在追踪的迁移线索 15 编辑组人工核对 · 最近一次 2026-08-29 中文
HUIVORA

开户与费率

交易所安全设置:两步验证、白名单与防钓鱼

资产刚转到新平台的那几天,是账户最脆弱的时候:你在到处改绑定、到处收验证码,正好是钓鱼最好下手的窗口。这四项设置花不了二十分钟。

路野 · HUIVORA 编辑组 · 发布 2026-08-28 · 更新 2026-08-29 · 约 3,000 字

交易所安全设置:两步验证、白名单与防钓鱼:本文题图
题图为本站自制示意图

资产刚转到新平台的那几天,账户处在一个特别的状态:你在到处收验证码、到处改绑定、在几台设备上登录同一个新账号。这正好是钓鱼最容易得手的窗口——因为你对「又收到一封验证邮件」已经不敏感了。

下面四项加起来不到二十分钟,做完之后你可以很长时间不用再想这件事。顺序有讲究,按写的来。

第一项:两步验证,用验证器不用短信

两步验证多数人都开了,但开的方式往往是短信。短信这条路有一个绕不过去的弱点:SIM 卡可以被补办。别人拿着伪造的材料去营业厅补一张你的卡,你的号码就到了他手上,所有以短信为准的验证入口跟着失守。这不是理论风险,是每年都在发生的事。

所以优先级是:

  1. 验证器 App(Google Authenticator、Authy、1Password 内置的都行)——码在你的设备上生成,不经过任何网络;
  2. 硬件安全密钥——如果平台支持,这是更强的一档;
  3. 短信——作为备用绑上去可以,别作为主力。

那串恢复密钥,抄下来

开启验证器的时候,页面会给你一串很长的字符(或者一个二维码)。那是唯一能把验证器搬到新设备上的东西。手机丢了、系统重装了、App 数据清了,没有这串东西你就只能走人工申诉,那个流程要多久没有定数。

我的做法很土:抄在纸上,和护照放一起。云笔记也行,但那等于把它交给了另一个账户的安全性。写在纸上防的是「忘记」,不是防黑客,这两件事要分开考虑。

第二项:防钓鱼码,五分钟挡掉一整类骗局

这一项很多人不知道有,但它的性价比在四项里最高。

做法是在安全设置里自己定一串字符。之后交易所发给你的每一封正式邮件都会在显眼位置带上这串字符。收到一封没带的,不管它长得多像官方邮件,直接删。

为什么有效:钓鱼邮件可以复刻官方的排版、logo、按钮样式,甚至发件域名都能做得很像。唯一伪造不了的就是这串只有你和平台知道的字符。

设的时候注意两点:别用生日、别用账户名或者昵称——那些别人能猜到或者查到。随手敲一串没有意义的组合最好,比如两个不相干的词加几个数字。你不需要记住它,你只需要在看到邮件时认出「是我设的那个」。

顺带说一个识别钓鱼的老办法,跟防钓鱼码互补:任何要你「立刻」做某件事的消息都先放一放。「您的账户存在异常,请在 30 分钟内点击验证」——制造时间压力是这类骗局的固定套路,因为一旦你冷静下来去官网自己看一眼,戏就穿了。真有问题的话,你登进官网也能看到。

第三项:提币地址白名单

规则以平台自己的说明为准:币安《如何管理币安账户的提币设置》写明,开启白名单之后账户只能提币到白名单里的地址,而修改或关闭白名单会让提币功能被暂时禁用 24、48 或 72 小时(2026-08 核)。这两条合起来就是这个功能的全部价值,也是它唯一的代价。

开启之后,账户只能往你事先加入白名单的地址提币。新增地址要经过验证,并且通常有一段冷却期才能使用。

它的价值在于:即使有人拿到了你的密码和验证码,他也没法把币转到自己的地址上——他得先加白名单,而加白名单会触发验证和冷却,那段时间足够你发现异常。这是四项里唯一一项能在「已经被入侵」的情况下仍然起作用的。

代价也很实在:你自己加新地址的时候也要等。所以:

  • 在你不着急的时候就把常用地址加好,别等到要转钱那天才想起来;
  • 命名要带上链名——「币安-USDT-TRC20」而不是「地址1」。这个习惯顺带防住了选错网络这个更常见的错误;
  • 不再用的地址定期清掉,列表越干净越不容易点错。

第四项:把旧平台的 API key 清掉

这一项最容易被忘,因为它不在你眼前。

如果你以前接过跟单、量化机器人、行情工具、记账软件,那些 API key 还在旧平台上挂着。平台再怎么收缩,API 通常是最后才关的功能。一把带交易权限的 key 留在一个你已经不再关注的账户上,是一个安静但真实的风险。

去旧平台的 API 管理页面,把不用的全删掉。顺带做两件事:

  1. 看还有哪些第三方应用被授权过

    有些平台有单独的「已授权应用」列表,那也是入口,一并清理。

  2. 解绑不用的支付方式

    银行卡、第三方支付账号,留在一个不再使用的平台上没有任何好处。

新平台这边也一样:刚开的账号,如果暂时不需要 API,就一个都别建。需要的时候再建,而且建的时候把权限勾到最小——只读就够用的场景不要给交易权限,任何情况下都不要开提币权限。

Binance

如果新落脚点是币安,开户时可以带上本站邀请码。码只在这里展示,复制走自己去填。

BN6321

本站含 Binance 推广链接。通过邀请码注册不会让你多付费(以当期页面为准);最高 20% 手续费减免,实际比例以交易所页面为准。

四项之外:几个日常习惯

设置是一次性的,习惯是长期的。下面这几条不需要你做什么,只需要你不做什么。

永远从书签进,不从搜索结果进

把官网地址存成书签,之后只从书签进。搜索结果的前几条可能是广告位,而仿冒站买广告位是常规操作。这一条挡掉的骗局比前面四项加起来还多。

密码不复用

交易所的密码不能和你任何一个邮箱、社交账号相同。别人从某个泄露的数据库里拿到你的常用密码,第一件事就是去各大平台试一遍。

邮箱本身也要有两步验证

邮箱是找回密码的入口,也就是所有账户的总钥匙。邮箱的安全等级应该高于任何一个交易所账户,很多人反过来了。

没有人会在私信里帮你

官方客服不会主动私信你,不会问你的验证码,不会要你的私钥或助记词,也不会让你把资金转到「安全地址」。这几句话说了很多年,但每年都还在有人中招,因为骗局出现的时机往往是你正焦虑的那一刻——刚发完求助帖、刚发现提币卡住。

特别提一个变体:有人会伪装成「其他受害者」来加你,说他找了某个团队帮忙拿回了资金。这是同一套骗局的第二幕,专门针对已经损失过一次的人。真正能处理问题的只有平台官方渠道,以及你所在地的执法机构。

万一真出事了,头十分钟做什么

发现账户异常——多了一台不认识的登录设备、收到一封你没申请的提币确认、余额少了一笔——这时候顺序很重要,做反了会浪费掉最关键的几分钟。

  1. 先冻结,再调查

    多数平台有一个「禁用账户」或者「紧急冻结」的入口,通常在安全设置里,也可能在帮助中心给出。先按下去,止血优先。搞清楚发生了什么可以之后再做。

  2. 退出所有设备

    安全设置里有「登出所有会话」这一项。改密码不一定会自动踢掉已登录的会话,这一步要单独做。

  3. 改密码,换两步验证

    顺序是先改密码,再重新绑定验证器。如果对方已经换过绑定,你需要走账户找回流程,这时候前面存的资料就派上用场了。

  4. 查 API key 和白名单

    入侵者常做的第一件事不是直接提币,而是悄悄建一把带提币权限的 API key,或者往白名单里加一个地址——这样即使你改了密码,他的通道还在。这两处一定要逐条看。

  5. 然后才是开工单

    把时间点、异常表现、你已经做过的处置写清楚,附上截图。这时候提交的信息越具体,处理越快。

另外查一下邮箱:有没有被设置过自动转发或者收件规则。这是入侵者掩盖痕迹的常用手法——把平台发来的通知邮件自动归档或删除,让你看不到异常提醒。这一项藏得深,但检查只要一分钟。

如果只能做一件

就做验证器 + 抄下恢复密钥。它挡住的是最常见也最致命的一类情况:密码泄露之后账户被直接接管。

如果能做两件,加上防钓鱼码——五分钟,挡掉一整类邮件骗局。

剩下两项也值得做,但它们更像是保险:白名单在你已经出事的时候起作用,清 API 是在处理一个你可能永远不会踩到的雷。按这个顺序做,做到哪儿都比不做强。

整套搬家流程里这几项该插在哪一步,写在交易所资产搬家总手册里——简单说是:先设好安全,再往里转钱,反过来做会留一段空窗。

别人的疏忽也会影响你

最后提一类你控制不了、但可以降低影响的风险:数据泄露

你在某个网站注册用的邮箱和密码,可能因为那个网站被攻破而流到外面。攻击者拿到之后做的第一件事,就是拿着这组组合去各大交易所试。这就是为什么「密码不复用」这条听起来老掉牙的建议,实际上是最有效的一条。

能做的三件事:

  • 交易所用一个独立邮箱。不是你到处注册用的那个。这样即使别处泄露了,攻击者也不知道该往哪个邮箱上试;
  • 密码全部由密码管理器生成,每站不同。你不需要记住它们,只需要记住主密码;
  • 定期查一下自己的邮箱有没有出现在已知的泄露事件里。有几个公开的查询服务可以做这件事,查到了就把对应的密码改掉。

这三件事都不难,难的是它们的回报是隐形的——做了之后什么都不会发生,而「什么都不会发生」正是目标。

风险提示:本文写的是账户安全设置的一般做法,不同平台的功能名称和可用性会有差别,以你账户里的实际设置项为准。加密资产价格波动剧烈,你可能损失全部本金;再完善的安全设置也无法消除平台自身的经营风险。本文不构成投资建议。