Vụ mất 5 tỷ đồng trong tài khoản: Thiếu sinh trắc sống chính chủ, tiền vẫn đi?

  • Người tạo chủ đề Người tạo chủ đề Rank up:
  • Ngày bắt đầu Ngày bắt đầu
Nói vớ nói vẩn.
NHNN không bảo kê toàn bộ tiền gửi. Theo luật thì bảo hiểm tiền gửi chỉ chi trả tối đa 125 triệu đồng cho mỗi người tại mỗi ngân hàng thôi. Nếu gửi trên 125 tr, phần tiền vượt hạn mức bảo hiểm tùy thuộc vào phương án xử lý và tài sản của ngân hàng, mà cái đó tùy thuộc vào ngân hàng có đủ lực không, nên ngân hàng nào cũng như nhau là ko phải.
Nếu các ngân hàng đều như nhau thì không dưng mà các ngân hàng luôn quảng cáo focus vào chữ "tín", "niềm tin" để lấy lòng khách hàng.

Đồng ý là trước giờ đều có NHNN ra tay cứu, nhưng cái này là tùy tình hình kinh tế, và tùy thuộc vào việc NHNN có muốn đánh đổi để cứu không nữa. Ngân hàng nhỏ nhỏ gặp vấn đề thì cứu được, chứ nếu lớn lớn xí thì phải cân nhắc nhiều lắm chứ.
vậy tôi có 1 tỷ chia đều cho 8 ngân hàng là đảm bảo đúng không nhỉ
 
Ở VN thì ngân hàng nào an toàn nhất các bác?
Ông sếp đang bỏ mấy trăm tỉ trong VCB, bữa ổng giao task cho kế toán tìm hiểu ngân hàng nào an toàn nữa để chia bớt ra nhiều giỏ. Có bé kế toán hỏi mình, nghĩ ngay tới TCB với BIDV nhưng hình như cho vay BĐS hơi nhiều nên cũng ko biết chỗ nào tốt để tư vấn.
VCB vẫn là an toàn nhất rồi. Còn nếu ngân hàng mà kiểu làm ăn sạch, ít dính BĐS thì em thấy có Bắc Á, sân sau của TH đấy bác, tập trung nhiều vào sản xuất, nông nghiệp công nghệ cao, giáo dục,... loanh quanh trong hệ sinh thái của họ.
 
Ở VN thì ngân hàng nào an toàn nhất các bác?
Ông sếp đang bỏ mấy trăm tỉ trong VCB, bữa ổng giao task cho kế toán tìm hiểu ngân hàng nào an toàn nữa để chia bớt ra nhiều giỏ. Có bé kế toán hỏi mình, nghĩ ngay tới TCB với BIDV nhưng hình như cho vay BĐS hơi nhiều nên cũng ko biết chỗ nào tốt để tư vấn.
Hên xui cả thôi bác ơi, trừ khi ngân hàng đầu tư hệ thống TOTP như Google, Microsoft, Steam Authenticator thì may ra an toàn cao.
Dùng 1 con điện thoại sida cài app vào xong ngắt hết toàn bộ mạng của cái điện thoại đó, chỉ dùng để lấy mã thì may ra mới ổn.
Đúng, về mặt lý thuyết mô hình đó rất mạnh. Cái bạn đang mô tả thực chất là:


  • thiết bị OTP “air-gapped” (tách biệt mạng),
  • không SIM,
  • không Internet,
  • chỉ dùng để sinh mã TOTP.

Đây gần giống cách nhiều hệ thống bảo mật chuyên nghiệp vận hành. Và đúng là nó an toàn hơn SMS OTP rất nhiều.


Steam Guard hay Google Authenticator dùng cơ chế TOTP:


  • server và điện thoại cùng giữ một “secret key”,
  • mã OTP được tạo dựa trên thời gian hiện tại,
  • không cần mạng để sinh mã.

Nên nếu:


  • bạn để một máy riêng,
  • không cài app lạ,
  • không Internet,
  • không SIM,
  • không root,

… thì hacker gần như không thể lấy OTP từ xa.


Đây là mô hình bảo mật cực tốt cho cá nhân.


Nhưng ngân hàng không chỉ tối ưu cho người dùng hiểu công nghệ như bạn, mà phải tối ưu cho hàng chục triệu người dùng phổ thông. Khi triển khai đại trà thì phát sinh nhiều vấn đề:


  • Người dùng mất máy.
  • Người dùng reset máy mà không backup secret key.
  • Đồng hồ điện thoại lệch giờ → OTP sai.
  • Người dùng không hiểu tại sao “không có mạng vẫn ra mã”.
  • Người dùng đổi điện thoại liên tục.
  • Call center sẽ bị quá tải.

Ngoài ra còn một vấn đề rất quan trọng:


TOTP chỉ xác thực “đúng người”, không xác thực “đúng giao dịch”.


Ví dụ:


  • malware điều khiển điện thoại của bạn,
  • tự nhập lệnh chuyển tiền 200 triệu,
  • app hiện yêu cầu OTP,
  • người dùng tưởng giao dịch hợp lệ nên nhập OTP.

OTP vẫn đúng → tiền vẫn bay.


Nên các ngân hàng hiện đại thích:


  • Smart OTP gắn với giao dịch,
  • hoặc push approval hiện rõ:
    • chuyển cho ai,
    • số tiền bao nhiêu.

Tức là OTP không chỉ là:


“đây là chủ tài khoản”

mà còn:


“chủ tài khoản đang xác nhận chính giao dịch này”.

Một điểm nữa: Google/Steam chịu rủi ro khác ngân hàng.


Nếu:


  • mất tài khoản game,
  • mất email,

… thiệt hại thường nhỏ hơn rất nhiều so với:


  • mất vài trăm triệu,
  • bị rửa tiền,
  • tranh chấp pháp lý.

Ngân hàng bị quản lý cực chặt nên họ thường ưu tiên:


  • khả năng khôi phục,
  • khả năng hỗ trợ khách,
  • nhật ký pháp lý,
  • xác minh danh tính,
  • chống khiếu nại,

chứ không chỉ “khó hack nhất”.


Thực ra nhiều ngân hàng hiện nay đã dùng mô hình gần giống ý bạn rồi:


  • Smart OTP nội bộ,
  • device binding,
  • khóa thiết bị,
  • sinh mã offline,
  • xác thực bằng khóa mật mã trong Secure Enclave/TEE.

Chỉ là họ cố giấu sự phức tạp để người dùng bình thường không bị “ngợp”.
 
Vậy là core banking của thằng kiên long lỏ quá rồi còn gì nữa. Hệ thống cùi bắp vl. Bypass bằng ảnh tĩnh mới vl chứ
 
lỗi ngân chứ mẹ gì, bảo mật ncc để nó khai thác đc lỗ hổng, vậy còn không đền
 
Chả hiểu nổi cái bank, trước sau gì vẫn phải trả, để càng lâu càng mất uy tín với khách, tin càng lan truyền rộng rãi mà không xử lý sớm?
 
Vụ này với vụ 400 B a nào nội bộ có thêm tt gì ko. Lộ ra rộng rãi chắc bay luôn cái ngân hàng + thằng chúa chổm đứng sau.
 
Ở VN thì ngân hàng nào an toàn nhất các bác?
Ông sếp đang bỏ mấy trăm tỉ trong VCB, bữa ổng giao task cho kế toán tìm hiểu ngân hàng nào an toàn nữa để chia bớt ra nhiều giỏ. Có bé kế toán hỏi mình, nghĩ ngay tới TCB với BIDV nhưng hình như cho vay BĐS hơi nhiều nên cũng ko biết chỗ nào tốt để tư vấn.
Tưởng big 4 là an toàn nhất ở vn?

Mấy trăm tỏi ăn lại sống cả đời, Thế mà vẫn đi làm việc, đúng là tư duy ng giàu.
 
Lỗi hệ thống của NH, chứ làm gì có người nào nó active được 2 thiết bị cùng lúc, đồng thời tới phần triệu giây như thế.
Chày cối không thừa nhận thì chỉ mất 5 tỏi, còn thừa nhận thì mất 5K tỏi (khách rút tiền tháo chạy khỏi NH). :haha:
Nghe lỗi ngân hàng rõ ràng nhỉ. Ngày 12 mở tk để mở sổ tik, gởi tiền vào thì rạng sáng 13 mats tiền
 
Ủa vụ này hồi lâu có hình in ngày giờ nạp rút của chủ tk. Hình như vừa nạp vào là bị rút đi liền, tgian tính chắc phần nghìn giây đúng ko ta?
Đợt đó đọc fb thấy có ng kêu chắc bọn làm database nó làm gì mà kiểu sao y bản chính cmnl, data lưu vô databasw gốc là bọn nó nhận đc data liền.
Ko nhớ rõ lắm đừng chém em :v
 
Hên xui cả thôi bác ơi, trừ khi ngân hàng đầu tư hệ thống TOTP như Google, Microsoft, Steam Authenticator thì may ra an toàn cao.
Dùng 1 con điện thoại sida cài app vào xong ngắt hết toàn bộ mạng của cái điện thoại đó, chỉ dùng để lấy mã thì may ra mới ổn.
Đúng, về mặt lý thuyết mô hình đó rất mạnh. Cái bạn đang mô tả thực chất là:


  • thiết bị OTP “air-gapped” (tách biệt mạng),
  • không SIM,
  • không Internet,
  • chỉ dùng để sinh mã TOTP.

Đây gần giống cách nhiều hệ thống bảo mật chuyên nghiệp vận hành. Và đúng là nó an toàn hơn SMS OTP rất nhiều.


Steam Guard hay Google Authenticator dùng cơ chế TOTP:


  • server và điện thoại cùng giữ một “secret key”,
  • mã OTP được tạo dựa trên thời gian hiện tại,
  • không cần mạng để sinh mã.

Nên nếu:


  • bạn để một máy riêng,
  • không cài app lạ,
  • không Internet,
  • không SIM,
  • không root,

… thì hacker gần như không thể lấy OTP từ xa.


Đây là mô hình bảo mật cực tốt cho cá nhân.


Nhưng ngân hàng không chỉ tối ưu cho người dùng hiểu công nghệ như bạn, mà phải tối ưu cho hàng chục triệu người dùng phổ thông. Khi triển khai đại trà thì phát sinh nhiều vấn đề:


  • Người dùng mất máy.
  • Người dùng reset máy mà không backup secret key.
  • Đồng hồ điện thoại lệch giờ → OTP sai.
  • Người dùng không hiểu tại sao “không có mạng vẫn ra mã”.
  • Người dùng đổi điện thoại liên tục.
  • Call center sẽ bị quá tải.

Ngoài ra còn một vấn đề rất quan trọng:


TOTP chỉ xác thực “đúng người”, không xác thực “đúng giao dịch”.


Ví dụ:


  • malware điều khiển điện thoại của bạn,
  • tự nhập lệnh chuyển tiền 200 triệu,
  • app hiện yêu cầu OTP,
  • người dùng tưởng giao dịch hợp lệ nên nhập OTP.

OTP vẫn đúng → tiền vẫn bay.


Nên các ngân hàng hiện đại thích:


  • Smart OTP gắn với giao dịch,
  • hoặc push approval hiện rõ:
    • chuyển cho ai,
    • số tiền bao nhiêu.

Tức là OTP không chỉ là:




mà còn:




Một điểm nữa: Google/Steam chịu rủi ro khác ngân hàng.


Nếu:


  • mất tài khoản game,
  • mất email,

… thiệt hại thường nhỏ hơn rất nhiều so với:


  • mất vài trăm triệu,
  • bị rửa tiền,
  • tranh chấp pháp lý.

Ngân hàng bị quản lý cực chặt nên họ thường ưu tiên:


  • khả năng khôi phục,
  • khả năng hỗ trợ khách,
  • nhật ký pháp lý,
  • xác minh danh tính,
  • chống khiếu nại,

chứ không chỉ “khó hack nhất”.


Thực ra nhiều ngân hàng hiện nay đã dùng mô hình gần giống ý bạn rồi:


  • Smart OTP nội bộ,
  • device binding,
  • khóa thiết bị,
  • sinh mã offline,
  • xác thực bằng khóa mật mã trong Secure Enclave/TEE.

Chỉ là họ cố giấu sự phức tạp để người dùng bình thường không bị “ngợp”.
làm cái key như của techcombank ý :D nhỏ như cái usb, nó có mã reset theo thời gian, dùng lâu phết
Lỗi hệ thống của NH, chứ làm gì có người nào nó active được 2 thiết bị cùng lúc, đồng thời tới phần triệu giây như thế.
Chày cối không thừa nhận thì chỉ mất 5 tỏi, còn thừa nhận thì mất 5K tỏi (khách rút tiền tháo chạy khỏi NH). :haha:
ra bidv phải viết giấy ký tên các kiểu mới cho đổi thiết bị tạm thời lúc ở chi nhánh để kiểm tra nữa
 
làm cái key như của techcombank ý :D nhỏ như cái usb, nó có mã reset theo thời gian, dùng lâu phết

ra bidv phải viết giấy ký tên các kiểu mới cho đổi thiết bị tạm thời lúc ở chi nhánh để kiểm tra nữa
Cái này ngày xưa thịnh hàng phết, nó là token key thì phải.
 
Tưởng big 4 là an toàn nhất ở vn?

Mấy trăm tỏi ăn lại sống cả đời, Thế mà vẫn đi làm việc, đúng là tư duy ng giàu.

Nói ngu vãi. Chỉ có người nghèo mới thích không đi làm. Người ta càng giàu càng thích đi làm. Mấy thể loại trúng xổ số hoặc bán đất vài năm tiêu hết lại đi làm lại thôi. Tiền không do lao động mà ra thì bay nhanh lắm.
8LsIshX.png
 
Đoán nhẹ là đổ cho nhân viên bank thôi.
Sau đó Bank sẽ hướng dẫn khách hàng khởi kiện Nhân viên để lấy lại tiền :shame:
 
Nói ngu vãi. Chỉ có người nghèo mới thích không đi làm. Người ta càng giàu càng thích đi làm. Mấy thể loại trúng xổ số hoặc bán đất vài năm tiêu hết lại đi làm lại thôi. Tiền không do lao động mà ra thì bay nhanh lắm.
8LsIshX.png
Do nghèo qua nhiều thế hệ, bỗng dưng có số tiền quá lớn, ko có kiến thức kinh nghiệm quản lý tài chính thôi.
 

Thống kê chủ đề

Ngày tạo
Rank up:,
Người trả lời cuối
Jokerhero3,
Trả lời
116
Lượt xem
16.807
Quay lại
Lên đầu trang