帳戶與安全

Binance 新手帳戶安全清單:從密碼到防釣魚

依有效順序整理:先保護信箱再改密碼、選 2FA 要想清楚弄丟怎麼辦、設好防釣魚碼與提領位址,以及懷疑被入侵時最初 30 分鐘該做什麼。

Binance 新手帳戶安全清單:從密碼到防釣魚

安全設定最常見的問題不是沒做,而是做過一次就再也沒回頭看。密碼、電子郵件、驗證器、裝置與提領位址是一整套:任何一環鬆掉,其他環節通常一起失效。這份清單說明該檢查什麼、依什麼順序檢查,以及發現異常時最初幾分鐘該怎麼處理。本文是給巴西使用者的教育性內容,實際操作以 Binance 官方說明為準。

建議順序: 電子郵件 → 密碼 → 兩步驟驗證 → 防釣魚碼 → 提領位址 → 裝置 → API 金鑰。每一步都依賴前一步;只顧著設定 2FA 卻沒保護信箱,等於留了一道後門。

先處理電子郵件,不是先處理交易所

註冊用的信箱會收到登入確認、新裝置確認與提領確認。誰控制這個信箱,誰就掌握了大部分帳戶救援管道。動 Binance 設定之前,先做四件事:

  • 給信箱設一組專用密碼,和交易所密碼不同;
  • 在信箱服務商本身開啟兩步驟驗證(Gmail、Outlook、iCloud 都有);
  • 檢查有沒有你沒設定過的自動轉寄規則——這是攔截驗證碼而不被發現的經典手法;
  • 檢查有哪些應用程式與裝置能存取這個信箱。

驗證碼永遠不要轉寄、貼到聊天視窗或唸給別人聽。驗證碼的用途,是證明「此刻在畫面前的人是你」。

密碼:專用、夠長、不靠腦袋記

Binance Academy 的建議很直接:每個網路帳戶都用安全且專用的密碼,定期更換,並借助密碼管理器。

實務上,真正擋住攻擊的不是複雜度而是專用性。其他網站外洩的帳密會被大量拿來試交易所。一組只用在這裡的長密碼就能擋掉大部分情況;密碼管理器則讓你不必記住它。

兩步驟驗證:選的時候要想「弄丟怎麼辦」

哪些方式可用,以你帳戶安全頁面當下顯示為準——選項會隨時間與地區變動。不變的是判斷標準:除了問「攻擊者多難突破」,也要問「我弄丟了會怎樣」。

方式 強在哪裡 通常敗在哪裡
通行密鑰/生物辨識 沒有可被釣走的驗證碼 綁在裝置或雲端帳號上
驗證器 App 離線可用,不怕換卡攻擊 重裝前沒存回復資料就全沒
電子郵件 隨時可用 安全性等同信箱本身
簡訊 設定最簡單 會被 SIM 卡調包繞過

簡訊容易被 SIM 卡調包攻擊繞過這一點,Binance Academy 的帳戶安全指南本身就有提醒。

有兩件事比「選哪一種」更重要:

  1. 把驗證器的回復資料(助記詞或初始 QR Code)存在跑 App 的那支手機之外——列印在紙上,或放進另有密碼保護的密碼管理器。
  2. 在帳戶允許的範圍內綁定不只一種方式。只有一條路,代表手機遺失就等於帳戶遺失。

如果手機已經不見了,處理路徑不同:請看手機遺失後如何恢復帳戶與重設 2FA。要先有心理準備:重設之後提領通常會被鎖一段時間,那是保護機制,不是故障。

防釣魚碼:拆穿假郵件的那個細節

防釣魚碼是你自訂的一組字串,設定之後,Binance 寄出的通知郵件都會帶上它。Binance Academy 對它的說明就是「一組專屬代碼,會包含在所有 Binance 通知郵件中」。

好處很實際,成本只有兩分鐘:任何自稱 Binance、卻沒有你那組碼的郵件,可以直接丟掉,不必再去研究寄件人、網域或按鈕。挑一組你一眼認得、別人猜不到的字串——避開你的名字、出生年份,以及 binance 這個字本身。

Binance Academy 葡萄牙文版的七步驟安全指南頁面,右側目錄依序列出密碼、2FA、授權裝置、提領位址、釣魚、API 與 U2F

Binance Academy 葡萄牙文版截圖,2026 年 9 月 4 日核對。該頁為公開頁面,並標示了資料最後更新日期。

提領位址:把「趕時間」變成「有阻力」

位址管理功能可以維護一份已授權的提領目標清單。依 Binance Academy 的說明,新加入的位址需要先經過電子郵件確認,才能用來提領。

保護作用正好來自這段延遲。入侵者就算進得了帳戶,也還得新增位址並等待確認——這段時間足夠你看到警示並反應。如果你固定提領到同一個錢包或同一個銀行帳戶,就把它存起來,讓「新增位址」變成罕見事件。

確認任何一筆加密貨幣提領之前,要對照幣種、網路、位址三項,不是只看位址。選到目標不支援的網路,是最常見的不可逆損失之一。提領巴西雷亞爾則是另一條路徑:請看在巴西如何用 Pix 提領 BRL

裝置、工作階段與 API 金鑰

定期檢查授權裝置清單與最近登入紀錄。看到不認得的機型、城市或時間,要立刻處理,不是繼續觀察。移除裝置之後,Binance 會要求重新用電子郵件確認才能再授權。

API 金鑰只跟使用機器人或外部工具的人有關。如果你是,官方建議依 IP 位址限制存取範圍,並定期更換金鑰。如果你不是,就去確認有沒有你沒建立過的金鑰在啟用中,把多餘的刪掉。

在巴西常見的詐騙形態

幾乎沒有成功的攻擊是靠破解加密達成的,都是從一段對話開始。最常出現的幾種:

  • WhatsApp 或 Telegram 的假客服。 你在公開場合抱怨,馬上有「Binance 的人」回覆,要求提供驗證碼、密碼或遠端操作權限。真正的客服,是由你從網站或 App 內部發起的。
  • 假的「補繳 Pix」。 用訊息傳來 Pix 金鑰或 QR Code,說付了就能解鎖餘額或放行提領。合法的入金只會從你自己畫面上開出的訂單產生。
  • 保證收益的訊號群組。 風險市場裡不存在固定且保證的報酬。違規公開要約正是巴西 CVM 警示的主題。
  • 要求遠端協助的「技術支援」。 依對方指示安裝 AnyDesk、TeamViewer 之類的工具,等於把整個帳戶連同 2FA 一起交出去。
  • 訊息裡傳來的「官方連結」。 一律自己輸入網址或用書籤進入。對連結、郵件或電話有疑問時,用官方查證工具——請看Binance Verify 怎麼用

一條規則涵蓋以上全部:真正的客服,不需要你的密碼、完整驗證碼,也不需要控制你的裝置。

懷疑被入侵時:最初 30 分鐘

順序會影響結果。在還沒踢掉現有工作階段之前就改密碼,可能完全無效。

懷疑被入侵時的處置順序圖:結束其他工作階段、先改電子郵件密碼、再改 Binance 密碼、檢查提領位址、刪除不明 API 金鑰、從官方管道發起客服

信箱那一步必須排在交易所密碼之前:順序反過來,救援路徑仍然握在對方手上。

  1. 結束其他工作階段,移除不認得的裝置。
  2. 先改電子郵件密碼,再改 Binance 密碼。順序反過來的話,對方能用信箱把一切救回去。
  3. 檢查信箱的轉寄規則與救援設定,包含綁定的手機與備援信箱。
  4. 檢查提領位址清單,刪掉不是你加的。
  5. 刪除來路不明的 API 金鑰。
  6. 從官方管道發起客服——由你從網站或 App 進入,絕不使用主動找上門的聯絡方式。
  7. 確認安全頁面的近期警示之後,才重新動用資金。

若已造成財務損失,保留憑證、時間與交易識別碼。這些資料既是平台端申訴的依據,也是後續報案時需要的材料。

檢查的節奏

每天檢查一遍不切實際。把檢查綁在事件上:

  • 換手機 → 檢查 2FA、裝置與驗證器回復資料;
  • 換信箱或改密碼 → 回安全頁面確認裝置與救援選項;
  • 要提領比平常大的金額 → 核對位址、網路與幣種,並考慮先小額試提(試提同樣會產生手續費,要一起算);
  • 每隔幾個月 → 重看一次裝置清單與 API 金鑰。

在帳戶裡留有餘額之前,最好把整體準備也一併收尾:在巴西使用 Binance 前的必要檢查表

常見問題

驗證器 App 和通行密鑰哪個好?

取決於你怎麼保管。通行密鑰沒有可輸入的驗證碼,能擋掉大部分釣魚;驗證器 App 離線可用,不依賴雲端帳號。帳戶允許的話,兩種都綁比二選一更好。

手機遺失、又沒保存驗證器回復資料,帳戶就沒了嗎?

不一定。官方有重設流程,會要求身分驗證並暫時鎖住提領。路徑寫在手機遺失後如何恢復帳戶與重設 2FA

收到的郵件沒有我的防釣魚碼,是詐騙嗎?

當成詐騙處理,不要點。想確認的話,自己輸入網址登入,看帳戶通知區有沒有對應的正式提醒。

防釣魚碼能防假網站嗎?

它保護的是郵件管道,不是瀏覽器。對付仿冒網站,靠的是自己輸入網址或用書籤,以及通行密鑰、實體金鑰這類無法在其他網域重複使用的憑證。

一定要設定提領位址清單嗎?

不強制,但那是替你爭取反應時間的一道關卡。對固定提領到同幾個目標的人來說,幾乎沒有成本。

全部都設定好了,還會出事嗎?

會。沒有任何設定能阻止一個人自願把驗證碼交給假客服。這份清單降低的是技術性疏漏,其餘取決於你不回應主動找上門的聯絡。