CoinmicoCoinmico

Bảo mật tài khoản sàn giao dịch: khép lại những lối mà kẻ tấn công thực sự sử dụng

Tài khoản sàn giao dịch hiếm khi bị hack thông qua chính sàn. Chúng bị chiếm đoạt qua email, số điện thoại và trình duyệt gắn với chúng. Bài học này khép lại từng lối một, theo thứ tự mức độ thường bị sử dụng.

Ban biên tập Coinmico·20 thg 9, 2026·6 phút đọc
Một ổ khóa được ghép từ ba lớp có nhãn email, ứng dụng xác thực và danh sách trắng rút tiền
Một ổ khóa được ghép từ ba lớp có nhãn email, ứng dụng xác thực và danh sách trắng rút tiền

Bạn sẽ học được gì

  • Xác thực hai yếu tố qua SMS là lựa chọn yếu nhất vì nhà mạng có thể chuyển số điện thoại sang cho kẻ tấn công. Hãy dùng ứng dụng xác thực hoặc khóa bảo mật phần cứng.
  • Tài khoản email có thể đặt lại mật khẩu sàn của bạn chính là chiếc chìa khóa thật của sàn. Hãy bảo mật nó ít nhất tốt như vậy.
  • Danh sách trắng địa chỉ rút tiền kèm độ trễ thời gian biến một vụ chiếm tài khoản từ mất trắng thành một cảnh báo mà bạn có thể hành động.

Sàn giao dịch là những mục tiêu được phòng thủ kiên cố. Khách hàng của họ thì không. Gần như mọi số dư trên sàn bị đánh cắp đều bị lấy bằng cách chiếm tài khoản khách hàng thông qua thứ gì đó do khách hàng kiểm soát: một số điện thoại, một hộp thư email, một trình duyệt. Mỗi lối đều có cách khắc phục.

Lối 1: số điện thoại

SIM swap. Kẻ tấn công thuyết phục hoặc mua chuộc nhà mạng của bạn để chuyển số của bạn sang một SIM mà chúng nắm giữ. Mọi mã SMS — cho sàn, cho email, cho việc đặt lại mật khẩu — giờ đây đến điện thoại của chúng. Đây là kiểu tấn công thường lệ nhắm vào bất kỳ ai được biết là nắm giữ crypto, và nó đánh bại hoàn toàn xác thực hai yếu tố qua SMS.

Cách khắc phục: không bao giờ dùng SMS làm yếu tố thứ hai cho bất cứ thứ gì liên quan đến tiền của bạn. Hãy dùng một trong hai:

  • Ứng dụng xác thực (TOTP): mã được tạo trên thiết bị của bạn, không gửi tới số điện thoại. Hãy sao lưu các seed của ứng dụng khi thiết lập, nếu không bạn sẽ tự khóa mình ra ngoài khi điện thoại hỏng.
  • Khóa bảo mật phần cứng (FIDO2/passkey): một chiếc khóa vật lý phải hiện diện để đăng nhập. Miễn nhiễm với phishing vì nó chỉ phản hồi với tên miền thật. Đây là lựa chọn mạnh nhất; hầu hết các sàn lớn đều hỗ trợ.

Sau đó hãy gỡ số điện thoại khỏi phần khôi phục tài khoản ở những nơi sàn cho phép, và đặt mã PIN chống chuyển số với nhà mạng.

Các lối tấn công vào tài khoản sàn — số điện thoại, hộp thư email, trang phishing, tiện ích mở rộng trình duyệt — và biện pháp kiểm soát khép lại từng lối

Lối 2: hộp thư email

Mật khẩu sàn của bạn có thể được đặt lại qua email. Điều đó khiến tài khoản email trở thành chìa khóa chủ: ai kiểm soát nó có thể đặt lại mật khẩu sàn, và thường cả yếu tố thứ hai nữa, thông qua các quy trình "mất thiết bị".

Cách khắc phục:

  • Dùng một địa chỉ email riêng cho các sàn, không bao giờ cung cấp ở nơi khác, để nó không xuất hiện trong các vụ lộ dữ liệu của những trang không liên quan.
  • Bảo mật hộp thư đó bằng khóa phần cứng hoặc ứng dụng xác thực — không phải SMS.
  • Tắt các quy tắc chuyển tiếp email và kiểm tra những quy tắc bạn không tạo; kẻ tấn công chiếm được quyền truy cập trong chốc lát sẽ thêm một lệnh chuyển tiếp âm thầm rồi rời đi.

Lối 3: phishing

Một tin nhắn đến — email, SMS, Telegram, một quảng cáo trên công cụ tìm kiếm — với liên kết tới một trang trông giống hệt sàn giao dịch. Bạn đăng nhập. Trang đó chuyển tiếp mật khẩu của bạn và, theo thời gian thực, mã hai yếu tố của bạn tới sàn thật, và kẻ tấn công đã vào được.

Phishing đánh bại ứng dụng xác thực, vì bạn tự gõ mã vào trang giả. Nó không đánh bại được khóa phần cứng, vì khóa kiểm tra tên miền.

Cách khắc phục:

  • Truy cập sàn bằng cách gõ địa chỉ hoặc qua dấu trang. Không bao giờ từ liên kết trong tin nhắn, và không bao giờ từ quảng cáo tìm kiếm — kẻ tấn công mua quảng cáo cho tên các sàn.
  • Thiết lập mã chống phishing mà hầu hết các sàn cung cấp: một cụm từ bạn chọn sẽ xuất hiện trong mọi email thật. Một thư không có nó là giả.
  • Hãy coi mọi liên hệ không mong đợi từ "bộ phận hỗ trợ" là kẻ tấn công. Sàn giao dịch không chủ động nhắn tin, gọi điện hay gửi tin nhắn riêng.

Lối 4: trình duyệt và thiết bị

Tiện ích mở rộng trình duyệt độc hại, ứng dụng ví giả trên các cửa hàng ứng dụng, và phần mềm đánh cắp thông tin từ một bản tải lậu có thể đọc những gì bạn gõ, đổi địa chỉ bạn dán, hoặc lấy cookie phiên để đăng nhập cho kẻ tấn công mà không cần mật khẩu.

Cách khắc phục:

  • Giữ cho chiếc máy bạn dùng cho tài chính sạch sẽ: không phần mềm lậu, tối thiểu tiện ích mở rộng, hệ điều hành được cập nhật.
  • Kiểm tra tiện ích mở rộng định kỳ và gỡ bất kỳ cái nào bạn không nhận ra.
  • Ưu tiên ứng dụng di động chính thức của sàn hơn trình duyệt trên máy tính dùng chung.

Thiết lập giới hạn thiệt hại

Ngay cả với mọi thứ ở trên, hãy giả định rằng một tài khoản vẫn có thể bị chiếm. Hai tính năng của sàn giúp giới hạn tổn thất:

Danh sách trắng địa chỉ rút tiền. Chỉ những địa chỉ đã được phê duyệt trước mới có thể nhận tiền rút, và việc thêm địa chỉ mới sẽ kích hoạt một độ trễ — 24 đến 72 giờ — kèm thông báo qua email và ứng dụng. Kẻ tấn công xâm nhập được không thể rút tiền về địa chỉ của chúng trước khi bạn thấy cảnh báo và khóa tài khoản.

Giới hạn rút tiền và thời gian chờ sau khi thay đổi bảo mật. Nhiều sàn đóng băng rút tiền trong 24 giờ sau khi đổi mật khẩu hoặc 2FA. Hãy giữ tính năng đó bật.

Hãy bật cả hai. Chúng chỉ gây bất tiện nhẹ đúng một lần, khi bạn thiết lập.

Mật khẩu và bản thân tài khoản

  • Một mật khẩu duy nhất cho mỗi sàn, dài và ngẫu nhiên, lưu trong trình quản lý mật khẩu. Mật khẩu dùng lại là cách vụ lộ dữ liệu của một trang mở cửa cho trang khác.
  • Bật thông báo đăng nhập, để một thiết bị hoặc quốc gia mới sẽ tạo ra cảnh báo.
  • Thỉnh thoảng xem lại các phiên đang hoạt động và khóa API. Một khóa API có quyền rút tiền do kẻ tấn công tạo ra vẫn tồn tại sau khi đổi mật khẩu.
  • Không bao giờ cấp quyền rút tiền cho khóa API trừ khi một công cụ cụ thể cần nó, và khi đó hãy giới hạn theo IP.

Danh sách kiểm tra thiết lập

  1. Khóa phần cứng hoặc ứng dụng xác thực trên sàn; đã gỡ SMS.
  2. Email riêng cho các sàn, bản thân nó được bảo vệ theo cách tương tự, không có quy tắc chuyển tiếp.
  3. Đã đặt mã chống phishing; đã đánh dấu trang sàn; không dùng liên kết từ tin nhắn.
  4. Đã bật danh sách trắng rút tiền, kèm độ trễ cho địa chỉ mới.
  5. Mật khẩu duy nhất trong trình quản lý; đã bật cảnh báo đăng nhập; đã xem lại khóa API.

Một giờ thiết lập khép lại những lối chiếm gần như toàn bộ tổn thất tài khoản sàn.

Xếp theo Vốn hóa
Đồng coinGiá24hKL 24hVốn hóa
BitcoinBTC$83,709.390.80%$19.89B$1.68T
EthereumETH$2,678.360.40%$8.60B$327.0B
TetherUSDT$0.99990.03%$893.6M$183.8B
BNBBNB$772.190.96%$449.4M$102.8B
XRPXRP$1.551.28%$4.02B$97.76B
Do Coinmico đoCập nhật lần cuối Phương pháp

Điều này có nghĩa gì trong thực tế

  • Số điện thoại và hộp thư email chính là tài khoản. Hãy bảo mật chúng trước.
  • Khóa phần cứng là yếu tố thứ hai duy nhất mà phishing không thể đánh bại.
  • Danh sách trắng kèm độ trễ biến vụ trộm thành một thông báo.

Tiếp theo trong lộ trình này

Trên chuỗi, không có tài khoản nào để bảo mật — chỉ có những giao dịch bạn ký. Bài học cuối nói về cách phổ biến nhất khiến tiền tự lưu ký bị mất: phê duyệt một giao dịch mà bạn không hiểu.

Tài sản trong bài

Mọi số liệu ở đây đều do Coinmico đo trên các sàn và chuỗi chúng tôi lập chỉ mục. Xem phương pháp của chúng tôi.

More in Bảo mật

Mười hai ô từ được đánh số dập trên một tấm kim loại, bên cạnh là một ví cứng
Bảo mật

Cụm từ khôi phục và tự lưu ký: tự nắm giữ khóa mà không đánh mất chúng

Tự lưu ký có nghĩa là không ai có thể đóng băng coin của bạn và cũng không ai có thể khôi phục chúng thay bạn. Bài học này giải thích cụm từ khôi phục thực sự là gì, cách sao lưu để nó sống sót qua hỏa hoạn và sự lãng quên, và những lựa chọn quyết định liệu tự lưu ký có an toàn hơn sàn giao dịch đối với bạn hay không.

Ban biên tập Coinmico·20 thg 9, 2026·6 phút đọc
Một lời nhắc xác nhận của ví hiển thị yêu cầu phê duyệt không giới hạn, với địa chỉ spender và số lượng được tô nổi
Bảo mật

Phê duyệt token và an toàn khi ký: bạn đồng ý điều gì khi nhấn xác nhận

Ví cứng không thể cứu bạn khỏi một chữ ký mà bạn đã tự chọn trao đi. Phần lớn các vụ trộm trên chuỗi ngày nay không phải là khóa bị đánh cắp mà là một quyền được cấp — một phê duyệt hoặc một thông điệp đã ký cho phép hợp đồng rút sạch ví sau đó. Bài học này giải thích ý nghĩa của từng lời nhắc và những lời nhắc nào cần từ chối.

Ban biên tập Coinmico·20 thg 9, 2026·7 phút đọc