提醒没有人能保证你赚钱。私信找上你、要你转账、要你交出助记词的,不用犹豫,都是骗局。本站不代管任何人的资金,也不会主动联系你。
VOKRINBEGINNER GUIDE

首页 / 第一笔 / 开户当天该设好的三件事

开户当天就该设好的三件事

这三样都不难,难的是它们容易被往后拖,然后就再也没做。把判断换成机制,是它们真正的价值。

VOKRIN 账户安全封面:荧光色块与编号 F5
  1. 两步验证,用验证器 App 不用短信挡掉密码泄露之后的直接登录。
  2. 防钓鱼码让你一眼分辨出假的官方邮件。
  3. 提现地址白名单最后一道闸:就算账户被拿下,钱也转不走。

三样加起来十分钟能设完。下面讲每一样具体怎么设、为什么这么设、以及几个容易设错的地方。

一、两步验证

币安帮助中心首页的热门主题卡片,包括入门指南、账户功能、买入卖出、交易、理财和安全提示
官方帮助中心首页,2026-08 截图。本节要设的三样东西都在“账户功能”和“安全提示”这两张卡片里;具体入口以你登录后看到的当期页面为准。

两步验证的意思是:光有密码不够,还要提供第二样东西。这第二样可以是短信验证码,也可以是验证器 App 生成的一次性数字。

优先选验证器 App。原因是短信这条路有一个已知的弱点:通过各种手段把你的号码转移到别人手里,短信就落到对方那儿了。验证器 App 生成的码在你的设备本地算出来,不经过网络,这条攻击路径就不存在。

设置时的三个要点

  • 把恢复密钥抄在纸上——设置过程中会显示一串字符或二维码,这是重建验证器的唯一凭据。手机丢了、换机了,全靠它。别只截图存相册。
  • 两个设备各存一份——如果条件允许,在两台设备上都添加这个验证器。单点故障在这件事上代价很高。
  • 别把恢复密钥和密码存在同一个地方——存在一起,两步验证就退化成了一步。
顺带一提

你的邮箱本身也要开两步验证。邮箱是所有账户的找回入口,它一旦失守,其他所有防护都会被绕开。这一步比交易所的设置更基础,但很多人从来没做过。

二、防钓鱼码

这是我见过性价比最高的一个设置,可惜知道的人不多。

做法是:你在账户安全设置里自定义一串字符(一个词、一个短语都行),此后平台发给你的每一封正式邮件,标题或正文里都会带上它。

好处很直接:假邮件不知道这串字符。所以你收到一封没带防钓鱼码的"官方邮件",不用分析发件人域名、不用看链接指向哪,直接就知道是假的。

设的时候注意

  • 别用你的名字、生日、常用密码的一部分。
  • 别用太短的字符,四个字符以上比较好。
  • 设完之后,让平台给你发一封测试邮件(比如触发一次登录提醒),确认它真的出现在邮件里。

三、提现地址白名单

这一项是最后一道闸,也是唯一一个"就算前面全破了还能兜住"的设置。

开启之后,你的账户只能把资产提到事先添加过的地址。添加新地址通常需要多重验证,而且有一段冷却期才能生效。

攻击者即使拿到了你的密码和验证码,也没办法在冷却期内把钱转到自己的地址。这段时间足够你发现异常并处理。

用起来的一点不便,以及为什么值得

坦白说,它确实会带来一点麻烦:临时要转到一个新地址时,你得等。

但我的看法是这个不便完全值得。日常转账的目的地其实就那么几个——自己的钱包、另一个平台的充值地址——一次性加进白名单,之后就不用管了。真正需要临时转到新地址的场景很少,而且往往是骗局设计出来让你着急的那种场景。那点"不方便",恰好就是在保护你

白名单该加哪些地址

刚开始时通常只需要两三个:

  • 你自己的自托管钱包地址(如果有)。
  • 你在另一个平台的充值地址(如果你确实会在两边搬)。
  • 没有别的了。

加的时候要把链也标清楚——同一个地址在不同链上是不同的条目。加完之后给每一条起个自己看得懂的名字,避免半年后面对一堆字符串不知道哪个是哪个。

还有几项,顺手做了更好

  • 设备管理——定期看一眼登录设备列表,把不认识的、不再用的踢掉。
  • 登录通知——开启新设备登录提醒,异常登录能第一时间知道。
  • API 密钥——如果你没在用自动交易,确认这里是空的。用不到的 API 密钥是纯粹的风险敞口。
  • 密码不复用——这一条不在设置页里,但它比设置页里的任何一项都重要。
  • 浏览器插件——装得越少越好。恶意插件能读取你页面上的一切,包括你以为很安全的那些页面。
  • 邮箱本身的两步验证——再说一次,这是所有防护的地基。

这几项加起来还要五分钟。它们不像前三样那么关键,但每一项都在减少一条可能被利用的路径。

这几样该按什么顺序做

如果你时间有限,只能先做一样,按下面的顺序:

  1. 邮箱的两步验证它是地基。邮箱失守,交易所那边做再多都会被绕开。
  2. 交易所的两步验证用验证器 App,恢复密钥抄纸上。
  3. 提现白名单它是唯一一个"前面全破了还能兜住"的设置。
  4. 防钓鱼码成本最低,两分钟。
  5. 其余项设备管理、登录通知、API 检查。

把第三项排在第四项前面,是因为白名单挡的是真实损失,防钓鱼码挡的是被骗的可能性。两个都要做,但如果只能今天做一样,选能直接挡住钱流出去的那个。

还有一件事:密码本身

前面三样都建立在一个前提上——你的密码没有被别人拿到。但现实中,密码泄露是最常见的起点。

泄露的路径通常不是"你的密码被猜出来了",而是别的网站泄露了,而你在那里用了同一个密码。攻击者拿着从某个论坛泄露出来的邮箱和密码组合,去各大平台逐个试,总有能开的。这个手法叫撞库,成本极低,成功率却不低。

怎么处理

  • 用密码管理器——每个站一个随机密码,你只需要记住一个主密码。这是所有安全建议里投入产出比最高的一条。
  • 做不到的话,至少这几个账户单独一个——邮箱、交易所、银行。这三个绝不与任何其他网站共用。
  • 别用"基础密码 + 网站名"的规律——比如某某网站就在密码后面加个缩写。这种规律一旦被看出来,等于全部沦陷。
  • 定期查一下自己的邮箱有没有出现在已知的泄露数据里——有几个公开的查询服务可以做这件事。

说个我的实际感受:换成密码管理器之前,我以为这是个麻烦事;用了之后发现它反而更省事——不用回忆密码,登录时自动填充,速度比手打快。真正的门槛只有一次性的迁移,忍过那一次就行了。

为什么这几样比"小心一点"有用

因为它们不依赖你当时的状态。

"小心一点"在你精神好、不着急的时候有效;但骗局恰恰是设计来在你着急、疲惫、被催的时候起作用的。白名单的冷却期不管你当时多着急,它就是要等;防钓鱼码不管你多累,它要么在要么不在。把判断换成机制,是这一整篇的核心

相关的识别方法在三步核对那一篇;如果你还没开户,这三样设置可以在注册开户完整流程里对应的位置一起做完。

手机丢了怎么办

这是最容易被忽略的场景,因为大家设置的时候只想着"怎么防住别人",没想过"我自己进不去怎么办"。

手机上通常存着两样关键的东西:验证器 App,以及接收短信验证码的号码。两样一起丢,找回会很麻烦。

提前做的准备

  • 验证器的恢复密钥抄在纸上——这是能让你在新设备上重建验证器的唯一凭据。
  • 在第二台设备上也添加同一个验证器——平板、旧手机都行,只要它不跟主手机放在一起。
  • 知道自己的账户绑定了哪个邮箱——找回流程基本都从邮箱开始。

真的丢了,按这个顺序

  1. 先在电脑上登录账户,冻结它用邮箱那一路进去,先把账户锁上。
  2. 补办手机号号码是很多找回流程的一环。
  3. 用恢复密钥在新设备上重建验证器如果没抄恢复密钥,就得走平台的人工找回,需要提交身份材料,周期较长。
  4. 全部改一遍密码、两步验证、检查白名单和设备列表有没有被动过。

这一整套里最关键的还是那句:恢复密钥要抄在纸上。它花你三十秒,能省掉几天。

万一还是出事了,按这个顺序处理

发现异常登录、发现资产变动不是自己操作的、或者收到一堆你没申请过的验证码——这几种都算异常信号。

  1. 先冻结账户多数平台有一键冻结或紧急锁定的功能,找到它,先用。停止损失比查清原因优先。
  2. 改密码,重置两步验证在一台你确信干净的设备上做。如果怀疑当前设备有问题,换一台。
  3. 检查白名单和 API看有没有被添加陌生的提现地址,看 API 密钥列表里有没有你不认识的条目。这两处是攻击者最常留下的后门。
  4. 踢掉所有其他设备在设备管理里全部下线,只保留你手上这一台。
  5. 改邮箱密码如果邮箱可能受影响,这一步比什么都急。
  6. 提交官方工单说明时间、现象、你已经做过的动作。别在公开群里描述细节。

顺序不要变。先止血,再排查,最后才是找原因。很多人反过来做——先花两小时研究是怎么被入侵的,等研究明白,钱已经走完了。