Gate hiện hỗ trợ nhiều biện pháp kiểm soát bảo mật tài khoản, bao gồm mật khẩu đăng nhập, ứng dụng xác thực, Passkey, đăng nhập hai bước, mã Anti-Phishing, Mật khẩu thanh toán, các biện pháp kiểm soát rút tiền và quyền API. Gate cũng áp dụng xác thực đa yếu tố cho hoạt động đăng nhập, giao dịch, rút tiền và thay đổi các thiết lập bảo mật nhạy cảm, đồng thời giám sát IP, đánh giá rủi ro rút tiền và phát hiện hoạt động bất thường.
Nếu bạn thường xuyên nắm giữ tài sản kỹ thuật số trong tài khoản, tám thiết lập dưới đây là những mục nên được kiểm tra trước tiên. Không thiết lập nào có thể khiến tài khoản hoàn toàn không còn rủi ro, nhưng khi kết hợp, chúng có thể khiến kẻ tấn công khó chuyển từ "có một thông tin xác thực" sang "truy cập tài khoản và chuyển tài sản" hơn đáng kể.
Không sử dụng lại mật khẩu đăng nhập Gate cho email, mạng xã hội hoặc các tài khoản giao dịch khác.
Ứng dụng xác thực bổ sung một lớp xác minh độc lập bên cạnh SMS.
Gate hỗ trợ Passkey, có thể sử dụng sinh trắc học của thiết bị hoặc khóa bảo mật FIDO2 tương thích.
Đăng nhập hai bước bổ sung một yêu cầu xác minh khác mỗi khi tài khoản được truy cập.
Mã Anti-Phishing có thể giúp người dùng nhận diện email giả mạo Gate.
Mật khẩu thanh toán phải hoàn toàn khác với mật khẩu đăng nhập.
Danh sách trắng rút tiền và hạn mức rút tiền có thể giảm rủi ro tài sản bị thất thoát nhanh chóng sau khi tài khoản bị xâm phạm.
Cần xóa các quyền API không được sử dụng, đồng thời thường xuyên kiểm tra khóa API, thiết bị và các phiên đăng nhập đang hoạt động.
Trên giao diện web Gate, sau khi đăng nhập, người dùng có thể mở phần bảo mật tài khoản hoặc trung tâm bảo mật để kiểm tra các thiết lập đăng nhập, xác minh và bảo vệ tài sản hiện đang được bật. Các biện pháp kiểm soát tương tự cũng có trên Ứng dụng Gate, dù tên gọi và vị trí menu cụ thể có thể thay đổi theo từng phiên bản.

Thay vì kiểm tra ngẫu nhiên một thiết lập, việc xem xét bảo mật theo một trình tự cố định sẽ hiệu quả hơn: bảo mật đăng nhập → xác minh danh tính → bảo vệ chống lừa đảo → kiểm soát tài sản → rút tiền → quyền API và thiết bị. Cách này giúp dễ dàng xác định các điểm lỗi đơn lẻ trên toàn bộ tài khoản.
Tám mục dưới đây có thể được dùng làm danh sách kiểm tra bảo mật cơ bản và thiết thực.
Mật khẩu đăng nhập là lớp bảo vệ tài khoản đầu tiên. Vấn đề phổ biến nhất không chỉ nằm ở việc mật khẩu "quá yếu", mà còn ở việc người dùng sử dụng lại cùng một mật khẩu cho email, mạng xã hội, các trang mua sắm và tài khoản giao dịch. Nếu bất kỳ dịch vụ nào trong số đó bị rò rỉ dữ liệu, kẻ tấn công có thể thử dùng cùng thông tin đăng nhập trên Gate.
Mật khẩu đăng nhập Gate phải hoàn toàn độc nhất, không nên chứa tên, ngày sinh, số điện thoại, từ ngữ phổ biến hoặc các mẫu số dễ đoán. Độ dài thường có ích hơn việc chỉ thêm một ký tự đặc biệt. Vì vậy, mật khẩu dài hơn, được tạo từ các từ ngẫu nhiên kết hợp chữ hoa, chữ thường, số và ký hiệu, thường là lựa chọn tốt hơn. Trình quản lý mật khẩu đáng tin cậy cũng có thể giúp người dùng tránh sử dụng lại mật khẩu.
Nếu có bất kỳ lý do nào để tin rằng mật khẩu đã bị lộ, bạn nên nhanh chóng thay đổi mật khẩu đó. Gate có thể áp dụng hạn chế bảo mật tạm thời sau khi đặt lại mật khẩu đăng nhập hoặc thực hiện các thay đổi bảo mật nhạy cảm khác, chẳng hạn như giới hạn hoạt động rút tiền hoặc một số thao tác tài sản trong một khoảng thời gian nhất định. Biện pháp này nhằm giảm rủi ro kẻ tấn công thay đổi thông tin xác thực rồi lập tức chuyển tài sản.
Gate hỗ trợ xác minh bằng ứng dụng xác thực cho hoạt động đăng nhập, rút tiền và thay đổi các thiết lập bảo mật nhạy cảm. Ứng dụng xác thực tạo mã động độc lập với SMS, qua đó bổ sung thêm một kênh xác minh.
SMS vẫn có thể hữu ích như một lớp bảo mật, nhưng số điện thoại có thể bị khai thác thông qua tấn công hoán đổi SIM, chuyển tiếp tin nhắn hoặc xâm phạm tài khoản viễn thông. Đối với các tài khoản nắm giữ số dư đáng kể, việc sử dụng ứng dụng xác thực cùng với xác minh email và số điện thoại sẽ an toàn hơn so với chỉ dựa vào SMS.
Khi thiết lập ứng dụng xác thực, người dùng nên lưu trữ an toàn mọi thông tin khôi phục được cung cấp trong quá trình thiết lập. Không đăng ảnh chụp màn hình công khai, tải thông tin bí mật lên các cuộc trò chuyện nhóm hoặc chia sẻ mã động hay khóa thiết lập ứng dụng xác thực với bất kỳ ai tự nhận là nhân viên hỗ trợ.
Gate hỗ trợ Passkey, cho phép người dùng xác thực bằng sinh trắc học của thiết bị, phần cứng bảo mật tích hợp hoặc khóa bảo mật FIDO2 tương thích. Tùy theo thiết bị, Passkey có thể cung cấp phương thức đăng nhập có khả năng chống lừa đảo tốt hơn mật khẩu truyền thống và mã dùng một lần.
Ưu điểm chính là Passkey làm giảm giá trị sử dụng của mật khẩu và mã bị đánh cắp trên các trang đăng nhập giả mạo. Ngay cả khi kẻ tấn công tạo ra một bản sao rất giống màn hình đăng nhập Gate, việc tái tạo quy trình xác thực Passkey ở phía thiết bị vẫn khó khăn hơn nhiều.
Không nên xem Passkey là lý do để vô hiệu hóa mọi biện pháp kiểm soát bảo mật khác. Một thiết lập có khả năng chống chịu tốt hơn nên kết hợp Passkey với ứng dụng xác thực và đăng nhập hai bước, để nhiều lớp xác minh độc lập tiếp tục được duy trì.
Đăng nhập hai bước bổ sung một yêu cầu xác minh bên cạnh mật khẩu tài khoản. Khi được bật, người dùng có thể được yêu cầu hoàn tất xác minh bổ sung thông qua số điện thoại đã liên kết, ứng dụng xác thực, địa chỉ email hoặc phương thức được hỗ trợ khác.
Lợi ích rất rõ ràng: ngay cả khi mật khẩu đăng nhập bị xâm phạm, kẻ tấn công vẫn phải vượt qua một lớp xác minh khác trước khi có thể truy cập tài khoản.
Tuy nhiên, mức độ bảo mật của đăng nhập hai bước phụ thuộc vào chính yếu tố thứ hai. Tài khoản email được liên kết cũng nên sử dụng mật khẩu độc nhất và MFA, điện thoại nên được bảo vệ bằng khóa thiết bị và các biện pháp bảo mật SIM, còn dữ liệu khôi phục của ứng dụng xác thực phải được lưu trữ an toàn. Bảo mật tài khoản chỉ mạnh bằng kênh xác minh yếu nhất.
Mã Anti-Phishing Gate là mã nhận diện tùy chỉnh do người dùng thiết lập. Sau khi được bật, một số email chính thức từ Gate có thể hiển thị mã này, giúp người dùng xác định liệu email đó có phù hợp với các thiết lập tài khoản của mình hay không.
Mã Anti-Phishing không bao giờ được giống mật khẩu đăng nhập, Mật khẩu thanh toán, mật khẩu email hoặc bất kỳ thông tin xác thực nhạy cảm nào khác. Tốt nhất, bạn nên sử dụng một chuỗi ký tự chuyên biệt chỉ dùng để nhận diện email từ Gate.
Nếu một email tự nhận là đến từ Gate nhưng không hiển thị đúng mã Anti-Phishing, người dùng không nên lập tức nhấp vào các liên kết đăng nhập, rút tiền hoặc bảo mật trong email. Cách an toàn hơn là mở trực tiếp Ứng dụng Gate chính thức hoặc tự nhập địa chỉ trang web chính thức để kiểm tra trạng thái tài khoản tại đó. Ngay cả khi mã chính xác, người dùng vẫn nên kiểm tra địa chỉ người gửi và tên miền đích, vì mã Anti-Phishing chỉ là một trong các tín hiệu xác minh.
Mật khẩu thanh toán được sử dụng cho một số bước kiểm tra bảo mật liên quan đến tài sản và giao dịch, đồng thời có mục đích khác với mật khẩu đăng nhập.
Quy tắc quan trọng nhất rất đơn giản: không sử dụng lại mật khẩu đăng nhập làm Mật khẩu thanh toán. Nếu cả hai thông tin xác thực giống nhau, kẻ tấn công có được một thông tin có thể sẽ vượt qua nhiều lớp bảo mật tài khoản cùng lúc. Giữ hai thông tin xác thực hoàn toàn tách biệt sẽ giảm rủi ro phát sinh từ điểm lỗi đơn lẻ này.
Mật khẩu thanh toán cũng không nên được lưu dưới dạng văn bản thuần trong ghi chú trình duyệt, lịch sử trò chuyện hoặc ảnh chụp màn hình không được bảo vệ. Người dùng tuyệt đối không cung cấp mật khẩu này cho bất kỳ ai tự nhận là CSKH, đại diện dự án hoặc chuyên gia bảo mật.
Sau khi tài khoản bị xâm phạm, bước thường biến quyền truy cập trái phép thành tổn thất thực tế là chuyển tài sản ra khỏi tài khoản. Vì vậy, các biện pháp kiểm soát rút tiền cần có một lớp bảo mật riêng.
Danh sách trắng rút tiền giới hạn việc rút tiền vào các địa chỉ tin cậy đã được thêm từ trước. Nếu thông tin xác thực tài khoản bị xâm phạm, kẻ tấn công sẽ khó thêm một địa chỉ lạ rồi lập tức chuyển tiền hơn. Điều này đặc biệt hữu ích với những người dùng thường chỉ rút tiền đến một ví cá nhân cố định hoặc địa chỉ lưu trữ lạnh.
Hạn mức rút tiền cũng có thể giới hạn lượng tài sản rời khỏi tài khoản trong một khoảng thời gian nhất định. Hạn mức nên phản ánh nhu cầu sử dụng thực tế, thay vì được đặt cao một cách không cần thiết. Một thiết lập bảo mật thực tế cần cân bằng giữa sự thuận tiện và khả năng hạn chế thiệt hại nếu tài khoản bị xâm phạm.
API hữu ích cho giao dịch định lượng, Bot và các công cụ bên thứ ba, nhưng cũng có thể trở thành những điểm truy cập với quyền hạn cao. Nếu một khóa API vẫn giữ quyền giao dịch hoặc quyền ghi không còn cần thiết, khóa bị lộ có thể cho phép thực hiện hành động mà không cần đi qua quy trình đăng nhập web thông thường.
Vì vậy, cần xóa các khóa API không được sử dụng. API chỉ dùng để đọc dữ liệu thị trường hoặc dữ liệu tài khoản không nên có quyền giao dịch hoặc quyền ghi. Khi cần quyền giao dịch, người dùng nên tuân thủ nguyên tắc cấp quyền tối thiểu và sử dụng giới hạn IP nếu các thiết lập API hiện tại hỗ trợ tính năng này.
Người dùng cũng nên thường xuyên kiểm tra các thiết bị đã đăng nhập và nhật ký bảo mật. Các thiết bị không xác định, vị trí bất thường, địa chỉ IP lạ hoặc bản ghi đăng nhập bất thường cần được xem xét nghiêm túc. Những thiết bị được sử dụng để truy cập Gate cũng phải luôn được cập nhật và không được vô hiệu hóa các biện pháp bảo vệ cốt lõi của hệ điều hành.
Nếu tài khoản hiện có ít thiết lập bảo mật, bạn nên ưu tiên xử lý các khu vực có rủi ro cao nhất trước, thay vì bật các tính năng theo thứ tự ngẫu nhiên.
| Mức độ ưu tiên | Thiết lập bảo mật | Rủi ro chính được xử lý |
|---|---|---|
| Cao | Mật khẩu đăng nhập độc nhất | Rò rỉ thông tin xác thực, tấn công nhồi thông tin xác thực |
| Cao | Ứng dụng xác thực | Xâm phạm một điểm đơn lẻ qua mật khẩu hoặc SMS |
| Cao | Đăng nhập hai bước | Truy cập tài khoản trái phép |
| Cao | Passkey | Lừa đảo và đánh cắp thông tin xác thực |
| Cao | Mật khẩu thanh toán | Thao tác tài sản trái phép |
| Cao | Kiểm soát rút tiền | Chuyển tài sản sau khi tài khoản bị xâm phạm |
| Trung bình – cao | Mã Anti-Phishing | Email giả mạo và liên kết lừa đảo |
| Trung bình – cao | Kiểm tra API và thiết bị | Rò rỉ API, thiết bị cũ, phiên đăng nhập bất thường |
Đối với người dùng nắm giữ số dư lớn hơn hoặc sử dụng Gate trong dài hạn, mục tiêu không nên chỉ là chọn hai hoặc ba thiết lập trong số này. Mục tiêu lớn hơn là loại bỏ các điểm lỗi đơn lẻ rõ ràng. Tài khoản có thể được thiết lập ứng dụng xác thực mạnh nhưng vẫn dễ bị tổn thương nếu tài khoản email sử dụng mật khẩu cũ đã được dùng lại, hoặc nếu một khóa API không còn sử dụng vẫn có quyền ghi.
Gate đã giới thiệu Kế hoạch bảo vệ tài khoản vào năm 2026 dành cho một số trường hợp đủ điều kiện bị thiệt hại trực tiếp do các giao dịch hoặc lần chuyển tiền trái phép. Kế hoạch này không phải là bảo hiểm và không có nghĩa là mọi tổn thất tài khoản đều được bồi thường. Tính đủ điều kiện và mọi khoản bồi thường cuối cùng phụ thuộc vào các quy định cụ thể cũng như quy trình xem xét.
Kế hoạch hiện tại yêu cầu người dùng đáp ứng một số điều kiện về bảo mật và xác minh. Các quy định của kế hoạch đề cập đến những biện pháp kiểm soát như Passkey, ứng dụng xác thực, email và số điện thoại đã liên kết, đăng nhập hai bước, mã Anti-Phishing, Mật khẩu thanh toán, quyền API, hạn mức rút tiền và tính toàn vẹn của thiết bị. Một số điều kiện có thể cần được duy trì trước khi sự cố xảy ra, vì vậy không nên xem đây là các thiết lập có thể đơn giản bật lên sau khi vấn đề phát sinh.
Mục đích chính của danh sách kiểm tra này vẫn là phòng ngừa. Trước hết, nên sử dụng các thiết lập bảo mật để giảm khả năng truy cập trái phép và mất tài sản, thay vì chủ yếu xem chúng là yêu cầu của một chương trình bồi thường.
Gate có thể áp dụng thời gian bảo vệ sau các thay đổi bảo mật nhạy cảm, chẳng hạn như đặt lại mật khẩu đăng nhập, Mật khẩu thanh toán, ứng dụng xác thực, email hoặc số điện thoại.
Mục đích là ngăn kẻ tấn công chiếm quyền kiểm soát tài khoản, thay đổi các phương thức xác thực rồi lập tức rút tiền. Hạn chế tạm thời tạo thêm thời gian để phát hiện và xem xét hoạt động đáng ngờ.
Thời hạn chính xác và các chức năng bị ảnh hưởng có thể thay đổi khi chính sách bảo mật được cập nhật, vì vậy người dùng nên dựa vào thông báo hiện tại hiển thị trong tài khoản khi thay đổi các thiết lập nhạy cảm.
Nếu nhận thấy lần đăng nhập lạ, giao dịch không xác định, thay đổi thiết lập bảo mật ngoài dự kiến hoặc lần rút tiền trái phép, hãy dừng tương tác thông qua các liên kết trong email hoặc tin nhắn, rồi mở Ứng dụng Gate chính thức hoặc tự nhập địa chỉ trang web chính thức.
Nếu vẫn có thể truy cập tài khoản, hãy lập tức kiểm tra mật khẩu đăng nhập, ứng dụng xác thực, bảo mật email, các phiên thiết bị và quyền API, đồng thời kiểm tra các lần rút tiền không xác định hoặc địa chỉ mới được thêm. Nếu nghi ngờ chính tài khoản email đã bị xâm phạm, hãy thay đổi mật khẩu email, chấm dứt các phiên lạ và thiết lập lại MFA cho email.
Đối với các sự cố không thể tự kiểm soát, hãy liên hệ với Gate thông qua các kênh CSKH chính thức ngay khi có thể, đồng thời lưu giữ bằng chứng liên quan như cảnh báo đăng nhập, lịch sử giao dịch, lịch sử rút tiền và thông báo bảo mật tài khoản. Chuỗi truy cập trái phép bị gián đoạn càng sớm thì khả năng hạn chế thiệt hại phát sinh càng cao.
Bảo mật tài khoản Gate không chỉ là một công tắc, mà là một tập hợp các biện pháp kiểm soát bổ trợ cho nhau. Mật khẩu đăng nhập bảo vệ điểm truy cập đầu tiên, ứng dụng xác thực, Passkey và đăng nhập hai bước bổ sung các lớp xác minh, mã Anti-Phishing giúp nhận diện thông tin liên lạc giả mạo, Mật khẩu thanh toán và các biện pháp kiểm soát rút tiền bảo vệ việc chuyển tài sản, còn việc kiểm tra API và thiết bị giúp giảm các đường truy cập ẩn có quyền hạn cao.
Chỉ hoàn tất một thiết lập bảo mật vẫn để lại những điểm lỗi đơn lẻ rõ ràng. Cách tiếp cận mạnh mẽ hơn là xem xét đồng thời hoạt động đăng nhập, email, xác minh danh tính, giao dịch, rút tiền, quyền API và thiết bị, đồng thời định kỳ xóa các quyền truy cập không còn cần thiết.
Đối với người dùng Gate dài hạn, tám thiết lập này có thể được sử dụng như một danh sách kiểm tra bảo mật định kỳ, thay vì chỉ được xem xét sau khi xuất hiện hoạt động đáng ngờ. Các tính năng bảo mật không thể loại bỏ mọi rủi ro từ lừa đảo, phần mềm độc hại, tấn công phi kỹ thuật hoặc xâm phạm thiết bị, nhưng xác minh nhiều lớp, quyền truy cập tối thiểu và các biện pháp kiểm soát rút tiền nghiêm ngặt hơn có thể làm tăng đáng kể mức độ khó khăn của việc truy cập trái phép và chuyển tài sản.
Có. Hai phương thức này bảo vệ tài khoản theo những cách khác nhau. Việc sử dụng cả hai có thể tạo ra thiết lập xác thực nhiều lớp mạnh hơn so với chỉ dựa vào một phương thức.
Hãy kiểm tra ứng dụng xác thực, Passkey, số điện thoại đã liên kết, các thiết bị đã đăng nhập và quyền truy cập email, đồng thời đảm bảo thiết bị cũ không còn quyền truy cập tài khoản không cần thiết.
Không. Mã Anti-Phishing phải hoàn toàn tách biệt với mật khẩu đăng nhập, Mật khẩu thanh toán và các thông tin xác thực có độ nhạy cảm cao khác.
Có. Nếu trước đây đã tạo khóa API, hãy xác minh rằng các khóa không được sử dụng đã bị xóa và không còn quyền giao dịch hoặc quyền ghi không cần thiết nào đang hoạt động.
Không. Các thiết lập bảo mật có thể giảm rủi ro truy cập trái phép và chuyển tài sản, nhưng lừa đảo, phần mềm độc hại, xâm phạm thiết bị, tấn công phi kỹ thuật và các hành động độc hại được người dùng phê duyệt vẫn có thể tạo ra rủi ro.
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.





