- Trang chủ
- Bảo mật
Thiết kế cho tài sản lưu ký
OmniWallet thay bạn nhận và lưu giữ tiền, vì vậy quản lý khóa, ký giao dịch và kiểm soát chi trả là cốt lõi trong kiến trúc của chúng tôi. Dưới đây là cách chúng tôi bảo vệ tài sản của bạn.
Khóa và ký giao dịch
Cô lập khóa
Khóa HD chỉ tồn tại trong một dịch vụ ký độc lập. Dịch vụ này không có URL công khai, không kết nối cơ sở dữ liệu và chỉ có thể được gọi bởi các dịch vụ nội bộ.
Chỉ ký giao dịch do chính mình tạo
Dịch vụ ký tự tạo từng giao dịch và kiểm tra theo chính sách, chỉ ký khi mọi thứ hợp lệ; không bao giờ ký mã băm hay dữ liệu được truyền vào từ bên ngoài.
Chính sách ký bắt buộc
Địa chỉ nạp chỉ có thể chuyển tiền đến ví nóng trên cùng chuỗi. Ví nóng chỉ có thể chuyển đến ví lạnh, ví gas, địa chỉ của doanh nghiệp đã được liên kết bằng 2FA và đã qua thời gian chờ 24 giờ, hoặc các lệnh chi trả đã được ủy quyền bằng 2FA; mỗi lệnh chỉ được sử dụng một lần.
Hạn mức và đóng băng khẩn cấp
Hạn mức chi trả được áp dụng cho từng giao dịch, theo ngày và trên toàn nền tảng; mọi trường hợp vi phạm chính sách đều bị từ chối ký và phát cảnh báo. Khi cần, có thể đóng băng chỉ với một thao tác; việc gỡ đóng băng cần hai quản trị viên chấp thuận.
Lưu trữ tài sản
Ví lạnh đa chữ ký
Phần lớn tài sản được lưu trong ví lạnh đa chữ ký trên thiết bị phần cứng; các ví này không được dẫn xuất từ seed của hệ thống.
Hạn mức ví nóng
Ví nóng chỉ giữ lượng tiền đủ chi trả trong khoảng một đến hai ngày; phần vượt hạn mức sẽ được tự động chuyển vào ví lạnh.
Sổ cái kép và đối soát
Mọi số tiền được ghi sổ kép dưới dạng số nguyên. Số dư trên chuỗi được đối chiếu mỗi giờ; hằng ngày, chúng tôi kiểm tra sổ cái có cân đối hay không và xác nhận nợ phải trả không vượt quá tài sản lưu ký.
Tính chính xác của tiền nạp
Chỉ chấp nhận hợp đồng trong danh sách được phép
Token được đối chiếu theo cặp “chuỗi + địa chỉ hợp đồng”; token không có trong danh sách sẽ không bao giờ được ghi có, giúp ngăn chặn USDT giả và tấn công đầu độc địa chỉ.
Ngưỡng xác nhận và phát hiện tái tổ chức khối
Tiền nạp được ghi có theo ngưỡng xác nhận của từng chuỗi; giao dịch thất bại (reverted) không được ghi có. Hệ thống phát hiện tái tổ chức khối dựa trên mã băm khối; nếu khoản tiền đã ghi có biến mất vì lý do này, các khoản chi trả liên quan sẽ bị đóng băng ngay lập tức.
Xác minh bằng hai nguồn node
Các khoản nạp từ 1.000 USD trở lên sẽ được xác minh thêm với nhà cung cấp node thứ hai, tránh bị một node đơn lẻ đánh lừa.
Kiểm soát tài khoản và chi trả
Bắt buộc 2FA
Chủ sở hữu, quản trị viên và mọi vai trò có quyền chi trả hoặc chỉnh sửa danh sách được phép đều phải bật xác thực hai lớp (2FA). Các thao tác chi trả, thay đổi ví nhận tiền, khóa API và thay đổi thành viên đều yêu cầu nhập mã xác thực ngay tại thời điểm thực hiện.
Phê duyệt chi trả
Có thể thiết lập quy trình phê duyệt chi trả một cấp hoặc hai cấp, và yêu cầu thêm người phê duyệt thứ hai cho các khoản chi trả lớn.
Khóa API
Khóa được lưu dưới dạng mã băm, chỉ hiển thị một lần khi tạo và có thể giới hạn phạm vi quyền; khóa có quyền chi trả bắt buộc phải thiết lập danh sách IP được phép.
Nhật ký kiểm toán
Mọi thay đổi liên quan đến dòng tiền và bảo mật đều được lưu vết trong nhật ký kiểm toán, ghi cùng một lô với chính giao dịch đó.
Sàng lọc AML
Danh sách trừng phạt và lừa đảo
Địa chỉ nguồn của tiền nạp được đối chiếu với danh sách trừng phạt của OFAC, Liên Hợp Quốc và EU, danh sách lừa đảo của ScamSniffer và danh sách đóng băng của Tether; các danh sách này được tự động đồng bộ định kỳ.
Xử lý khi trùng khớp
Khoản thanh toán trùng khớp với danh sách trừng phạt sẽ được đánh dấu failed, tiền bị đóng băng và không được tự động hoàn trả về địa chỉ bị trừng phạt.
Công cụ quản lý rủi ro
Trang quản trị cung cấp công cụ rà soát AML và truy vết dòng tiền, giúp bạn điều tra các khoản tiền đáng ngờ.
Hạ tầng
Xây dựng trên Cloudflare
Trang web và API chạy trên mạng lưới toàn cầu của Cloudflare; các dịch vụ nội bộ không có URL công khai và chỉ có thể được gọi qua liên kết dịch vụ nội bộ.
Môi trường tách biệt hoàn toàn
Môi trường thử nghiệm và môi trường chính thức sử dụng dịch vụ, cơ sở dữ liệu và khóa hoàn toàn riêng biệt.
Bảo mật kết nối và đăng nhập
Mọi kết nối đều dùng HTTPS; phiên đăng nhập dùng Cookie HttpOnly, bước đăng ký có xác minh người dùng thật và hệ thống có giới hạn tần suất yêu cầu.
Báo cáo vấn đề bảo mật
Nếu phát hiện lỗ hổng bảo mật, vui lòng gửi thư đến support@ewin888.com kèm các bước tái hiện lỗi. Vui lòng không công bố công khai và không truy cập dữ liệu không thuộc về bạn; chúng tôi sẽ phản hồi sớm nhất có thể.
Muốn tìm hiểu thêm chi tiết?
Nếu có câu hỏi về kỹ thuật hoặc tuân thủ, hãy liên hệ với chúng tôi.
