Hai tuần liên tiếp xảy ra hàng loạt sự cố an toàn, tài khoản của bạn có thể nguy hiểm hơn bạn nghĩ
Gần đây trong giới liên tục xuất hiện vài vụ việc về an toàn: có người bị đánh cắp tài khoản, sau khi bị “đóng băng” thì API vẫn chưa thu hồi, 340.000 USDT vẫn bị chuyển đi; còn có một blockchain vì lỗ hổng ở cổng (gateway) mà bị tăng phát, buộc phải khởi động lại trực tiếp.
Cảm nhận lớn nhất sau khi xem xong là: đa số người lỗ tiền không phải lỗ vì biến động thị trường, mà lỗ vì thói quen an toàn.
Nói vài lời khuyên thật sự thiết thực, làm xong chỉ mất mười phút.
Thứ nhất, tối thiểu hóa quyền API. Công cụ định lượng và công cụ theo dõi (跟单) chỉ bật chức năng đọc và giao dịch. Quyền rút tiền tuyệt đối không mở. Nếu cần thì phải gắn IP whitelist. Không dùng nữa thì xóa ngay. Trường hợp 340.000 USDT lần này chính là “ngã” ở phần API.
Thứ hai, mở whitelist rút tiền: chỉ cho phép rút tới một vài địa chỉ bạn thường dùng. Dù tài khoản bị đăng nhập trái phép thì tiền cũng không chuyển ra được.
Thứ ba, đặt mã chống lừa đảo (anti-phishing). Tất cả email chính thức sau này đều sẽ kèm chuỗi mã này; không có mã thì coi như lừa đảo.
Thứ tư, nếu dùng khóa/định danh thông hành thì đừng chỉ dùng xác minh qua SMS. Mỗi năm đều có trường hợp số điện thoại bị chiếm đoạt.
Thứ năm, với tài sản lớn không dùng trong thời gian dài, hãy để vào ví lạnh; thường xuyên rà soát và dọn dẹp các ủy quyền (authorization) trên chuỗi. Các ủy quyền hợp đồng lung tung chính là tạo “cửa hậu” cho hacker.
Còn một điểm nhiều người bỏ qua: đừng bấm bất kỳ link airdrop nào trong nhóm; đừng chụp ảnh màn hình/memorandum (seed phrase) lưu vào album; và đừng tin “CSKH” trên tin nhắn riêng.
Cơ hội kiếm tiền trong thị trường tăng giá rất nhiều, nhưng vốn chỉ có một phần—mất rồi thì thật sự không còn nữa.
Gần đây trong giới liên tục xuất hiện vài vụ việc về an toàn: có người bị đánh cắp tài khoản, sau khi bị “đóng băng” thì API vẫn chưa thu hồi, 340.000 USDT vẫn bị chuyển đi; còn có một blockchain vì lỗ hổng ở cổng (gateway) mà bị tăng phát, buộc phải khởi động lại trực tiếp.
Cảm nhận lớn nhất sau khi xem xong là: đa số người lỗ tiền không phải lỗ vì biến động thị trường, mà lỗ vì thói quen an toàn.
Nói vài lời khuyên thật sự thiết thực, làm xong chỉ mất mười phút.
Thứ nhất, tối thiểu hóa quyền API. Công cụ định lượng và công cụ theo dõi (跟单) chỉ bật chức năng đọc và giao dịch. Quyền rút tiền tuyệt đối không mở. Nếu cần thì phải gắn IP whitelist. Không dùng nữa thì xóa ngay. Trường hợp 340.000 USDT lần này chính là “ngã” ở phần API.
Thứ hai, mở whitelist rút tiền: chỉ cho phép rút tới một vài địa chỉ bạn thường dùng. Dù tài khoản bị đăng nhập trái phép thì tiền cũng không chuyển ra được.
Thứ ba, đặt mã chống lừa đảo (anti-phishing). Tất cả email chính thức sau này đều sẽ kèm chuỗi mã này; không có mã thì coi như lừa đảo.
Thứ tư, nếu dùng khóa/định danh thông hành thì đừng chỉ dùng xác minh qua SMS. Mỗi năm đều có trường hợp số điện thoại bị chiếm đoạt.
Thứ năm, với tài sản lớn không dùng trong thời gian dài, hãy để vào ví lạnh; thường xuyên rà soát và dọn dẹp các ủy quyền (authorization) trên chuỗi. Các ủy quyền hợp đồng lung tung chính là tạo “cửa hậu” cho hacker.
Còn một điểm nhiều người bỏ qua: đừng bấm bất kỳ link airdrop nào trong nhóm; đừng chụp ảnh màn hình/memorandum (seed phrase) lưu vào album; và đừng tin “CSKH” trên tin nhắn riêng.
Cơ hội kiếm tiền trong thị trường tăng giá rất nhiều, nhưng vốn chỉ có một phần—mất rồi thì thật sự không còn nữa.
