huiperk · 独立运营的中文出入金教程站 编辑与事实核查政策 RSS 订阅
huiperk 出入金动线

LEG 02 · 账户与账内

交易所账户安全设置清单:开户当天就该配好的几件事

听到「交易所账户被盗」,很多人以为是平台被攻破了。实际发生的绝大多数是另一回事:账户本身好好的,只是有几个开关一直空着,而对方通过邮箱、验证码或者一封假邮件走了进来。

交易所账户安全设置的优先级排序:两步验证、防钓鱼码、提币白名单、邮箱加固与 API 权限
顺序比数量重要。上面三项配完,风险就下去一大截。

今天就做(十五分钟):把两步验证从短信换成验证器 App 并抄下备份码;设置防钓鱼码;打开提币白名单和提币延迟。这三项挡掉的是最常见的那几类攻击。

这周做:给注册用的那个邮箱单独加两步验证;换掉浏览器里保存的交易所密码,改用密码管理器;清一遍登录设备和已授权的第三方应用。

知道就好:API 密钥的权限怎么给(尤其是提币权限不要开);真正的攻击九成从一句话开始,不是从代码开始。

两步验证:先把短信那一条换掉

两步验证要开,但别停在短信那一档。验证器 App 生成的动态码不经过运营商,也就绕开了短信这条路上最脆弱的一环。

短信验证码的问题不在于加密强度,在于它依赖你的手机号,而手机号并不完全归你控制。补卡欺诈是很成熟的手法:对方拿着你的姓名、证件号和几条能查到的信息,去营业厅或客服那里说手机丢了要补一张卡,成功之后你的号码就转到他手上,你的手机会突然没信号,而验证码短信全都进了对方的设备。海外华人还有一层额外的暴露面:号码换得频繁、有的号停用一段时间会被回收后重新放号,接手的人就能收到你的验证短信。

验证器 App 的原理是你和平台共享一个种子,双方各自按时间算出同一串六位数,中间不传输任何东西。装一个主流的验证器,扫码绑定,之后每次登录和提币都从 App 里读码。关于两步验证的机制说明,Binance Academy 的中文教程区里有更基础的介绍。

备份码要用离线的方式存

绑定的那一屏会给你一串备份码(有的叫恢复密钥)。这串东西的分量等同于两步验证本身——手机丢了、系统重装了、换了新机,靠它才能在新设备上把验证器恢复回来。

存的方式建议避开这几种:截图放在手机相册里(相册往往同步到云端,云账号一旦被进就全暴露)、发给自己的聊天软件、存在和交易所同一个邮箱的草稿箱里。比较稳的做法是抄在纸上收进你放证件的地方,或者存进一个独立的、开了两步验证的密码管理器。抄纸的时候注意字迹,0 和 O、1 和 l 分不清的话,恢复那天会很痛苦。

没存备份码也不是绝路,但要走平台的两步验证重置流程:通常要重新做人脸验证,通过后账户会有一段提币冻结期,长度以平台当期规则为准(查证于 2026-08)。这段时间里如果正好有笔钱要出,只能等。

防钓鱼码:认出假邮件最省力的办法

防钓鱼码是你自己设定的一串字符,设好之后,平台发给你的每一封官方邮件都会带上它。收到不带这串字符的邮件,不用分辨内容真假,直接当假的处理。

它解决的是一个很实际的困难:假邮件做得越来越像。发件人显示名可以伪造,域名可以用相似字符替换(把 rn 拼成看着像 m 那种),邮件里的排版、logo、按钮样式都能整套复制。普通人在手机上瞄一眼,很难分辨。防钓鱼码把这道题从「你要认出假的」变成了「真的必须带一个只有你和平台知道的标记」,判断成本一下就降下来了。

设置入口一般在账户的安全设置里,写着「防钓鱼码」或者「反钓鱼码」。设的时候:

  • 用你一眼能认出的字符组合,长度取页面允许的上限。
  • 不要用生日、手机尾号、常用昵称这些别人查得到的信息。
  • 不要和你任何一个密码有重合,它会明文出现在每封邮件里。
  • 设完之后自己触发一封通知邮件(比如改一次某项设置),确认码确实显示出来了。

再加一条判断原则:交易所永远不会主动联系你,也不会向你索要密码、验证码、备份码或钱包助记词。凡是主动加你好友、说要「协助解冻」「协助完成认证」「帮你撤回一笔异常提币」的,都是假的。这类话术的完整结构我们拆在中文圈常见的加密骗局手法与识别里。美国联邦贸易委员会也整理过一份加密相关诈骗的识别要点,讲的套路和中文圈里流行的高度重合。

提币白名单和延迟,是留给自己的后悔时间

白名单的意思是:这个账户只能把币提到你事先登记过的地址。提币延迟的意思是:新加一个地址之后,要过一段时间才能用它提币。这两条组合起来,等于给自己装了一道时间闸。

为什么时间这么重要?因为账户被入侵之后,对方的动作是分钟级的——登录、加一个自己的地址、提走。而你察觉这件事,通常要等到看见异常登录邮件或者下次打开 App,那可能是几小时之后。延迟期把这个顺序倒了过来:对方加地址的那一刻你就收到通知,而他还得等,等的这段时间就是你冻结账户、改密码、联系客服的窗口。

配置上有两件事要注意。第一,白名单开关和「仅允许提币到白名单地址」是两个设置,前者只是让你能存地址,后者才是真正的限制,两个都要打开才有意义。第二,加地址的时候把网络也一并选对——同一串地址在不同链上是不同的收款目标,加错了照样提丢。网络怎么选写在提币网络怎么选里。

另外值得顺手打开的是提币前的二次确认:每笔提币都要邮箱码加验证器码。有些人嫌麻烦关掉了,省下的是几秒钟,让出的是最后一道闸。

邮箱才是根账户,它的等级要更高

这一条排在这里不是因为它不重要,恰恰相反:交易所账户的所有找回路径最终都通向邮箱。邮箱如果比交易所账户还弱,你在交易所那边做的加固就都能被绕过去。

想一下重置流程是怎么走的——忘记密码,验证邮箱;两步验证丢了,验证邮箱;提币确认,也发到邮箱。谁进得去你的邮箱,谁就掌握着这条链的起点。所以邮箱的安全等级必须高于交易所账户,而不是相反。

要做的事很短:给邮箱本身开两步验证,同样用验证器而不是短信;检查邮箱的账户恢复选项,把里面早就不用的旧手机号、旧备用邮箱删掉(那些是攻击者最喜欢的入口);看一眼邮箱的转发规则和过滤器,有没有你不认识的规则把某类邮件自动转出去或者直接归档——这是账户被入侵后常见的后手,目的是让你收不到安全通知。

密码这一层

交易所密码不要和任何其他站点重复。撞库是最省力的攻击方式:某个不相干的论坛数据泄露了,攻击者拿着那批邮箱密码组合去各大交易所挨个试,重复用密码的人就中招了。用密码管理器给每个站点生成不同的长密码,你只需要记住一个主密码,并给管理器本身开两步验证。

还有一个习惯要改:别让浏览器保存交易所密码。浏览器的密码库和你的登录态在同一台设备上,一个恶意扩展、一次误装的插件就可能把它读走;公用电脑上更是直接把账户留在那儿了。同理,别在浏览器里安装来路不明的「行情插件」「自动交易助手」,扩展的权限往往比你以为的大得多。

设备、授权和 API 密钥

这一节的三样东西共同点是:它们是你自己在某个时刻主动打开的口子,然后就忘了。定期回去看一眼,成本很低。

登录设备

安全设置里有一份设备列表,记着哪些设备登录过、什么时候、从哪个地区。定期扫一遍,把不认识的、以及自己早就不用的旧手机旧电脑移除。看到陌生设备就立刻改密码并把所有会话踢掉,然后检查邮箱有没有被同时入侵。

顺带说一句:出门在外用酒店或机场的公共 Wi-Fi 登录账户之前,想一想有没有必要现在就登。真要登,至少确认地址栏的域名是对的,别从别人发来的链接进。

第三方授权

用交易所账户登录过的第三方网站、连接过的钱包或行情工具,都会留下授权记录。这些授权你当时可能只是为了看一眼数据,之后再没用过,但它一直有效。翻到授权管理页面,把不再使用的全部撤销。

API 密钥的权限

API 密钥是给程序用的账户凭证,一旦生成就等于多了一把钥匙。用不到就不要建;要建的话,权限按最小给:

  • 提币权限不要开。这是这一节里最要紧的一句。绝大多数用途(看行情、看余额、跑策略)都不需要提币权限,而开了它,密钥泄露就等于币可以被直接转走。
  • 交易权限也按需给。只是读数据的话,只留只读权限。
  • 绑定 IP 白名单,限制只有你指定的服务器地址能用这把钥匙。
  • 密钥不要贴进聊天记录、不要提交到代码仓库、不要写在截图里。用不到的旧密钥直接删掉,别留着。

最后一句:真正的攻击多数从一句话开始

技术手段能挡住的,是扫描和撞库这类无差别攻击。而实际损失最集中的那一类,靠的是人:假客服说要帮你处理异常、老同学突然让你帮忙走个账、群里的「老师」带你去一个新平台。这些都不需要攻破任何加密,只需要你在某个当下相信了对方,然后自己把码报出去、自己点了提币。

所以最后这条设置不在页面上:给自己定一个规矩——涉及验证码、密码、备份码、助记词的任何请求,无论对方自称是谁,一律不回应;涉及转账的任何请求,都换一个你原本就知道的渠道回拨确认。这条规矩没有任何一个开关能替代。在 Binance(币安)或者别的平台上,被这样拿走的钱远比被技术手段拿走的多。

常见问题

手机丢了,验证器 App 里的两步验证还能恢复吗?

能,前提是你存了备份码或者用了带云备份的验证器。备份码是绑定两步验证那一刻给你的一串字符,用它可以在新设备上重新生成验证码。两样都没有的话,只能走平台的两步验证重置流程,通常要重新做人脸验证并接受一段提币冻结期。

防钓鱼码设置成什么样比较好?

设成一串你一眼就能认出、但别人猜不到的字符,长度取页面允许的上限。不要用生日、手机尾号、账户昵称这类别人能查到的东西,也不要用你在别处用过的密码片段。它只出现在平台发给你的邮件里,本身不是密码,但泄露了就失去了辨认作用。

开了提币白名单,转账会不会变麻烦?

第一次往一个新地址转会麻烦一点,要先把地址加进白名单并等过延迟期。之后往同一个地址转就和平时一样。多数人常用的收款地址就那么两三个,加完之后日常几乎无感,换来的是账户被入侵时对方没法立刻把币转走。

密码记在脑子里,还是用密码管理器?

用密码管理器。靠脑子记会逼你在多个站点重复使用同一套密码,而撞库正是账户被盗最常见的入口。密码管理器让每个站点的密码都不一样且足够长,你只需要记住一个主密码,并给管理器本身开两步验证。