằng danh tính | Thời gian xét duyệt rồi tới khóa rút tiền |
| Mã cứ bị báo sai liên tục | Ổn | Xem đồng hồ trước khi kết luận là bị khóa | Vài phút |
| Mất luôn tài khoản email | Nghiêm trọng | Khôi phục email trước, sàn sau | Kéo dài, tùy nhà cung cấp mail |
| Số điện thoại mất sóng đột ngột | Khẩn cấp | Gọi nhà mạng, đồng thời báo cho sàn | Phản ứng theo phút |
| Cài đặt bảo mật bị đổi mà không phải bạn đổi | Có thể đang bị chiếm tài khoản | Yêu cầu đóng băng tài khoản thay vì nộp đặt lại | Ngay lập tức |
Chỉ hai trong sáu dòng đó là thật sự nguy hiểm, và không dòng nào là dòng khiến người ta hoảng nhất. Mất điện thoại chỉ là phiền phức kèm thời gian chờ. Mất hòm thư, hoặc xếp hàng sau một kẻ đang mạo danh bạn, mới là vấn đề.
3. Khóa thiết lập, ứng dụng và mã dự phòng là ba thứ
Ba thứ hay bị gọi lẫn lộn, tách ra là xong một nửa chủ đề.
Khóa thiết lập là nguyên liệu, tức chuỗi nằm sau mã QR, và nó tạo lại đúng những mã cũ trên bất kỳ ứng dụng tương thích nào. Ứng dụng chỉ là cái máy tính giữ khóa đó, thay được dễ dàng. Mã dự phòng lại là thứ khác: danh sách chuỗi dùng một lần, cấp trước, dùng thay cho mã sinh ra khi bạn không tạo được mã.
| Yếu tố thứ hai | Cách hoạt động | Điểm mạnh | Điểm yếu |
|---|---|---|---|
| Mã qua SMS | Gửi bằng tin nhắn qua mạng nhà mạng | Dễ bật, không phải cài gì | Số bị chuyển đi thì mã đi theo |
| Ứng dụng xác thực | Tính từ bí mật chung và đồng hồ | Không phụ thuộc nhà mạng, chạy offline | Mất máy mà không giữ khóa thì phải đặt lại |
| Passkey | Xác thực bằng sinh trắc hoặc khóa màn hình sẵn có trên thiết bị | Không có thứ gì rò ra qua tin nhắn | Mất thiết bị thì phải dùng phương án khác |
| Mã dự phòng | Danh sách dùng một lần cấp trước | Dùng được khi không có thiết bị nào | Chỗ bạn cất chính là điểm yếu |
Bảng này không xếp hạng hơn kém, nó mô tả bản chất. SMS buộc vào một số thuê bao. Ứng dụng buộc vào một thiết bị. Nên thứ phải phòng ở mỗi bên là khác nhau: bên trước phòng tấn công vào số, bên sau phòng việc mất máy.
4. Mật khẩu tự khôi phục. Cái này có người xét
Giờ đến chính việc đặt lại. Đặt lại mật khẩu chạy tự động vì hòm thư đã đủ làm bằng chứng. Đặt lại yếu tố thứ hai thì không, vì thứ đang bị thay thế đúng là lớp kiểm tra chặn kẻ đã có mật khẩu.
Vì vậy quy trình xoay quanh danh tính. Bắt đầu từ màn hình đăng nhập, chọn mục nói rằng bạn không hoàn tất được xác minh, đánh dấu yếu tố đã mất, rồi đăng ký phương thức liên hệ mới. Từ đó yêu cầu đi sang đội xét duyệt, và tài liệu của các sàn nói thẳng rằng việc xét duyệt có thể mất thời gian. Không có nút nào rút ngắn, cũng không có ai để leo thang cho nhanh.
Hai điều thật sự có ích ở bước này
Một, nộp từ ứng dụng chính thức hoặc trang chính thức rồi để yên. Mở nhiều phiếu cùng nội dung thường làm hàng chờ bắt đầu lại chứ không ngắn đi.
Hai, quy trình này hỏi danh tính, không bao giờ hỏi mật khẩu và cũng không hỏi cụm từ khôi phục ví. Nếu một trang hay một người bắt đầu hỏi hai thứ đó thì từ chỗ ấy trở đi không còn là quy trình khôi phục nữa. Phần này quay lại ở dưới.
5. Rồi tới khoảng khóa rút, và đó mới là điểm chính
Đặt lại xong mà rút tiền vẫn đóng. Chỗ này làm người ta ngạc nhiên hơn cả khâu xét duyệt, và cũng là điều đáng hiểu nhất trong toàn bộ hệ thống.
Binance ghi rằng rút tiền, bán P2P, dịch vụ thanh toán và dịch vụ thẻ bị vô hiệu trong 48 giờ sau khi thiết bị 2FA được đặt lại. Bybit áp hạn chế rút tiền 24 giờ sau các thay đổi bảo mật, và tính vào đó rút on-chain, chuyển nội bộ, rút tiền pháp định, giao dịch thẻ và lệnh P2P, với cùng hạn chế đó khi bạn đổi email hoặc tắt bảo vệ sổ địa chỉ. OKX chặn rút 24 giờ sau khi đặt lại hoặc đổi ứng dụng xác thực, và đổi số điện thoại hay email cũng vậy. KuCoin mô tả một lần tạm dừng 24 giờ rồi tự mở.
Vì sao khoảng khóa này tồn tại
Đọc lại quy trình từ phía bên kia là ra. Người vừa chiếm tài khoản của bạn cũng bấm được đúng cái mục nói rằng không xác minh được. Cũng đăng ký được thông tin liên hệ của chính hắn. Khâu xét duyệt danh tính sinh ra để bắt việc đó, và thời gian chờ không phải là hình phạt: nó là thứ lấy đi phần thưởng nếu khâu xét duyệt bị lừa.
Nói cách khác, lệnh khóa biến phút đắt giá nhất của một vụ chiếm tài khoản thành một, hai ngày chờ, và trong khoảng đó chủ thật có cơ hội nhận ra, báo lại và yêu cầu đóng băng. Giả sử không có lệnh khóa: đường đặt lại sẽ thành cách rút cạn tài khoản nhanh nhất, và là thứ đầu tiên mọi kẻ tấn công thử.
Điều đó đặt lại phần khó chịu vào đúng chỗ. Chờ không có nghĩa là sàn nghi ngờ riêng bạn. Đó là cái giá của việc tồn tại một đường quay lại cho bạn. Những kiểu khóa rút khác, nguyên nhân và thời hạn khác, nằm ở vì sao sàn đóng băng lệnh rút.

6. Thời gian chờ là mấy tiếng hữu ích nhất bạn có
Lệnh khóa chặn rút tiền. Nó thường không chặn đăng nhập, xem số dư, giao dịch hay đổi cài đặt. Phân biệt được chỗ đó thì thời gian chờ biến từ khoảng trống thành mấy tiếng hữu ích nhất bạn có, vì mọi việc dưới đây đều đóng lại một cánh cửa có thể vẫn đang mở.
| Việc nên làm trong lúc chờ | Nó đóng cái gì |
|---|---|
| Xóa các khóa API mà bạn không nhận ra | Khóa có quyền rút chạy được mà không cần đăng nhập và không cần mã, nên phải làm trước tiên |
| Sau đó đăng xuất mọi phiên đang mở | Phiên của kẻ xâm nhập còn sống. Làm bước này trước khi xóa khóa chỉ khiến hắn đăng nhập lại |
| Đọc lịch sử đăng nhập và danh sách thiết bị | Cho biết đây là tai nạn của bạn hay thao tác của người khác |
| Dựng lại danh sách trắng địa chỉ rút | Tiền chạy tới địa chỉ bạn chưa từng duyệt, vì danh sách trắng giới hạn rút về các địa chỉ đã được duyệt do bạn thêm |
| Kiểm yếu tố thứ hai của email | Thứ mà mọi phần còn lại đang đứng lên trên |
| Cất riêng khóa thiết lập mới | Chính tai nạn này lặp lại vào năm sau |
Dòng khóa API là dòng bị bỏ qua nhiều nhất và cũng làm rỗng nhiều tài khoản nhất. Một khóa tạo từ mấy tháng trước cho bot có thể mang quyền rút, và nó không hỏi ai sáu chữ số cả. Không nhớ đã tạo thì đó là lý do để xóa chứ không phải lý do để giữ.
7. Ba cánh cửa, mỗi cửa một loại canh gác
Một phần cơn hoảng đến từ việc không biết cái gì còn chạy. Sẽ dễ hơn nếu nhìn tài khoản sàn như ba cánh cửa thay vì một lối vào duy nhất, vì mỗi cửa do thứ khác canh và hỏng riêng.
| Cửa | Đang kiểm cái gì | Ai canh | Vỡ thì mất gì |
|---|---|---|---|
| Đăng nhập | Rằng bạn đúng là bạn | Mật khẩu, yếu tố thứ hai, passkey, kiểm tra thiết bị | Số dư và thông tin cá nhân bị nhìn thấy |
| Rút tiền | Rằng tiền được phép ra, và ra chỗ nào | Yếu tố thứ hai, danh sách trắng, khóa địa chỉ mới, thời gian chờ | Tiền đi mất |
| Giao dịch | Rằng lệnh được phép đặt | Yếu tố thứ hai, quyền của khóa API, giới hạn IP | Số dư bị bào mòn bằng những lệnh cố tình xấu |
Mỗi công cụ giữ một việc khác nhau
Cùng logic đó áp cho các mục nằm cạnh nhau trong menu bảo mật và hay bị coi là thay thế được cho nhau. Không phải. Yếu tố thứ hai quyết định một hành động nhạy cảm có được phép hay không. Danh sách trắng quyết định tiền được đi tới đâu, giới hạn rút về các địa chỉ đã duyệt mà bạn tự thêm trước. Mã chống lừa đảo là chuỗi ngắn sàn chèn vào email thật để bạn phân biệt với email giả. Passkey thay hẳn yếu tố có thể bị câu trộm, xác thực bằng sinh trắc hoặc khóa màn hình của thiết bị.
Không cái nào thay được cái nào. Tài khoản có yếu tố thứ hai chắc chắn mà không bật danh sách trắng thì chỉ cách một lần đăng nhập thành công là rỗng, vì trong bố trí đó chẳng có gì giới hạn điểm đến.
8. SMS yếu vì cuộc tấn công nhắm vào nhà mạng
Trong các yếu tố thứ hai, SMS là thứ nên rời khỏi, và lý do không phải vì điện thoại kém an toàn.
Cuộc tấn công không nhắm vào máy của bạn. Nó nhắm vào nhà mạng. Ai đó gom đủ thông tin cá nhân để nghe cho thuyết phục, liên hệ nhà mạng, và chuyển số của bạn sang một SIM họ kiểm soát. Từ giây phút đó, mọi tin nhắn xác minh và mọi liên kết đặt lại đều rơi vào máy họ. Máy bạn không bị xâm nhập gì cả, và không có thao tác nào trên máy bạn ngăn được chuyện đó.
Vì sao việc này nhanh hơn trước
Cấp số vào eSIM bằng mã QR đã bỏ đi bước vật lý vốn làm chậm quy trình. Việc trước kia phải ra cửa hàng và chờ SIM giờ làm được từ xa, nên khoảng cách giữa lúc số bị chuyển và lúc tài khoản bị chiếm hẹp lại đáng kể.
Dấu hiệu thực tế thì đột ngột và dễ bỏ qua: điện thoại mất sóng mà không rõ vì sao. Nếu chuyện đó xảy ra khi bạn đang để tiền trên sàn, hãy coi đó là sự cố chứ không phải lỗi mạng. Gọi nhà mạng và song song báo cho sàn, vì trình tự sau một lần chuyển số thành công là đặt lại mật khẩu, đặt lại yếu tố thứ hai, rồi rút. Thao tác đó nhìn từ bên trong ra sao thì có ở tài khoản sàn bị chiếm như thế nào.
Ứng dụng xác thực hay passkey không mạnh hơn vì mới hơn. Chúng khác vì không buộc vào số điện thoại, tức là gạt nhà mạng ra khỏi danh sách những bên có thể trao tài khoản của bạn cho người khác.
9. Điểm hỏng duy nhất thật sự là email của bạn
Trong lúc mọi người nhìn chằm chằm vào ứng dụng xác thực, chỗ bên cạnh bị bỏ qua. Nếu bạn khôi phục được tài khoản bằng danh tính và một hòm thư, thì hòm thư đó đang gánh rất nhiều việc trong im lặng. Liên kết đặt lại, thông báo phê duyệt và cảnh báo bảo mật đều đổ về đó.
Cho nên trong đa số cấu hình, email mới là điểm hỏng duy nhất chứ không phải yếu tố thứ hai, mà nó thường chỉ được bảo vệ bằng một mật khẩu đã từng xuất hiện trong danh sách rò rỉ nào đó. Ai nắm hòm thư thì mở được quy trình đặt lại, nhận được thư xác nhận, và dập luôn cảnh báo lẽ ra đến tay bạn.
Thứ tự rút ra từ đó
Bảo vệ hòm thư ít nhất ngang với sàn. Nghĩa là bật yếu tố thứ hai ở đó nữa, và tốt nhất là loại không dùng SMS. Và nghĩa là kiểm luôn các phương thức khôi phục gắn với chính tài khoản mail, vì một quy tắc chuyển tiếp cũ hay một số điện thoại khôi phục đã bỏ dùng chính là cửa sau dẫn vào mọi thứ phía sau.
Hai thói quen nhỏ nằm ở đây. Đọc email cảnh báo bảo mật thay vì dọn đi, vì thông báo rằng một cài đặt vừa thay đổi là cảnh báo sớm nhất bạn nhận được. Và nhớ mã chống lừa đảo: thư thật mang chuỗi bạn đã đặt, thư giả thì không.
10. Khi người khác nộp yêu cầu đặt lại trước bạn
Mọi thứ đến đây đều giả định người nộp yêu cầu đặt lại là bạn. Trường hợp tệ hơn là tới nơi và thấy có người đứng trước, và nó biểu hiện theo cách khác.
Chiếm tài khoản thường bắt đầu ở cửa đăng nhập. Vào được rồi, nước đi tiếp theo của kẻ tấn công là làm cho vị trí đó thành lâu dài bằng cách đổi thông tin liên hệ và yếu tố thứ hai sang của hắn. Dấu hiệu nhìn thì thấy. Cài đặt bị đổi mà bạn không đổi. Cảnh báo đăng nhập từ nơi bạn chưa từng tới. Một thiết bị lạ trong danh sách phiên. Và đôi khi là email im bặt, vì một quy tắc chuyển tiếp đang lái thư đi chỗ khác.
Ở đây phải đổi thứ tự
Phản xạ là nộp yêu cầu đặt lại. Trong tình huống này đó là nước đi đầu sai, vì bạn xếp hàng cùng một quy trình với kẻ tấn công và ngồi hy vọng khâu xét duyệt chọn đúng người. Hãy yêu cầu sàn đóng băng tài khoản và chặn rút trước. Sàn lớn nào cũng có kênh báo tài khoản bị xâm phạm, và kênh đó tách khỏi luồng đặt lại thông thường.
Sau đó đi ngược lại danh sách ban nãy: phiên, khóa API, hòm thư. Nếu tiền đã ra rồi thì bức tranh thực tế nằm ở có lấy lại được crypto bị lừa không, nên đọc trước khi tiêu thêm tiền để đuổi theo. Nếu mất mát xảy ra trong ví tự quản chứ không phải tài khoản sàn thì đồng hồ và các bước khác hẳn, và đó là phải làm gì khi lộ cụm từ khôi phục. Biện pháp tương ứng bên tự quản, tức thu hồi quyền, nằm ở cách thu hồi phê duyệt token.

11. Cuộc tấn công thứ hai chờ trong kết quả tìm kiếm
Có một cuộc tấn công thứ hai chờ sẵn đúng những người đang ở tình huống này, và nó không nhắm vào tài khoản. Nó nhắm vào chính việc bạn đi tìm cách sửa.
Tìm cách khôi phục tài khoản thì trong kết quả sẽ có người chào mời làm hộ. Họ xuất hiện dưới dạng bình luận bên dưới bài than phiền, tài khoản dùng tên và logo của sàn, và liên kết quảng cáo nằm trên trang hỗ trợ thật. Lời mời nghe hợp lý chính vì quy trình thật thì chậm và mờ mịt. Ở Việt Nam, nó thường chuyển tiếp sang một nhóm chat hoặc tin nhắn riêng.
| Thứ bạn đang thấy | Nghĩa là gì | Làm gì |
|---|---|---|
| Người chào sẽ đặt lại hộ bạn | Quy trình thật không có bên thứ ba | Bỏ qua |
| Hỗ trợ hỏi mật khẩu hoặc cụm từ khôi phục | Không quy trình thật nào hỏi hai thứ đó | Dừng cuộc trò chuyện |
| Kết quả quảng cáo nằm trên trang hỗ trợ | Địa chỉ có thể là bản sao gần giống | Bắt đầu từ ứng dụng hoặc địa chỉ bạn tự gõ |
| Nhân viên chủ động nhắn cho bạn trước | Chiều liên hệ bị ngược | Chỉ tin phiếu do bạn tự mở |
| Đòi nộp phí trước khi khôi phục | Khôi phục không thu tiền trước | Dừng lại |
Quy tắc sống sót qua tất cả những thứ này rất đơn giản. Cuộc hỗ trợ bắt đầu bên trong ứng dụng chính thức hoặc trang chính thức, và bắt đầu từ bạn. Thứ khởi đầu trong một bình luận hay một tin nhắn riêng là khởi đầu sai chỗ. Khuôn chung phía sau những lời mời này nằm ở lừa đảo crypto được dựng thế nào.
12. Câu hay nghe và câu tài liệu thật sự viết
Có sáu câu hay được nhắc lại quanh tình huống này. Câu nào cũng sai, hoặc đúng trong phạm vi hẹp hơn nhiều so với âm hưởng.
| Câu hay nghe | Thực tế | Căn cứ |
|---|---|---|
| Mất 2FA là mất coin | Coin vẫn trong tài khoản và có đường khôi phục | Quyền sở hữu chứng minh bằng danh tính |
| Khóa rút là sàn làm khó | Nó tồn tại vì kẻ mạo danh bạn đi cùng con đường | Nó lấy đi phần thưởng của một vụ chiếm thành công |
| Dùng SMS là đủ | Số có thể bị chuyển, và mã đi theo số | Tấn công nhắm vào nhà mạng, không nhắm vào điện thoại |
| Đặt lại xong là rút được ngay | Khoảng khóa bắt đầu khi việc đặt lại kết thúc | Binance ghi 48 giờ; Bybit, OKX, KuCoin ghi 24 |
| Mã bị từ chối nghĩa là tài khoản bị khóa | Đồng hồ lệch cũng làm mã bị từ chối | Thời gian hiện tại là một đầu vào của phép tính |
| Có ví cứng rồi thì bảo mật tài khoản không quan trọng | Hai bên không lấp chỗ trống cho nhau | Cửa khác nhau, tài sản khác nhau |
Mở rộng dòng cuối
Yếu tố thứ hai bảo vệ quyền truy cập một tài khoản sàn. Nó không có vai trò gì trong chiếc ví mà bạn tự giữ khóa, vì ở đó không có đăng nhập để canh. Chiều ngược lại cũng đúng: ví cứng bảo vệ một chiếc khóa chứ không bảo vệ tài khoản, và nó không làm gì được với một mật khẩu bị lộ hay một số thuê bao bị chuyển. Quyết định củng cố bên nào thì bắt đầu từ chỗ biết tài sản của mình thực sự đang nằm ở đâu, và nếu ranh giới đó còn mới với bạn thì ví tiền mã hóa là gì là bước trước, còn cách bắt đầu với tiền mã hóa thì trước nữa.
Thuật ngữ gom một chỗ
TOTP. Cách sinh mã của ứng dụng xác thực. Một bí mật chung cộng thời gian hiện tại chia theo bước ba mươi giây, ghép lại thành sáu chữ số mà hai bên tính riêng rồi so.
Khóa thiết lập. Chuỗi nằm sau mã QR bạn đã quét. Nó tạo lại đúng những mã đó trên bất kỳ ứng dụng tương thích nào, nên đây mới là thứ đáng giữ.
Mã dự phòng. Danh sách chuỗi dùng một lần được cấp trước, dùng thay cho mã sinh ra khi bạn không tạo được mã.
Passkey. Cách đăng nhập xác thực bằng sinh trắc hoặc khóa màn hình của thiết bị thay cho một mã có thể bị chặn hoặc bị câu.
Danh sách trắng địa chỉ rút. Thiết lập giới hạn rút về các địa chỉ đã duyệt mà bạn thêm từ trước, để một lần bị xâm nhập không tự quyết định điểm đến.
Mã chống lừa đảo. Chuỗi ngắn do bạn đặt, được sàn chèn vào email thật để phân biệt với thư giả chỉ bằng một cái liếc.
SIM swap. Tấn công chuyển số của bạn sang SIM do kẻ tấn công kiểm soát, khiến tin nhắn và liên kết đặt lại rơi vào máy hắn.
13. Những thứ cơ chế này hoàn toàn không đụng tới
Cũng nên nói rõ phần nằm ngoài. Yếu tố thứ hai không trả lời cho việc một sàn sập, cho một giao dịch giữa hai người mà bên kia không trả tiền, hay cho một vị thế đơn giản là lỗ. Và lệnh khóa rút xuất hiện sau một thay đổi bảo mật không giống với việc bị khóa do rà soát, dù trên màn hình chúng na ná nhau.
Khác biệt đó quan trọng khi tiền tiêu trong tuần đi qua đây. Người bán P2P để xoay tiền sinh hoạt cảm nhận lệnh khóa khác hẳn người để tài sản nằm dài hạn, vì lịch chi tiêu không chờ ai. Nên biết trước rằng đổi email, tắt bảo vệ sổ địa chỉ hay đặt lại 2FA đều kích hoạt cùng một hạn chế, và vì vậy đừng đụng vào chúng đúng ngày cần bán. Một kiểu phong tỏa khác, ở phía tài khoản ngân hàng, nằm ở bán crypto xong bị phong tỏa tài khoản.
Và nếu kết luận bạn rút ra là nên để ít số dư nằm trên sàn hơn, thì sàn sập thì coin của tôi ra sao và làm sao biết sàn có uy tín là hai bài đọc tiếp theo. So sánh các sàn đi qua phí và quy định tài khoản.
Binance
Bybit
OKX
Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.
14. Nhận định của tôi sau khi đọc bốn trang trợ giúp
Đọc trang trợ giúp của bốn sàn đặt cạnh nhau, tôi đọng lại bốn điều.
Thiết kế nhất quán, và nhất quán theo kiểu dễ ghét. Danh tính trả lại tài khoản, một khâu xét duyệt kiểm danh tính, và một lệnh khóa phủ trường hợp khâu xét duyệt sai. Từng phần tồn tại vì đường khôi phục cũng mở cho kẻ mạo danh bạn. Bỏ bất kỳ phần nào thì đường đó biến thành một cuộc tấn công.
Phạm vi phù hợp thì hẹp. Hệ thống này xử lý tốt việc mất thiết bị. Xử lý kém việc mất hòm thư, và với kẻ mạo danh có chủ đích thì nó mua thời gian chứ không đưa ra sự chắc chắn. Đó là một đánh đổi hợp lý, và nó không đồng nghĩa với an toàn.
Giả định yếu nhất không nằm trong quy trình. Nó nằm ở chỗ cảnh báo có tới tay bạn hay không. Lệnh khóa chỉ giúp nếu bạn nhận ra trong khoảng đó, mà nhận ra lại phụ thuộc vào một thông báo gửi tới địa chỉ mà kẻ tấn công có thể đã nắm, hoặc rơi vào thư mục bạn không đọc. Cơ chế thì chắc, khâu chuyển tin mới là chỗ mềm, và vì vậy hòm thư đáng được quan tâm hơn cái ứng dụng đã đẩy bạn đi tìm bài này.
Chỗ ý kiến ngược lại đứng vững. Có thể lập luận rằng những lệnh khóa này phạt người dùng bình thường vì một rủi ro mà phần lớn sẽ không bao giờ gặp, và điều đó có phần đúng: đa số ca đặt lại là người ngay thật vừa đổi điện thoại, phải chờ vì một thiểu số thì không ngay thật. Đối trọng là phương án kia đã được thử rồi. Đặt lại tức thì chính là con đường mà tài khoản từng bị rút cạn, và ngành này không thêm ma sát cho vui. Thứ tôi không chấp nhận là cách đóng khung rằng thời gian chờ nghĩa là sàn nghi ngờ bạn. Nó nghĩa là sàn chưa phân biệt được, và đó là câu khác, thành thật hơn.







