开户后先把账户设防,再考虑买什么。买入的资产可能大幅下跌,而账户凭据泄露还会增加未授权登录、交易或提币的风险;两者都可能造成严重损失,只是预防动作不同。下面先把你能主动控制的账户安全项逐个设好。
账户设防需要按当前页面逐项完成,之后还要在换机、换号或新增地址时复查。这篇把两步验证、防钓鱼码和提币白名单的用途与边界讲清楚,再给一张能照着核对的清单;具体可用选项以你的账户安全页为准。
一、为什么安全设置比选币更优先
道理很朴素:安全是兜底,收益是上限。兜底没做好,上限再高也是空的。
- 损失方向不对等。判断错行情,亏的是一部分本金,还有机会赚回来;账户被盗、币被转走,通常是全部、且追不回来。链上转账一旦确认,没有"撤销"按钮。
- 攻击者不挑你懂不懂。钓鱼、撞库、伪造客服这些手段是广撒网的,不会因为你是新手、钱不多就放过你。恰恰新手没设防,最好下手。
- 成本几乎为零。这些设置不花钱,也不影响你正常交易,纯粹是给账户上锁。没有理由不做。
所以哪怕你今天还没决定买什么,也建议先把这页过完,把锁上好。下面从最关键的两步验证说起。
二、两步验证:验证器 App 为什么优于短信
两步验证(2FA)的意思是:登录或提币时,除了密码,还要再输一个动态验证码。这样就算密码泄露,别人光有密码也进不来。币安一般支持几种 2FA 方式,但它们的安全程度差别很大:
- 验证器 App(如 Google Authenticator、币安自带的 Authenticator)——首选。它在你手机本地按时间生成 6 位动态码,不经过网络、不经过运营商,别人没拿到你的手机就拿不到码。
- 短信验证——能用,但别当主力。短信码会经过运营商网络,存在被"SIM 卡劫持"(攻击者补办你的手机号)或拦截的风险。它比什么都不开强,但安全性明显不如验证器。
开启入口一般在账户的"安全"设置里。具体步骤和支持的方式,以币安官方帮助中心的安全设置说明为准。两步验证的通用原理,也可以参考 维基百科关于多因素认证的词条。
三、防钓鱼码:怎么设、能防什么
防钓鱼码(Anti-Phishing Code)是你在账户安全设置中自定义的一串字符。启用后,它可以作为核对部分币安邮件的附加信号;是否出现、出现位置及适用邮件类型以当前官方说明和账户设置为准。
它能防什么?防的就是假邮件。骗子常用钓鱼(phishing)手法伪造"币安官方"的邮件,标题写得很唬人("账户异常""请立即验证"),诱你点进去钓鱼网站输密码。但骗子不知道你的防钓鱼码,他发的假邮件里没有这串码,或者填的是错的。于是:
- 代码正确只能作为一个附加信号,不能替代发件域名、链接目标和官网通知的核对;
- 代码缺失或不对时不要点击邮件链接,应从自己的书签进入官网另行核验,但不要仅凭这一项给邮件下最终结论。
钓鱼这条线很长,假邮件只是其中一环。配套的假 App、假客服、假空投套路,我们单独写了一篇怎么辨别假币安 App、假客服、假空投,强烈建议一起看。
四、提币地址白名单
提币白名单(地址管理 / 提币地址白名单)是最后一道、也是最硬的一道闸。开启后,你的币只能提到你预先添加并通过验证的地址,其他任何陌生地址一律提不出去。
它防的是最坏的情况:万一账户被人控制了,对方想把币转到他自己的地址,但那个地址不在你的白名单里,转账就会被拦下。相当于"就算贼进了屋,门也只让往你指定的几个地方搬东西"。
- 把你常用的自有钱包地址加进白名单。比如你自己的钱包、另一个你确认安全的账户。
- 开启"仅允许白名单地址提币"。开了这个开关,白名单才真正起到锁的作用。
- 新增地址通常有冷静期或额外验证。这是好事——它给了你反应时间,别嫌麻烦。
五、设备、授权与 API 管理
除了上面三道主防线,还有几处值得定期翻一翻:
- 设备与登录管理。安全设置里能看到哪些设备登录过你的账户。看到不认识的设备,立刻"移除/退出该设备"并改密码。反过来,这些设置也是自己被挡在门外的常见原因——换了手机之后登录不上,多半就卡在设备验证这一关,排查顺序见币安登录不上怎么办。
- 授权的第三方应用。如果你授权过任何第三方工具访问账户,定期检查,把不用的、来路不明的授权取消掉。
- API 密钥要格外当心。API 是给程序化交易用的钥匙,权限很大。新手基本用不到——用不到就别创建。真要创建,务必关掉"提币"权限、绑定 IP 白名单,密钥泄露等于把账户交出去。
六、几个比设置更重要的习惯
开关是死的,习惯是活的。再多设置也挡不住你亲手把门打开:
- 登录只认你自己存的官方入口。从浏览器书签或官方 App 进,别点邮件、短信、广告里的链接。
- 密码独立且够强。交易所密码别和别的网站重复,防的是"撞库"(credential stuffing)——别处泄露了,这里也跟着遭殃。
- 验证码、密码、助记词,对谁都不说。没有任何正当流程会要你把这些念给客服或对方。这一条是底线,记死。
- 大额、长期不动的币考虑自托管。留在交易所的只放你近期用得着的部分;自托管钱包的私钥只有你掌握。原因和做法,看交易所会不会跑路那篇。
七、一份账户安全自查清单
对照下面这几条,一条条打勾。能全部做到,就完成了本文覆盖的主要账户防护动作:
- 开启了验证器 App 作为主要两步验证,短信只作备用;
- 验证器的备份密钥已离线抄录、妥善保存;
- 设置了防钓鱼码,并养成看邮件先核码的习惯;
- 开启了提币地址白名单,只允许白名单地址提币;
- 账户密码独立且足够强,不和其他网站重复;
- 定期检查登录设备和第三方授权,清理可疑项;
- 没必要不创建 API;若创建则关闭提币权限、绑定 IP;
- 牢记验证码、密码、助记词对谁都不给。
这些设置不要求编程知识,但需要你读清页面提示并妥善保存恢复资料。现在可以打开账户安全页按清单逐项核对;完成后仍要定期检查登录设备、API 权限、白名单和恢复方式。
八、读者问得最多的
登录或提币时收不到验证码,该查哪里?
分两种情况。如果你用的是验证器 App,码不存在"收不到",它在手机本地一直滚动生成;真过不了多半是手机和服务器的时间没同步,进验证器 App 的设置做一次"时间校正"即可。如果你用的是短信码,先看手机信号和拦截软件,确认号码没被运营商屏蔽,再用页面上的"重新发送";短信经常延迟或漏发,这也正是我们建议把验证器当主力、短信只当备用的原因。
换手机了,验证器里的 2FA 怎么转过去?
关键看你换机前有没有留好那串备份密钥。留了,在新手机装好验证器 App,用备份密钥(或当初的二维码)重新添加,码就回来了。没留、旧手机也回不去了,就只能走币安官方的2FA 重置/找回流程,通常需要重新做身份核验,会花些时间。所以这篇反复强调:设验证器时第一时间把备份密钥抄到离线的地方。
怀疑账户被盗了,第一时间先做什么?
按顺序快做:先改登录密码,再退出所有登录设备、重置两步验证;然后查一遍提币白名单和 API,看有没有被加陌生地址或偷偷创建带提币权限的密钥,有就删掉;币若还在,赶紧提到一个你确认安全的地址。全程从你自己存的官方书签进帮助中心联系客服,别用任何陌生人给的链接或联系方式。
防钓鱼码忘了或想换,会影响账户安全吗?
防钓鱼码不是登录凭证。忘记或需要更改时,从自己核验的官网进入账户安全页查看当前重设选项。代码一致也只是一项信号,仍要核对发件域名、链接目标,并从自己的书签进入账户查看是否有对应通知。
一定要同时开短信和验证器两种 2FA 吗?
不强求两种都开,但验证器必须是主力。只开短信安全性偏弱(怕 SIM 卡劫持);理想配置是验证器作主、短信作备用,这样验证器所在的手机出意外时还有条后路。具体支持哪些组合,以币安安全设置页当时的选项为准。
记住这几点:按账户当前选项设置强两步验证,把恢复密钥离线保存;防钓鱼码只是附加核验信号;白名单启用后仍要逐字检查地址;验证码、2FA 备份密钥、助记词和私钥不给任何人。设置完成后也要持续复查。