交易所帳號被盜:你只鎖了一道門,另外兩道一直開著

交易所帳號被盜:你只鎖了一道門,另外兩道一直開著

登入門、提幣門、交易門各有各的鎖。哪些路徑不需要你上當就會被打開,被盜之後哪些錢還追得回來。

最後更新:2026 年 7 月
快速對照

你想問的一句話回答
帳號只有一個入口嗎?有三個。登入門、提幣門、交易門,各自要鎖
開了兩階段驗證夠嗎?不夠。復原路徑、即時轉發釣魚、Cookie 竊取各自繞過它
最該優先顧哪個帳號?信箱。重設密碼的信寄到那裡
提幣白名單擋得住什麼?只擋提幣。API 下單完全不受它管
已經被盜了先做什麼?信箱、交易所、門號,照這個順序,別倒過來
什麼時候還追得回來?幣還沒離開交易所的那段時間,通常以分鐘計
台灣要打去哪裡?165 反詐騙專線與警局,但一定是先鎖帳號再報案

你的手機突然沒訊號,或者你早上打開 App 發現多了幾筆自己沒下過的單。這兩件事看起來完全不像同一種攻擊,但它們撬的是同一個帳號上、不同的兩道門。這篇不談哪一家交易所被駭過,談的是一個帳號結構上有幾個入口、每個入口用什麼鎖、以及錢跑到哪一格之後就真的追不回來了。

1. 「我不會被騙」擋得住一半,另一半根本沒人跟你講過話

台灣的反詐宣導做得很密集。165 的預警簡訊、銀行 App 的跳窗、新聞台每天播的假投資群組案例,講的大致上都是同一組原則:陌生連結不要點、自稱客服的人不要理、不認識的人拉你進的群不要進。這套訓練確實有用,也確實讓很多人躲過了假平台。

問題出在,把交易所帳號被盜的案例攤開來看,手法可以分成兩堆,而這兩堆需要你配合的程度差非常多。

第一堆需要你親自動手。你把帳號密碼輸進一個排版跟官網一模一樣的頁面,或者有人在電話那頭用著急的語氣要你把六位數的驗證碼念出來。這一堆就是反詐宣導在講的東西,你只要撐住不上當,它打不開。

第二堆完全不需要你做任何事。攻擊者拿你幾年前在某個論壇、某個購物網站外洩的帳密組合,一組一組往交易所丟;或者他帶著偽造的證件走進電信門市,把你的門號補辦到他手上的一張卡;或者你為了看某部影集、為了裝某個破解版軟體而下載的那個執行檔,正在背景把瀏覽器裡的登入狀態打包送出去。這一堆從頭到尾沒有人跟你講過話,沒有連結給你點,也就沒有上不上當這回事。

「我不會被騙」擋得住第一堆。第二堆得靠別的東西擋,而且擋法完全不一樣。下面這幾句話在論壇和群組裡很常見,實際上多半只對了一半:

常聽到的說法實際上
密碼設得又長又複雜就安全了四條路裡沒有一條在猜你的密碼。撞庫是拿你在別站用過的同一組來試,另外三條根本繞過密碼,設多長都一樣
我開了兩階段驗證,應該沒事復原路徑如果還留著簡訊,那邊是通的;即時轉發釣魚會把你輸入的驗證碼原封不動送進真站;Cookie 被整包偷走的時候,根本沒有「驗證」這個步驟發生
我設了提幣白名單,幣搬不走白名單只鎖住提幣。API 金鑰被拿去下單的話,餘額照樣縮水,而且提幣紀錄上一筆都不會有
我用硬體錢包,這些跟我無關冷錢包保護的是冷錢包裡那些。放在交易所的那部分,鑰匙一直在交易所手上,兩邊是分開的帳
真出事交易所會賠賠過的案例存在,但那是例外。多數情況會回到「驗證方式由使用者自己保管」
手機突然沒訊號,應該是基地台的問題有可能,但長時間無服務又查不出原因時,門號被轉走也是其中一種解釋
被盜之後找人代追回就好先收費的代追回是專門針對受害者的第二次詐騙

2. 一個交易所帳號有三道門:登入門、提幣門、交易門

把帳號想成一個空間,會比想成「一組帳密」準確得多。這個空間有三道門,各自通往不同的動作,各自用不同的鎖。

登入門是你每天走的那道。密碼、第二道驗證、還有一個大家幾乎不會去看的東西:帳號復原路徑。忘記密碼、換手機、驗證器 App 掉了,交易所總得留一條讓你回來的路,而那條路就是一道側門。

提幣門在登入門後面。有人登進你的帳號,不代表他能馬上把幣送出去。地址白名單、新地址的等待時間、期間型的提幣鎖定,這些機制全部只作用在這道門上。

交易門是最少人知道的一道,因為它不一定要經過登入。API 金鑰是你自己核發給程式用的通行證,跟單機器人、網格機器人、記帳工具、報稅工具都會跟你要。金鑰一旦外流,對方不用密碼、不用驗證碼,直接就能在你帳號裡下單。

怎麼被打開用什麼鎖常見的誤解
登入門密碼+第二道驗證+帳號復原路徑Passkey 或驗證器 App、把簡訊從復原路徑拿掉、先把信箱顧好以為開了兩階段驗證就結束了
提幣門送出一筆提幣提幣地址白名單+新地址等待時間、期間型提幣鎖定以為鎖了這道就全部鎖住了
交易門API 金鑰的權限權限分離、綁定 IP、刪掉不用的金鑰、絕不開提幣權限不知道有這道門
交易所帳號的三道門:登入門、提幣門、交易門,以及各自對應的鎖
一個帳號,三道門。多數人只鎖了中間那道,左右兩道一直開著。

三道門要分開檢查。你可以在同一個晚上把三道全鎖好,但不能指望鎖了一道就順便鎖到另外兩道。

3. 登入門是怎麼被打開的:舊密碼、即時轉發、門號、Cookie

登入門是路徑最多的一道,而且大部分路徑跟你的密碼夠不夠強沒有關係。

最省力的一條是拿舊密碼直接試。這個比例被測過很多次,大致都落在八成到八成五:同一組密碼在不同網站重複用。被整理進撞庫清單的信箱地址規模大約二十億筆。攻擊者不需要猜,他手上有現成的表,寫個腳本一組一組丟進交易所的登入頁面,中了就中了。你在某個早就倒掉的購物站用過的那組帳密,如果跟交易所是同一組,這條路就是通的。

第二條是即時轉發釣魚。這個比一般人想的假網站厲害一截。傳統假網站是把你的帳密存起來,之後有人再去登入;即時轉發的做法是,你在假頁面上打的每一個字元,後台同步往真的交易所送。你輸入密碼,真站要求驗證碼,假頁面就跟著跳出驗證碼欄位,你把驗證碼打進去,那一秒攻擊者那邊的登入就成立了。不管是簡訊碼還是驗證器跳出來的六位數,在這條路徑上都一樣擋不住。因為它們的原理都是「你把一段數字交出去」,而數字被轉手了。

第三條是門號被盜辦。攻擊者不會來動你的手機,他去動的是電信這一端:打客服說手機遺失要補卡,或者帶著弄來的證件走進門市辦補辦。整個過程沒有任何一個步驟在破解你的裝置或帳號,被說服的是櫃台的人。所以你的密碼多強、手機多新,這條路都不受影響。號碼一到對方手上,所有寄到那個號碼的簡訊驗證碼就跟著換了收件人。另外,電信網路的信令系統本身也有漏洞,掌握到那層存取權的人可以直接把簡訊撈走,連你的電信帳號都不用碰。

第四條最安靜,也最常被漏掉:工作階段 Cookie 被整包偷走。你登入之後,瀏覽器會存一張「這個人已經通過驗證了」的通行證,這樣你切分頁、關視窗再打開才不用重登。資訊竊取程式做的事就是把這張通行證連同存在瀏覽器裡的密碼一起打包送出去。攻擊者把它貼進自己的瀏覽器,就直接是登入狀態。他不需要密碼,不需要驗證碼,因為從頭到尾沒有發生任何一次登入。這類程式在台灣最常見的感染入口是破解版軟體、免費影音網站上的播放器外掛、還有各種「一鍵啟用」的工具。從中鏢到帳密被送出去,通常只要幾分鐘。

順帶一提:這類程式不只翻瀏覽器。它會把整台電腦掃過一遍,找本機的錢包檔案,也找檔名像 備份.txt助記詞.docx 這種文件。如果你曾經把助記詞打在電腦裡,那就是另一個要立刻處理的洞,做法在助記詞外洩的搶救流程那篇。

4. 開了兩階段驗證,為什麼還是有人登得進來

兩階段驗證是該開的,開了之後帳號的難度確實往上跳一級。但它擋得住的是「別人只有你的密碼」這一種情況,剩下三種情況它管不到,而這三種都很常見。

第一種,復原路徑還留著簡訊。你把登入的第二道驗證改成了驗證器 App,覺得簡訊已經退場了。但交易所的「忘記密碼」「無法使用驗證器」那條流程,往往還是靠簡訊或信箱驗證身分。攻擊者根本不會去正面挑戰你的驗證器,他走復原流程。門號在他手上的時候,這條路是開的。

這裡有個很常被講錯的案例。2021 年 Coinbase 有至少六千名使用者的帳號被盜,資產被搬走,時間落在該年三月到五月二十日之間。這件事在中文討論裡幾乎都被寫成門號被盜辦,但實際上不是。真正的破口是簡訊型帳號復原流程本身的缺陷:攻擊者已經掌握了受害者的信箱、密碼與電話號碼,也能存取受害者的信箱,然後利用那個流程缺陷繞過了簡訊兩階段驗證。那些帳密,Coinbase 研判是更早之前釣魚蒐集到的。Coinbase 後來賠付了損失並修正流程。復原流程本身就是另一道門,它的安全等級跟你正門的鎖沒有關係。

第二種,即時轉發釣魚。上一節講過,驗證器的六位數在轉發面前跟簡訊一樣會過。能從結構上擋住這條的只有跟網域綁定的驗證方式,也就是 passkey 和實體安全金鑰。它們的原理是驗證動作跟網址綁在一起,假網址就是簽不出正確的東西,跟使用者當下有沒有警覺無關。

第三種,Cookie 被偷走。這一種最徹底,因為它讓兩階段驗證沒有介入的時機。兩階段驗證是在「有人正在登入」的當下跳出來問一句,但偷 Cookie 的人跳過了登入這個動作,系統看到的是一個早就通過驗證的工作階段在正常使用。交易所那一端看到的畫面是:這個帳號早就驗證過了,現在還在正常使用中,沒有任何一個環節需要再問一次。所以這條路徑靠換更強的驗證方式解決不了,只能靠兩件事:定期到安全設定裡把不認得的裝置和工作階段踢掉,以及不要在會亂裝東西的那台電腦上開交易所。

把三種情況排在一起看比較清楚:

驗證方式擋得住門號被盜辦嗎擋得住即時轉發釣魚嗎擋得住 Cookie 被偷嗎
簡訊(SMS)驗證碼擋不住擋不住擋不住
驗證器 App(TOTP)擋得住擋不住擋不住
Passkey/實體安全金鑰擋得住擋得住擋不住(目標是登入之後的工作階段)
定期清裝置與工作階段+保持電腦乾淨不適用不適用這條路徑目前唯一有效的做法

這張表最上面那一行,連美國官方的身分驗證標準都已經把簡訊碼降級了,後面會再提。

5. 信箱才是總鑰匙:重設密碼的信寄到哪裡,破口就在哪裡

台灣人很習慣用手機號碼綁定一切服務,所以講到帳號安全,直覺會先想到門號。但把交易所帳號的連鎖反應倒著推一次,起點幾乎都在信箱。

理由很單純:交易所的重設密碼連結寄到信箱、變更提幣白名單的確認信寄到信箱、新裝置登入的驗證信寄到信箱。信箱先被打開的話,交易所在順序上只是下一站。你在交易所這一端把鎖換得再好,都補不上這個順序。

信箱被入侵之後,攻擊者通常不會急著改你的密碼,因為改了你會發現。比較常見的做法是安靜地留一條後路:設一條轉寄規則,把含有特定關鍵字的信同步寄一份到他的信箱;或是在「篩選器」裡設一條規則,把交易所寄來的信自動標成已讀丟進封存,讓你完全看不到通知;或是加一個復原信箱、換掉復原電話。做完這些之後他可以離開好幾天,而你的信箱看起來一切正常。

今天就能做的三件事:①信箱本身開啟 passkey 或實體安全金鑰,這是你所有帳號裡最該優先強化的一個。②進去把轉寄規則、篩選器、復原信箱、復原電話全部看過一遍,不認得的一律刪掉。③把交易所通知信改寄到一個只用來收通知、沒有在任何論壇或購物網站註冊過的信箱。

還有一件小事影響意外地大:不少人的交易所帳號用的是那個從國中用到現在、註冊過幾百個網站的信箱。那個信箱幾乎一定出現在某份外洩名單裡。換一個乾淨的、專門用途的信箱,成本只有半小時,卻直接把撞庫這條路徑的命中率壓下去。

6. 提幣門:白名單和等待時間,實際擋得住什麼

提幣門是唯一「就算有人已經登進來,還能再擋一次」的地方,所以值得花時間設。各家交易所的功能名稱不一樣,但大致上會有這幾種東西,實際名稱與行為請以你用的那家公告為準。

提幣地址白名單:只有你事先登錄過的地址才能收到幣。設好之後,有人在你帳號裡輸入一個陌生地址,系統直接不讓他送。這是三道門裡效果最直接的一把鎖。

新地址的等待時間:白名單不是加了就馬上能用。有些交易所會對新加入的地址套上 24、48 或 72 小時的等待,這段時間你會收到通知,也就有機會反應。同樣的,把白名單功能關掉這個動作本身也可能觸發限制,例如關閉後 24 小時內不得提幣。這種延遲對正常使用者是小麻煩,對攻擊者是致命的,因為他要的是速度。

期間型的提幣鎖定:部分交易所提供一種自己設定天數的鎖,在那段期間內任何鏈上提幣都送不出去。適合長期放著不動的部位。

防釣魚碼:你自己設一句話或一串字,之後交易所寄給你的官方信件和簡訊都會帶上它。沒有帶那串字的,就不是官方發的。這對辨識假通知信非常有效,而且設定只要一分鐘。

裝置與工作階段管理:安全設定裡通常有一頁列出目前登入中的裝置。這一頁是對付 Cookie 被偷那條路徑的主要工具,值得每個月看一次。

那麼提幣門擋不住什麼?兩件事。第一,它擋不住交易門,這是下一節的主題。第二,如果攻擊者已經完整控制了你的登入門信箱,他有機會走一次「關閉白名單」的流程,只是那個流程會被延遲和通知擋一段時間。所以提幣門真正的作用是替你拖住幾個小時,沒辦法把門永遠焊死。拖到的那幾個小時要拿來做什麼,後面會講。

另外提醒一件容易誤會的事:提幣被卡住不一定代表被盜。交易所因為風控、KYC 或來源審查而暫停一筆提幣是常態,那是另一組原因,整理在交易所凍結提領與鎖帳號的五種原因;如果只是狀態一直停在處理中,判斷方式在提領一直「處理中」怎麼看

7. 交易門:沒有提幣權限,餘額照樣會少

交易門最少人討論,卻最容易讓人措手不及:就算對方一毛錢都提不出去,你的餘額還是會少。

API 金鑰是你核發給程式使用的通行證。跟單機器人、網格機器人、量化策略平台、記帳工具、報稅工具,都會請你到交易所後台產一組金鑰貼給它。產金鑰的時候可以勾權限:只讀、交易、提幣。多數人會勾到「交易」,因為機器人要下單。這一勾,交易門就開了。

2022 年 12 月的 3Commas 事件是這件事最清楚的證據。這是一個跟單與機器人服務,外洩的規模大約十萬組交易所 API 金鑰。拿到金鑰的人做的不是提幣,因為那些金鑰多半沒有提幣權限。他們做的是在流動性很差的交易對上下單:先在別的帳號掛好單,再用受害者的資金去吃掉那些單,價差就是他們的獲利,受害者帳戶裡的資產就這樣換成了一堆沒人要的代幣。整個過程沒有任何一筆提幣紀錄,白名單完全沒有作用,因為根本沒動到提幣門。同期還有仿冒 3Commas 網站的釣魚頁在蒐集金鑰。另一個類似案例是透過機器人服務 Skyrex 外流的金鑰,被用來在幣安帳號裡下了大約一百萬美元的 AXS 買單。

核發給任何第三方服務的 API 金鑰,永遠不要勾提幣權限。這是整個產業一致的建議,沒有例外情況。機器人不需要提幣權限就能運作,會跟你要提幣權限的服務,直接不要用。

除了不給提幣權限,還有三件事可以做。第一,綁定 IP。多數交易所允許你限制金鑰只能從特定 IP 呼叫,機器人跑在雲端主機上的話這件事很好設,金鑰被偷了也沒辦法從別的地方用。第二,一個服務一組金鑰,不要共用,這樣哪邊出事你砍哪一組。第三,定期清掉不用的。很多人的帳號裡躺著三年前試用某個工具留下的金鑰,那個工具的公司可能早就沒了,資料庫還在某個地方。交易所各項功能的整理那篇有講機器人和跟單這些功能各自在做什麼,可以順便回頭檢查一次你到底開過哪些。

8. 已經被盜了:信箱、帳號、門號,這個順序不能倒過來

如果現在就是出事的當下,順序比動作本身更重要。順序錯了,你做的事會被對方一件一件還原回去。

第一步:換一台乾淨的裝置。先換裝置,因為被感染的那台電腦會把你剛改好的新密碼再送出去一次,等於白改。手邊有另一台電腦或用手機的行動網路都可以,重點是不要用那台可疑的。

第二步:信箱。先改信箱密碼,接著把所有裝置登出(Gmail 這類服務都有「登出所有工作階段」),然後進設定把轉寄規則、篩選器、復原信箱、復原電話逐條看過,不認得的刪掉。這一步排在交易所前面,因為信箱沒鎖住的話,你在交易所改的密碼對方可以再重設一次。

第三步:交易所。能做的事按重要性排:向客服申請帳號凍結或提幣暫停(多數交易所在 App 內有緊急凍結的入口,先找那個)、登出所有裝置、刪掉全部 API 金鑰、改密碼、重綁兩階段驗證。API 金鑰要記得刪,很多人只改密碼,結果交易門還開著。

第四步:門號。如果你發現手機長時間沒有訊號、收不到簡訊、或者收到「門號已於某門市完成補辦」這類通知,立刻打給電信業者的客服處理。每家電信能不能設、叫什麼名字都不一樣,直接打客服問最準:「我要限制門號被異動或補辦,有什麼可以設。」

第五步:留證據。把提幣紀錄、交易紀錄、登入紀錄、收到的通知信、對方地址與鏈上交易編號(TXID)全部截圖存下來,記下每件事發生的時間。這些是報案和後續交涉時唯一有用的東西,而且交易所的紀錄查詢介面有時候會有顯示期限。

第六步才是報案。管道和細節後面會講。之所以排在後面,是因為報案需要時間,而能凍結的那個區間可能只有幾分鐘。先把門鎖上,再去做需要排隊的事。

如果你的自託管錢包也一起出事了,那是另一套流程,不要跟交易所的搞混。錢包被盜領或誤簽了惡意授權,要處理的是撤銷代幣授權;如果助記詞可能已經外流,先看助記詞外洩的分流搶救。這兩件事跟交易所帳號互不相干,但同一支資訊竊取程式很可能兩邊都摸過。

9. 錢現在停在哪一格,決定了追不追得回來

被盜之後最想知道的通常是同一個問題:還拿得回來嗎。這題沒有標準答案,但有一個很好用的判斷方式:看錢現在停在哪一格。停的位置決定了還有沒有人有權限動它。

錢現在在哪追回餘地由什麼決定
還在交易所帳號裡,沒提出去你多快把帳號鎖住。這是交易所唯一有權限凍結的區間
提幣已經送出,還在審核或等待中可能有如果有提幣等待或安全保留在跑,取消請求還來得及送達
已經上鏈而且確認完成幾乎沒有鏈上確認完成=不可逆。之後屬於追蹤與報案的範圍
進到另一家交易所的帳號有限靠檢警對該交易所發出凍結請求,早一個小時差很多
進到個人錢包、混幣器或跨鏈之後幾乎沒有個人層面能做的事很少
沒有提幣,是被下單吃掉的幾乎沒有成交的單子不在取消範圍,只能看交易所願不願意個案檢視

幣還在交易所裡的那段時間,是整條時間軸上唯一有煞車的一段,而那段時間往往用分鐘計算,所以上一節才把鎖帳號排在報案前面。至於各種情境下追回機率的完整判斷,加密貨幣被詐騙錢拿不拿得回來那篇寫得比較細,包含向誰申請、要準備什麼。

10. 打 165 之前先做什麼?報案管道與第二次上當

台灣這邊的正式管道有兩個:165 反詐騙諮詢專線,以及到警察局(分局偵查隊或派出所)製作筆錄正式報案。165 適合在還搞不清楚狀況時先問、先通報,警局報案則是取得受理案件證明、讓案件進入偵辦流程的地方。跨境的金流追查通常需要正式案件編號才推得動。

報案之前,先把帳號鎖住。不能倒過來。上面那張表已經寫過,能凍結的區間只存在於幣還在交易所的時候,而那可能只有幾分鐘到幾小時。打電話、到警局、做筆錄,這些加起來很容易就是一兩個小時。你在等待的那段時間,如果 API 金鑰還沒刪、裝置還沒登出、客服工單還沒送,那段能搶救的時間就這樣過掉了。

所以實際的動線是:換一台乾淨的裝置、鎖信箱、鎖交易所、聯絡電信、截圖存證,做完這些再打 165 或直接去警局,同時送出交易所的官方工單。工單要寫清楚的東西:帳號識別資訊、你認為被入侵的時間區間、未經授權的提幣或成交紀錄、對方地址與鏈上交易編號、以及你已經採取了哪些措施。境外交易所的第一線常是罐頭回覆,資料越完整越可能被升級處理。

然後是第二次上當。在台灣,這一波幾乎都從 LINE 私訊開始。你在論壇、社團或 X 上貼了被盜的事,過幾天就有人來敲你,自稱是鏈上分析師、資產追回專員,或者「跟某某交易所有合作管道」。他們會給你看一份看起來很專業的追蹤報告,然後說需要一筆前期費用、保證金、或是解凍手續費。這一整類全部是詐騙。判斷標準只有一條:檢警和交易所官方管道都不會跟你收費,先收錢的一律不是。同樣的手法也常見於假空投與假客服,特徵整理在LINE 空投詐騙全解析加密貨幣詐騙的警訊

還有一種變形:對方說可以幫你「駭回來」,或者說你的幣在某個地址上他能幫你導回。技術上沒有這種東西。私鑰在誰手上,幣就在誰手上,這是錢包運作的基本規則,不會因為找對人就例外。

11. 為什麼現在得手比以前容易

這一節的數字都有時間性,以 2026 年前後公開的統計為準,不同機構的統計口徑不一樣,看的是量級和趨勢,不是精確值。

外洩的帳密現在是一批一批在賣的貨,明碼標價。某項統計顯示,2025 年的入侵事件裡有 22% 起於撞庫,而涉及外洩帳密的事件占 31%。資訊竊取程式那一側的規模更直觀:約 580 萬台受感染裝置、約 18 億筆帳密被竊,而被竊的密碼與工作階段 Cookie 出現在 86% 的入侵事件裡。常見的程式家族有 LummaC2、RedLine、Raccoon、Vidar 幾支。這類程式對加密貨幣特別有興趣,除了瀏覽器資料,還會專門找本機的錢包檔案。

架一個假登入頁現在是買服務,不用自己寫程式。資安公司 CloudSEK 分析過的一套工具 BlueKit,直接提供幣安、Coinbase、Bybit、KuCoin、OKX、Gate 登入畫面的複製樣板,還附帶自動接管帳號的功能。連即時轉發驗證碼這一段都幫你做好,買方要有的只是錢。

門號被轉走的速度變快了。遠端 eSIM 開通普及之後,號碼轉到另一張卡的時間被壓縮到五分鐘以內。以前這個流程要跑門市、要等,現在幾乎沒有緩衝。

電信客服的最後一道人工防線在鬆動。幾秒鐘的語音樣本就足以複製一個人的聲音,有分析指出 2026 年這一代的工具通過真人客服語音確認的比率大約在七到八成之間。另有統計顯示深偽詐騙的嘗試次數增加了 1,300%。所以「打電話去客服確認本人」這一關,現在越來越擋不住人。

官方標準已經動了,但市場沒跟上。NIST 的數位身分指引改版把簡訊與市話語音的一次性驗證碼歸入「受限的驗證方式」,最終版本在 2025 年 7 月底公開,列的理由正是門號被盜辦、信令協定攔截與即時轉發釣魚,整份指引裡被歸進這一類的就只有它一個。Google 也已宣布讓 Gmail 的簡訊兩階段驗證退場,改用 QR 碼、passkey 與驗證器 App。不過依某項調查,2024 年時仍有約 61% 的加密貨幣交易所把簡訊當成預設的第二道驗證。標準跟現況之間的落差,得由使用者自己在設定裡補上。

交易所這邊也在加東西。幣安在 2026 年 5 月 4 日發布了提幣鎖定(Withdraw Protection)功能,可以自己指定一到七天的期間封鎖鏈上提幣,官方說明表示連交易所也不能任意解除。這類功能各家陸續在做,名稱不一,值得進去翻一下自己用的那家有沒有。

關於統計數字的一個提醒:美國 FBI 的 IC3 把這類案件(統計名稱是 SIM swap)獨立列出之後,2024 年的數字是 982 件、損失 25,983,946 美元,而 2022 年是 2,026 件、72,652,571 美元。看起來像是在下降,但不能讀成威脅減少了。門號被盜辦多半只是第一步,後面還有動作,受害者多半是以「帳號被盜」「投資詐騙」「身分被冒用」去報案,所以這個類別本來就會被低估。同期英國 Cifas 的統計裡,未經授權的門號盜辦從 2023 年的 289 件跳到 2024 年的約 2,900 件,澳洲 IDCARE 也報告門號被轉走與盜辦的諮詢在 2024 年比前一年增加約 240%。統計口徑一換,方向就反過來了。

12. 境內交易所和境外交易所,被盜之後的處理差在哪

台灣的使用者很多是境內境外併用:台幣入金走 MAX 或 BitoPro,買完換成 USDT 再轉去幣安、Bybit、OKX、Gate、KuCoin、MEXC 做後續操作。平常這樣配沒問題,不過真出事的時候兩邊能走的路差很多,這會影響你要把哪一筆錢放在哪一邊。

客服窗口的距離不一樣。境內交易所有台灣的客服與中文書面往來,出事後要提出的資料、要走的流程比較好對接,警方也比較容易發函。境外交易所主要靠官方工單系統,回覆時間受時區和案件量影響,而且第一線常常是制式回覆,需要你自己把時間、交易編號、提幣紀錄整理得夠清楚才推得動。

資金落點不一樣。境內交易所帳戶裡通常有一部分是台幣,台幣走的是銀行體系,銀行這一端本來就有通報和圈存的機制,警方介入的著力點比較多。境外帳戶裡多半是幣,送出去就撤不回來,誰都沒辦法。出事後要拿出來的東西也不一樣:境內這邊你手上有台幣的交易明細和銀行匯款紀錄,警方讀得懂,也知道要往哪個銀行發函;境外帳號能提供的往往只有一串鏈上交易編號和英文介面的截圖,光是把這筆錢怎麼走的講清楚,就要多花好幾個來回。

可凍結的區間不一樣。不管境內境外,交易所能凍結的只有「還在自己系統裡」的那段。差別在於,境內交易所的台幣提領有銀行端的時間差,境外交易所的鏈上提幣可能在幾分鐘內就完成確認。所以同一個攻擊事件,境外帳號能反應的時間往往只有幾分鐘。

實務上的建議:把長期不動的部位跟每天在操作的部位分開放,別讓一個帳號同時是保險箱和收銀機。分開之後,被盜的當下你要搶救的金額會小很多,而保險箱那邊可以套上期間型提幣鎖定,本來就不需要隨時能動。如果你還在評估要用哪幾家,判斷標準整理在怎麼判斷交易所是不是合法的檢查清單

13. 三道門一次鎖上:交易所設定裡該打開的東西

把三道門一次鎖上,大概要花你四十分鐘。照門分組列,每一項都是進交易所的安全設定裡就能開的東西。各家的名稱和位置不同,而且介面改版很頻繁,所以這裡寫的是「要開什麼」,位置請在自己帳號的安全設定頁面找。

登入門

  • 把第二道驗證從簡訊改成驗證器 App;有 passkey 或實體安全金鑰選項的話直接用那個,即時轉發釣魚只有這種綁網域的方式擋得住。
  • 進去看帳號復原路徑還留著什麼。簡訊如果還在復原選項裡,前面做的都會被繞過。
  • 防釣魚碼。往後沒帶那串字的信件和簡訊,一律不是官方發的。
  • 交易所帳號換成一個只做這件事的信箱,那個信箱本身也開 passkey。
  • 每個月看一次裝置與工作階段清單,不認得的踢掉。這是對付 Cookie 被偷的主要手段。

提幣門

  • 提幣地址白名單,把自己常用的收款地址登錄進去。
  • 確認新地址等待時間是開著的,別為了圖方便關掉。
  • 長期不動的部位套上期間型提幣鎖定(有提供的話)。
  • 提幣通知信改寄到那個乾淨的信箱,並且打開手機推播。

交易門

  • API 金鑰清單整個看一遍,不記得是給誰用的一律刪掉。
  • 還在用的金鑰,確認提幣權限是關的
  • 能綁 IP 的就綁。
  • 一個服務配一組金鑰,不要共用。

下面這幾家的安全設定裡,上面講的功能大致都齊。用哪一家是你的事,重點是進去把該開的開起來:

Binance

Binance signup QR, scan to open Binance (Cryptonakta referral)領優惠註冊 →

代碼: CRYPTONAKTA
直接用 App 註冊嗎?註冊時在「推薦碼」欄位輸入 CRYPTONAKTA,才能享有優惠。
白名單、防釣魚碼、提幣鎖定、API 權限與 IP 綁定

Bybit

Bybit signup QR, scan to open Bybit (Cryptonakta referral)領優惠註冊 →

代碼: 5ZGKX#0
直接用 App 註冊嗎?註冊時在「推薦碼」欄位輸入 5ZGKX#0,才能享有優惠。
資金密碼、交易授權、防釣魚碼、白名單

OKX

OKX signup QR, scan to open OKX (Cryptonakta referral)領優惠註冊 →

代碼: 46938989
直接用 App 註冊嗎?註冊時在「推薦碼」欄位輸入 46938989,才能享有優惠。
API 金鑰可綁定 IP、防釣魚碼、裝置管理

Gate.io

Gate.io signup QR, scan to open Gate.io (Cryptonakta referral)領優惠註冊 →

代碼: VFIWUQTAUQ
直接用 App 註冊嗎?註冊時在「推薦碼」欄位輸入 VFIWUQTAUQ,才能享有優惠。
白名單、裝置與工作階段管理

KuCoin

KuCoin signup QR, scan to open KuCoin (Cryptonakta referral)領優惠註冊 →

代碼: CXEM4JP5
直接用 App 註冊嗎?註冊時在「推薦碼」欄位輸入 CXEM4JP5,才能享有優惠。
提幣白名單、交易密碼、API 權限分離

MEXC

MEXC signup QR, scan to open MEXC (Cryptonakta referral)領優惠註冊 →

代碼: 43zJH
直接用 App 註冊嗎?註冊時在「推薦碼」欄位輸入 43zJH,才能享有優惠。
白名單、裝置管理、API 權限設定

聯盟行銷揭露:部分連結為合作夥伴連結,我們可能會獲得佣金,但不會增加你的任何費用。本文並非投資建議。

順序建議:先做登入門(因為它擋住的路徑最多),再做交易門(因為刪金鑰只要三分鐘,效果立即),最後做提幣門(因為白名單設好後要等新地址的等待期跑完)。一次做不完的話,至少先把 API 金鑰清單清一遍,那是最快也最常被忽略的一項。

14. 這篇出現的名詞:一次對照清楚

這些詞在中文討論區常常直接用英文,或是被翻成好幾種不同說法,對照一次比較不會搞混。

  • 撞庫(credential stuffing):拿其他網站外洩的帳密組合,大量嘗試登入另一個網站。照著現成的清單一組一組試,完全不用猜。
  • 即時轉發釣魚(AiTM,adversary-in-the-middle):假登入頁把你輸入的內容同步送到真站,所以驗證碼也會一起被用掉。簡訊碼和驗證器碼在它面前一樣沒用。
  • 工作階段 Cookie(session cookie):登入成功後瀏覽器保存的「已通過驗證」通行證。被複製走的話,對方直接是登入狀態,過程中不會發生任何驗證事件。
  • 資訊竊取程式(infostealer):專門把瀏覽器密碼、Cookie、本機錢包檔案打包外送的惡意程式。破解版軟體與免費影音網站是常見感染入口。
  • TOTP:驗證器 App 產生的那種每三十秒換一次的六位數。比簡訊安全,但擋不住即時轉發。
  • Passkey/實體安全金鑰:跟網域綁定的驗證方式。因為驗證動作跟網址綁在一起,假網址得不到有效簽章,所以能從原理上擋住即時轉發釣魚。
  • 防釣魚碼(anti-phishing code):你自訂的一串字,官方通知會帶上它,用來分辨真假通知。
  • 提幣地址白名單:只允許提到事先登錄過的地址。新增地址通常會有等待時間。
  • API 金鑰權限:核發給程式的通行證上的權限設定,通常分成只讀、交易、提幣三種。給第三方的金鑰不要開提幣。
  • 門號被盜辦(SIM swap):攻擊者說服電信業者把你的號碼移到他持有的卡上。被說服的是客服或門市人員,你的手機從頭到尾沒被碰過。

常見問題

Q. Binance 怎麼一步步註冊?
1) 在 Binance 官方網站或 App 用電子郵件/手機註冊。2) 完成身分驗證(KYC)。3) 開啟 App 版 2FA。4) 註冊時在推薦碼欄位輸入 CRYPTONAKTA 即可獲得現貨交易手續費長期 10% 折扣。在法幣無法直接入金的地區,可在當地交易所買幣或穩定幣再轉入,或使用 P2P。
Q. 我已經用 Google Authenticator 了,還需要 passkey 嗎?
如果你的帳號金額不小,需要。驗證器 App 擋得住門號被盜辦這條路徑,但擋不住即時轉發釣魚,因為它產生的六位數一樣是「你把數字交出去」。Passkey 和實體安全金鑰跟網域綁定,假網址拿不到有效簽章,這是目前唯一能從原理上擋住轉發釣魚的方式。有提供這個選項的交易所直接開,沒有的話至少確認驗證器是主要方式、簡訊已經從登入和復原路徑退場。
Q. 簡訊驗證碼可以完全關掉嗎?
看交易所。有些平台把手機號碼綁在帳號復原流程裡,關不掉。這種情況下你能做的是:登入的第二道驗證改用驗證器或 passkey,然後到帳號設定裡確認簡訊不是復原選項之一。另外打去電信客服問問看,門號的異動或補辦能不能加限制。有沒有這種服務、叫什麼,每家不同,問了才知道。
Q. 有人登進我的帳號,但錢還在,我現在該做什麼?
這是最好的情況,因為錢還在交易所裡就代表還有煞車。順序是:換一台乾淨的裝置,先改信箱密碼並登出信箱所有工作階段、檢查轉寄規則,再到交易所登出所有裝置、刪光 API 金鑰、改密碼、重綁兩階段驗證,有緊急凍結入口的先按下去。做完再截圖存證、報案。不要在可能被感染的那台電腦上做這些事。
Q. 提幣白名單會不會害我自己臨時要提也提不出來?
會有一點不方便,這是設計上的取捨。新加入的地址通常要等 24 到 72 小時才生效,關閉白名單功能本身也可能觸發一段提幣限制。反過來說,那段延遲對攻擊者才是真正的阻礙,因為他們要的是速度。做法是事先把自己常用的收款地址都登錄好,臨時要用的時候就不必等。
Q. 我把 API 金鑰給了跟單機器人,這樣安全嗎?
只要那組金鑰沒有勾提幣權限,風險等級就低很多,但不是零。2022 年 12 月 3Commas 外洩約十萬組交易所 API 金鑰的事件裡,攻擊者做的正是在流動性差的交易對上用受害者資金下單,整個過程沒有任何提幣。所以除了不給提幣權限之外,還要綁定 IP、一個服務配一組金鑰、定期把不用的刪掉。
Q. 幣已經上鏈出去了,報案還有意義嗎?
有,但期待值要放對位置。上鏈確認之後沒有人撤得掉,報案的作用是取得正式案件編號,讓檢警有立場向資金流入的那家交易所發出凍結請求。如果對方把幣送進另一家交易所,這是唯一有機會攔下來的路徑,快慢決定成敗。如果進了個人錢包、混幣器或跨了鏈,個人層面能做的就很少了。
Q. 有人在 LINE 私訊說可以幫我把幣追回來,可信嗎?
不可信。這是針對被盜受害者的第二次詐騙,在台灣幾乎都從 LINE 私訊或社團留言開始。他們會出示看起來很專業的鏈上追蹤報告,然後要求前期費用、保證金或解凍手續費。有沒有先跟你要錢,看這個就夠了:檢警和交易所的官方管道從頭到尾不會向你收費。宣稱能「駭回來」的更是不存在的技術。
Q. 我的手機突然沒訊號,是不是門號被盜辦了?
有可能,但不一定。基地台維護、SIM 卡接觸不良、欠費都會造成同樣現象。判斷方式是:關機重開、換個地點試試,如果無服務狀態持續而且找不到原因,立刻用別的電話打給電信客服確認門號狀態。同時期如果又收到門號異動通知、或是交易所寄來你沒申請的驗證信,那就要當成正在進行中的攻擊來處理。
Q. 如果是交易所自己出問題導致我被盜,他們會賠嗎?
賠付案例存在,但那是例外。2021 年 Coinbase 那次至少六千名使用者受影響的事件,最後是平台賠付並修正了流程,原因是破口出在他們自己的簡訊型帳號復原流程。多數情況不是這樣,責任會被歸回「驗證方式由使用者自己保管」,尤其是帳密外流、裝置被感染、API 金鑰自己給出去這幾種。所以把三道門鎖好,是比事後爭執更有效的做法。
本文是資安說明,不是法律或偵查建議。報案流程、電信業者提供哪些防護、怎麼稱呼,以及交易所各項安全功能的名稱和行為,都會隨地區與時間變動,實際作法請以主管機關、你的電信業者與交易所官方公告為準。文中提到的事件與統計均標示了來源機關與年份,不同機構的統計口徑不同。

接下來:交易所怎麼挑、要看哪些安全設定

編輯準則獨立加密貨幣編輯 · 誠實、不誇大 · 本文並非投資建議。
🌐 繁體中文