An toàn tiền mã hóa cho người mới: cẩm nang thực tế, điềm tĩnh
Hầu hết những câu chuyện đáng sợ bạn từng nghe về người ta mất tiền mã hóa đều quy về một nhúm nhỏ những thói quen có thể sửa được. Bạn không cần phải là hacker mới an toàn — bạn cần làm tốt vài việc bình thường, theo đúng thứ tự. Đây là thứ tự mà tôi sẽ thiết lập cho một người bạn, bắt đầu từ thay đổi bảo vệ bạn nhiều nhất và đi dần xuống những điểm tinh tế hơn.
Để tôi định giọng trước, vì lối viết về an toàn tiền mã hóa hay đung đưa giữa hai thái cực chẳng ích gì: hoặc hời hợt ("cứ bật 2FA lên là ổn thôi!") hoặc dọa dẫm ("chỉ một sai lầm là mất tất cả mãi mãi"). Sự thật thì điềm tĩnh hơn cả hai. Các nền tảng bạn sẽ dùng có những hàng phòng thủ thật sự được tích hợp sẵn, và việc của bạn chủ yếu là bật chúng lên và không để ai nói bạn tắt đi. Tiền mã hóa khác thường ở một điểm — giao dịch không thể đảo ngược và không có ngân hàng nào để gọi đòi hoàn tiền — nên một khoảnh khắc bất cẩn ở đây tốn kém hơn trên một trang web thông thường. Nhưng những động tác chặn đứng các cuộc tấn công phổ biến thì đơn giản, và một khi chúng đã vào chỗ, bạn có thể tiếp tục học mà không giật mình trước mỗi email.
Hướng dẫn này được sắp xếp theo tác động, chứ không theo mức độ thú vị của từng chủ đề. Một số chủ đề nghe kích thích nhất — ví phần cứng, cụm từ khôi phục, lưu trữ lạnh — lại ít quan trọng với người mới hơn nhiều so với những thứ tẻ nhạt ở phía trên, như loại mã hai lớp mà bạn dùng. Nên ta sẽ bắt đầu ở nơi có đòn bẩy lớn nhất và đi dần xuống. Nếu bạn chỉ làm ba việc đầu tiên, bạn đã đóng sập cánh cửa dẫn tới cách mà tuyệt đại đa số người mới thật sự mất tiền.
Bật 2FA qua ứng dụng (không phải SMS) → dùng một mật khẩu mạnh, duy nhất giữ trong trình quản lý mật khẩu → đặt một mã chống lừa đảo và một danh sách địa chỉ rút được phép → học cách nhận ra một nhúm trò lừa nhắm vào người mới → chỉ bận tâm về cụm từ khôi phục và ví phần cứng khi bạn tự lưu ký số tiền thật. Phần còn lại của trang này là chi tiết đằng sau từng điều đó.
Người mới thật sự mất tiền mã hóa như thế nào
Biết mình đang phòng thủ chống lại điều gì thì rất có ích, vì hiếm khi nó là thứ người ta tưởng tượng. Người mới hình dung một bóng người trùm áo đang bẻ khóa mã hóa. Trên thực tế, gần như không ai bị lấy tiền mã hóa bằng cách bẻ khóa blockchain hay dò tìm một mật khẩu mạnh. Những tổn thất thật sự dồn về một danh sách ngắn, và một khi bạn nhìn thấy danh sách đó, các ưu tiên tự sắp xếp lấy.
- Chiếm đoạt tài khoản. Ai đó vào được tài khoản sàn của bạn — thường vì mật khẩu của bạn bị tái sử dụng và đã rò rỉ ở nơi khác, hoặc vì bạn không có lớp bảo vệ thứ hai — rồi rút hết số dư của bạn.
- Lừa đảo (phishing). Bạn bị dụ gõ thông tin đăng nhập, mã 2FA, hay cụm từ khôi phục của mình vào một trang giả trông y hệt trang thật.
- Thao túng tâm lý (social engineering). Một "nhân viên hỗ trợ", một "nhà tuyển dụng", một người bạn mới trên mạng, hay một đợt tặng quà giả thuyết phục bạn tự trao quyền truy cập hoặc tự gửi tiền đi. Không cần hack — chính bạn làm việc đó.
- Sai lầm khi tự lưu ký. Nếu bạn tự giữ khóa, mối nguy chuyển sang việc làm mất cụm từ khôi phục, để lộ nó, hay phê duyệt một giao dịch độc hại.
- Gửi nhầm chỗ. Một địa chỉ gõ sai hay sai mạng, và tiền đơn giản là mất, vì giao dịch tiền mã hóa không thể đảo ngược.
Hãy để ý rằng phần lớn những điều này liên quan đến việc bạn bị thuyết phục hay bị lừa, chứ không phải một máy chủ bị đột nhập. Đó là bài học tựa đề: mắt xích mạnh nhất trong an toàn của bạn là một tư duy điềm tĩnh, hơi có chút nghi ngờ, và các thiết lập kỹ thuật tồn tại để chống lưng cho bạn khi bạn có một ngày lơ đãng. Mọi thứ bên dưới đều tương ứng với một trong những mối đe dọa này. Hãy xử lý chúng gần như theo thứ tự chúng thường cắn người mới ra sao.
Xác thực hai lớp: ứng dụng, không phải SMS
Nếu hôm nay bạn chỉ làm một việc, hãy làm việc này. Xác thực hai lớp (2FA) nghĩa là việc đăng nhập, và thường là việc rút tiền, cần một bằng chứng thứ hai bên cạnh mật khẩu của bạn — thường là một mã sáu chữ số đổi mỗi ba mươi giây. Ngay cả khi một kẻ tấn công bằng cách nào đó có mật khẩu của bạn, chúng vẫn bị chặn ở cánh cửa thứ hai nếu không có mã đó. Chỉ một thiết lập này thôi ngăn được tổn thất phổ biến nhất tồn tại: chiếm đoạt tài khoản.
Nhưng loại 2FA nào thì quan trọng vô cùng, và đây là phần người mới hay làm sai. Có hai loại phổ biến, và chúng không ngang nhau.
Vì sao ứng dụng xác thực thắng SMS
2FA qua SMS nhắn một mã tới số điện thoại của bạn. Nó tốt hơn không có gì, nhưng có một điểm yếu nghiêm trọng: số điện thoại của bạn có thể bị đánh cắp. Trong một cuộc tấn công tráo SIM, một kẻ gian liên hệ nhà mạng của bạn, giả danh bạn, và thuyết phục họ chuyển số của bạn sang một SIM mà chúng kiểm soát. Từ khoảnh khắc đó, các mã tin nhắn của bạn tới điện thoại của kẻ tấn công, không phải của bạn — và chúng có thể đặt lại mật khẩu và vượt qua 2FA qua SMS. Đây không phải lý thuyết; đó là một kỹ thuật đã được ghi nhận rõ ràng, từng rút cạn những tài khoản tiền mã hóa thật. Ủy ban Thương mại Liên bang Hoa Kỳ có một bài giải thích dễ hiểu về các trò lừa tráo SIM đáng để bạn dành hai phút.
Một ứng dụng xác thực — Google Authenticator, Authy, Microsoft Authenticator, hay cái được tích hợp trong nhiều trình quản lý mật khẩu — sinh mã ngay trên thiết bị của bạn, không có mạng điện thoại nào tham gia. Không có gì để một kẻ tráo SIM chặn lấy, vì mã không bao giờ đi qua một tin nhắn văn bản. Công nghệ đằng sau nó là một tiêu chuẩn mở (TOTP, mật khẩu một lần dựa trên thời gian), nên các mã hoạt động ngoại tuyến và không thể bị chuyển hướng bằng cách chiếm số của bạn. Với bất kỳ tài khoản nào giữ tiền, một ứng dụng là lựa chọn rõ ràng. Hướng dẫn quốc tế về xác thực mạnh hơn, bao gồm từ cơ quan an ninh mạng Hoa Kỳ trang về xác thực đa yếu tố của CISA, cũng chỉ về cùng một hướng: dựa trên ứng dụng hoặc dựa trên phần cứng thắng SMS.
Lựa chọn mạnh nhất trong tất cả là một khóa bảo mật phần cứng (một thiết bị vật lý nhỏ cắm vào hoặc chạm qua NFC, dùng tiêu chuẩn FIDO/passkey). Nó kháng lừa đảo theo cách mà ngay cả mã ứng dụng cũng không bằng, vì nó kiểm tra bằng mật mã địa chỉ của trang thật trước khi phản hồi. Nếu sàn của bạn hỗ trợ khóa bảo mật và bạn đang giữ một số tiền đáng kể, khoản chi phí nhỏ đó là xứng đáng. Tuy nhiên, với hầu hết người mới, một ứng dụng xác thực là sự cân bằng đúng giữa mạnh và đơn giản, và bạn có thể tốt nghiệp lên một chiếc khóa sau này.
Khi bạn thiết lập một ứng dụng xác thực, sàn hiển thị một khóa sao lưu dùng một lần (một chuỗi chữ và số, đôi khi dưới dạng mã QR). Hãy viết nó ra và cất giữ ngoại tuyến. Nếu điện thoại của bạn bị mất, bị trộm hay bị xóa, bản sao lưu đó là cách bạn khôi phục 2FA mà không cần một quá trình cứu trợ hỗ trợ chậm chạp, đau đớn. Mất điện thoại và bản sao lưu có thể khóa bạn ra khỏi tài khoản của chính mình — nên hãy coi bản sao lưu như một chiếc chìa khóa nhà dự phòng.
Một mẹo thực tế: thiết lập 2FA ngay sau khi bạn tạo tài khoản và xác minh danh tính, trước khi nạp bất cứ thứ gì. Nó mất khoảng hai phút, và làm nó trước nghĩa là không bao giờ có một khoảng thời gian mà tài khoản của bạn giữ tiền nhưng chỉ có mật khẩu bảo vệ. Nếu bạn đang theo bài hướng dẫn mua tiền mã hóa đầu tiên của chúng tôi, việc này lồng vào ngay sau bước xác minh.
Mật khẩu và trình quản lý mật khẩu
Mật khẩu của bạn là cánh cửa đầu tiên, và hầu hết người mới làm yếu nó mà không nhận ra, theo một cách cụ thể: tái sử dụng. Nếu bạn dùng cùng một mật khẩu trên sàn giao dịch với mật khẩu bạn từng dùng trên một diễn đàn nào đó bị lộ dữ liệu nhiều năm trước, thì "mật khẩu sàn" của bạn đã trôi nổi trong một cơ sở dữ liệu mà bọn tội phạm trao đổi và thử với mọi lần đăng nhập chúng tìm được. Cái này gọi là nhồi thông tin đăng nhập (credential stuffing), và nó tự động và không ngừng nghỉ. Một mật khẩu bị tái sử dụng là lý do phổ biến nhất khiến một tài khoản bị chiếm đoạt.
Cách khắc phục là hai quy tắc nghe có vẻ tốn công nhưng thật ra lại tiết kiệm công:
- Mỗi tài khoản quan trọng có mật khẩu duy nhất của riêng nó. Sàn của bạn, email của bạn, và chính trình quản lý mật khẩu của bạn mỗi cái nên có một mật khẩu không dùng ở đâu khác.
- Để một trình quản lý mật khẩu sinh và ghi nhớ chúng. Một trình quản lý mật khẩu uy tín (Bitwarden, 1Password, cái được tích hợp trong trình duyệt hay hệ điều hành của bạn) tạo ra những mật khẩu ngẫu nhiên dài và tự điền chúng cho bạn, nên bạn không bao giờ phải nhớ hay gõ chúng. Bạn ghi nhớ đúng một mật khẩu chính mạnh và trình quản lý lo phần còn lại.
Một mật khẩu tốt thì dài và khó đoán. Sự đồng thuận hiện nay giữa các chuyên gia bảo mật — được phản ánh trong hướng dẫn về danh tính số của cơ quan tiêu chuẩn Hoa Kỳ (NIST 800-63B) — ưa độ dài hơn những quy tắc phức tạp rườm rà. Một cụm mật khẩu ngẫu nhiên gồm vài từ không liên quan, hay một chuỗi 16 ký tự trở lên từ trình quản lý mật khẩu của bạn, thắng một mật khẩu ngắn với một dấu "$" nhét vào cho đủ điều kiện của biểu mẫu. Điểm mấu chốt là không con người nào có thể đoán ra một cách hợp lý và không cơ sở dữ liệu rò rỉ nào đã chứa sẵn nó.
Hai tài khoản đáng được chăm sóc đặc biệt vì mọi thứ khác phụ thuộc vào chúng. Cái đầu tiên là email của bạn: nó là trung tâm khôi phục cho sàn của bạn và gần như mọi thứ khác, nên nếu nó thất thủ, các lần đặt lại mật khẩu đổ theo dây chuyền. Hãy cho nó một mật khẩu mạnh duy nhất và 2FA qua ứng dụng của riêng nó. Cái thứ hai là mật khẩu chính của trình quản lý mật khẩu của bạn: nó canh giữ tất cả những cái còn lại, nên hãy làm nó dài, dễ nhớ với bạn, và lưu trong đầu bạn — chứ không viết trên một tờ giấy cạnh máy tính. Một số người giữ một bản giấy được niêm phong của mật khẩu chính ở đâu đó thật sự kín đáo (một két sắt, một ngăn kéo có khóa) làm bảo hiểm phòng khi quên; đó là một thói quen hợp lý nếu chỗ giấu chỉ mình bạn biết.
Mã chống lừa đảo và nhận ra trang thật
Lừa đảo là nghệ thuật khiến bạn gõ thông tin đăng nhập thật vào một trang giả. Trang đăng nhập giả trông sắc nét từng điểm ảnh; email giả dùng đúng logo. Sự phòng thủ của bạn một phần là một thiết lập và một phần là một thói quen.
Thiết lập trước. Nhiều sàn cung cấp một mã chống lừa đảo: bạn chọn một từ hay cụm từ ngắn, và từ đó về sau mọi email thật mà sàn gửi cho bạn đều bao gồm đúng cụm từ đó. Một email lừa đảo — do một kẻ lừa đảo không biết cụm từ bí mật của bạn gửi — sẽ không có nó. Vậy nên khi một email tự nhận là từ sàn của bạn mà thiếu mã chống lừa đảo, bạn biết ngay lập tức nó là giả, dù nó trông thuyết phục đến đâu. Nó mất một phút để đặt trong các thiết lập bảo mật của bạn và âm thầm bẻ răng nanh cả một loại tấn công. Hãy bật nó lên.
Giờ đến thói quen, thứ còn quan trọng hơn nữa vì nó bao trùm những trường hợp mà một thiết lập không lo được. Không bao giờ vào sàn hay ví của bạn bằng cách nhấp vào một liên kết trong email, tin nhắn riêng, quảng cáo hay kết quả tìm kiếm. Hãy tự gõ địa chỉ, hoặc dùng một dấu trang bạn đã tạo từ trước, hoặc mở ứng dụng chính thức từ kho ứng dụng của điện thoại. Bọn lừa đảo mua quảng cáo tìm kiếm và đăng ký những tên miền nhái khác nhau chỉ một ký tự — một chữ bị tráo, một đuôi khác, một từ thừa — và những cái giả này nằm cách một cú nhấp. Trang đăng nhập bạn tới sau khi nhấp một liên kết là trang nguy hiểm nhất trong tiền mã hóa, vì đó là nơi thông tin đăng nhập bị thu hoạch. Hãy xây phản xạ ngay bây giờ: để đăng nhập, bạn tự mình điều hướng tới đó; bạn không đi theo một liên kết để tới đó.
Trước khi bạn gõ một mật khẩu hay một mã 2FA, hãy liếc vào thanh địa chỉ và đọc tên miền từng ký tự một. Có phải địa chỉ thật, viết đúng chính xác, có ổ khóa và không có từ thừa hay dấu gạch ngang kỳ lạ nào không? Một trang có thể sao chép hoàn hảo vẻ ngoài của một trang thật, nhưng nó không thể giả mạo địa chỉ. Nếu có bất cứ điều gì dù chỉ hơi lệch, hãy dừng lại. Chỉ một thói quen này thôi tự nó chặn được hầu hết lừa đảo.
Một phiên bản tinh vi hơn nhắm vào những người dùng ví của riêng mình: một trang giả yêu cầu bạn "kết nối ví của bạn để xác minh" hoặc "nhận thưởng", rồi nhắc bạn phê duyệt một giao dịch hoặc — phần thưởng thật sự — nhập cụm từ khôi phục của bạn. Hãy coi bất kỳ yêu cầu nào bắt bạn gõ cụm từ khôi phục vào một trang web là bằng chứng của một trò lừa đảo, chấm hết. Ta sẽ quay lại cụm từ khôi phục bên dưới, nhưng quy tắc quan trọng đến mức đáng nói hai lần: không trang, ứng dụng hay người hợp pháp nào từng cần cụm từ khôi phục của bạn.
Danh sách địa chỉ rút được phép
Đây là một thiết lập biến một tổn thất toàn bộ thành một chuyện không đáng kể, và gần như không ai bật nó sớm. Một danh sách địa chỉ rút được phép (đôi khi gọi là "sổ địa chỉ" hay "địa chỉ tin cậy" với việc rút bị khóa vào đó) nghĩa là tài khoản của bạn chỉ có thể gửi tiền mã hóa tới những địa chỉ mà bạn đã phê duyệt trước. Thường có một độ trễ thời gian ngắn — hay là 24 đến 48 giờ — trước khi một địa chỉ mới thêm vào trở nên dùng được.
Hãy nghĩ về điều đó làm gì với một kẻ tấn công. Giả sử, bất chấp mọi thứ, ai đó vào được tài khoản của bạn. Không có danh sách được phép, chúng dán địa chỉ của chính chúng và rút cạn bạn trong vài giây. Với một danh sách được phép được bật và khóa, chúng hoàn toàn không thể rút về địa chỉ của chúng, vì nó không nằm trong danh sách bạn phê duyệt — và nếu chúng thử thêm một địa chỉ, độ trễ cho bạn một khoảng thời gian để nhận ra cảnh báo và phản ứng. Kẻ tấn công đã ở trong nhà nhưng không thể mang bất cứ thứ gì ra cửa. Đó là một lượng bảo vệ khổng lồ cho một thiết lập chẳng tốn của bạn gì ngoài một chút lập kế hoạch trước.
Hãy ghép nó với hai thiết lập miễn phí nữa trong lúc bạn đang ở đó. Bật email xác nhận rút tiền để bất kỳ lần chuyển ra nào cũng báo vào hộp thư của bạn. Và nếu sàn của bạn cung cấp, hãy yêu cầu một mã 2FA riêng cho việc rút tiền, chứ không chỉ khi đăng nhập. Cùng nhau, những điều này nghĩa là chuyển tiền ra khỏi tài khoản của bạn cần vài bước có chủ đích mà một kẻ tấn công không thể hoàn thành và bạn không thể bỏ lỡ. Sự bất tiện nhẹ duy nhất là khi bạn chính đáng muốn gửi tới một địa chỉ mới, bạn lên kế hoạch trước một ngày — một cái giá nhỏ để đóng lại kiểu hỏng thảm khốc nhất tồn tại.
Nhận biết lừa đảo, ứng dụng giả, hỗ trợ giả và tặng quà giả
Các thiết lập lo những cuộc tấn công dùng sức mạnh thô. Các trò lừa lo những cuộc tấn công vào con người, và đó là nơi hầu hết người mới thật sự bị tổn thương, vì một trò lừa không cần đánh bại mật khẩu của bạn — nó thuyết phục bạn tự mở cửa. Đây là những khuôn mẫu nhắm vào người mới, và dấu hiệu tố cáo từng cái. Chúng tôi đi sâu hơn trong hướng dẫn chuyên biệt về nhận biết các trò lừa tiền mã hóa phổ biến, nhưng đây là những điều cốt lõi.
Ứng dụng giả và trang nhái
Bọn lừa đảo phát hành các ứng dụng sàn và ví giả mạo, đôi khi còn lén đưa chúng vào kho ứng dụng trong chốc lát, và chạy những trang web phản chiếu các trang thật ở một địa chỉ gần như giống hệt. Bạn đăng nhập, và thông tin đăng nhập của bạn đi thẳng tới chúng. Phòng thủ: chỉ cài ứng dụng từ kho ứng dụng chính thức, và kiểm tra kỹ tên nhà phát triển cùng lịch sử đánh giá; tới các trang web bằng cách gõ địa chỉ hoặc dùng dấu trang của riêng bạn. Nếu một ứng dụng hay trang tới qua một liên kết ai đó gửi cho bạn, hãy giả định nó là giả cho đến khi bạn đã xác minh độc lập nguồn.
"Hỗ trợ" giả và giả danh
Cái này bẫy được nhiều người. Bạn đăng một vấn đề trong một diễn đàn công khai hay một kênh mạng xã hội, và trong vài phút một "nhân viên hỗ trợ" thân thiện nhắn tin riêng cho bạn ngỏ ý giúp đỡ. Họ là một kẻ lừa đảo. Hỗ trợ thật không nhắn tin riêng cho bạn trước, không bao giờ hỏi mật khẩu hay mã 2FA hay cụm từ khôi phục của bạn, và không bao giờ bảo bạn chuyển tiền tới một "ví an toàn" mà họ cung cấp. Toàn bộ kịch bản được dựng lên để khiến bạn cảm thấy được giải cứu trong khi đang bị cướp. Phòng thủ: chỉ liên hệ hỗ trợ qua ứng dụng hay trang web chính thức, và coi mọi "sự giúp đỡ" không mời mà đến là thù địch theo mặc định. Nhân viên thật sẽ không bao giờ cần các bí mật của bạn để hỗ trợ bạn.
Tặng quà giả và "nhân đôi tiền mã hóa của bạn"
Bạn sẽ thấy những bài đăng, video và quảng cáo hứa rằng nếu bạn gửi ít tiền mã hóa tới một địa chỉ, bạn sẽ nhận lại gấp đôi — thường được tô vẽ bằng một cái tên nổi tiếng hay một buổi phát trực tiếp giả. Nó luôn là một trò lừa đảo, không có ngoại lệ. Toán học tố cáo nó: không ai nhân tiền của bạn lên miễn phí, và bất kỳ cơ chế "gửi để nhận" nào cũng là một chuyến đi một chiều. Cùng logic đó gắn cờ những trò lừa airdrop yêu cầu bạn "kết nối ví của bạn" và phê duyệt một giao dịch để nhận một token — thứ bạn thật sự đang phê duyệt là quyền rút cạn ví của bạn. Phòng thủ: không bao giờ gửi tiền mã hóa để nhận thêm, và không bao giờ phê duyệt một giao dịch ví mà bạn không hiểu hoàn toàn trên một trang bạn không tự mình tới.
Email lừa đảo và tin nhắn khẩn cấp
Một tin nhắn cảnh báo rằng tài khoản của bạn bị khóa, một lần rút đang chờ, hay bạn phải "xác minh ngay lập tức", kèm một liên kết để sửa. Liên kết dẫn tới một trang đăng nhập giả. Đòn bẩy là sự khẩn cấp — hoảng loạn khiến người ta bỏ qua bước kiểm tra thanh địa chỉ. Phòng thủ: không bao giờ hành động theo liên kết. Mở ứng dụng hoặc tự gõ địa chỉ trang và kiểm tra tài khoản của bạn ở đó. Nếu có một vấn đề thật, bạn sẽ thấy nó; nếu không có, bạn vừa né được một cái lưỡi câu. Mã chống lừa đảo của bạn, nếu bạn đã đặt một cái, là dấu hiệu tố cáo tức thì ở đây.
Xuyên suốt tất cả những cái này, sợi chỉ chung là áp lực cộng với một lối tắt: ai đó chế tạo sự khẩn cấp hay hào hứng và mời bạn một liên kết hay địa chỉ tiện lợi để hành động qua đó. Hãy chậm lại, từ chối lối tắt, và xác minh theo điều kiện của riêng bạn, thì trò lừa sụp đổ. Không có trò lừa nào sống sót được trước một người điềm tĩnh tự mình điều hướng tới trang thật và từ chối bị hối thúc.
Cơ bản về cụm từ khôi phục (nếu bạn tự lưu ký)
Mọi thứ ở trên áp dụng dù bạn giữ tiền mã hóa trên một sàn hay trong ví của riêng mình. Mục này dành cho khi bạn thực hiện bước tiếp theo vào tự lưu ký — giữ khóa của riêng bạn trong một ví mà bạn kiểm soát. Nếu bạn vẫn đang giữ coin trên sàn lúc này, bạn có thể lướt qua phần này và quay lại sau; bạn không thật sự cần nó ngay ngày đầu. Khi bạn sẵn sàng đào sâu, bài hướng dẫn về ví tiền mã hóa của chúng tôi đề cập đầy đủ các loại.
Khi bạn tạo một ví tự lưu ký, nó cho bạn một cụm từ khôi phục (còn gọi là recovery phrase): thường là 12 hoặc 24 từ thông thường theo một thứ tự cụ thể. Những từ đó chính là ví của bạn. Bất kỳ ai có chúng đều có thể tái tạo ví của bạn trên bất kỳ thiết bị nào và lấy đi tất cả, ngay lập tức và không thể đảo ngược. Không có liên kết "quên mật khẩu", không có tổng đài hỗ trợ, không có việc đặt lại — cụm từ khôi phục là khóa gốc và là bản sao lưu duy nhất. Đây là cái đánh đổi cốt lõi của tự lưu ký: toàn quyền kiểm soát đổi lấy toàn bộ trách nhiệm.
Vậy nên các quy tắc quanh nó thì nghiêm ngặt, và đáng để ghi nhớ:
- Viết nó ra giấy (hoặc dập lên kim loại), ngoại tuyến. Cất nó ở đâu đó kín đáo và được bảo vệ khỏi lửa và nước. Nhiều người giữ hai bản ở hai nơi an toàn riêng biệt.
- Không bao giờ gõ nó vào một trang web, ứng dụng hay biểu mẫu trừ khi bạn đang khôi phục chính ví của mình trong phần mềm ví chính thức. Không sàn, nhân viên hỗ trợ, airdrop, hay trang "xác thực ví" nào từng cần đến nó một cách hợp pháp.
- Không bao giờ chụp ảnh nó, lưu nó trong ghi chú đám mây hay email, hay dán nó vào một cuộc chat. Khoảnh khắc nó chạm vào một nơi kết nối internet, hãy coi như nó đã bị xâm phạm.
- Không bao giờ chia sẻ nó với bất kỳ ai, bao giờ — kể cả "bộ phận hỗ trợ". Ai giữ những từ đó thì giữ tiền.
Với số tiền lớn hơn, một ví phần cứng nâng thanh chắn cao hơn nữa: đó là một thiết bị chuyên dụng nhỏ giữ khóa của bạn ngoại tuyến và ký giao dịch ngay bên trong, nên khóa không bao giờ chạm vào máy tính kết nối internet của bạn ngay cả khi bạn dùng ví. Đó là lời khuyên tiêu chuẩn một khi bạn đang giữ một số tiền bạn sẽ thật sự bực bội nếu mất. Hãy mua nó mới và trực tiếp từ nhà sản xuất — không bao giờ mua đồ cũ và không bao giờ từ một tin rao vặt trên chợ — vì một thiết bị bị can thiệp hay một cụm từ "khởi tạo" điền sẵn là một trò lừa đã biết. Một ví tới nơi đã có sẵn một cụm từ khôi phục viết ra là một cái bẫy; một thiết bị thật để bạn tự sinh ra cụm từ.
Cụm từ khôi phục của bạn chỉ dành cho mắt bạn và chỉ để khôi phục ví của riêng bạn. Nếu bất kỳ ai hay bất cứ thứ gì — một người, một cửa sổ bật lên, một email, một cuộc chat "hỗ trợ", một đợt tặng quà tốt đến khó tin — yêu cầu bạn nhập hay chia sẻ cụm từ khôi phục của bạn, thì đó là một trò lừa đảo mỗi lần không sót. Không có ngoại lệ hợp pháp nào. Ghi tạc điều đó thì bạn đã phòng thủ trước sai lầm tốn kém nhất trong tự lưu ký.
Vệ sinh thiết bị và mạng
An toàn của bạn chỉ tốt bằng thiết bị bạn đăng nhập từ đó, nên một chút vệ sinh ở đây rất đáng công. Chẳng có gì lạ lùng cả — vẫn là lời khuyên bạn sẽ đưa cho ngân hàng trực tuyến, áp dụng với chút cẩn thận hơn vì phần rủi ro cao hơn.
- Giữ hệ điều hành và ứng dụng của bạn được cập nhật. Các bản cập nhật vá những lỗ hổng bảo mật mà mã độc lợi dụng. Bật cập nhật tự động để bạn không phải nghĩ về nó.
- Khóa các thiết bị của bạn bằng một mã PIN, mật khẩu hay sinh trắc học mạnh, và đặt chúng khóa nhanh khi rảnh. Một chiếc điện thoại luôn mở và đã đăng nhập là một lần rút tiền chờ chực xảy ra nếu nó bị mất hay bị giật.
- Cẩn thận với những gì bạn cài đặt. Các tiện ích mở rộng trình duyệt và ứng dụng miễn phí có thể đọc những gì bạn gõ và thấy. Chỉ cài những gì bạn cần, từ những nguồn bạn tin, và cắt tỉa phần còn lại. Những tiện ích độc hại tráo một địa chỉ ví đã sao chép thành địa chỉ của kẻ tấn công là một trò thật sự và khó chịu.
- Đừng làm những việc nhạy cảm trên máy tính công cộng hay mượn. Một máy tính thư viện dùng chung hay laptop của bạn bè có thể mang một trình ghi phím. Hãy dùng thiết bị của riêng bạn cho bất cứ việc gì liên quan đến tiền.
- Coi Wi-Fi công cộng là không đáng tin. Nó ổn để đọc; để đăng nhập vào các tài khoản tài chính, hãy ưu tiên dữ liệu di động của bạn hoặc một mạng bạn kiểm soát. Rủi ro bị phóng đại với những trang dùng mã hóa đúng cách, nhưng kết hợp nó với một thói quen bất cẩn là cách rắc rối bắt đầu.
Thêm một điều nữa, vì nó cắn những người sao chép và dán địa chỉ: mã độc tráo địa chỉ theo dõi bộ nhớ tạm của bạn và lặng lẽ thay một địa chỉ tiền mã hóa bạn đã sao chép bằng địa chỉ của kẻ tấn công. Nên bất cứ khi nào bạn dán một địa chỉ để gửi tiền, hãy kiểm tra vài ký tự đầu và vài ký tự cuối so với bản gốc. Tốt hơn nữa, dùng danh sách được phép và một sổ địa chỉ để bạn hiếm khi phải dán một địa chỉ mới toanh. Thói quen giao dịch thử — gửi một khoản nhỏ xíu trước, xác nhận nó tới nơi, rồi gửi phần còn lại — cũng bắt được cái này, và nó là khoản bảo hiểm rẻ cho bất kỳ lần chuyển đáng kể nào.
Trò lừa "khôi phục tài khoản" và các trò lừa nối tiếp khác
Cái này đáng có cảnh báo riêng vì nó rình mồi những người ở khoảnh khắc thấp nhất của họ. Sau khi ai đó đã bị lừa hoặc mất quyền truy cập, một làn sóng lừa đảo thứ hai xuất hiện, quảng cáo "dịch vụ khôi phục" hay "chuyên gia thu hồi tiền" tuyên bố họ có thể truy vết và trả lại tiền mã hóa bị đánh cắp của bạn — với một khoản phí trả trước, tất nhiên. Họ không thể. Tiền mã hóa bị đánh cắp về cơ bản không bao giờ được một dịch vụ tư nhân đòi lại, và những hoạt động này tồn tại thuần túy để tính phí một người đang tuyệt vọng lần thứ hai. FTC cảnh báo cụ thể về những trò lừa tiền mã hóa và các trò khôi phục giả nối tiếp. Nếu bạn đã bị dính, các bước hợp pháp là báo cáo với nền tảng và cơ quan chức năng (bên dưới), chứ không phải trả tiền cho một người lạ nhắn tin riêng cho bạn hứa hẹn thu hồi nó.
Cái bẫy tương ứng ở phía quyền truy cập là lời nhắc "khôi phục tài khoản" giả: một email hay trang bảo bạn rằng tài khoản của bạn cần xác minh lại hay khôi phục, và dẫn bạn qua bước "xác nhận" thông tin đăng nhập, 2FA, hay cụm từ khôi phục của bạn trên một biểu mẫu giả. Đó là lừa đảo khoác một bộ trang phục hữu ích. Khôi phục thật diễn ra bên trong ứng dụng hay trang chính thức, do chính bạn khởi tạo, không bao giờ qua một liên kết trong một tin nhắn không mời. Khi phân vân, hãy đóng tin nhắn và bắt đầu lại từ dấu trang của riêng bạn.
Nếu bạn nghĩ mình đã bị xâm phạm: một danh sách kiểm tra
Ngay cả những người cẩn thận cũng có ngày xui. Nếu bạn nghi ngờ tài khoản hay ví của mình bị xâm phạm — một lần đăng nhập bạn không nhận ra, một lần rút bạn không thực hiện, một trang mà giờ bạn nhận ra là giả — hãy hành động nhanh và theo thứ tự. Tốc độ quan trọng, nhưng việc không hoảng loạn thành một sai lầm thứ hai cũng quan trọng. Đây là trình tự.
Nếu đó là một tài khoản sàn:
- Khóa nó xuống trước. Từ một thiết bị bạn tin, đổi mật khẩu sàn của bạn ngay lập tức. Nếu sàn có tùy chọn "đóng băng tài khoản" hay "vô hiệu hóa rút tiền", hãy dùng nó. Nhiều nền tảng cho phép bạn tạm ngưng tài khoản từ menu bảo mật — hãy làm vậy nếu có gì đó trông sai.
- Bảo vệ email của bạn tiếp theo. Đổi cả mật khẩu email của bạn và kiểm tra các thiết lập bảo mật của nó, vì email là chìa khóa khôi phục của mọi thứ. Nếu chính email của bạn bị xâm phạm, hãy sửa nó trước tiên nếu không kẻ tấn công chỉ việc đặt lại các mật khẩu mới của bạn.
- Đặt lại 2FA của bạn. Gỡ bỏ ứng dụng xác thực cũ và thiết lập một cái mới, phòng khi kẻ tấn công đã bắt được một mã hoặc thiết bị của bạn bị xâm phạm.
- Rà soát và thu hồi. Kiểm tra các phiên đang hoạt động và các khóa API hay ứng dụng đã kết nối trong các thiết lập tài khoản của bạn, và thu hồi bất cứ thứ gì bạn không nhận ra. Nhìn vào danh sách địa chỉ rút được phép của bạn xem có địa chỉ nào bạn không thêm không.
- Liên hệ hỗ trợ chính thức. Chỉ qua ứng dụng hay trang web thật, báo cáo sự cố. Họ có thể chặn được một lần rút đang chờ hoặc gắn cờ tài khoản. Đừng dây dưa với bất kỳ ai nhắn tin riêng cho bạn ngỏ ý giúp đỡ.
- Báo cáo nó. Trình báo với cơ quan bảo vệ người tiêu dùng hay tội phạm mạng ở địa phương của bạn và, ở Mỹ, với FTC tại reportfraud.ftc.gov. Việc báo cáo không phải lúc nào cũng thu hồi được tiền, nhưng nó xây dựng hồ sơ giúp truy bắt những hoạt động này và có thể giúp nếu ngân hàng của bạn có liên quan.
Nếu đó là một ví tự lưu ký (bạn giữ cụm từ khôi phục):
- Chuyển những gì còn lại, thật nhanh. Nếu bạn tin cụm từ khôi phục hay thiết bị của mình có thể bị lộ nhưng tiền vẫn còn đó, hãy tạo một ví hoàn toàn mới trên một thiết bị sạch với một cụm từ khôi phục hoàn toàn mới, và chuyển tài sản của bạn sang đó ngay lập tức. Ví cũ phải được coi là không an toàn vĩnh viễn.
- Đừng tái sử dụng cụm từ đã bị xâm phạm. Một khi một cụm từ khôi phục có thể đã rò rỉ, nó cháy mãi mãi. Không bao giờ gửi tiền trở lại nó.
- Thu hồi các quyền phê duyệt token. Nếu bạn đã tương tác với một trang độc hại, dùng một công cụ kiểm tra phê duyệt uy tín để thu hồi bất kỳ quyền chi tiêu nào bạn đã cấp — nhưng hãy tự mình tới công cụ đó, chứ không qua một liên kết ai đó gửi cho bạn.
- Kiểm tra thiệt hại trên một trình khám phá khối. Bạn có thể thấy chính xác những gì đã di chuyển bằng cách dán địa chỉ của bạn vào một trình khám phá công khai như trình khám phá của Blockchain.com. Nó sẽ không hoàn tác được gì — không gì làm được — nhưng nó cho bạn biết chính xác điều gì đã xảy ra.
Và phần khó nghe nhất: với tiền mã hóa, hành động nhanh đôi khi có thể cứu số tiền chưa di chuyển, nhưng bất cứ thứ gì đã rút đi thì trên thực tế là mất, vì giao dịch không đảo ngược. Đó chính xác là lý do toàn bộ trọng tâm của hướng dẫn này là phòng ngừa. Các thiết lập ở đầu trang này — 2FA qua ứng dụng, một mật khẩu duy nhất, một danh sách địa chỉ rút được phép — rẻ để bật lên và lẽ ra đã ngăn được hầu hết các sự cố dẫn người ta đến danh sách kiểm tra này ngay từ đầu. Nếu bạn đã đọc tới đây mà chưa bật chúng, thì đó là việc cần làm tiếp theo.
Đưa nó vào một nếp thói quen yên tĩnh
An toàn không phải một việc vặt một lần; nó là một thói quen nhẹ mà bạn hầu như không nhận ra một khi nó đã được đặt vào. Đây là nhịp điệu tôi sẽ gợi ý, để không có gì trong này trở thành gánh nặng.
Một lần, lúc thiết lập: 2FA qua ứng dụng trên sàn và email của bạn, mật khẩu duy nhất trong một trình quản lý mật khẩu, một mã chống lừa đảo, một danh sách địa chỉ rút được phép, và các mã sao lưu 2FA của bạn được lưu ngoại tuyến. Đó là một buổi chiều, và nó làm hầu hết công việc một cách vĩnh viễn.
Mỗi lần bạn đăng nhập hay giao dịch: hai phản xạ bắt phần còn lại — kiểm tra thanh địa chỉ trước khi bạn gõ bất cứ thứ gì, và xác minh địa chỉ đích (và một lần gửi thử nhỏ) trước khi bạn chuyển tiền. Những việc này mất vài giây và trở thành tự động.
Thỉnh thoảng, khi có gì đó thấy không ổn: bản năng điềm tĩnh để dừng lại, từ chối lối tắt, và xác minh theo điều kiện của riêng bạn. Không người hay công ty hợp pháp nào sẽ trừng phạt bạn vì chậm lại để kiểm tra. Bọn lừa đảo là những kẻ duy nhất cần bạn phải vội.
Đó thật sự là toàn bộ nghề cho một người mới. Bạn không phải trở thành một chuyên gia bảo mật; bạn phải làm tốt một nhúm việc bình thường và giữ một cái đầu hơi có chút nghi ngờ. Làm được vậy, và bạn đã bảo vệ mình trước những cách người ta thật sự mất tiền mã hóa, điều đó giải phóng bạn để tập trung vào phần bạn tới đây vì nó — học, từ từ, với số tiền bạn có thể chấp nhận mạo hiểm. Khi bạn sẵn sàng đặt các nền tảng vào chỗ, bài hướng dẫn mở tài khoản từng bước của chúng tôi chỉ chính xác từng thiết lập nằm ở đâu, và bài những lỗi thường gặp của người mới gom cả những cú trượt không thuộc về bảo mật.
Thiết lập tài khoản của bạn và bật những lớp bảo vệ này →
Mã BNB968 cho tới 20% giảm phí giao dịch*; mức chính xác hiện trên trang đăng ký của sàn và có thể thay đổi. Một mã giới thiệu không bao giờ làm tăng phí của bạn.
Câu hỏi thường gặp
Bước an toàn quan trọng nhất là gì?
Bật xác thực hai lớp qua ứng dụng và dùng một mật khẩu duy nhất giữ trong một trình quản lý mật khẩu. Cùng nhau, chúng chặn việc chiếm đoạt tài khoản, chính là cách hầu hết người mới mất tiền mã hóa. Nếu bạn chỉ có năm phút, hãy dành chúng ở đó.
2FA qua SMS có thật sự tệ đến vậy không?
Nó tốt hơn nhiều so với không có 2FA, nhưng là loại yếu nhất vì số điện thoại của bạn có thể bị đánh cắp qua một cuộc tráo SIM, để một kẻ tấn công nhận mã của bạn. Với một tài khoản giữ tiền, hãy dùng một ứng dụng xác thực hay một khóa bảo mật phần cứng thay thế. Nếu SMS là lựa chọn duy nhất ở đâu đó, hãy giữ nó, nhưng nâng cấp khi bạn có thể.
Có dịch vụ hợp pháp nào từng hỏi xin cụm từ khôi phục của tôi không?
Không — không bao giờ. Cụm từ khôi phục của bạn chỉ được gõ vào chính phần mềm ví của bạn khi bạn đang khôi phục ví của mình. Bất kỳ người, trang, email, hay cuộc chat "hỗ trợ" nào hỏi xin nó đều đang tìm cách cướp của bạn, không có ngoại lệ. Hãy coi chính yêu cầu đó là bằng chứng của một trò lừa đảo.
Để tiền mã hóa của tôi trên một sàn có an toàn không?
Với những khoản nhỏ bạn đang tích cực dùng để học, một sàn uy tín với các thiết lập bảo mật của bạn được bật là hợp lý và tiện lợi. Khi số dư của bạn lớn thành số tiền bạn sẽ bực bội nếu mất, nhiều người chuyển một phần sang tự lưu ký để không phụ thuộc hoàn toàn vào bất kỳ một công ty nào. Đó là một dải quang phổ, chứ không phải một câu trả lời đúng duy nhất — và dù thế nào, các thói quen 2FA, mật khẩu và danh sách được phép vẫn áp dụng.
Một danh sách địa chỉ rút được phép có thật sự giúp ích không?
Rất nhiều. Với việc rút bị khóa vào những địa chỉ bạn đã phê duyệt trước, một kẻ tấn công bằng cách nào đó vào được tài khoản của bạn vẫn không thể gửi tiền tới ví của chúng, và độ trễ khi thêm một địa chỉ mới cho bạn thời gian để nhận ra. Đó là một trong những thiết lập giá trị cao nhất với công sức thấp nhất, và hầu hết người mới bỏ qua nó.
Tôi đã bị lừa. Một dịch vụ khôi phục có thể lấy lại tiền mã hóa của tôi không?
Gần như chắc chắn là không, và những "dịch vụ khôi phục" đòi một khoản phí trả trước bản thân chúng là một trò lừa nhắm vào những người đã bị dính. Tiền mã hóa bị đánh cắp hiếm khi lấy lại được vì giao dịch không thể đảo ngược. Hãy báo cáo sự cố với nền tảng và với cơ quan chức năng (ở Mỹ là FTC), và không bao giờ trả tiền cho một người lạ hứa hẹn thu hồi tiền.
Hướng dẫn liên quan
- Cách nhận biết một trò lừa đảo tiền mã hóa: các dấu hiệu cảnh báo
- Giải thích về ví tiền mã hóa: lưu ký, nóng và lạnh
- Cách mua tiền mã hóa đầu tiên: hướng dẫn cho người mới
- Mở tài khoản Binance: phiên bản từng bước
- Những lỗi thường gặp của người mới (và cách tránh chúng)
- Spot và futures: vì sao người mới ở lại spot