开户当天就该设好的三件事
这三样都不难,难的是它们容易被往后拖,然后就再也没做。把判断换成机制,是它们真正的价值。
- 两步验证,用验证器 App 不用短信挡掉密码泄露之后的直接登录。
- 防钓鱼码让你一眼分辨出假的官方邮件。
- 提现地址白名单最后一道闸:就算账户被拿下,钱也转不走。
三样加起来十分钟能设完。下面讲每一样具体怎么设、为什么这么设、以及几个容易设错的地方。
一、两步验证
两步验证的意思是:光有密码不够,还要提供第二样东西。这第二样可以是短信验证码,也可以是验证器 App 生成的一次性数字。
优先选验证器 App。原因是短信这条路有一个已知的弱点:通过各种手段把你的号码转移到别人手里,短信就落到对方那儿了。验证器 App 生成的码在你的设备本地算出来,不经过网络,这条攻击路径就不存在。
设置时的三个要点
- 把恢复密钥抄在纸上——设置过程中会显示一串字符或二维码,这是重建验证器的唯一凭据。手机丢了、换机了,全靠它。别只截图存相册。
- 两个设备各存一份——如果条件允许,在两台设备上都添加这个验证器。单点故障在这件事上代价很高。
- 别把恢复密钥和密码存在同一个地方——存在一起,两步验证就退化成了一步。
你的邮箱本身也要开两步验证。邮箱是所有账户的找回入口,它一旦失守,其他所有防护都会被绕开。这一步比交易所的设置更基础,但很多人从来没做过。
二、防钓鱼码
这是我见过性价比最高的一个设置,可惜知道的人不多。
做法是:你在账户安全设置里自定义一串字符(一个词、一个短语都行),此后平台发给你的每一封正式邮件,标题或正文里都会带上它。
好处很直接:假邮件不知道这串字符。所以你收到一封没带防钓鱼码的"官方邮件",不用分析发件人域名、不用看链接指向哪,直接就知道是假的。
设的时候注意
- 别用你的名字、生日、常用密码的一部分。
- 别用太短的字符,四个字符以上比较好。
- 设完之后,让平台给你发一封测试邮件(比如触发一次登录提醒),确认它真的出现在邮件里。
三、提现地址白名单
这一项是最后一道闸,也是唯一一个"就算前面全破了还能兜住"的设置。
开启之后,你的账户只能把资产提到事先添加过的地址。添加新地址通常需要多重验证,而且有一段冷却期才能生效。
攻击者即使拿到了你的密码和验证码,也没办法在冷却期内把钱转到自己的地址。这段时间足够你发现异常并处理。
用起来的一点不便,以及为什么值得
坦白说,它确实会带来一点麻烦:临时要转到一个新地址时,你得等。
但我的看法是这个不便完全值得。日常转账的目的地其实就那么几个——自己的钱包、另一个平台的充值地址——一次性加进白名单,之后就不用管了。真正需要临时转到新地址的场景很少,而且往往是骗局设计出来让你着急的那种场景。那点"不方便",恰好就是在保护你。
白名单该加哪些地址
刚开始时通常只需要两三个:
- 你自己的自托管钱包地址(如果有)。
- 你在另一个平台的充值地址(如果你确实会在两边搬)。
- 没有别的了。
加的时候要把链也标清楚——同一个地址在不同链上是不同的条目。加完之后给每一条起个自己看得懂的名字,避免半年后面对一堆字符串不知道哪个是哪个。
还有几项,顺手做了更好
- 设备管理——定期看一眼登录设备列表,把不认识的、不再用的踢掉。
- 登录通知——开启新设备登录提醒,异常登录能第一时间知道。
- API 密钥——如果你没在用自动交易,确认这里是空的。用不到的 API 密钥是纯粹的风险敞口。
- 密码不复用——这一条不在设置页里,但它比设置页里的任何一项都重要。
- 浏览器插件——装得越少越好。恶意插件能读取你页面上的一切,包括你以为很安全的那些页面。
- 邮箱本身的两步验证——再说一次,这是所有防护的地基。
这几项加起来还要五分钟。它们不像前三样那么关键,但每一项都在减少一条可能被利用的路径。
这几样该按什么顺序做
如果你时间有限,只能先做一样,按下面的顺序:
- 邮箱的两步验证它是地基。邮箱失守,交易所那边做再多都会被绕开。
- 交易所的两步验证用验证器 App,恢复密钥抄纸上。
- 提现白名单它是唯一一个"前面全破了还能兜住"的设置。
- 防钓鱼码成本最低,两分钟。
- 其余项设备管理、登录通知、API 检查。
把第三项排在第四项前面,是因为白名单挡的是真实损失,防钓鱼码挡的是被骗的可能性。两个都要做,但如果只能今天做一样,选能直接挡住钱流出去的那个。
还有一件事:密码本身
前面三样都建立在一个前提上——你的密码没有被别人拿到。但现实中,密码泄露是最常见的起点。
泄露的路径通常不是"你的密码被猜出来了",而是别的网站泄露了,而你在那里用了同一个密码。攻击者拿着从某个论坛泄露出来的邮箱和密码组合,去各大平台逐个试,总有能开的。这个手法叫撞库,成本极低,成功率却不低。
怎么处理
- 用密码管理器——每个站一个随机密码,你只需要记住一个主密码。这是所有安全建议里投入产出比最高的一条。
- 做不到的话,至少这几个账户单独一个——邮箱、交易所、银行。这三个绝不与任何其他网站共用。
- 别用"基础密码 + 网站名"的规律——比如某某网站就在密码后面加个缩写。这种规律一旦被看出来,等于全部沦陷。
- 定期查一下自己的邮箱有没有出现在已知的泄露数据里——有几个公开的查询服务可以做这件事。
说个我的实际感受:换成密码管理器之前,我以为这是个麻烦事;用了之后发现它反而更省事——不用回忆密码,登录时自动填充,速度比手打快。真正的门槛只有一次性的迁移,忍过那一次就行了。
为什么这几样比"小心一点"有用
因为它们不依赖你当时的状态。
"小心一点"在你精神好、不着急的时候有效;但骗局恰恰是设计来在你着急、疲惫、被催的时候起作用的。白名单的冷却期不管你当时多着急,它就是要等;防钓鱼码不管你多累,它要么在要么不在。把判断换成机制,是这一整篇的核心。
相关的识别方法在三步核对那一篇;如果你还没开户,这三样设置可以在注册开户完整流程里对应的位置一起做完。
手机丢了怎么办
这是最容易被忽略的场景,因为大家设置的时候只想着"怎么防住别人",没想过"我自己进不去怎么办"。
手机上通常存着两样关键的东西:验证器 App,以及接收短信验证码的号码。两样一起丢,找回会很麻烦。
提前做的准备
- 验证器的恢复密钥抄在纸上——这是能让你在新设备上重建验证器的唯一凭据。
- 在第二台设备上也添加同一个验证器——平板、旧手机都行,只要它不跟主手机放在一起。
- 知道自己的账户绑定了哪个邮箱——找回流程基本都从邮箱开始。
真的丢了,按这个顺序
- 先在电脑上登录账户,冻结它用邮箱那一路进去,先把账户锁上。
- 补办手机号号码是很多找回流程的一环。
- 用恢复密钥在新设备上重建验证器如果没抄恢复密钥,就得走平台的人工找回,需要提交身份材料,周期较长。
- 全部改一遍密码、两步验证、检查白名单和设备列表有没有被动过。
这一整套里最关键的还是那句:恢复密钥要抄在纸上。它花你三十秒,能省掉几天。
万一还是出事了,按这个顺序处理
发现异常登录、发现资产变动不是自己操作的、或者收到一堆你没申请过的验证码——这几种都算异常信号。
- 先冻结账户多数平台有一键冻结或紧急锁定的功能,找到它,先用。停止损失比查清原因优先。
- 改密码,重置两步验证在一台你确信干净的设备上做。如果怀疑当前设备有问题,换一台。
- 检查白名单和 API看有没有被添加陌生的提现地址,看 API 密钥列表里有没有你不认识的条目。这两处是攻击者最常留下的后门。
- 踢掉所有其他设备在设备管理里全部下线,只保留你手上这一台。
- 改邮箱密码如果邮箱可能受影响,这一步比什么都急。
- 提交官方工单说明时间、现象、你已经做过的动作。别在公开群里描述细节。
顺序不要变。先止血,再排查,最后才是找原因。很多人反过来做——先花两小时研究是怎么被入侵的,等研究明白,钱已经走完了。