Ví Web3 & Công cụ

API Key trên OKX: Quyền hạn thật sự và cách người dùng mất tiền vì nó

API key là mật khẩu không bao giờ cần gõ — và chính vì thế key bị lộ có thể rút cạn tài khoản trong im lặng. Bài này giải thích từng loại quyền và cách cấu hình để giới hạn thiệt hại.

API Key trên OKX: Quyền hạn thật sự và cách người dùng mất tiền vì nó

Đa số người dùng biết đến API key khi một công cụ bên thứ ba — app theo dõi danh mục, app thuế, bot giao dịch — yêu cầu cung cấp. Hướng dẫn cài đặt làm mọi thứ có vẻ đơn giản: tạo key, dán vào, xong. Điều mà quy trình đó bỏ qua: API key là một chứng thực thường trực. Nó hoạt động 24 giờ mỗi ngày, từ bất kỳ máy chủ nào trên thế giới, không cần qua màn hình đăng nhập và trong nhiều cấu hình không cần cả xác thực hai lớp.

API key thực chất là gì

API key là mật khẩu giữa máy và máy. Thay vì bạn bấm nút trong ứng dụng, một chương trình gửi yêu cầu có chữ ký thẳng đến sàn. Key (và secret đi kèm) chứng minh yêu cầu đến từ người được bạn ủy quyền.

Khái niệm quan trọng nhất là quyền hạn. Khi tạo key trên OKX, bạn chọn key được phép làm gì, và các cấp quyền khác nhau một trời một vực:

Quyền Cho phép Hợp lý với
Đọc (Read) Xem số dư, vị thế, lịch sử App theo dõi, app thuế, dashboard
Giao dịch (Trade) Đặt và hủy lệnh Bot bạn thật sự tin tưởng
Rút tiền (Withdraw) Chuyển tiền ra khỏi tài khoản Gần như không công cụ nào cần

Key chỉ-đọc bị lộ khiến bạn mất quyền riêng tư. Key giao dịch bị lộ có thể phá nát tài khoản bằng lệnh xấu. Key có quyền rút tiền bị lộ thì gần như tương đương giao tiền cho người khác.

Key bị lộ bằng cách nào

Hình dung phổ biến là hacker tấn công sàn. Thực tế đời thường hơn nhiều:

  • Dịch vụ bên thứ ba bị xâm nhập. Key của bạn nằm sẵn trong cơ sở dữ liệu của họ.
  • "Bot tín hiệu" hay "bot lợi nhuận" là lừa đảo ngay từ đầu. Sản phẩm thật của họ chính là thu thập key.
  • Key dán vào chat, ghi chú đám mây, hoặc code đẩy lên kho công khai. Máy quét tự động tìm ra key bị lộ trong vài phút.
  • Trang giả mạo quy trình cài đặt của một công cụ. Cùng loại bẫy trong hướng dẫn bảo mật tài khoản, nhưng ở tầng sâu hơn.

Để ý rằng trong mọi trường hợp, hệ thống bảo mật của sàn không hề bị phá.

Cấu hình key để bị lộ vẫn sống sót

  1. Cấp quyền tối thiểu. App thuế cần quyền đọc. Nó không cần quyền giao dịch, và không công cụ phổ thông nào cần quyền rút tiền.
  2. Ràng buộc key với địa chỉ IP khi công cụ hỗ trợ. Key khóa vào một máy chủ trở nên vô dụng với kẻ trộm kết nối từ nơi khác.
  3. Mỗi công cụ một key, đặt tên rõ ràng. Khi có dấu hiệu bất thường, bạn thu hồi đúng key liên quan thay vì đoán mò.
  4. Coi secret như tiền mặt. Nó chỉ hiện một lần lúc tạo. Bất cứ nơi nào bạn lưu nó đều trở thành điểm yếu.
  5. Rà soát và thu hồi mỗi quý. Key của công cụ đã ngừng dùng là rủi ro thuần túy, không mang lại lợi ích gì.

Nếu nghi ngờ key bị lộ

Thu hồi key ngay lập tức — thao tác này vô hiệu hóa key từ phía sàn bất kể ai đang giữ bản sao. Sau đó kiểm tra lệnh đang mở, lịch sử giao dịch và lịch sử rút tiền xem có hoạt động lạ, rồi đổi mật khẩu tài khoản để phòng xa. Thu hồi key không ảnh hưởng đến tiền hay cài đặt; bạn luôn có thể tạo key mới sau.

FAQ

Cấp key chỉ-đọc cho app nổi tiếng có an toàn không? Rủi ro giới hạn ở việc lộ số dư và lịch sử. Đó là cái giá về quyền riêng tư, nhưng không thể chuyển tiền. Cân nhắc theo từng app, và ưu tiên key ràng buộc IP.

Bot có cần quyền rút tiền không? Không bot giao dịch cá nhân hợp pháp nào cần rút tiền của bạn. Công cụ nào khăng khăng đòi quyền này đang tự khai ý định.

Xóa app trên điện thoại có thu hồi key không? Không. Key tồn tại ở phía sàn cho đến khi bạn thu hồi tại đó. Gỡ ứng dụng không thay đổi gì.

API key có liên quan đến ví Web3 không? Không — seed phrase của ví là loại chứng thực khác và còn nhạy cảm hơn. So sánh chi tiết trong bài tài khoản sàn vs ví Web3.


Nội dung chỉ mang tính giáo dục — không phải lời khuyên đầu tư.