交易所账户安全:四个设置,按这个优先级做
安全设置的特点是:做的时候感觉没用,用上的时候已经晚了。所以它值得在你还没觉得需要的时候就做完。
时间有限,只能做一件的话做哪个?
- 账户里有资产 → 先开提币白名单,它直接挡住资产被转走
- 账户还是空的 → 先开两步验证,它挡住账户被登进去
- 经常收到可疑邮件 → 先设防钓鱼码,它让你一眼分辨真假
四项的先后顺序
如果你现在只有十分钟,先做两步验证,别的都可以放到今天晚上。这一节就是回答"先做哪个"。
四项设置防的不是同一件事,所以它们的紧迫程度也不一样。两步验证挡的是"密码泄露"——这是最高频的入口,而且泄露往往发生在你完全不知情的时候(某个你注册过的网站被拖库了)。它排第一没有争议。
白名单排第二,因为它是唯一一项在前面全部失守之后还能起作用的。前三项都是防止别人进来,白名单是假设别人已经进来了,拦住他把东西搬走的那一步。这种"最后一道"的性质决定了它的位置。
防钓鱼码排第三,纯粹因为它便宜:一个短语,两分钟,之后每封邮件都自动带着它。
设备与登录记录排最后,不是因为不重要,而是因为它不是"设置完就结束"的东西,而是一个要重复做的动作。它更适合当成习惯,而不是当成今天要打的勾。
两步验证:别用短信
两步验证的作用是:即使有人拿到了你的密码,他还需要第二样东西才能登进去。问题在于这"第二样东西"用什么来承载。
为什么短信不行
短信验证码依赖你的手机号,而手机号是可以被夺走的。攻击者拿着伪造的证件去营业厅补办 SIM 卡,或者通过社工手段让运营商把号码转移到他的卡上——这类攻击有个专门的名字叫 SIM 卡劫持,在加密圈是真实发生过的,而且目标往往就是持有资产的人。这不是加密圈自己琢磨出来的说法——美国 NIST 的数字身份规范一直把短信这类走公共电话网(PSTN)的验证方式单列为"受限验证器"加以约束,理由正是号码本身可以被转移,见 NIST SP 800-63B-4 关于验证器的章节。这里指的是 2025 年发布的第 4 版,它已经取代了此前流传更广的 Rev.3——如果你在别处看到有人引 800-63-3,结论方向是一样的,但那份文本已经是旧版了。
号码一旦被转走,所有发到这个号的验证码都归攻击者。你的密码泄露 + 短信被劫持,账户就完全暴露了。
用验证器 App
Google Authenticator、Authy 这类 App 生成的是基于时间的一次性密码。它的密钥只存在你的设备上,不经过运营商、不经过网络,所以劫持手机号对它无效。没用过这类 App 的,Google 自己那份验证器说明把安装和绑定讲得比多数教程清楚,可以先拿它练手再回来绑交易所。
设置的时候平台会给你一串备份密钥(有时是一串字符,有时是二维码)。把它抄在纸上,放在你能找到但别人拿不到的地方。这是最关键的一步——手机丢了、坏了、刷机了,这串密钥是你唯一能重建验证器的东西。截图存在手机相册里不算,那和把钥匙留在锁上差不多。
防钓鱼码:被低估的一项
这是四项里最容易被跳过、但性价比很高的一项,因为它防的是最常见的攻击方式。
原理很简单:你自己设一个短语,之后平台发给你的所有正式邮件都会在显眼位置带上它。钓鱼邮件可以把版式、logo、发件人显示名模仿得一模一样,但它不知道你的短语是什么。
怎么设一个有用的
- 别用你的名字、生日、手机号后四位——这些可能被猜到或者从别处泄露
- 别用
123这种,等于没设 - 用一个你一眼能认出、但和你的公开信息无关的组合,比如两个不相干的词拼起来
- 设完之后,主动去触发一封平台邮件(比如改一下某个不重要的设置),确认它真的出现了
最后一条很重要。设了但从没验证过,你就不知道它长什么样、出现在哪个位置,真收到钓鱼邮件时也就没法比对。
提币白名单:最后一道闸
开启之后,资产只能提到你事先添加过的地址。这意味着即使攻击者完全控制了你的账户,他也不能直接把币转到自己的地址——他得先添加地址,而添加地址会触发一轮验证和等待期。
那段等待期就是你的反应窗口。你会收到通知,能看到有人在加地址,可以立刻冻结账户、改密码、联系客服。没有白名单的话,资产可能在你收到通知之前就已经出去了。
代价
你提币会变麻烦一点:每个新地址第一次用之前都要先加进去、等一段时间。对经常往不同地址转账的人来说这是实打实的不便。
但对绝大多数人来说,常用地址就那么两三个(自己的钱包、另一个交易所),加一次之后长期不用再动。这个不便是一次性的,而它防的是永久性损失。
设备与登录记录
这一项不是"设置",而是一个定期的动作。安全中心里通常能看到两样东西:
设备管理——列出所有登录过你账户的设备。花一分钟扫一眼,把你不认识的、以及你已经不用了的旧手机全部移除。移除之后那个设备需要重新验证才能登录。
登录历史——记录每次登录的时间、地点、IP。看到陌生地点的登录记录,立刻改密码并检查其他设置有没有被动过。
建议每隔一段时间回来看一次。这是成本最低的自查,而且它能发现前面三项都拦不住的情况——比如你在一台被装了木马的电脑上登录过。
顺带一提,设备列表里 App 和网页版分开记,同一台手机会出现两条。两个端的差别不止于此。
API 密钥:多数人不需要,但它很危险
账户设置里通常还有一个叫"API 管理"的地方。它的用途是让程序代替你操作账户——量化交易、自动化工具、第三方行情软件都可能要求你创建一把 API 密钥。
如果你从来没听说过它、也不打算用,那么这一节对你只有一个动作:进去看一眼,确认列表是空的。看完就可以走了。这一栏我们一把都不建,连只读的也不建。有人会说只读密钥没有风险,严格讲这话不错;但"先建一把试试"这种开头,后面跟着的往往是"忘了删"。这一栏的正确状态是空,不是"管理得当"——两者在被盗那天差别很大。
为什么要看这一眼
因为 API 密钥是账户被盗后最常被植入的后门。攻击者进来之后,可能不急着提币(那会触发白名单和通知),而是悄悄创建一把有交易权限的密钥。之后即使你改了密码、改了两步验证,那把密钥依然有效——它是一条独立于登录的通道。
所以定期检查 API 列表,和检查登录设备是同一类动作:找出那些不该存在的东西。
如果你确实要用
- 权限给到最小。只需要读行情就只给读权限,不要顺手勾上交易和提币。
- 提币权限能不给就不给。这是最危险的一项,绝大多数工具并不需要它。
- 绑定 IP 白名单。限定只有特定 IP 能用这把密钥,这能挡掉密钥泄露后的绝大多数滥用。
- 密钥只在创建时显示一次。存好,而且别存在会被同步到云端的地方。
- 不用了就删掉。试过一个工具之后觉得不合适,顺手把密钥删了,别让它一直挂着。
攻击到底是怎么找到你的
前面讲的都是"关上哪几扇门"。这一节讲门外面站着的是什么——知道攻击从哪条路来,你才知道那几个设置分别在挡谁。
搜索结果里的假客服
这是最常见、也最容易上当的一种,因为它出现在你最慌的时候。你的提币卡住了,你去搜"某交易所 客服",搜索结果最上面那几条广告位里混着假的。点进去是一个做得很像的页面,或者直接给你一个聊天窗口,那头的人耐心、专业、会用行业术语,然后在某一步要你提供验证码或者"把资产转到临时安全地址核验"。
防这一类的办法只有一个,而且不在账户设置里:永远从平台官网自己的入口进客服,不从搜索结果进。提前把官方帮助中心加进书签,慌的时候点书签,不要现搜。
下载页面上的假 App
仿冒 App 做得很像,图标、启动动画、界面都对得上。你输进去的账号密码直接进了别人的服务器。它们通常出现在第三方下载站、聊天群里发的安装包、以及搜索广告位。只从官网给出的下载入口或者官方应用商店页面装,这一条和上一条是同一个道理。
剪贴板里的地址被换掉
某些恶意软件常驻在系统里,专门监听剪贴板。你复制了一个收款地址,粘贴出来的却是另一个——格式一样、开头几位甚至也一样,但中间被换了。这类攻击的成功率来自一个普遍习惯:粘贴之后没人会逐字核对。
白名单在这里正好是解药:地址只加一次、加的时候仔细核,之后提币从列表里选,根本不再经过剪贴板。这也是前面建议给每个白名单地址起备注名的原因。
"你的账户有异常"这句话
钓鱼邮件和钓鱼短信几乎都用这一句开场,因为它能让人跳过思考直接点链接。真正的平台通知不会要求你点邮件里的链接去登录处理——你完全可以关掉邮件、自己打开 App 或官网看一眼。如果账户真有事,你在里面一定看得到;如果里面什么都没有,那封邮件就是假的。
还有一环不在平台设置里
前面四项都在交易所账户内部。但整条安全链上还有一环在平台之外:你的邮箱。
邮箱是所有账户的根。找回密码、验证提币、接收通知,全走它。如果你的邮箱本身没开两步验证、或者用的是一个弱密码,那么交易所里的四项设置做得再好也有个缺口——攻击者拿下邮箱,就可以从那里一步步撬开其他账户。
所以:去把邮箱的两步验证开了,密码换成一个独一无二的。这件事的优先级和上面四项一样高,甚至更高。
顺带一提,注册时选哪个邮箱本身也有讲究,注册教程里说过——避开公司邮箱、学校邮箱和你已经不常用的老邮箱。
假设手机今天丢了
安全设置做得越严,失去设备时被挡在外面的就越是你自己。这一节不是讲怎么防,是讲怎么保证你还进得去。花十分钟提前想一遍,比事后临时找答案省很多事。
先问自己三个问题
- 验证器的备份密钥在哪?如果答案是"在那个手机里",那你现在就该去补一份纸质的。这是整条恢复链上最容易断的一环。
- 邮箱在别的设备上还登得进去吗?邮箱是找回一切的起点。如果邮箱本身也用了同一个手机上的验证器,你就有了一个死循环。
- 你记得住账户密码吗?密码存在手机的密码管理器里、而管理器又要指纹解锁——手机没了,密码也一起没了。管理器的主密码要是你脑子里记得住的那种。
把恢复条件分散在不同的地方
思路很简单:恢复账户需要的几样东西,不要全部依赖同一台设备。常见的一种分法是——密码在你脑子里(或者一个你另一台设备也能打开的管理器里),验证器备份密钥在纸上,邮箱在另一台设备上也保持登录。这三样落在三个不同的地方,丢掉任何一个都还有路。
反面例子是很多人的现状:密码管理器、验证器、邮箱客户端全在同一台手机上,而备份密钥截图存在这台手机的相册里。这个组合的意思是,手机丢了等于全丢,而捡到手机的人反过来什么都有了。
如果已经丢了
顺序是:先从任何一台还能用的设备登进账户,把丢失的那台设备从设备列表里移除;然后改密码;如果验证器就在那台设备上而你有备份密钥,尽快在新设备上重建并把旧的解绑。最后才是去补办手机号——注意补号这一步要放在后面,因为在你解决前面几项之前,那个号码本身可能正被别人用着。
拿不出备份密钥的情况下,只能走平台的两步验证重置流程。这个流程通常需要重新做一次身份验证,而且期间账户会被限制提币一段时间。这不是刁难,是在防止别人用同样的理由把你的账户拿走。
真出事了怎么办
发现异常时,动作的顺序比动作本身更重要。
- 先冻结,后调查多数平台有紧急冻结账户的入口,先按下去。想清楚发生了什么可以稍后,止血要马上。
- 换掉根凭证邮箱密码、账户密码,两个都换,而且换成新的、没在别处用过的。
- 检查有没有被改过设置提币地址白名单里有没有多出来的地址、绑定的邮箱手机有没有被改、API 密钥有没有被创建过。攻击者常常先改设置再动手。
- 联系官方客服只从官网自己的帮助中心进。这时候搜索引擎里那些"紧急客服"广告全是二次收割。
- 检查同密码的其他账户如果这次是密码泄露导致的,那么所有用过同一个密码的地方都得换。
来源
- 美国国家标准与技术研究院,SP 800-63B《数字身份指南:身份验证与验证器管理》(第 4 版)— 链接已在上面两步验证一节给出。本文把短信验证码排在最后一位,依据是这份指南把经公共电话网发送的带外验证码列为受限验证器,并要求使用方评估其风险。这不是我们的偏好,是写在标准里的判断。
- Google 帮助中心,身份验证器 App 的使用说明 — 链接已在上面两步验证一节给出,用于说明基于时间的一次性密码怎么装、怎么备份。
- 你自己账户里的安全设置页面。提币白名单的生效延迟、防钓鱼码的展示位置、设备管理的具体项目,都因区域实体和版本而异,只有那一页对你成立。
这一页除了点名的地方,其余内容不绑定任何一家平台。讲的是身份验证和社会工程学的通行规律,对任何一个存着钱的账户都同样成立。