Tuân thủ các quy định về lưu ký tài sản tiền điện tử và ví MPC tại Malaysia: Yêu cầu lưu ký của Ủy ban Chứng khoán (SC), kiến trúc ví nóng/lạnh, quản trị khóa và kiểm toán

Trao đổiQuyền nuôi dưỡng7 tháng 8, 2026

Đối với một sàn giao dịch được cấp phép, “ai kiểm soát chìa khóa thì người đó kiểm soát tài sản”. Theo khung quy định RMO DAX của Malaysia, Ủy ban Chứng khoán (SC) áp đặt các yêu cầu nghiêm ngặt đối với việc lưu ký tài sản tiền điện tử của khách hàng: tách biệt, phân tầng ví nóng/lạnh, chữ ký đa bên (multisig) hoặc chữ ký ngưỡng, quản trị khóa có thể kiểm toán, quy trình phê duyệt nạp/rút tiền nghiêm ngặt, kiểm soát nội bộ, kiểm toán định kỳ và dự trữ. Bài viết này giải thích kiến trúc lưu ký cho các sàn giao dịch được cấp phép tại Malaysia, từ các yêu cầu của SC, phân tầng ví nóng/ấm/lạnh, lựa chọn MPC và chữ ký đa chữ ký, ký bằng HSM và air-gapped, quản trị vòng đời khóa, phê duyệt nạp/rút tiền, kiểm soát nội bộ, bằng chứng dự trữ, lưu ký bên thứ ba và bảo hiểm, cho đến việc triển khai của SoonTech, giúp các nền tảng biến “an toàn tài sản” từ một khẩu hiệu thành quy trình có thể kiểm toán và năng lực kỹ thuật.

1. Yêu cầu của SC đối với việc lưu ký tài sản khách hàng

Hướng dẫn RMO DAX của SC và các cuộc kiểm tra tại chỗ yêu cầu sáu yếu tố cốt lõi đối với việc lưu ký tiền điện tử. Sáu yếu tố này không phải là các điều khoản riêng lẻ mà tạo thành một vòng khép kín về “tính toàn vẹn của tài sản khách hàng” — từ nền tảng pháp lý về việc tách biệt, qua các biện pháp kỹ thuật kiểm soát khóa, đến quy trình vận hành, bằng chứng kiểm toán và các biện pháp hỗ trợ tài chính; bất kỳ lỗ hổng nào cũng sẽ làm suy yếu toàn bộ hệ thống. Thứ nhất, tài sản của khách hàng phải được tách biệt khỏi tài sản riêng của nền tảng — tài khoản riêng biệt, lưu ký riêng biệt, không được lạm dụng hoặc cho vay. Thứ hai, phần lớn tài sản của khách hàng phải được lưu trữ trong ví lạnh (cold storage), trong khi ví nóng (hot wallet) chỉ chứa số lượng cần thiết cho hoạt động hàng ngày. Thứ ba, các khóa riêng tư phải sử dụng cơ chế đa chữ ký hoặc chữ ký ngưỡng (MPC) để không có cá nhân nào kiểm soát toàn bộ khóa. Thứ tư, nền tảng phải duy trì đầy đủ các quy trình tạo, lưu trữ, sử dụng, luân chuyển và hủy bỏ khóa kèm theo hồ sơ kiểm toán. Thứ năm, tất cả các giao dịch rút tiền số lượng lớn phải yêu cầu phê duyệt nhiều cấp và chỉ được thực hiện qua các địa chỉ trong danh sách trắng. Thứ sáu, nền tảng phải định kỳ chứng minh tính toàn vẹn của tài sản khách hàng cho SC và các đơn vị kiểm toán, thường thông qua bằng chứng dự trữ, danh sách nợ khách hàng và bằng chứng sở hữu địa chỉ trên chuỗi. Đây không phải là những đề xuất mà là các điều kiện cấp phép; các cuộc kiểm tra tại chỗ của SC sẽ xác minh từng mục một trong các tài liệu chính sách, hồ sơ hoạt động và bằng chứng trên chuỗi, và những sai sót nghiêm trọng có thể dẫn đến các hình phạt hoặc việc thu hồi giấy phép. Ngoài SC, NACSA và BNM cũng xem xét dòng tiền và sàng lọc địa chỉ từ góc độ chống rửa tiền (AML).

2. Phân cấp ví nóng/ấm/lạnh

Các sàn giao dịch phát triển thường sử dụng kiến trúc ví ba cấp. Ví lạnh hoàn toàn ngoại tuyến, với các khóa không bao giờ tiếp xúc với internet, thường được bảo vệ bằng HSM, máy tính cách ly hoàn toàn hoặc các mảnh hạt giống kim loại; ví lạnh lưu trữ 90–98% hoặc hơn tài sản dài hạn của khách hàng và dự trữ của nền tảng, và việc ký xác nhận yêu cầu nhiều người có mặt tại chỗ đối với các giao dịch có giá trị lớn và tần suất thấp. Ví ấm hoạt động bán trực tuyến, chạy trên các máy chủ được kiểm soát với các mảnh khóa được quản lý bởi HSM hoặc các nút MPC, được sử dụng để ký xác nhận rút tiền hàng ngày và phát sóng trên chuỗi, lưu trữ số dư hoạt động từ vài ngày đến vài tuần với các luồng giao dịch tự động nhưng được giới hạn rủi ro. Ví nóng hoạt động trực tuyến theo thời gian thực, kết nối trực tiếp với hệ thống nạp/rút tiền, chỉ giữ số dư tối thiểu cần thiết cho hoạt động kinh doanh trong ngày (thường không quá 0,5–2% tổng tài sản của khách hàng); chúng sẽ tự động chuyển số dư sang ví ấm khi phát hiện sự cố bất thường hoặc sự kiện an ninh. Việc chuyển tiền giữa các cấp phải thông qua một hệ thống phê duyệt độc lập; việc nạp tiền từ ví lạnh sang ví ấm, nạp lại từ ví ấm sang ví nóng và chuyển tiền từ ví nóng sang ví ấm đều phải được ghi lại trong sổ tay hướng dẫn. Logic cốt lõi là sự tách biệt về mặt vật lý giữa sự tiện lợi và bảo mật: càng trực tuyến nhiều thì càng tiện lợi nhưng rủi ro càng cao, càng ngoại tuyến nhiều thì càng an toàn nhưng chi phí vận hành càng cao.

3. Chữ ký ngưỡng MPC so với chữ ký đa chữ ký

Đối với các phương thức ký, cả chữ ký đa chữ ký truyền thống và chữ ký ngưỡng MPC đều có vai trò riêng. Chữ ký đa chữ ký diễn ra trên chuỗi: một giao dịch cần M trong số N khóa để ký, chẳng hạn như 3 trong 5 hoặc 5 trong 9, với tất cả chữ ký đều hiển thị trên chuỗi. Nó minh bạch nhưng ít bảo mật hơn, và các hợp đồng cũng như định dạng địa chỉ của multisig khác nhau giữa các chuỗi. Chữ ký ngưỡng MPC chia khóa riêng ra khỏi chuỗi thành các mảnh (shard) do các bên khác nhau nắm giữ; tại thời điểm ký, các bên thực thi một giao thức mật mã để tạo ra một chữ ký hợp lệ duy nhất trông bình thường trên chuỗi. MPC hỗ trợ các ngưỡng tùy ý, luân chuyển mảnh, nhiều thuật toán (ECDSA, Ed25519) và tự nhiên có tính chất xuyên chuỗi. Các sàn giao dịch hiện đại thường sử dụng MPC làm phương thức chính và đa chữ ký làm phương án dự phòng: ví nóng và dịch vụ lưu ký tổ chức ưa chuộng MPC vì tính linh hoạt, khả năng luân chuyển và tính nhất quán xuyên chuỗi; trong khi ví lạnh và một số bối cảnh yêu cầu bảo mật cao vẫn duy trì đa chữ ký hoặc đa chữ ký phần cứng để đảm bảo khả năng xác minh trên chuỗi mà không phụ thuộc vào nhà cung cấp. Dù theo cách nào, các nguyên tắc chính là các mảnh (shard) không bao giờ tồn tại cùng lúc, việc ký diễn ra sau khi được phê duyệt và các hành động có thể được kiểm toán, đồng thời tránh bị ràng buộc vào một nhà cung cấp duy nhất.

4. HSM, Air-Gap và ký kết ngoại tuyến

Độ an toàn của lưu trữ lạnh phụ thuộc vào môi trường tạo khóa và ký. HSM là các thiết bị được chứng nhận theo tiêu chuẩn FIPS 140-2/3 hoặc Common Criteria, tạo khóa và thực hiện ký bên trong chip, với khóa riêng tư không bao giờ rời khỏi thiết bị. HSM có thể yêu cầu nhiều người và yếu tố để kích hoạt quá trình ký và tạo ra nhật ký kiểm toán chống giả mạo. Ký kết Air-Gap giữ cho các máy ký kết được cách ly vật lý khỏi mạng, truyền các giao dịch chưa ký qua mã QR hoặc phương tiện chuyên dụng và trả về các giao dịch đã ký để phát sóng; phương pháp này chống lại các cuộc tấn công từ xa rất hiệu quả nhưng chậm hơn, phù hợp cho các giao dịch ví lạnh quy mô rất lớn. Các thiết kế hiện đại kết hợp HSM và MPC: mỗi nút MPC chạy trên máy chủ hoặc thiết bị được trang bị HSM, với các mảnh dữ liệu được tạo ra và sử dụng bên trong HSM để máy chủ bị xâm nhập không thể đánh cắp chúng; ví lạnh còn lưu trữ một số mảnh dữ liệu trên các thiết bị cách ly hoàn toàn hoặc trong các kho lưu trữ phân tán về mặt địa lý. Bất kể sự kết hợp nào, môi trường ký kết phải được kiểm soát chặt chẽ — không có phần mềm không liên quan, không có quyền truy cập internet hoặc USB, kiểm tra tính toàn vẹn của phần sụn định kỳ và các phiên ký kết được ghi lại với sự tham gia của nhiều người.

5. Quản trị vòng đời khóa

Khóa không phải là thứ “tạo ra một lần là xong” — chúng có một vòng đời đầy đủ. Việc tạo khóa phải diễn ra trong môi trường an toàn (HSM, thiết bị cách ly hoàn toàn hoặc cụm MPC) với tính ngẫu nhiên chất lượng cao, sự chứng kiến của nhiều bên và hồ sơ ghi chép; các hạt giống hoặc mảnh khóa được lưu trữ trong phong bì chống giả mạo hoặc tấm kim loại tại các địa điểm và do các cá nhân khác nhau quản lý. Việc sử dụng yêu cầu phải có yêu cầu, phê duyệt và thực thi; các giao dịch lớn cần có sự phê duyệt của nhiều bên kèm theo lý do kinh doanh hợp lý; việc ký kết diễn ra trong môi trường được kiểm soát với nhật ký kiểm toán. Việc luân chuyển định kỳ (thường là hàng năm hoặc hai năm một lần) sẽ luân chuyển các mảnh khóa hoặc toàn bộ khóa, chuyển tài sản từ địa chỉ cũ sang địa chỉ mới; bất kỳ trường hợp người nắm giữ khóa rời đi, thay đổi vai trò hoặc nghi ngờ bị xâm phạm nào cũng sẽ kích hoạt việc luân chuyển ngay lập tức. Việc sao lưu và khôi phục yêu cầu các bản sao lưu mảnh chìa khóa dự phòng về mặt địa lý và các quy trình khôi phục đã được kiểm tra để đảm bảo thảm họa khu vực không làm mất tài sản. Việc tiêu hủy sẽ xóa an toàn hoặc phá hủy vật lý các chìa khóa không sử dụng với sự chứng kiến và ghi chép. Mỗi giai đoạn đều có chủ sở hữu được chỉ định, sổ tay hướng dẫn và bằng chứng kiểm toán, và các cuộc kiểm tra tại chỗ của SC sẽ lấy mẫu các hồ sơ này một cách kỹ lưỡng.

6. Gửi tiền, Rút tiền và Danh sách trắng địa chỉ

Gửi/rút tiền là tuyến đầu. Về phía gửi tiền, nền tảng tạo ra các địa chỉ duy nhất cho từng người dùng, với khóa được quản lý bởi đơn vị lưu ký; tiền được ghi có sau khi đạt số lần xác nhận đã định, và các địa chỉ nguồn được sàng lọc bằng phân tích chuỗi, với các khoản gửi có rủi ro cao (công cụ trộn tiền, darknet, các đối tượng bị trừng phạt) sẽ bị trì hoãn hoặc được xem xét nguồn gốc. Việc rút tiền phải qua nhiều lớp kiểm tra: xác thực người dùng (mật khẩu cộng với SMS/email/TOTP/khóa phần cứng), các khoản tiền lớn yêu cầu địa chỉ trong danh sách trắng và mã chống lừa đảo; hệ thống đánh giá rủi ro dựa trên mức độ rủi ro của địa chỉ, hành vi, dấu vân tay thiết bị và giới hạn trong 24 giờ; bộ phận lưu ký thực hiện ký xác nhận với chế độ ký tự động cho các khoản nhỏ trong ví nóng, chế độ đa chữ ký bán tự động cho các khoản trung bình trong ví ấm, và chế độ đa chữ ký thủ công cho các khoản lớn trong ví lạnh. Không có nhân viên vận hành hoặc kỹ sư hỗ trợ nào có thể trực tiếp khởi tạo yêu cầu ký. Danh sách trắng địa chỉ là yếu tố quan trọng: các địa chỉ rút tiền mới của người dùng phải trải qua thời gian chờ 24 giờ và xác nhận qua email; các địa chỉ ví lạnh/ví ấm nội bộ cũng được đưa vào danh sách trắng để đảm bảo nút ký bị xâm phạm không thể gửi tiền đến các địa chỉ tùy ý. Việc ghi có không xác nhận hoặc chưa được xác nhận phải được sử dụng một cách thận trọng, đặc biệt là trên các chuỗi có RBF, để tránh chi tiêu kép.

7. Gian lận nội bộ và phân tách nhiệm vụ

Trong lịch sử, các sàn giao dịch thường mất tài sản của khách hàng do nội gián hoặc lỗi hơn là do tin tặc bên ngoài. Việc lưu ký yêu cầu sự phân tách nhiệm vụ nghiêm ngặt. Người nắm giữ khóa, người phê duyệt, người thực thi và kiểm toán viên phải đảm nhận các vai trò riêng biệt: người nắm giữ các mảnh ví lạnh không thể khởi tạo giao dịch rút tiền, bộ phận vận hành không thể phê duyệt các giao dịch chuyển khoản lớn, và bộ phận hỗ trợ/quản lý rủi ro không được tiếp xúc với các khóa. Tất cả các hành động nội bộ đều phải thông qua hệ thống vé và máy chủ bastion, không có quyền truy cập dòng lệnh “ngoài băng tần”; quyền truy cập cơ sở dữ liệu, máy chủ và HSM tuân thủ nguyên tắc đặc quyền tối thiểu với việc cấp và thu hồi quyền theo thời gian thực. Các hoạt động nhạy cảm yêu cầu ít nhất hai người thực hiện kèm ghi lại màn hình, và được kiểm tra độc lập sau đó. Chế độ nghỉ phép bắt buộc, luân chuyển công việc và kiểm tra lý lịch giúp giảm thiểu rủi ro khi một nhân viên làm việc lâu năm tích lũy quá nhiều quyền hạn nguy hiểm. Hệ thống giám sát phát hiện các trường hợp đăng nhập bất thường, địa chỉ IP, truy vấn dữ liệu người dùng hàng loạt và thay đổi danh sách trắng. Các kênh tố cáo và quy trình điều tra bảo vệ người tố cáo. Công nghệ và quy trình phải được tích hợp chặt chẽ để không một cá nhân nào có thể tự ý di chuyển tài sản của khách hàng.

8. Bằng chứng về Dự trữ và Trách nhiệm Pháp lý của Khách hàng

Việc nền tảng có nắm giữ 100% tài sản của khách hàng hay không không thể tự khẳng định; điều này phải được xác minh. Bằng chứng về Dự trữ (PoR) đã trở thành tiêu chuẩn ngành: trên bản chụp nhanh hàng tháng hoặc hàng quý, một kiểm toán viên độc lập hoặc công cụ mã nguồn mở sẽ xác minh ba yếu tố. Dự trữ trên chuỗi — các địa chỉ lạnh/ấm/nóng do nền tảng công bố phải nắm giữ số dư đã công bố tại thời điểm chụp nhanh, với quyền kiểm soát được chứng minh bằng cách ký xác nhận thách thức hoặc chuyển một lượng nhỏ. Nợ phải trả của khách hàng — toàn bộ số dư của người dùng tại cùng thời điểm, thường được sắp xếp theo cấu trúc cây Merkle để mỗi người dùng có thể tự xác minh số dư của mình đã được bao gồm. Dự trữ phải bù đắp cho các khoản nợ — tổng tài sản bằng hoặc vượt quá tổng nợ của khách hàng, với bất kỳ chênh lệch nào được bù đắp bằng vốn của nền tảng. PoR phải bao gồm mọi tài sản được niêm yết và loại trừ các tài khoản nội bộ, khoản vay của nhà tạo lập thị trường và các khoản tiền gửi chưa được xác nhận có thể làm phình to dự trữ. Các tài sản trong DeFi, lưu ký bên thứ ba hoặc cho vay yêu cầu bằng chứng số dư có thể xác minh bổ sung và công bố rủi ro. Ngoài việc công bố PoR định kỳ, các nền tảng có thể thực hiện giám sát trên chuỗi theo thời gian thực hoặc gần thời gian thực và cập nhật cây Merkle để người dùng có thể xác minh bất cứ lúc nào. SC không quy định một định dạng PoR cụ thể nhưng yêu cầu rõ ràng rằng nó phải có thể kiểm toán và xác minh được, với các địa chỉ cơ sở, danh sách nợ phải trả và báo cáo kiểm toán phải sẵn có trong quá trình kiểm tra. Về mặt kỹ thuật, các nền tảng cần lưu ý các điểm dễ mắc lỗi phổ biến: số dư người dùng tại thời điểm chụp ảnh và độ cao khối trên chuỗi phải khớp chính xác để tránh các lỗ hổng chi tiêu kép hoặc tái tổ chức khối; cây Merkle phải ngăn chặn việc nền tảng báo cáo tổng nợ phải trả thấp hơn thực tế thông qua các tài khoản có số dư âm, thường sử dụng bằng chứng phạm vi hoặc bằng chứng zk để giới hạn từng nút lá; PoR phải bao gồm mọi tài sản được niêm yết, bao gồm stablecoin, token nền tảng, LST và RWA, không chỉ BTC và ETH; và các tài sản được gửi trong các hợp đồng DeFi, các nhóm cho vay flash hoặc tài khoản tạo lập thị trường phải trừ đi tài sản thế chấp đã cho vay để tránh nhầm lẫn giữa "tài sản sẵn có" và "tài sản đã thế chấp".

9. Bên thứ ba và các đơn vị lưu ký đủ điều kiện

Một số nền tảng gửi toàn bộ hoặc một phần tài sản của khách hàng cho các đơn vị lưu ký đủ điều kiện bên thứ ba để giảm bớt gánh nặng tự lưu ký. Dịch vụ lưu ký của bên thứ ba mang tính chuyên nghiệp, độc lập và có thể kiểm toán, thường đi kèm với giấy phép ủy thác hoặc lưu ký, chứng nhận SOC 2, ISO 27001 và bảo hiểm chống tội phạm; đổi lại là chi phí tăng thêm, sự phụ thuộc vào tính sẵn có từ bên ngoài và tính linh hoạt của sản phẩm bị hạn chế. Việc thẩm định cần bao gồm pháp nhân và giấy phép, kiến trúc chính (MPC/multisig/HSM), phân tách tài sản, khả năng tránh phá sản, phạm vi bảo hiểm, báo cáo kiểm toán, SLA và bồi thường, tích hợp kỹ thuật và lịch sử sự cố. SC cho phép lưu ký bởi bên thứ ba nhưng nền tảng vẫn chịu trách nhiệm cuối cùng đối với tài sản của khách hàng; các hợp đồng phải xác định rõ ràng trách nhiệm pháp lý, bồi thường, quyền kiểm toán và di chuyển khi rút khỏi nền tảng. Các thỏa thuận kết hợp là phổ biến: phần lớn tài sản của khách hàng được lưu ký lạnh bởi bên thứ ba, số dư hoạt động hàng ngày được lưu trữ trong ví ấm/nóng tự quản lý; khách hàng tổ chức có thể sử dụng dịch vụ lưu ký chuyên dụng hoặc của bên thứ ba, hoàn toàn tách biệt khỏi hoạt động của nền tảng.

10. Bảo hiểm, Dự trữ và Phân bổ tổn thất

Ngay cả khi có công nghệ và quy trình mạnh mẽ, rủi ro vẫn không bằng không, do đó bảo hiểm và dự trữ là hàng phòng thủ cuối cùng. Bảo hiểm thường bao gồm các lớp bảo hiểm tội phạm (phủ sóng trộm cắp nội bộ/ngoại bộ, làm giả và cướp bóc); bảo hiểm lưu ký tài sản kỹ thuật số/tài sản vật chất (phủ sóng việc lộ khóa lạnh và mất mát vật lý); bảo hiểm trách nhiệm mạng (phủ sóng tấn công mạng, gián đoạn kinh doanh và rò rỉ dữ liệu); và bảo hiểm D&O (phủ sóng các quyết định quản lý). Giới hạn bảo hiểm phải phù hợp với số dư trong ví lạnh, khối lượng giao dịch hàng ngày và kỳ vọng của cơ quan quản lý, với các điều khoản chính sách nêu rõ phạm vi bảo hiểm (ví dụ: liệu các vụ tấn công DeFi, thông đồng nội bộ và tổn thất từ hợp đồng thông minh có được bao gồm hay không). Các nền tảng cũng nên duy trì quỹ dự phòng rủi ro được tài trợ từ một phần phí giao dịch, thặng dư thanh lý và vốn chuyên dụng, được sử dụng khi công ty bảo hiểm từ chối hoặc hạn chế phạm vi bảo hiểm; địa chỉ quỹ dự phòng, số dư và quy tắc sử dụng phải được công khai và kiểm toán. Về mặt pháp lý, các thỏa thuận với khách hàng phải phân bổ tổn thất cho các trường hợp như vụ tấn công vào nền tảng, chiếm quyền kiểm soát tài khoản người dùng, sự cố chuỗi khối và sự cố của đơn vị lưu ký, kèm theo quy trình yêu cầu bồi thường rõ ràng thay vì các điều khoản chung chung như “nền tảng không chịu trách nhiệm”. SC quan tâm đến việc các nền tảng có đủ năng lực tài chính và thủ tục để đối phó với các rủi ro hoạt động có thể dự đoán được hay không. Trong quá trình đàm phán bảo hiểm, các nền tảng nên tập trung vào các trường hợp loại trừ (liệu chiến tranh, tịch thu của chính phủ, thông đồng nội bộ và lỗi hợp đồng thông minh có được bảo hiểm hay không), thời gian chờ và thời gian điều tra, các điều kiện kích hoạt yêu cầu bồi thường, giới hạn phụ và giới hạn tối đa cho mỗi sự kiện, cũng như các thỏa thuận tái bảo hiểm. Nhiều chính sách chỉ bồi thường cho trường hợp “khóa bị đánh cắp” mà không bao gồm “thỏa thuận ngầm của nội bộ” hay “lỗ hổng hợp đồng DeFi” — chính xác là những loại tổn thất thường gặp nhất; nếu phạm vi bảo hiểm không phù hợp với rủi ro thực tế, thì bảo hiểm đó thực chất chỉ mang tính hình thức. Quy mô dự trữ rủi ro cũng cần được đánh giá lại một cách linh hoạt dựa trên số dư trong ví lạnh, khối lượng giao dịch hàng ngày, đòn bẩy của nền tảng và tỷ lệ tổn thất lịch sử, với nguyên tắc chung là phải dự trữ ít nhất 6–12 tháng tổn thất hoạt động có thể dự đoán được, được giữ trong các địa chỉ được tách biệt hoàn toàn với các ví hoạt động của nền tảng.

11. Giám sát trên chuỗi và rủi ro địa chỉ

Dịch vụ lưu ký không chỉ đơn thuần là việc bảo quản — nó còn đảm bảo các luồng giao dịch trên chuỗi không bị lợi dụng để rửa tiền, trốn tránh các lệnh trừng phạt hoặc tài trợ cho khủng bố. Các nền tảng triển khai phân tích chuỗi (Chainalysis, TRM, Elliptic hoặc công cụ nội bộ) để đánh giá mức độ rủi ro cho mọi giao dịch nạp và rút tiền theo thời gian thực: đối chiếu địa chỉ với các danh sách trừng phạt của OFAC, LHQ, EU và Malaysia; xác định các luồng tiền đến và đi từ các dịch vụ trộn tiền, thị trường darknet, nền tảng lừa đảo, phần mềm tống tiền và các dịch vụ trộn tiền bị trừng phạt; đồng thời kích hoạt các biện pháp trì hoãn, đóng băng hoặc xem xét thủ công đối với các giao dịch có rủi ro cao. Các ví nội bộ cũng được giám sát: việc nạp tiền từ ví lạnh sang ví ấm, các chuyển động trên chuỗi của ví ấm và việc rút tiền từ ví nóng phải khớp với phiếu phê duyệt; các giao dịch chuyển khoản nội bộ không được phép sẽ kích hoạt cảnh báo ngay lập tức. Các danh mục niêm yết mới yêu cầu đánh giá rủi ro trên chuỗi để xác nhận liệu chuỗi đó có hỗ trợ việc đưa địa chỉ vào danh sách đen, đóng băng và nâng cấp hay không, nhằm tránh các đồng tiền bảo mật hoặc token trộn tiền không thể đáp ứng các yêu cầu tuân thủ. Việc giám sát trên chuỗi được tích hợp với KYC, rủi ro giao dịch và phiếu hỗ trợ trong quy trình quản lý trường hợp với việc lưu trữ dữ liệu và nộp báo cáo giao dịch đáng ngờ (STR) theo yêu cầu của SC và NACSA.

12. Tổ chức, Nhân sự và Văn hóa

Công nghệ mạnh mẽ vẫn cần con người để vận hành. Các biện pháp bảo vệ tổ chức bao gồm một ủy ban an ninh và lưu ký độc lập với CISO, CRO, bộ phận tuân thủ, công nghệ và các giám đốc độc lập giám sát các chính sách quan trọng, các giao dịch chuyển khoản lớn, sự cố và bảo hiểm; chuỗi giám sát SOC 24/7 đối với hệ thống và nhân sự; các quy trình ứng phó sự cố cụ thể cho các trường hợp trộm cắp, chuyển khoản nhầm, mất khóa, gian lận nội bộ và sự cố đám mây; đào tạo an ninh định kỳ và các bài tập mô phỏng lừa đảo qua email (phishing), đặc biệt dành cho bộ phận hỗ trợ, vận hành và tài chính; cùng các kênh liên lạc với cảnh sát địa phương, SC, BNM và các đội an ninh của các sàn giao dịch đối tác. Về mặt văn hóa, nguyên tắc “an toàn tài sản khách hàng là nguyên tắc tối thượng không thể thương lượng” phải được chia sẻ từ cấp lãnh đạo đến các kỹ sư, đồng thời phải kiên quyết chống lại việc tìm đường tắt trong các quy trình phê duyệt, kiểm thử hoặc cấp quyền truy cập “just-in-time” chỉ vì mục đích tăng tốc độ hay tiện lợi. Nhiều sự cố tại các sàn giao dịch không xuất phát từ công nghệ không đủ mà từ việc con người bỏ qua quy trình. Các cuộc thanh tra của SC đặc biệt chú trọng đến “tinh thần lãnh đạo” — liệu ban quản lý có thực sự coi rủi ro và tuân thủ là ưu tiên hàng đầu hay không.

13. Giải pháp Lưu ký và Ví MPC của SoonTech

SoonTech cung cấp hạ tầng lưu ký tiền điện tử và ví MPC hoàn chỉnh cho các sàn giao dịch được cấp phép tại Malaysia. Lớp ví áp dụng phân tầng lạnh/ấm/nóng, trong đó ví lạnh hỗ trợ HSM, cách ly vật lý (air-gap) và kết hợp đa chữ ký (multisig)/MPC; ví ấm tự động ký thông qua cụm nút MPC; ví nóng chỉ giữ số dư tối thiểu với cơ chế quét số dư theo thời gian thực. Việc triển khai MPC sử dụng các phương án chữ ký ngưỡng (TSS) tiêu chuẩn ngành trên các thuật toán ECDSA, Ed25519 và Schnorr, với các phân mảnh được phân phối trên các khu vực và nhà cung cấp đám mây theo chính sách của khách hàng, hỗ trợ xoay vòng phân mảnh và tái tạo khẩn cấp đồng thời giảm thiểu sự phụ thuộc vào nhà cung cấp. Công cụ phê duyệt hỗ trợ các quy trình tự động, bán tự động và thủ công theo số tiền, tài sản và cấp độ người dùng, kèm theo danh sách trắng địa chỉ, thời gian chờ, đánh giá rủi ro và mã chống lừa đảo; mọi hành động đều đi qua hệ thống vé và máy chủ bastion với nhật ký kiểm toán đầy đủ. Các mô-đun chứng minh dự trữ cung cấp bằng chứng trách nhiệm Merkle, tự chứng thực địa chỉ trên chuỗi và xuất dữ liệu kiểm toán. Tuân thủ trên chuỗi tích hợp các nhà cung cấp phân tích hàng đầu về các lĩnh vực trừng phạt, dịch vụ trộn tiền, darknet và nhãn lừa đảo. Nền tảng này cũng tích hợp với các đơn vị lưu ký bên thứ ba đủ điều kiện để cung cấp dịch vụ lưu ký lai và lưu ký độc lập dành cho tổ chức. Đội ngũ SoonTech hỗ trợ cấp phép RMO DAX, đánh giá kiến trúc lưu ký, điều phối kiểm toán và diễn tập xử lý sự cố. Về mặt kỹ thuật, hoạt động lưu ký được tách biệt khỏi các quy trình khớp lệnh, thanh toán bù trừ, quản lý rủi ro và tài chính thông qua các ranh giới API rõ ràng và hệ thống bus sự kiện: mỗi giao dịch nạp, rút, nạp thêm và chuyển khoản đều tạo ra nhật ký sự kiện không thể thay đổi, và hệ thống đối chiếu hàng ngày sẽ khớp các giao dịch trên chuỗi, sổ cái người dùng, tài khoản ngân hàng và số dư lưu ký để đảm bảo tính nhất quán ba bên. Các hoạt động được vận hành trên nhiều vùng sẵn sàng (multi-AZ) với khả năng phục hồi thảm họa (DR) xuyên vùng và các phân mảnh khóa được phân tán về mặt địa lý, do đó sự cố tại trung tâm dữ liệu hoặc nhà cung cấp đám mây sẽ không ảnh hưởng đến an toàn tài sản hoặc tính liên tục của việc rút tiền. Để phù hợp với thị trường Malaysia, nền tảng này hỗ trợ giao diện tiếng Mã Lai, hệ thống thanh toán bằng đồng MYR, tích hợp ngân hàng địa phương và các mẫu báo cáo BNM/NACSA, giúp giảm chi phí địa phương hóa cho các nền tảng được cấp phép.

14. Khuyến nghị triển khai cho doanh nghiệp

Đối với các nền tảng đang xin hoặc đã có giấy phép RMO DAX của Malaysia, hãy xây dựng hệ thống lưu ký theo năm bước. Bắt đầu với việc kiểm kê tài sản và đánh giá rủi ro: liệt kê tất cả tài sản, nơi lưu trữ hiện tại, người nắm giữ khóa, quy trình nội bộ và các yếu tố phụ thuộc bên ngoài để xác định các rủi ro hàng đầu. Tiếp theo, tái cấu trúc thành các tầng lưu trữ lạnh/ấm/nóng, chuyển hơn 95% tài sản sang lưu trữ lạnh với số dư tối thiểu trong ví nóng, quét dữ liệu theo thời gian thực và giám sát các bất thường. Thứ ba, triển khai MPC hoặc multisig kết hợp với HSM và quản trị vòng đời khóa (tạo, sử dụng, luân chuyển, sao lưu, hủy bỏ), kèm theo phân tách nhiệm vụ và cơ chế phê duyệt kép. Thứ tư, xây dựng bằng chứng dự trữ, giám sát trên chuỗi, nhật ký kiểm toán và quỹ dự phòng rủi ro để đảm bảo an toàn tài sản khách hàng có thể được chứng minh độc lập từ bên ngoài. Thứ năm, tiến hành các cuộc diễn tập an ninh định kỳ, kiểm tra xâm nhập, chuyển đổi dự phòng trong trường hợp khẩn cấp (DR), các bài tập phòng chống gian lận nội bộ và diễn tập ứng phó sự cố, đồng thời sử dụng kết quả để cải tiến liên tục. Các bộ phận tuân thủ, công nghệ, pháp lý, kiểm toán nội bộ và ban lãnh đạo đều phải tham gia — việc này không thể chỉ giao phó cho bộ phận công nghệ. Dịch vụ lưu ký không phải là một dự án một lần mà là một năng lực vận hành liên tục.

Câu hỏi thường gặp

Câu hỏi 1: Tỷ lệ ví lạnh nào được coi là tuân thủ?

Đáp: SC không quy định một con số cụ thể nhưng yêu cầu “phần lớn tài sản của khách hàng phải được lưu trữ lạnh”. Thực tiễn trong ngành là 90–98%+ được lưu trữ lạnh, với ví nóng không quá 1–2%. Hãy thiết lập tỷ lệ này dựa trên số tiền rút hàng ngày, các đợt cao điểm trong kỳ nghỉ lễ và mức độ chấp nhận rủi ro, đồng thời ghi chép lại trong chính sách nội bộ.

Câu hỏi 2: MPC hay multisig an toàn hơn?

A: Không có phương thức nào an toàn hơn một cách tuyệt đối; chúng khác nhau về giả định mật mã, mô hình vận hành và các chế độ thất bại. Multisig minh bạch trên chuỗi và đơn giản; MPC linh hoạt, hỗ trợ đa chuỗi và bảo mật hơn. Các nền tảng lớn thường kết hợp cả hai — MPC cho ví ấm và dịch vụ lưu ký tổ chức, multisig cho ví lạnh hoặc các bối cảnh yêu cầu bảo mật cao.

Câu hỏi 3: Nên thực hiện chứng minh dự trữ bao lâu một lần?

A: Tiêu chuẩn ngành là hàng tháng hoặc hàng quý do một đơn vị kiểm toán độc lập thực hiện; một số nền tảng cung cấp bằng chứng Merkle gần như thời gian thực để người dùng có thể xác minh bất cứ lúc nào. Tần suất phụ thuộc vào quy định, kỳ vọng của người dùng và chi phí kiểm toán, nhưng ít nhất mỗi năm một lần là mức tối thiểu.

Câu hỏi 4: Nếu tài sản được lưu ký bởi bên thứ ba, liệu chúng ta có cần đảm bảo an ninh riêng không?

A: Có. SC quy định nền tảng phải chịu trách nhiệm cuối cùng. Dịch vụ lưu ký của bên thứ ba giúp giảm thiểu rủi ro nhưng không chuyển giao trách nhiệm; các nền tảng vẫn cần thực hiện thẩm định, rà soát hợp đồng, giám sát kiểm toán, kế hoạch thoát hiểm khẩn cấp và các thỏa thuận lưu ký kết hợp.

Câu hỏi 5: Những rủi ro nội bộ nào là quan trọng nhất?

A: Một người duy nhất nắm giữ toàn bộ khóa, một người duy nhất khởi tạo và phê duyệt các giao dịch chuyển khoản lớn, các hoạt động bỏ qua hệ thống để truy cập cơ sở dữ liệu hoặc máy chủ, nhân viên nghỉ việc vẫn giữ quyền truy cập và nhân viên làm việc lâu năm không bao giờ nghỉ phép. Phân chia nhiệm vụ, phê duyệt kép, đặc quyền tối thiểu, nghỉ phép bắt buộc và giám sát kiểm toán là các biện pháp kiểm soát chính.

Câu hỏi 6: Bảo hiểm có bắt buộc không?

A: SC không bắt buộc mọi nền tảng phải có bảo hiểm nhưng sẽ đánh giá xem các nền tảng có thể bù đắp các tổn thất có thể dự đoán được hay không. Đối với các sàn giao dịch được cấp phép, bảo hiểm chống tội phạm và bảo hiểm dành riêng cho dịch vụ lưu ký là tiêu chuẩn của ngành; hạn mức bảo hiểm phải tương ứng với quy mô ví lạnh, kèm theo phạm vi bảo hiểm và các trường hợp loại trừ rõ ràng.

Kết luận

Lưu ký tiền điện tử là huyết mạch của sàn giao dịch được cấp phép: đây không chỉ là vấn đề kỹ thuật thuần túy mà là hệ thống kết hợp giữa tuân thủ quy định, an ninh kỹ thuật, quản trị nhân sự, minh bạch kiểm toán và các thỏa thuận tài chính. Các yêu cầu của SC Malaysia phù hợp với quy định chính thống toàn cầu — tách biệt tài sản khách hàng, lưu trữ lạnh chiếm đa số, kiểm soát khóa đa bên, khả năng kiểm toán và xác minh, cùng với bảo hiểm và các biện pháp dự phòng dự trữ. Các nền tảng xây dựng các năng lực này từ sớm sẽ có lợi thế trong việc cấp phép, kiểm tra tại chỗ, thu hút khách hàng tổ chức và niềm tin lâu dài của người dùng. Khách hàng giao phó khóa riêng, và qua đó cũng giao phó niềm tin; các nền tảng phải đền đáp niềm tin đó bằng kỹ thuật, quy trình và kỷ luật tổ chức.

🌐 Xây dựng các nền tảng Web3 an toàn và có khả năng mở rộng cùng SoonTech.

Khám phá các giải pháp của chúng tôi dành cho Sàn giao dịch tiền điện tử nhãn trắng, Thị trường dự đoán, Ví MPC, Hệ thống ghép lệnh, Tích hợp thanh khoản và Tuân thủ.

Khởi động hành trình blockchain ngay

Đội ngũ chuyên nghiệp cung cấp tư vấn giải pháp miễn phí cho bạn

Liên hệ ngay