交易所帳號被盜:你只鎖了一道門,另外兩道一直開著
登入門、提幣門、交易門各有各的鎖。哪些路徑不需要你上當就會被打開,被盜之後哪些錢還追得回來。
| 你想問的 | 一句話回答 |
|---|---|
| 帳號只有一個入口嗎? | 有三個。登入門、提幣門、交易門,各自要鎖 |
| 開了兩階段驗證夠嗎? | 不夠。復原路徑、即時轉發釣魚、Cookie 竊取各自繞過它 |
| 最該優先顧哪個帳號? | 信箱。重設密碼的信寄到那裡 |
| 提幣白名單擋得住什麼? | 只擋提幣。API 下單完全不受它管 |
| 已經被盜了先做什麼? | 信箱、交易所、門號,照這個順序,別倒過來 |
| 什麼時候還追得回來? | 幣還沒離開交易所的那段時間,通常以分鐘計 |
| 台灣要打去哪裡? | 165 反詐騙專線與警局,但一定是先鎖帳號再報案 |
1. 「我不會被騙」擋得住一半,另一半根本沒人跟你講過話
2. 一個交易所帳號有三道門:登入門、提幣門、交易門
3. 登入門是怎麼被打開的:舊密碼、即時轉發、門號、Cookie
4. 開了兩階段驗證,為什麼還是有人登得進來
5. 信箱才是總鑰匙:重設密碼的信寄到哪裡,破口就在哪裡
6. 提幣門:白名單和等待時間,實際擋得住什麼
7. 交易門:沒有提幣權限,餘額照樣會少
8. 已經被盜了:信箱、帳號、門號,這個順序不能倒過來
9. 錢現在停在哪一格,決定了追不追得回來
10. 打 165 之前先做什麼?報案管道與第二次上當
11. 為什麼現在得手比以前容易
12. 境內交易所和境外交易所,被盜之後的處理差在哪
13. 三道門一次鎖上:交易所設定裡該打開的東西
14. 這篇出現的名詞:一次對照清楚
你的手機突然沒訊號,或者你早上打開 App 發現多了幾筆自己沒下過的單。這兩件事看起來完全不像同一種攻擊,但它們撬的是同一個帳號上、不同的兩道門。這篇不談哪一家交易所被駭過,談的是一個帳號結構上有幾個入口、每個入口用什麼鎖、以及錢跑到哪一格之後就真的追不回來了。
1. 「我不會被騙」擋得住一半,另一半根本沒人跟你講過話
台灣的反詐宣導做得很密集。165 的預警簡訊、銀行 App 的跳窗、新聞台每天播的假投資群組案例,講的大致上都是同一組原則:陌生連結不要點、自稱客服的人不要理、不認識的人拉你進的群不要進。這套訓練確實有用,也確實讓很多人躲過了假平台。
問題出在,把交易所帳號被盜的案例攤開來看,手法可以分成兩堆,而這兩堆需要你配合的程度差非常多。
第一堆需要你親自動手。你把帳號密碼輸進一個排版跟官網一模一樣的頁面,或者有人在電話那頭用著急的語氣要你把六位數的驗證碼念出來。這一堆就是反詐宣導在講的東西,你只要撐住不上當,它打不開。
第二堆完全不需要你做任何事。攻擊者拿你幾年前在某個論壇、某個購物網站外洩的帳密組合,一組一組往交易所丟;或者他帶著偽造的證件走進電信門市,把你的門號補辦到他手上的一張卡;或者你為了看某部影集、為了裝某個破解版軟體而下載的那個執行檔,正在背景把瀏覽器裡的登入狀態打包送出去。這一堆從頭到尾沒有人跟你講過話,沒有連結給你點,也就沒有上不上當這回事。
「我不會被騙」擋得住第一堆。第二堆得靠別的東西擋,而且擋法完全不一樣。下面這幾句話在論壇和群組裡很常見,實際上多半只對了一半:
| 常聽到的說法 | 實際上 |
|---|---|
| 密碼設得又長又複雜就安全了 | 四條路裡沒有一條在猜你的密碼。撞庫是拿你在別站用過的同一組來試,另外三條根本繞過密碼,設多長都一樣 |
| 我開了兩階段驗證,應該沒事 | 復原路徑如果還留著簡訊,那邊是通的;即時轉發釣魚會把你輸入的驗證碼原封不動送進真站;Cookie 被整包偷走的時候,根本沒有「驗證」這個步驟發生 |
| 我設了提幣白名單,幣搬不走 | 白名單只鎖住提幣。API 金鑰被拿去下單的話,餘額照樣縮水,而且提幣紀錄上一筆都不會有 |
| 我用硬體錢包,這些跟我無關 | 冷錢包保護的是冷錢包裡那些。放在交易所的那部分,鑰匙一直在交易所手上,兩邊是分開的帳 |
| 真出事交易所會賠 | 賠過的案例存在,但那是例外。多數情況會回到「驗證方式由使用者自己保管」 |
| 手機突然沒訊號,應該是基地台的問題 | 有可能,但長時間無服務又查不出原因時,門號被轉走也是其中一種解釋 |
| 被盜之後找人代追回就好 | 先收費的代追回是專門針對受害者的第二次詐騙 |
2. 一個交易所帳號有三道門:登入門、提幣門、交易門
把帳號想成一個空間,會比想成「一組帳密」準確得多。這個空間有三道門,各自通往不同的動作,各自用不同的鎖。
登入門是你每天走的那道。密碼、第二道驗證、還有一個大家幾乎不會去看的東西:帳號復原路徑。忘記密碼、換手機、驗證器 App 掉了,交易所總得留一條讓你回來的路,而那條路就是一道側門。
提幣門在登入門後面。有人登進你的帳號,不代表他能馬上把幣送出去。地址白名單、新地址的等待時間、期間型的提幣鎖定,這些機制全部只作用在這道門上。
交易門是最少人知道的一道,因為它不一定要經過登入。API 金鑰是你自己核發給程式用的通行證,跟單機器人、網格機器人、記帳工具、報稅工具都會跟你要。金鑰一旦外流,對方不用密碼、不用驗證碼,直接就能在你帳號裡下單。
| 門 | 怎麼被打開 | 用什麼鎖 | 常見的誤解 |
|---|---|---|---|
| 登入門 | 密碼+第二道驗證+帳號復原路徑 | Passkey 或驗證器 App、把簡訊從復原路徑拿掉、先把信箱顧好 | 以為開了兩階段驗證就結束了 |
| 提幣門 | 送出一筆提幣 | 提幣地址白名單+新地址等待時間、期間型提幣鎖定 | 以為鎖了這道就全部鎖住了 |
| 交易門 | API 金鑰的權限 | 權限分離、綁定 IP、刪掉不用的金鑰、絕不開提幣權限 | 不知道有這道門 |

三道門要分開檢查。你可以在同一個晚上把三道全鎖好,但不能指望鎖了一道就順便鎖到另外兩道。
3. 登入門是怎麼被打開的:舊密碼、即時轉發、門號、Cookie
登入門是路徑最多的一道,而且大部分路徑跟你的密碼夠不夠強沒有關係。
最省力的一條是拿舊密碼直接試。這個比例被測過很多次,大致都落在八成到八成五:同一組密碼在不同網站重複用。被整理進撞庫清單的信箱地址規模大約二十億筆。攻擊者不需要猜,他手上有現成的表,寫個腳本一組一組丟進交易所的登入頁面,中了就中了。你在某個早就倒掉的購物站用過的那組帳密,如果跟交易所是同一組,這條路就是通的。
第二條是即時轉發釣魚。這個比一般人想的假網站厲害一截。傳統假網站是把你的帳密存起來,之後有人再去登入;即時轉發的做法是,你在假頁面上打的每一個字元,後台同步往真的交易所送。你輸入密碼,真站要求驗證碼,假頁面就跟著跳出驗證碼欄位,你把驗證碼打進去,那一秒攻擊者那邊的登入就成立了。不管是簡訊碼還是驗證器跳出來的六位數,在這條路徑上都一樣擋不住。因為它們的原理都是「你把一段數字交出去」,而數字被轉手了。
第三條是門號被盜辦。攻擊者不會來動你的手機,他去動的是電信這一端:打客服說手機遺失要補卡,或者帶著弄來的證件走進門市辦補辦。整個過程沒有任何一個步驟在破解你的裝置或帳號,被說服的是櫃台的人。所以你的密碼多強、手機多新,這條路都不受影響。號碼一到對方手上,所有寄到那個號碼的簡訊驗證碼就跟著換了收件人。另外,電信網路的信令系統本身也有漏洞,掌握到那層存取權的人可以直接把簡訊撈走,連你的電信帳號都不用碰。
第四條最安靜,也最常被漏掉:工作階段 Cookie 被整包偷走。你登入之後,瀏覽器會存一張「這個人已經通過驗證了」的通行證,這樣你切分頁、關視窗再打開才不用重登。資訊竊取程式做的事就是把這張通行證連同存在瀏覽器裡的密碼一起打包送出去。攻擊者把它貼進自己的瀏覽器,就直接是登入狀態。他不需要密碼,不需要驗證碼,因為從頭到尾沒有發生任何一次登入。這類程式在台灣最常見的感染入口是破解版軟體、免費影音網站上的播放器外掛、還有各種「一鍵啟用」的工具。從中鏢到帳密被送出去,通常只要幾分鐘。
備份.txt、助記詞.docx 這種文件。如果你曾經把助記詞打在電腦裡,那就是另一個要立刻處理的洞,做法在助記詞外洩的搶救流程那篇。4. 開了兩階段驗證,為什麼還是有人登得進來
兩階段驗證是該開的,開了之後帳號的難度確實往上跳一級。但它擋得住的是「別人只有你的密碼」這一種情況,剩下三種情況它管不到,而這三種都很常見。
第一種,復原路徑還留著簡訊。你把登入的第二道驗證改成了驗證器 App,覺得簡訊已經退場了。但交易所的「忘記密碼」「無法使用驗證器」那條流程,往往還是靠簡訊或信箱驗證身分。攻擊者根本不會去正面挑戰你的驗證器,他走復原流程。門號在他手上的時候,這條路是開的。
這裡有個很常被講錯的案例。2021 年 Coinbase 有至少六千名使用者的帳號被盜,資產被搬走,時間落在該年三月到五月二十日之間。這件事在中文討論裡幾乎都被寫成門號被盜辦,但實際上不是。真正的破口是簡訊型帳號復原流程本身的缺陷:攻擊者已經掌握了受害者的信箱、密碼與電話號碼,也能存取受害者的信箱,然後利用那個流程缺陷繞過了簡訊兩階段驗證。那些帳密,Coinbase 研判是更早之前釣魚蒐集到的。Coinbase 後來賠付了損失並修正流程。復原流程本身就是另一道門,它的安全等級跟你正門的鎖沒有關係。
第二種,即時轉發釣魚。上一節講過,驗證器的六位數在轉發面前跟簡訊一樣會過。能從結構上擋住這條的只有跟網域綁定的驗證方式,也就是 passkey 和實體安全金鑰。它們的原理是驗證動作跟網址綁在一起,假網址就是簽不出正確的東西,跟使用者當下有沒有警覺無關。
第三種,Cookie 被偷走。這一種最徹底,因為它讓兩階段驗證沒有介入的時機。兩階段驗證是在「有人正在登入」的當下跳出來問一句,但偷 Cookie 的人跳過了登入這個動作,系統看到的是一個早就通過驗證的工作階段在正常使用。交易所那一端看到的畫面是:這個帳號早就驗證過了,現在還在正常使用中,沒有任何一個環節需要再問一次。所以這條路徑靠換更強的驗證方式解決不了,只能靠兩件事:定期到安全設定裡把不認得的裝置和工作階段踢掉,以及不要在會亂裝東西的那台電腦上開交易所。
把三種情況排在一起看比較清楚:
| 驗證方式 | 擋得住門號被盜辦嗎 | 擋得住即時轉發釣魚嗎 | 擋得住 Cookie 被偷嗎 |
|---|---|---|---|
| 簡訊(SMS)驗證碼 | 擋不住 | 擋不住 | 擋不住 |
| 驗證器 App(TOTP) | 擋得住 | 擋不住 | 擋不住 |
| Passkey/實體安全金鑰 | 擋得住 | 擋得住 | 擋不住(目標是登入之後的工作階段) |
| 定期清裝置與工作階段+保持電腦乾淨 | 不適用 | 不適用 | 這條路徑目前唯一有效的做法 |
這張表最上面那一行,連美國官方的身分驗證標準都已經把簡訊碼降級了,後面會再提。
5. 信箱才是總鑰匙:重設密碼的信寄到哪裡,破口就在哪裡
台灣人很習慣用手機號碼綁定一切服務,所以講到帳號安全,直覺會先想到門號。但把交易所帳號的連鎖反應倒著推一次,起點幾乎都在信箱。
理由很單純:交易所的重設密碼連結寄到信箱、變更提幣白名單的確認信寄到信箱、新裝置登入的驗證信寄到信箱。信箱先被打開的話,交易所在順序上只是下一站。你在交易所這一端把鎖換得再好,都補不上這個順序。
信箱被入侵之後,攻擊者通常不會急著改你的密碼,因為改了你會發現。比較常見的做法是安靜地留一條後路:設一條轉寄規則,把含有特定關鍵字的信同步寄一份到他的信箱;或是在「篩選器」裡設一條規則,把交易所寄來的信自動標成已讀丟進封存,讓你完全看不到通知;或是加一個復原信箱、換掉復原電話。做完這些之後他可以離開好幾天,而你的信箱看起來一切正常。
還有一件小事影響意外地大:不少人的交易所帳號用的是那個從國中用到現在、註冊過幾百個網站的信箱。那個信箱幾乎一定出現在某份外洩名單裡。換一個乾淨的、專門用途的信箱,成本只有半小時,卻直接把撞庫這條路徑的命中率壓下去。
6. 提幣門:白名單和等待時間,實際擋得住什麼
提幣門是唯一「就算有人已經登進來,還能再擋一次」的地方,所以值得花時間設。各家交易所的功能名稱不一樣,但大致上會有這幾種東西,實際名稱與行為請以你用的那家公告為準。
提幣地址白名單:只有你事先登錄過的地址才能收到幣。設好之後,有人在你帳號裡輸入一個陌生地址,系統直接不讓他送。這是三道門裡效果最直接的一把鎖。
新地址的等待時間:白名單不是加了就馬上能用。有些交易所會對新加入的地址套上 24、48 或 72 小時的等待,這段時間你會收到通知,也就有機會反應。同樣的,把白名單功能關掉這個動作本身也可能觸發限制,例如關閉後 24 小時內不得提幣。這種延遲對正常使用者是小麻煩,對攻擊者是致命的,因為他要的是速度。
期間型的提幣鎖定:部分交易所提供一種自己設定天數的鎖,在那段期間內任何鏈上提幣都送不出去。適合長期放著不動的部位。
防釣魚碼:你自己設一句話或一串字,之後交易所寄給你的官方信件和簡訊都會帶上它。沒有帶那串字的,就不是官方發的。這對辨識假通知信非常有效,而且設定只要一分鐘。
裝置與工作階段管理:安全設定裡通常有一頁列出目前登入中的裝置。這一頁是對付 Cookie 被偷那條路徑的主要工具,值得每個月看一次。
那麼提幣門擋不住什麼?兩件事。第一,它擋不住交易門,這是下一節的主題。第二,如果攻擊者已經完整控制了你的登入門和信箱,他有機會走一次「關閉白名單」的流程,只是那個流程會被延遲和通知擋一段時間。所以提幣門真正的作用是替你拖住幾個小時,沒辦法把門永遠焊死。拖到的那幾個小時要拿來做什麼,後面會講。
另外提醒一件容易誤會的事:提幣被卡住不一定代表被盜。交易所因為風控、KYC 或來源審查而暫停一筆提幣是常態,那是另一組原因,整理在交易所凍結提領與鎖帳號的五種原因;如果只是狀態一直停在處理中,判斷方式在提領一直「處理中」怎麼看。
7. 交易門:沒有提幣權限,餘額照樣會少
交易門最少人討論,卻最容易讓人措手不及:就算對方一毛錢都提不出去,你的餘額還是會少。
API 金鑰是你核發給程式使用的通行證。跟單機器人、網格機器人、量化策略平台、記帳工具、報稅工具,都會請你到交易所後台產一組金鑰貼給它。產金鑰的時候可以勾權限:只讀、交易、提幣。多數人會勾到「交易」,因為機器人要下單。這一勾,交易門就開了。
2022 年 12 月的 3Commas 事件是這件事最清楚的證據。這是一個跟單與機器人服務,外洩的規模大約十萬組交易所 API 金鑰。拿到金鑰的人做的不是提幣,因為那些金鑰多半沒有提幣權限。他們做的是在流動性很差的交易對上下單:先在別的帳號掛好單,再用受害者的資金去吃掉那些單,價差就是他們的獲利,受害者帳戶裡的資產就這樣換成了一堆沒人要的代幣。整個過程沒有任何一筆提幣紀錄,白名單完全沒有作用,因為根本沒動到提幣門。同期還有仿冒 3Commas 網站的釣魚頁在蒐集金鑰。另一個類似案例是透過機器人服務 Skyrex 外流的金鑰,被用來在幣安帳號裡下了大約一百萬美元的 AXS 買單。
除了不給提幣權限,還有三件事可以做。第一,綁定 IP。多數交易所允許你限制金鑰只能從特定 IP 呼叫,機器人跑在雲端主機上的話這件事很好設,金鑰被偷了也沒辦法從別的地方用。第二,一個服務一組金鑰,不要共用,這樣哪邊出事你砍哪一組。第三,定期清掉不用的。很多人的帳號裡躺著三年前試用某個工具留下的金鑰,那個工具的公司可能早就沒了,資料庫還在某個地方。交易所各項功能的整理那篇有講機器人和跟單這些功能各自在做什麼,可以順便回頭檢查一次你到底開過哪些。
8. 已經被盜了:信箱、帳號、門號,這個順序不能倒過來
如果現在就是出事的當下,順序比動作本身更重要。順序錯了,你做的事會被對方一件一件還原回去。
第一步:換一台乾淨的裝置。先換裝置,因為被感染的那台電腦會把你剛改好的新密碼再送出去一次,等於白改。手邊有另一台電腦或用手機的行動網路都可以,重點是不要用那台可疑的。
第二步:信箱。先改信箱密碼,接著把所有裝置登出(Gmail 這類服務都有「登出所有工作階段」),然後進設定把轉寄規則、篩選器、復原信箱、復原電話逐條看過,不認得的刪掉。這一步排在交易所前面,因為信箱沒鎖住的話,你在交易所改的密碼對方可以再重設一次。
第三步:交易所。能做的事按重要性排:向客服申請帳號凍結或提幣暫停(多數交易所在 App 內有緊急凍結的入口,先找那個)、登出所有裝置、刪掉全部 API 金鑰、改密碼、重綁兩階段驗證。API 金鑰要記得刪,很多人只改密碼,結果交易門還開著。
第四步:門號。如果你發現手機長時間沒有訊號、收不到簡訊、或者收到「門號已於某門市完成補辦」這類通知,立刻打給電信業者的客服處理。每家電信能不能設、叫什麼名字都不一樣,直接打客服問最準:「我要限制門號被異動或補辦,有什麼可以設。」
第五步:留證據。把提幣紀錄、交易紀錄、登入紀錄、收到的通知信、對方地址與鏈上交易編號(TXID)全部截圖存下來,記下每件事發生的時間。這些是報案和後續交涉時唯一有用的東西,而且交易所的紀錄查詢介面有時候會有顯示期限。
第六步才是報案。管道和細節後面會講。之所以排在後面,是因為報案需要時間,而能凍結的那個區間可能只有幾分鐘。先把門鎖上,再去做需要排隊的事。
9. 錢現在停在哪一格,決定了追不追得回來
被盜之後最想知道的通常是同一個問題:還拿得回來嗎。這題沒有標準答案,但有一個很好用的判斷方式:看錢現在停在哪一格。停的位置決定了還有沒有人有權限動它。
| 錢現在在哪 | 追回餘地 | 由什麼決定 |
|---|---|---|
| 還在交易所帳號裡,沒提出去 | 有 | 你多快把帳號鎖住。這是交易所唯一有權限凍結的區間 |
| 提幣已經送出,還在審核或等待中 | 可能有 | 如果有提幣等待或安全保留在跑,取消請求還來得及送達 |
| 已經上鏈而且確認完成 | 幾乎沒有 | 鏈上確認完成=不可逆。之後屬於追蹤與報案的範圍 |
| 進到另一家交易所的帳號 | 有限 | 靠檢警對該交易所發出凍結請求,早一個小時差很多 |
| 進到個人錢包、混幣器或跨鏈之後 | 幾乎沒有 | 個人層面能做的事很少 |
| 沒有提幣,是被下單吃掉的 | 幾乎沒有 | 成交的單子不在取消範圍,只能看交易所願不願意個案檢視 |
幣還在交易所裡的那段時間,是整條時間軸上唯一有煞車的一段,而那段時間往往用分鐘計算,所以上一節才把鎖帳號排在報案前面。至於各種情境下追回機率的完整判斷,加密貨幣被詐騙錢拿不拿得回來那篇寫得比較細,包含向誰申請、要準備什麼。
10. 打 165 之前先做什麼?報案管道與第二次上當
台灣這邊的正式管道有兩個:165 反詐騙諮詢專線,以及到警察局(分局偵查隊或派出所)製作筆錄正式報案。165 適合在還搞不清楚狀況時先問、先通報,警局報案則是取得受理案件證明、讓案件進入偵辦流程的地方。跨境的金流追查通常需要正式案件編號才推得動。
報案之前,先把帳號鎖住。不能倒過來。上面那張表已經寫過,能凍結的區間只存在於幣還在交易所的時候,而那可能只有幾分鐘到幾小時。打電話、到警局、做筆錄,這些加起來很容易就是一兩個小時。你在等待的那段時間,如果 API 金鑰還沒刪、裝置還沒登出、客服工單還沒送,那段能搶救的時間就這樣過掉了。
所以實際的動線是:換一台乾淨的裝置、鎖信箱、鎖交易所、聯絡電信、截圖存證,做完這些再打 165 或直接去警局,同時送出交易所的官方工單。工單要寫清楚的東西:帳號識別資訊、你認為被入侵的時間區間、未經授權的提幣或成交紀錄、對方地址與鏈上交易編號、以及你已經採取了哪些措施。境外交易所的第一線常是罐頭回覆,資料越完整越可能被升級處理。
還有一種變形:對方說可以幫你「駭回來」,或者說你的幣在某個地址上他能幫你導回。技術上沒有這種東西。私鑰在誰手上,幣就在誰手上,這是錢包運作的基本規則,不會因為找對人就例外。
11. 為什麼現在得手比以前容易
這一節的數字都有時間性,以 2026 年前後公開的統計為準,不同機構的統計口徑不一樣,看的是量級和趨勢,不是精確值。
外洩的帳密現在是一批一批在賣的貨,明碼標價。某項統計顯示,2025 年的入侵事件裡有 22% 起於撞庫,而涉及外洩帳密的事件占 31%。資訊竊取程式那一側的規模更直觀:約 580 萬台受感染裝置、約 18 億筆帳密被竊,而被竊的密碼與工作階段 Cookie 出現在 86% 的入侵事件裡。常見的程式家族有 LummaC2、RedLine、Raccoon、Vidar 幾支。這類程式對加密貨幣特別有興趣,除了瀏覽器資料,還會專門找本機的錢包檔案。
架一個假登入頁現在是買服務,不用自己寫程式。資安公司 CloudSEK 分析過的一套工具 BlueKit,直接提供幣安、Coinbase、Bybit、KuCoin、OKX、Gate 登入畫面的複製樣板,還附帶自動接管帳號的功能。連即時轉發驗證碼這一段都幫你做好,買方要有的只是錢。
門號被轉走的速度變快了。遠端 eSIM 開通普及之後,號碼轉到另一張卡的時間被壓縮到五分鐘以內。以前這個流程要跑門市、要等,現在幾乎沒有緩衝。
電信客服的最後一道人工防線在鬆動。幾秒鐘的語音樣本就足以複製一個人的聲音,有分析指出 2026 年這一代的工具通過真人客服語音確認的比率大約在七到八成之間。另有統計顯示深偽詐騙的嘗試次數增加了 1,300%。所以「打電話去客服確認本人」這一關,現在越來越擋不住人。
官方標準已經動了,但市場沒跟上。NIST 的數位身分指引改版把簡訊與市話語音的一次性驗證碼歸入「受限的驗證方式」,最終版本在 2025 年 7 月底公開,列的理由正是門號被盜辦、信令協定攔截與即時轉發釣魚,整份指引裡被歸進這一類的就只有它一個。Google 也已宣布讓 Gmail 的簡訊兩階段驗證退場,改用 QR 碼、passkey 與驗證器 App。不過依某項調查,2024 年時仍有約 61% 的加密貨幣交易所把簡訊當成預設的第二道驗證。標準跟現況之間的落差,得由使用者自己在設定裡補上。
交易所這邊也在加東西。幣安在 2026 年 5 月 4 日發布了提幣鎖定(Withdraw Protection)功能,可以自己指定一到七天的期間封鎖鏈上提幣,官方說明表示連交易所也不能任意解除。這類功能各家陸續在做,名稱不一,值得進去翻一下自己用的那家有沒有。
12. 境內交易所和境外交易所,被盜之後的處理差在哪
台灣的使用者很多是境內境外併用:台幣入金走 MAX 或 BitoPro,買完換成 USDT 再轉去幣安、Bybit、OKX、Gate、KuCoin、MEXC 做後續操作。平常這樣配沒問題,不過真出事的時候兩邊能走的路差很多,這會影響你要把哪一筆錢放在哪一邊。
客服窗口的距離不一樣。境內交易所有台灣的客服與中文書面往來,出事後要提出的資料、要走的流程比較好對接,警方也比較容易發函。境外交易所主要靠官方工單系統,回覆時間受時區和案件量影響,而且第一線常常是制式回覆,需要你自己把時間、交易編號、提幣紀錄整理得夠清楚才推得動。
資金落點不一樣。境內交易所帳戶裡通常有一部分是台幣,台幣走的是銀行體系,銀行這一端本來就有通報和圈存的機制,警方介入的著力點比較多。境外帳戶裡多半是幣,送出去就撤不回來,誰都沒辦法。出事後要拿出來的東西也不一樣:境內這邊你手上有台幣的交易明細和銀行匯款紀錄,警方讀得懂,也知道要往哪個銀行發函;境外帳號能提供的往往只有一串鏈上交易編號和英文介面的截圖,光是把這筆錢怎麼走的講清楚,就要多花好幾個來回。
可凍結的區間不一樣。不管境內境外,交易所能凍結的只有「還在自己系統裡」的那段。差別在於,境內交易所的台幣提領有銀行端的時間差,境外交易所的鏈上提幣可能在幾分鐘內就完成確認。所以同一個攻擊事件,境外帳號能反應的時間往往只有幾分鐘。
13. 三道門一次鎖上:交易所設定裡該打開的東西
把三道門一次鎖上,大概要花你四十分鐘。照門分組列,每一項都是進交易所的安全設定裡就能開的東西。各家的名稱和位置不同,而且介面改版很頻繁,所以這裡寫的是「要開什麼」,位置請在自己帳號的安全設定頁面找。
登入門
- 把第二道驗證從簡訊改成驗證器 App;有 passkey 或實體安全金鑰選項的話直接用那個,即時轉發釣魚只有這種綁網域的方式擋得住。
- 進去看帳號復原路徑還留著什麼。簡訊如果還在復原選項裡,前面做的都會被繞過。
- 設防釣魚碼。往後沒帶那串字的信件和簡訊,一律不是官方發的。
- 交易所帳號換成一個只做這件事的信箱,那個信箱本身也開 passkey。
- 每個月看一次裝置與工作階段清單,不認得的踢掉。這是對付 Cookie 被偷的主要手段。
提幣門
- 開提幣地址白名單,把自己常用的收款地址登錄進去。
- 確認新地址等待時間是開著的,別為了圖方便關掉。
- 長期不動的部位套上期間型提幣鎖定(有提供的話)。
- 提幣通知信改寄到那個乾淨的信箱,並且打開手機推播。
交易門
- 把API 金鑰清單整個看一遍,不記得是給誰用的一律刪掉。
- 還在用的金鑰,確認提幣權限是關的。
- 能綁 IP 的就綁。
- 一個服務配一組金鑰,不要共用。
下面這幾家的安全設定裡,上面講的功能大致都齊。用哪一家是你的事,重點是進去把該開的開起來:
Binance
聯盟行銷揭露:部分連結為合作夥伴連結,我們可能會獲得佣金,但不會增加你的任何費用。本文並非投資建議。
14. 這篇出現的名詞:一次對照清楚
這些詞在中文討論區常常直接用英文,或是被翻成好幾種不同說法,對照一次比較不會搞混。
- 撞庫(credential stuffing):拿其他網站外洩的帳密組合,大量嘗試登入另一個網站。照著現成的清單一組一組試,完全不用猜。
- 即時轉發釣魚(AiTM,adversary-in-the-middle):假登入頁把你輸入的內容同步送到真站,所以驗證碼也會一起被用掉。簡訊碼和驗證器碼在它面前一樣沒用。
- 工作階段 Cookie(session cookie):登入成功後瀏覽器保存的「已通過驗證」通行證。被複製走的話,對方直接是登入狀態,過程中不會發生任何驗證事件。
- 資訊竊取程式(infostealer):專門把瀏覽器密碼、Cookie、本機錢包檔案打包外送的惡意程式。破解版軟體與免費影音網站是常見感染入口。
- TOTP:驗證器 App 產生的那種每三十秒換一次的六位數。比簡訊安全,但擋不住即時轉發。
- Passkey/實體安全金鑰:跟網域綁定的驗證方式。因為驗證動作跟網址綁在一起,假網址得不到有效簽章,所以能從原理上擋住即時轉發釣魚。
- 防釣魚碼(anti-phishing code):你自訂的一串字,官方通知會帶上它,用來分辨真假通知。
- 提幣地址白名單:只允許提到事先登錄過的地址。新增地址通常會有等待時間。
- API 金鑰權限:核發給程式的通行證上的權限設定,通常分成只讀、交易、提幣三種。給第三方的金鑰不要開提幣。
- 門號被盜辦(SIM swap):攻擊者說服電信業者把你的號碼移到他持有的卡上。被說服的是客服或門市人員,你的手機從頭到尾沒被碰過。










