Điểm chính

  • Việc sử dụng một cặp khóa RSA khi giao dịch qua API Binance khiến các yêu cầu của bạn khó bị giả mạo hơn nhiều so với việc ký kết dựa trên HMAC đơn giản hơn.

  • Danh sách trắng địa chỉ IP trên các khóa API của bạn có nghĩa là bất kỳ nỗ lực truy cập nào từ một địa chỉ IP không được công nhận sẽ tự động bị chặn.

  • Thiết lập mã chống lừa đảo cho phép bạn ngay lập tức xác minh liệu một email hoặc SMS tuyên bố là từ Binance có hợp lệ hay không.

  • Kích hoạt xác thực hai yếu tố (2FA) thông qua một ứng dụng xác thực hoặc khóa bảo mật phần cứng bảo vệ tài khoản của bạn ngay cả khi mật khẩu của bạn bị xâm phạm.

  • Kết hợp danh sách trắng địa chỉ rút tiền với một mật khẩu mạnh, duy nhất và một trình quản lý mật khẩu đáng tin cậy thêm nhiều lớp bảo vệ.

Binance Academy courses banner

Giới thiệu

Khi các tài sản kỹ thuật số đã tăng giá trị và mức độ chấp nhận, chúng cũng đã thu hút nhiều mối đe dọa bảo mật tinh vi hơn. Bảo vệ tài khoản Binance đòi hỏi nhiều hơn chỉ là một mật khẩu mạnh. Nền tảng cung cấp một loạt các công cụ bảo mật tích hợp mà, khi được sử dụng cùng nhau, sẽ giảm đáng kể sự tiếp xúc của bạn với việc truy cập không được phép, khai thác API và các cuộc tấn công lừa đảo.

Bài viết này sẽ đi qua năm biện pháp cụ thể mà bạn có thể thực hiện để cải thiện bảo mật tài khoản Binance của mình, từ xác thực API đến xác minh email.

5 Biện Pháp Bảo Mật Để Giữ Tài Khoản Binance Của Bạn An Toàn

1. Sử Dụng Một Cặp Khóa RSA Cho Giao Dịch API

Nếu bạn sử dụng API Binance để giao dịch theo cách tự động, việc chọn phương pháp ký kết đúng là một quyết định bảo mật quan trọng. Một cặp khóa RSA (Rivest-Shamir-Adleman) bao gồm hai khóa liên kết với nhau về mặt toán học: một khóa công khai và một khóa riêng. Bạn đăng ký khóa công khai với Binance, và hệ thống của bạn sử dụng khóa riêng để ký mỗi yêu cầu API. Binance sau đó xác minh chữ ký bằng cách sử dụng khóa công khai của bạn. Bởi vì chỉ có người nắm giữ khóa riêng mới có thể tạo ra một chữ ký hợp lệ, phương pháp này rất khó bị giả mạo. Để biết thêm chi tiết về cách hoạt động này, hãy xem Giải thích Chữ Ký RSA.

RSA được coi là an toàn hơn cho việc ký API so với xác thực dựa trên HMAC, nơi cùng một khóa bí mật được sử dụng cho cả ký và xác minh. Với RSA, khóa riêng của bạn không bao giờ cần rời khỏi hệ thống của bạn. Để có cái nhìn tổng quan hơn về các loại khóa API và các tác động bảo mật của chúng, hãy xem các loại khóa API và các loại bảo mật.

Bạn có thể tạo một cặp khóa RSA và đăng ký nó thông qua phần quản lý API trong cài đặt tài khoản Binance của bạn.

2. Thiết Lập Hạn Chế Quyền Truy Cập IP

Danh sách trắng địa chỉ IP trên các khóa API của bạn hạn chế quyền truy cập để chỉ các yêu cầu xuất phát từ các địa chỉ IP đã được phê duyệt mới được chấp nhận. Bất kỳ cuộc gọi API nào từ một địa chỉ IP không có trong danh sách trắng của bạn sẽ tự động bị chặn, bất kể yêu cầu có được ký đúng hay không.

Điều này là một kiểm soát đặc biệt có giá trị cho các thiết lập giao dịch tự động mà khóa API của bạn chạy từ một máy chủ cố định hoặc một tập hợp máy đã biết. Ngay cả khi thông tin xác thực khóa API của bạn bị lộ, một kẻ tấn công hoạt động từ một địa chỉ IP khác sẽ không thể sử dụng chúng.

Bạn có thể cấu hình các hạn chế quyền truy cập IP thông qua cài đặt quản lý API trong tài khoản Binance của bạn. Đáng để áp dụng danh sách trắng IP cho tất cả các khóa API bạn tạo, không chỉ những khóa có quyền rút tiền.

3. Thiết Lập Mã Chống Lừa Đảo

Các cuộc tấn công lừa đảo nhằm vào người dùng Binance thường liên quan đến các email hoặc tin nhắn SMS giả mạo rất giống với các thông báo chính thức, đôi khi bao gồm tên và thông tin tài khoản của bạn. Mã chống lừa đảo là một tính năng giúp bạn phân biệt các tin nhắn thực từ Binance với các tin giả. Để biết thêm về cách các cuộc tấn công lừa đảo hoạt động nói chung, Academy có một bài giải thích dành riêng.

Khi đã được kích hoạt, mọi email và tin nhắn SMS chính thức từ Binance sẽ bao gồm mã duy nhất mà bạn đã thiết lập. Nếu một tin nhắn không chứa mã của bạn, hoặc chứa một mã khác, bạn có thể coi đó là giả mạo bất kể nó trông thuyết phục như thế nào.

Cách thiết lập nó

  • Đăng nhập vào tài khoản Binance của bạn và đi đến cài đặt Bảo mật.

  • Chọn Mã Chống Lừa Đảo.

  • Tạo một mã duy nhất bằng cách sử dụng sự kết hợp của chữ cái và số. Tránh mọi thứ rõ ràng như tên, ngày sinh hoặc các chuỗi đơn giản.

  • Xác nhận bằng phương thức 2FA của bạn.

Mã xác nhận sẽ xuất hiện ngay lập tức trong tất cả các thông báo chính thức tiếp theo từ Binance. Nếu bạn nghi ngờ mã của mình đã bị lộ, bạn có thể cập nhật bất cứ lúc nào thông qua trang cài đặt tương tự.

4. Bật xác thực hai yếu tố mạnh mẽ

Xác thực hai yếu tố thêm một bước thứ hai cần thiết ngoài mật khẩu của bạn khi đăng nhập hoặc phê duyệt các hành động nhạy cảm. Ngay cả khi kẻ tấn công có được mật khẩu của bạn, họ vẫn cần yếu tố thứ hai của bạn để tiếp tục. Không phải tất cả các phương thức 2FA đều cung cấp cùng một mức độ bảo vệ.

Ứng dụng xác thực (được khuyên dùng)

Một ứng dụng xác thực như Google Authenticator hoặc Binance Authenticator tạo ra các mã một lần dựa trên thời gian trực tiếp trên thiết bị của bạn mà không cần thông qua nhà mạng di động của bạn. Điều này khiến chúng miễn nhiễm với các cuộc tấn công chuyển SIM, nơi kẻ gian thuyết phục nhà mạng chuyển số điện thoại của bạn sang một SIM mà họ kiểm soát, từ đó truy cập vào mã SMS của bạn. Ứng dụng xác thực là tiêu chuẩn tối thiểu được khuyên dùng cho tài khoản Binance.

2FA dựa trên SMS

Mã SMS tốt hơn là không có 2FA, nhưng chúng mang theo rủi ro chuyển SIM. Nếu bạn đang sử dụng 2FA dựa trên SMS, việc chuyển sang một ứng dụng xác thực là một nâng cấp đơn giản đáng thực hiện.

Khóa bảo mật phần cứng (YubiKey)

Một khóa bảo mật phần cứng như YubiKey là một thiết bị vật lý phải có mặt để xác thực việc đăng nhập. Nó cắm vào thiết bị của bạn qua USB hoặc kết nối qua NFC. Bởi vì nó không thể bị chặn từ xa, đây là một trong những phương thức 2FA hiệu quả nhất hiện có. Ngay cả khi một kẻ tấn công có tên người dùng, mật khẩu và số điện thoại của bạn, họ vẫn không thể đăng nhập mà không có quyền truy cập vật lý vào khóa. Để biết thêm hướng dẫn về các thiết bị bảo mật vật lý, hãy xem Mười mẹo để sử dụng ví phần cứng một cách an toàn, điều này đề cập đến các nguyên tắc liên quan đến bảo vệ dựa trên phần cứng.

5. Sử dụng danh sách trắng rút tiền và một mật khẩu mạnh

Danh sách trắng địa chỉ rút tiền

Danh sách trắng địa chỉ rút tiền cho phép bạn xác định các địa chỉ ví nào được phép nhận tiền từ tài khoản Binance của bạn. Bất kỳ yêu cầu rút tiền nào đến một địa chỉ không có trong danh sách trắng của bạn sẽ tự động bị chặn. Điều này có nghĩa là ngay cả trong trường hợp tồi tệ nhất khi một kẻ tấn công có được quyền truy cập vào tài khoản của bạn, họ cũng không thể gửi tiền của bạn đến một địa chỉ mà họ kiểm soát nếu nó chưa được đưa vào danh sách trắng.

Khi bạn thêm một địa chỉ mới vào danh sách trắng của mình, Binance áp dụng thời gian chờ từ 24 đến 48 giờ trước khi địa chỉ đó trở nên hoạt động. Sự trì hoãn này cho bạn thời gian để phát hiện và hủy bỏ một thay đổi không được phép trước khi bất kỳ khoản tiền nào có thể được chuyển.

Vệ sinh mật khẩu

  • Sử dụng mật khẩu duy nhất: Mật khẩu Binance của bạn không nên được sử dụng trên bất kỳ dịch vụ nào khác. Việc tái sử dụng mật khẩu có nghĩa là một sự vi phạm trên một nền tảng có thể làm lộ tất cả các nền tảng khác mà bạn sử dụng cùng thông tin đăng nhập.

  • Làm cho nó phức tạp: Kết hợp chữ hoa và chữ thường, số và ký tự đặc biệt. Hãy đặt mục tiêu ít nhất 12 ký tự.

  • Sử dụng trình quản lý mật khẩu: Một trình quản lý mật khẩu uy tín tạo và lưu trữ các mật khẩu mạnh, duy nhất để bạn không phải nhớ chúng. Nó cũng giúp bạn dễ dàng sử dụng một mật khẩu khác nhau ở mọi nơi.

  • Đừng chia sẻ nó: Không có đại diện hỗ trợ Binance hợp pháp nào sẽ bao giờ yêu cầu mật khẩu của bạn. Hãy coi bất kỳ yêu cầu nào cho nó như một dấu hiệu đỏ.

  • Thay đổi nó khi bị xâm phạm: Hướng dẫn bảo mật hiện tại khuyên bạn nên thay đổi mật khẩu khi bạn có lý do để tin rằng nó có thể đã bị lộ, thay vì theo lịch cố định. Những thay đổi định kỳ, có thể đoán trước (như luân chuyển hàng tháng) thường dẫn đến những sửa đổi nhỏ không mang lại lợi ích bảo mật thực sự.

Câu hỏi thường gặp

Sự khác biệt giữa RSA và HMAC cho các khóa API Binance là gì?

Cả RSA và HMAC đều là các phương pháp ký kết yêu cầu API để chứng minh chúng đến từ bạn. Với HMAC, cùng một khóa bí mật được sử dụng để ký và xác minh - có nghĩa là bạn cần chia sẻ nó ở dạng mà Binance có thể xác minh. Với RSA, bạn giữ khóa riêng hoàn toàn cho riêng mình và chỉ chia sẻ khóa công khai với Binance. RSA thường được coi là an toàn hơn vì khóa ký của bạn không bao giờ phải rời khỏi hệ thống của bạn.

Tôi có thể tìm thấy cài đặt danh sách trắng IP trong tài khoản Binance của mình ở đâu?

Danh sách trắng IP cho các khóa API được tìm thấy dưới Quản lý API trong cài đặt tài khoản Binance của bạn. Bạn có thể thêm các địa chỉ IP đã được phê duyệt khi tạo hoặc chỉnh sửa một khóa API. Lưu ý rằng điều này áp dụng cho từng khóa API, vì vậy nó đáng để thiết lập trên mọi khóa bạn sử dụng, không chỉ các khóa có quyền cao.

Mã chống lừa đảo có xuất hiện trong mọi tin nhắn từ Binance không?

Khi đã được kích hoạt, mã chống lừa đảo của bạn nên xuất hiện trong tất cả các email và tin nhắn SMS chính thức từ Binance. Nếu bạn nhận được một tin nhắn tuyên bố là từ Binance nhưng không bao gồm mã của bạn, hoặc bao gồm mã sai, hãy coi đó là một nỗ lực lừa đảo và đừng nhấp vào bất kỳ liên kết nào hoặc cung cấp bất kỳ thông tin nào.

Một YubiKey có tốt hơn một ứng dụng xác thực cho 2FA của Binance không?

Một khóa bảo mật phần cứng như YubiKey thường được coi là an toàn hơn một ứng dụng xác thực vì nó yêu cầu sự hiện diện vật lý và không thể bị chặn từ xa. Tuy nhiên, ứng dụng xác thực là một cải tiến lớn so với 2FA dựa trên SMS và là một lựa chọn thực tế, dễ dàng tiếp cận. Lựa chọn tốt nhất phụ thuộc vào mô hình mối đe dọa của bạn và cách bạn truy cập tài khoản của mình. Cả hai đều tốt hơn nhiều so với 2FA dựa trên SMS.

Điều gì sẽ xảy ra nếu tôi cố gắng rút tiền đến một địa chỉ không có trong danh sách trắng của tôi?

Yêu cầu rút tiền sẽ tự động bị chặn. Để gửi tiền đến một địa chỉ mới, bạn sẽ cần thêm nó vào danh sách trắng của mình trước, điều này kích hoạt một thời gian trì hoãn bảo mật từ 24 đến 48 giờ trước khi địa chỉ đó trở nên hoạt động. Sự trì hoãn này là cố ý: nó cho bạn thời gian để xem xét và hủy bỏ thay đổi nếu nó không phải là do bạn thực hiện.

Suy nghĩ cuối cùng

Năm biện pháp được đề cập ở đây, ký API RSA, hạn chế truy cập IP, mã chống lừa đảo, 2FA mạnh mẽ và danh sách trắng rút tiền với thực hành mật khẩu vững chắc, hoạt động tốt nhất khi được sử dụng cùng nhau. Mỗi biện pháp đóng cửa một vector tấn công khác nhau: đánh cắp thông tin xác thực API, truy cập từ xa không được phép, lừa đảo, chiếm đoạt tài khoản và rút tiền không được phép. Để có một nền tảng rộng hơn về thói quen bảo mật kỹ thuật số, hãy xem Nguyên tắc Bảo mật Chung.

Khi các mối đe dọa phát triển, điều quan trọng là thường xuyên xem xét cài đặt bảo mật của bạn để đảm bảo mọi thứ vẫn được cấu hình như mong muốn và rằng bạn không để lại bất kỳ cài đặt cũ, yếu hơn nào.

Đọc thêm

  • Xác thực Hai Yếu Tố (2FA) Là Gì?

  • Giải thích Chữ Ký RSA: Cách Bảo Mật Giao Tiếp API Binance

  • Mười mẹo để sử dụng ví phần cứng một cách an toàn

  • Lừa đảo là gì và nó hoạt động như thế nào?

  • Nguyên tắc Bảo mật Chung

Tuyên bố miễn trừ trách nhiệm: Nội dung này được trình bày cho bạn trên cơ sở "như hiện tại" chỉ để thông tin chung và/hoặc mục đích giáo dục, mà không có đại diện hoặc bảo đảm nào dưới bất kỳ hình thức nào. Nó không nên được hiểu là lời khuyên tài chính, pháp lý hoặc chuyên nghiệp khác, cũng không có ý định khuyến nghị việc mua bất kỳ sản phẩm hoặc dịch vụ cụ thể nào. Bạn nên tìm kiếm lời khuyên của riêng mình từ các cố vấn chuyên nghiệp thích hợp. Khi nội dung được đóng góp bởi một bên thứ ba, xin lưu ý rằng những quan điểm đó thuộc về bên đóng góp thứ ba và không nhất thiết phản ánh quan điểm của Binance Academy. Giá trị của tài sản kỹ thuật số có thể biến động. Giá trị đầu tư của bạn có thể giảm hoặc tăng và bạn có thể không lấy lại số tiền đã đầu tư. Bạn hoàn toàn chịu trách nhiệm cho các quyết định đầu tư của mình và Binance Academy không chịu trách nhiệm cho bất kỳ tổn thất nào mà bạn có thể gặp phải. Để biết thêm thông tin, hãy xem Điều khoản Sử dụng của chúng tôi, Cảnh báo Rủi ro và Điều khoản Binance Academy.