Bỏ qua tới nội dung chính
5ROI

Bảo mật

Cập nhật lần cuối: 14/08/2026

Trang này nói ba việc, theo đúng thứ tự quan trọng với bạn: cách bạn tự bảo vệ tài khoản, cách hệ thống bảo vệ bạn, và những gì chúng tôi CHƯA có.

Mật khẩu
Băm bằng argon2id — chúng tôi không đọc được mật khẩu gốc của bạn
Xác thực hai lớp
TOTP, bật/tắt trong Tài khoản
Địa chỉ chính thức
www.5roi.com
Chúng tôi không bao giờ hỏi
Mật khẩu · mã 2FA · cụm từ khôi phục ví

1. Việc bạn nên làm ngay

  • Đặt mật khẩu chỉ dùng riêng cho 5ROI. Mật khẩu dùng lại từ site khác là cách tài khoản bị chiếm phổ biến nhất, và không biện pháp nào ở phía chúng tôi ngăn được nó.
  • Bật xác thực hai lớp (2FA) bằng ứng dụng TOTP trong mục Tài khoản → Bảo mật.
  • Xác minh email. Trước khi xác minh, các hành động nhạy cảm bị hệ thống từ chối.
  • Xem lại danh sách thiết bị đang đăng nhập và thu hồi phiên nào bạn không nhận ra.

2. Cách hệ thống bảo vệ tài khoản

  • Mật khẩu được băm bằng argon2id với salt ngẫu nhiên riêng cho từng mật khẩu, và việc so khớp chạy trong thời gian hằng. Chúng tôi lưu bản băm, không lưu mật khẩu — kể cả quản trị viên cũng không đọc được mật khẩu của bạn.
  • Khoá API bạn tự tạo được cấp theo PHẠM VI quyền: khoá chỉ có quyền đọc thì không đặt được lệnh và không rút được tiền, kể cả khi bị lộ.
  • PHIÊN ĐĂNG NHẬP thì khác, và bạn cần biết đúng điều này: nó mang trọn quyền của tài khoản bạn, không bị giới hạn theo phạm vi. Ai chiếm được phiên của bạn thì làm được mọi việc bạn làm được — nên hãy thu hồi ngay phiên nào bạn không nhận ra.
  • Thứ chặn tiền đi khỏi tài khoản không phải phạm vi của phiên, mà là hai cổng riêng: mỗi lệnh rút bắt buộc mã 2FA, và chỉ chuyển tới địa chỉ đã đăng ký trước. Vì vậy 2FA là biện pháp quan trọng nhất bạn tự bật được.
  • Mọi lời gọi tới hệ thống bị giới hạn tần suất theo địa chỉ IP và theo khoá truy cập, để hạn chế dò mật khẩu và lạm dụng tự động.
  • Đường rút phần thưởng — mở cùng chương trình tương ứng — được thiết kế để việc đăng ký một địa chỉ nhận mới cũng cần mã 2FA, và địa chỉ vừa đăng ký phải qua một thời gian chờ mới dùng được.
  • Toàn bộ site chỉ phục vụ qua HTTPS (HSTS), từ chối bị nhúng trong iframe của site khác (chống clickjacking), chặn trình duyệt đoán kiểu nội dung, khoá đích gửi form về chính site, và tắt sẵn quyền camera, micro, định vị và thanh toán.
  • Hành động quản trị được ghi vào nhật ký kiểm toán, và một phần bản ghi hệ thống chỉ được ghi thêm, không sửa.

3. Cảnh giác giả mạo 5ROI

  • Địa chỉ web duy nhất của nền tảng này là www.5roi.com. Hệ thống 5ROI đời trước là v1.5roi.com — đó là hệ thống KHÁC, không dùng chung số dư với nền tảng này.
  • Chúng tôi KHÔNG BAO GIỜ hỏi mật khẩu, mã 2FA, hay cụm từ khôi phục ví (seed phrase) của bạn — không qua email, không qua chat, không qua điện thoại, không qua bất kỳ nhân viên hỗ trợ nào.
  • 5ROI chưa công bố tài khoản mạng xã hội chính thức nào. Mọi trang, nhóm chat, kênh hay bot tự xưng là 5ROI trên mạng xã hội hiện KHÔNG phải của chúng tôi.
  • 5ROI không nhận tiền nạp. Bất kỳ ai yêu cầu bạn chuyển tiền hoặc coin để “kích hoạt tài khoản”, “nâng hạng VIP”, “mở khoá lệnh rút” hay “nộp thuế phần thưởng” đều đang lừa đảo bạn.
  • Nền tảng do VSSA - F.Z.E vận hành, giấy phép KINH DOANH số 44119 (Free Zones Authority of Ajman (Cơ quan Quản lý các Khu Thương mại Tự do Ajman)) — chi tiết ở trang Pháp lý. Đó là số hiệu duy nhất gắn với chúng tôi. Chúng tôi KHÔNG nắm giữ giấy phép dịch vụ tài chính nào, nên ai trưng giấy phép dịch vụ tài chính hay logo cơ quan quản lý tài chính dưới tên 5ROI đều là giả.

4. Những gì chúng tôi CHƯA có

  • Chưa có kiểm toán bảo mật độc lập nào được công bố. Các biện pháp ở mục 2 là do đội ngũ nội bộ dựng và tự kiểm.
  • Chưa có chương trình thưởng lỗi (bug bounty).
  • Chưa mở kênh tiếp nhận báo cáo lỗ hổng. Hệ thống ticket hỗ trợ đang được thiết lập; chúng tôi chưa mở nút gửi để bạn không gửi vào nơi chưa có người nhận. Khi kênh mở, địa chỉ sẽ đăng tại chính trang này.
  • Chưa công bố số liệu dự trữ (Proof of Reserves).
  • Không có quỹ bảo hiểm người dùng.

5. Nếu bạn nghi tài khoản bị xâm nhập

  • Đổi mật khẩu ngay trong mục Tài khoản → Bảo mật, và đổi cả mật khẩu của hòm thư bạn dùng để đăng ký nếu nó trùng.
  • Bật 2FA nếu chưa bật; nếu đã bật, tắt rồi bật lại để cấp khoá mới.
  • Thu hồi mọi phiên đăng nhập bạn không nhận ra trong danh sách thiết bị.
  • Kiểm tra nhật ký hoạt động của tài khoản để biết những gì đã xảy ra.
  • Số dư GIAO DỊCH là tiền ảo nên không mất được thành tiền thật; phần cần bảo vệ gấp là hòm thư, mật khẩu và phần thưởng đã ghi nhận trong Ví của tôi.