Coinbase yêu cầu người dùng làm theo bước “ngớ ngẩn” giống kẻ lừa đảo

Updated: 20/03/2026 at 20:00

Coinbase đang hướng một số người dùng Commerce sang quy trình khôi phục bằng seed phrase (cụm từ hạt giống) trước hạn chót di chuyển hệ thống vào ngày 31/3.

Động thái này nằm trong kế hoạch đóng cửa các ví Commerce đời cũ. Theo hướng dẫn chuyển đổi, người dùng còn số dư trong ví Commerce buộc phải rút tài sản trước ngày 31/3/2026, thời điểm cổng Commerce và công cụ rút tiền sẽ không còn truy cập được.

Với những người đã sao lưu ví lên Google Drive, Coinbase yêu cầu truy cập bảng điều khiển Commerce, vào phần Settings và Security để hiển thị cụm từ seed phrase gồm 12 từ, sau đó sử dụng công cụ rút tiền tại trang chính thức của nền tảng.

Coinbase nhấn mạnh quy trình này đặc biệt quan trọng với các merchant nhận Bitcoin hoặc các tài sản dựa trên mô hình UTXO, do số dư có thể khó hiển thị trên các ví tiêu chuẩn nếu không thực hiện đúng cách.

Seed phrase là “chìa khóa gốc” để khôi phục ví tự lưu ký. Theo tài liệu của Coinbase, đây là cụm 12 từ chỉ người dùng nắm giữ. Ai kiểm soát cụm từ này sẽ kiểm soát toàn bộ ví và tài sản bên trong. Nếu làm mất, người dùng có thể mất quyền truy cập vĩnh viễn; nếu bị lộ, tài sản có thể bị rút sạch.

Tuy nhiên, điểm gây tranh cãi nằm ở chính sự mâu thuẫn trong hướng dẫn. Coinbase từ lâu khuyến cáo người dùng không bao giờ chia sẻ seed phrase, khẳng định công ty sẽ không bao giờ yêu cầu cung cấp cụm từ này, và cảnh báo không dán nó vào bất kỳ trang web nào. Dù vậy, trong hướng dẫn chuyển đổi Commerce, một số người dùng lại được yêu cầu hiển thị seed phrase như một phần của quy trình khôi phục chính thức.

Công ty giải thích rằng ví Commerce là ví tự lưu ký, Coinbase không có quyền truy cập vào seed phrase hay tài sản, nên người dùng phải tự thực hiện khôi phục trước khi hệ thống đóng cửa.

Chuyên gia cảnh báo rủi ro phishing

Giới nghiên cứu bảo mật nhanh chóng lên tiếng cảnh báo về rủi ro từ quy trình này. Nhà sáng lập SlowMist, Yu Xian, cho biết ông bất ngờ khi Coinbase triển khai một trang yêu cầu nhập seed phrase dạng văn bản thuần để khôi phục tài sản, thậm chí ban đầu nghi ngờ subdomain có thể đã bị xâm nhập.

Chỉ trích tập trung vào việc: một thương hiệu chính thức, kết hợp với hạn chót gấp rút và quy trình liên quan seed phrase – đây chính là “mẫu hình” mà các cuộc tấn công phishing thường xuyên mô phỏng.

Giám đốc an ninh thông tin của SlowMist, 23pds, chỉ ra hai vấn đề chính. Thứ nhất, dù liên kết thuộc website chính thức của Coinbase, việc yêu cầu người dùng gửi seed phrase để xác minh tài sản là cực kỳ nguy hiểm. Thứ hai, cấu trúc trang web có thể bị sao chép dễ dàng, cho phép kẻ tấn công tạo ra các phiên bản giả mạo gần như giống hệt để lừa người dùng.

Nhà điều tra blockchain ZachXBT cũng đặt câu hỏi trực diện: liệu Coinbase có vô tình tạo ra một “mẫu chuẩn” để tin tặc lợi dụng trong các chiến dịch social engineering nhắm vào người dùng?

Những lo ngại này không phải vô căn cứ. Phishing và social engineering vẫn là một trong những phương thức tấn công hiệu quả nhất trong lĩnh vực tài sản số. Theo ZachXBT, người dùng Coinbase thiệt hại hơn 300 triệu USD mỗi năm do các hình thức lừa đảo kiểu này. <

Lịch sử bảo mật khiến tranh cãi thêm căng thẳng

Tranh luận càng trở nên gay gắt khi xét đến các sự cố bảo mật trước đây của Coinbase. Vào tháng 5/2025, công ty thừa nhận tin tặc đã hối lộ một số nhân viên hỗ trợ ở nước ngoài để đánh cắp dữ liệu khách hàng phục vụ các cuộc tấn công social engineering. Dù chỉ dưới 1% người dùng giao dịch hàng tháng bị ảnh hưởng và không có private key bị lộ, sự cố vẫn làm dấy lên lo ngại lớn.

Trước đó, trong báo cáo thường niên 2024, Coinbase tiết lộ rằng năm 2021, ít nhất 6.000 khách hàng đã bị lộ thông tin đăng nhập và dữ liệu cá nhân, dẫn đến việc khai thác lỗ hổng trong quy trình khôi phục tài khoản. Công ty đã phải bồi thường khoảng 25,1 triệu USD cho các nạn nhân.

Chính bối cảnh này khiến bất kỳ quy trình chính thức nào yêu cầu người dùng thao tác với seed phrase trên web đều trở nên đặc biệt nhạy cảm. Các chuyên gia cảnh báo rằng việc “bình thường hóa” hành vi nhập seed phrase trên giao diện mang thương hiệu chính thống có thể vô tình tiếp tay cho các chiến dịch phishing và giả mạo trong tương lai.

Vương Tiễn

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Zcash đã tiếp tục quá trình hồi phục giá, kéo dài xu hướng tăng trưởng suốt một tuần qua. Kể từ khi rơi xuống dưới mức 320 USD vào một tuần trước, đồng altcoin này đã liên tục đóng cửa ở các mức đỉnh cao hơn, cho thấy nhu cầu... ...

Solana đã tụt lại phía sau trong đợt hồi phục chung của thị trường tiền mã hóa vào ngày 4 tháng 5, ngay cả khi đà phát triển của hệ sinh thái được cải thiện. Theo CoinMarketCap, SOL chỉ tăng 1,90% trong 24 giờ qua. Trong cùng khoảng thời gian... ...

Sau khi duy trì trong một biên độ hẹp suốt những tuần thị trường suy yếu vừa qua, đồng tiền mã hóa DASH cuối cùng đã bùng nổ. Đồng altcoin này đã nhảy vọt lên mức cao nhất trong bốn tháng là 50,98 USD. Tại thời điểm viết bài, token... ...

Sau một đợt sụt giảm kéo dài xuống mức thấp 0,105 USD, ALGO cuối cùng đã tìm thấy sự hỗ trợ và đảo chiều. Đồng altcoin này đã giữ vững mức hỗ trợ 0,11 USD và leo lên 0,118 USD, vượt qua cả các đường trung bình động ngắn hạn... ...

Bitcoin (BTC) đã nhắm đến mốc 79.000 USD vào thời điểm đóng cửa tuần khi thị trường tiền mã hóa tiếp tục chịu ảnh hưởng từ các diễn biến liên quan đến căng thẳng Mỹ-Iran. BTC tiến gần mức đóng cửa tuần cao nhất trong hơn ba tháng Dữ liệu... ...

Strategy , tổ chức nắm giữ Bitcoin đại chúng lớn nhất thế giới, đang tạm nghỉ các hoạt động mua tiền mã hóa khi công ty chuẩn bị cho báo cáo thu nhập quý đầu tiên, dự kiến vào thứ Ba. Vào Chủ nhật, Chủ tịch điều hành Michael Saylor... ...

Khi DOGE giành lại mốc 0,1 USD và duy trì trên mức giá này trong bốn ngày liên tiếp, một số người nắm giữ dài hạn đã thực hiện các chiến lược mới. Một người nắm giữ Dogecoin dài hạn sở hữu ba địa chỉ đã rút 14,06 triệu DOGE... ...

Đà phát triển của ngành crypto tại Mỹ sẽ không bị chệch hướng trong dài hạn ngay cả khi Đạo luật CLARITY rất được mong đợi, nhằm mang lại sự rõ ràng hơn về quy định cho ngành, không vượt qua được Quốc hội, theo CEO của 250 Digital Asset... ...

Ethereum Foundation đã hoàn tất đợt bán ETH qua hình thức phi tập trung (OTC) lần thứ ba cho BitMine Immersion Technologies, đẩy đi thêm 10.000 ETH với mức giá trung bình 2.292 USD mỗi đồng, trị giá khoảng 22,9 triệu USD. “Đợt bán này nhằm tài trợ cho các... ...

Việc bơm thanh khoản vào thị trường tiền mã hóa có thể xảy ra thông qua kênh trực tiếp hoặc gián tiếp. Từ góc độ vĩ mô, khả năng bơm thanh khoản trực tiếp thông qua việc cắt giảm lãi suất hiện tại có vẻ quá lạc quan. Lạm phát... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode