- 登录这道门——密码和它保护的那个邮箱
- 验证这道门——二次验证用什么方式
- 提币这道门——地址白名单和冷却期
- 识别这道门——防钓鱼码和你怎么判断一封邮件是不是真的
这四道门是串联的:攻击者要拿走你的资产,四道都得过。反过来说,任何一道设得结实,成本就上去一大截。绝大多数被盗案例的共同点不是「攻破了很厉害的防线」,而是四道门里有两三道根本没关。
这一篇按这四道门讲,每一道给出具体设什么、为什么这么设、以及最容易被忽略的那个细节。全部加起来花不到十分钟,认证通过之后就该做,别等有资产了再说。
四道门
一、登录:密码和它背后的邮箱
密码最重要的属性不是复杂,是「没在别处用过」。
原因很实际。绝大多数账户被盗不是因为密码被暴力破解,而是因为你在某个不相关的网站上用过同一个密码,那个网站泄露了。攻击者拿着泄露出来的邮箱和密码组合,去各大平台挨个试——这套手法成本极低,成功率却不低。
所以:用密码管理器生成一串足够长的随机密码,每个平台一个,永不复用。长度比复杂度更有效,这一点美国国家标准与技术研究院的身份认证指南里说得很清楚,也建议不要强制定期更换(那反而会让人设出更弱的密码),细节在 NIST SP 800-63B。日常怎么落实,可以参考 CISA 的说明。
那个邮箱比密码更关键
这一点常被忽略:你的注册邮箱是账户安全的第一道门,因为几乎所有的找回流程都走它。邮箱被拿下,攻击者就能顺着重置你的其他凭据。
所以邮箱本身要做三件事:用一个你长期持有、不会因为换号码或换公司而丢失的;给它开二次验证;不要和其他高风险服务共用密码。你可以到 Have I Been Pwned 查一下这个邮箱有没有出现在已知的数据泄露里,出现过就换一个。
另外一个小习惯:给交易所单独用一个邮箱,不和社交、购物、订阅混用。这样这个邮箱地址几乎不会出现在任何公开场合,被针对性钓鱼的概率大幅下降。
二、验证:为什么别只用短信
把二次验证从短信换成验证器 App,是这四道门里性价比最高的一步。
短信验证码的问题在于它依赖你的手机号,而手机号可以被转移。攻击者通过社工手段说服运营商把你的号码补办到他手上,之后所有短信都归他——这类攻击有个专门的名字叫 SIM 卡交换诈骗,在加密领域发生过很多次,而且专挑有资产的人下手。
验证器 App 用的是基于时间的一次性密码,密钥离线存在你自己的设备上,不经过运营商。原理可以看 TOTP 的说明;为什么多因素认证有效,这里有通用背景。
设置时最容易漏的一步
绑定验证器的时候,屏幕上会给一串恢复密钥(有时叫备份码)。把它抄在纸上收好。手机丢了、系统重装了、App 数据没同步过来——没有这串密钥,你就得走客服申诉,那个流程通常要好几天,期间账户处于受限状态。
不要截图存在手机相册里,也不要发给自己的聊天窗口。纸质,放在你放重要证件的地方。
短信留着当辅助
换成验证器不等于把手机号解绑。手机号可以留作辅助验证方式和通知渠道,只是不要让它成为唯一的那一道。关键操作(提币、改安全设置)优先用验证器验证。
三、提币:白名单是最有效的一道
如果四道门只能设一道,设这一道。
提币地址白名单的机制是:资产只能提到你事先加进白名单的地址,新增地址还有一段冷却期。这意味着即使攻击者完整拿下了你的账号,他也没法立刻把币转到自己的地址——他得先加地址,然后等冷却期,而这段时间足够你发现异常并处置。
很多人不开它,理由是「麻烦」。但仔细想想:你平时提币的目标地址其实就那么两三个,加一次之后长期有效,实际增加的操作几乎为零,换来的是攻击者拿走资产的路径被整个堵死。
配套的两件事
- 加地址的时候格外仔细。白名单保护的是「只能往这几个地址转」,如果你一开始加进去的地址就是错的,它反而会让错误固化。加之前用收款地址格式核对看一眼格式,加完之后先小额试一笔。
- 打开提币通知。邮件或推送都行,关键是有动静你能第一时间知道。冷却期的价值取决于你能不能在这段时间里发现。
四、识别:防钓鱼码和判断真假
前三道门防的是「别人拿到你的凭据」,这一道防的是「你自己把凭据交出去」。钓鱼在这一行是主要攻击手段,而且做得越来越像。
防钓鱼码的机制很简单:你自己设一串字符,之后平台发给你的每一封正式邮件都会带上它。没有这串字符的邮件,不管长得多像,都是伪造的。这一招几乎零成本,效果却是决定性的——它把「判断这封邮件真假」从一个需要经验的技能,变成一个看一眼就能得出结论的事。
还有几条判断规则,记住比什么都管用
- 平台不会通过任何渠道向你索要密码、验证码或者验证器的恢复密钥。索要这些的一律是骗子,没有例外。
- 不要点邮件或私信里给的链接进入账户。从你自己的收藏夹进,或者手动输入地址。这一条能挡掉绝大多数仿冒站点。
- 「客服」主动联系你,先假定是假的。真的客服基本只在你发起工单之后回复你。社交平台上顶着官方头像私信你的账号,尤其要警惕。
- 紧迫感就是信号。「账户即将冻结」「限时验证」这类话术存在的唯一目的,就是让你来不及思考。看到这种措辞先停下来。
还有几项值得顺手做掉
不属于四道门,但花几分钟就能做完:
- 关掉用不到的东西。API 密钥、第三方应用授权、你没打算用的产品线——能关的先关。攻击面小一点是一点,等真要用的时候再开也就一分钟。
- 看一眼设备与登录记录。把不认识的设备踢掉。这个列表平时没人看,但它是发现异常最直接的入口。
- 确认账户的联系邮箱是当前在用的那个。换过邮箱却忘了在平台上改,是找回环节最常见的堵点。
- 如果平台支持,设一个独立的资金密码。把「登录」和「动钱」分成两把钥匙。
安全设好,不等于资产安全
这四道门防的是账户被别人拿走,防不了价格波动,也防不了你自己做出的交易决定。加密资产价格波动剧烈,合约和杠杆产品可能在很短时间内让你亏掉全部本金——这属于另一类风险,写在风险声明里。
把资产分层,别把所有东西放一个篮子
前面四道门讲的是「守住这个账户」。这一节讲的是另一个思路:就算这个账户守不住,也别让它等于你的全部。
常见的分层方式是按用途和频率分成三层:
- 交易层——放你近期真要用的部分,留在交易所里,方便随时操作。
- 存放层——放暂时不动的部分,可以放在另一个账户,或者自己保管的钱包里。
- 应急层——一小笔完全不动的,用来在出问题时支付必要的成本。
比例没有标准答案,取决于你多久操作一次。但有一条判断标准很实用:问问自己「如果这个交易所账户明天完全用不了,我会怎么样」。如果答案是「全完了」,那说明分层没做。
自己保管不等于更安全
这一点要说公道话。把资产从交易所转到自己保管的钱包,是把「平台风险」换成了「自己操作风险」,不是消除了风险。助记词丢了、抄错了、被人看到了,后果同样不可逆,而且没有任何客服能帮你。
所以判断标准不是「哪个更安全」,而是「哪一类错误你更有把握不犯」。不确定的话,先把交易所账户的四道门设好,比匆忙转出去更实际。
给自己留一份应急说明
这一节很少有人写,但值得花十分钟。
假设你出了意外,或者只是长期联系不上——你的家人知道这些资产存在吗?知道在哪儿吗?如果答案是不知道,那这笔资产在你之后就等于消失了。
不需要复杂的方案,做到这几点就够:
- 让至少一个你信任的人知道这些资产存在,以及大概在哪个平台上。不需要告诉他们密码。
- 把找回所需的关键信息(注册邮箱是哪个、恢复密钥抄在哪里)写下来,放在你放重要证件的地方。
- 明确说明这份材料在什么情况下才该被打开。
要特别小心的是:这份说明本身不能变成安全漏洞。不要把它存在云端、聊天记录或者任何在线的地方;纸质、离线、和你的其他重要证件放在一起,是最简单也最稳的做法。
出事之后的处置顺序
万一真的发现异常,顺序很重要,做反了会浪费掉最宝贵的时间:
- 先冻结,再查原因。多数平台有「冻结账户」或者类似的紧急入口,先用它把出口关上。搞清楚发生了什么可以稍后做,资产转走了就追不回来了。
- 改密码,从邮箱开始。先保住邮箱,再改平台密码。顺序反了,攻击者可能通过邮箱把你刚改的密码重置掉。
- 重置二次验证。用你抄下来的恢复密钥,或者走客服申诉。
- 检查白名单和 API。看有没有被添加陌生的提币地址或者创建过 API 密钥,有就删掉。
- 联系客服并保留证据。登录记录、异常操作的时间、收到的可疑邮件,全部截图保存。
这个顺序的逻辑是:先止损,再溯源。着急的时候人容易先去搞清楚「怎么被盗的」,而那几分钟往往就是资产被转走的时间窗口。
认证还没过、卡在证件或人脸那一步的,先看认证不通过的十一种情况。