教學
交易所帳戶安全設定清單:兩步驗證、防釣魚與提幣白名單(幣安、OKX)
先開 Passkey 或驗證器 App 兩步驗證、設防釣魚碼、開提幣白名單,再給信箱加兩步驗證;截至 2026 年 10 月幣安、OKX 都支援這三項。
先看結論
- 兩步驗證用 Passkey 或驗證器 App,不要只靠簡訊,防 SIM 卡劫持
- 幣安改動或關閉提幣白名單,可能觸發 24、48 或 72 小時提幣暫停(截至 2026 年 10 月)
- OKX 新地址提幣鎖定 24 小時,驗證地址預設 30 天有效
- 2024 年 6 月 OKX 有用戶遭 SIM 卡劫持,帳戶被新建帶提幣權限的 API 金鑰
- 疑似被盜先「禁用帳戶」或「凍結帳戶」,再改密碼、查信箱
本頁目錄 10 節
交易所帳戶被盜,多半不是平台被黑,而是釣魚網站騙走了密碼,或驗證碼外洩。下面這份清單適用於幣安、OKX,也適用於 MAX、BitoPro(幣託)等本地登記平台,花半小時設好,能擋掉大部分常見盜號手法。
交易所帳戶必做的 10 項安全設定是哪些?
下面 10 項按重要程度排列,前 4 項今天就該做完。
- 兩步驗證用 Passkey 或驗證器 App,不要只靠簡訊。 騙子可能冒名補辦你的手機 SIM 卡,藉此截走簡訊驗證碼(也就是「SIM 卡劫持」),這是常見的盜號手法。
- 給交易所用一個專用信箱,並給信箱本身開兩步驗證。 交易所改密碼、重設驗證器都要經過信箱,信箱失守等於整個帳戶失守。
- 設定防釣魚碼。 設好之後,平台發來的正式郵件都會帶上這串字,沒有或不對的就是假郵件。
- 開啟提幣地址白名單。 只准提到你事先加入並驗證過的地址,新地址還要過一段冷靜期,攻擊者就算登入也很難馬上把幣轉走。
- 登入密碼獨立、夠長、不與其他網站重複。 建議 12 位以上,用密碼管理器生成和儲存,不要用生日、電話或舊密碼改一個字。
- 永遠從書籤進入官網或從官方應用商店下載 App。 不點搜尋引擎廣告、社群群組或私訊裡的連結,仿冒網站常常買廣告排在前面。
- 每月檢查一次裝置管理與登入記錄。 看到不認識的裝置、陌生城市的登入,立刻踢掉並改密碼。
- 如果你用交易機器人或記帳工具連線交易所(需要建立 API 金鑰),只勾選「讀取」和「交易」,不要開「提幣」,並限定只能從固定的 IP 使用,不再用了就刪除。
- 不在公共 Wi-Fi 上登入或提幣。 在咖啡店、機場要操作,改用手機自己的流量。
- 資產分層存放。 交易所只放近期要交易或出金的資金,長期持有的部分放到自己掌握私鑰的錢包。
這 10 項裡,常被忽略的是第 2 項和第 8 項。很多人給交易所開了驗證器,卻讓註冊信箱只用一組舊密碼;也有人為了跟單或網格機器人建了 API 金鑰,幾個月後忘了刪,權限還開著。
兩步驗證該用 Passkey、驗證器 App 還是簡訊?
優先用 Passkey,其次是驗證器 App,簡訊只當備用。
**Passkey(通行金鑰)**是用手機或電腦的指紋、臉部識別來登入,密碼不會在網路上傳送,釣魚網站就算做得一模一樣,也騙不到可以重複使用的驗證碼。幣安和 OKX 的幫助文件都已把 Passkey 列為可用的驗證方式(截至 2026 年 10 月)。香港證監會(SFC)2026 年 7 月 9 日發出通函,要求網上券商與持牌虛擬資產交易平台的客戶登入、綁定裝置改用 Passkey、綁定裝置這類防釣魚認證,不再只靠一次性密碼,最遲 12 個月內落實,可見監管機構也把它當成主流方向。
驗證器 App(Google Authenticator、Microsoft Authenticator 等)每 30 秒產生一組六位數字,驗證碼只存在你的手機裡,不經過電信公司,所以不怕 SIM 卡劫持。缺點是它擋不住"即時釣魚":如果你在假網站上輸入了驗證碼,騙子可以馬上拿去用。綁定時,App 會顯示一串備份金鑰,請抄在紙上放在家裡,不要截圖存在相簿或雲端。換手機時先在新手機綁好,再刪舊手機上的。
簡訊驗證方便,但也容易被攻破。2024 年 6 月 9 日,OKX 有兩名用戶遭 SIM 卡劫持後被盜:受害人先收到一條來自香港的簡訊風險通知,隨後帳戶裡被新建了帶提幣和交易權限的 API 金鑰,資產被轉走,據當時報道損失達數百萬美元,確切金額不明。安全團隊 Dilation Effect 分析認為,OKX 的驗證機制讓攻擊者得以切換到安全性較低的驗證方式,用簡訊驗證加入了提幣白名單地址;慢霧(SlowMist)則認為兩步驗證未必是主要漏洞。各方對原因的看法不一,但教訓很直接:帳戶裡只要還有簡訊這條路,安全程度就等於簡訊的安全程度。
幣安帳戶安全怎麼設定?
幣安的安全設定集中在「安全」頁,路徑見下。以下依官方幫助文件整理(截至 2026 年 10 月),App 改版後選單名稱可能略有不同。
幣安必開的五項設定
- 兩步驗證: 進入「安全」,在兩步驗證區綁定 Passkey 或「驗證器 App」,掃碼後把備份金鑰抄在紙上。綁好後,到簡訊驗證項目看看能否關閉或只留作備用。
- 防釣魚碼: 在「安全」頁的進階設定裡找到「防釣魚碼」,設一串只有你知道、別人猜不到的字。之後幣安的正式郵件都會帶上它。
- 提幣白名單: 網頁版點頭像進入「設定」,在「提幣」區塊點「地址管理」,把常用地址新增進去並勾選「加入白名單」,再開啟「提幣白名單」;頁面若有「白名單提幣限制」選項,也一併開啟並按提示設定。每個帳戶最多 200 個白名單地址。
- 裝置與帳戶活動: 在「安全」頁的「裝置與活動」裡檢查登入過的裝置,刪除不認識的那台。
- API 管理: 如果你從來沒建過 API 金鑰,這裡應該是空的;若看到不認識的金鑰,馬上刪除並改密碼。
幣安有哪些要先知道的限制?
改登入密碼、重設兩步驗證這類安全操作之後,幣安會把提幣暫停 24 至 48 小時,期滿前客服也不能提前解除。修改或關閉白名單同樣可能讓提幣暫停 24、48 或 72 小時。所以請在不急著用錢時一次設好,不要等到要出金那天才改。幣安另有"一步提幣"功能,小額提到白名單地址時可以省掉驗證,方便但等於拿掉一道保護,持有金額較大的人建議不要開。
提幣到新地址的完整步驟、各條鏈的費用,可以看「幣安提幣到錢包或其他交易所的方法」。
OKX 帳戶安全怎麼設定?
OKX 的安全設定在「用戶中心」的「安全中心」裡,與幣安最大的差別是「驗證地址」功能。
OKX 必開的五項設定
- 兩步驗證: 在「安全中心」綁定 Passkey 或 Google 驗證器。綁定 Google 驗證器也是之後能使用「凍結帳戶」的前提,所以一定要做。
- 防釣魚碼: 在「安全中心」的進階安全區設定防釣魚碼,之後 OKX 的正式郵件都會帶上它。
- 地址簿與白名單(allowlist): 進入「資產」→「提幣」→ 選幣種 →「鏈上提幣」,在地址簿裡新增常用地址,然後開啟「白名單」開關並完成兩步驗證。開啟後,只能提到地址簿裡的地址。
- 新地址提幣鎖定: 這是可選項,開啟後新加入白名單的地址要等 24 小時才能提幣,建議開啟。
- 已綁定裝置與授權: 在「安全中心」查看登入裝置和第三方應用授權,撤銷不認識的項目。
OKX 的"驗證地址"要怎麼設才安全?
OKX 允許把地址簿裡的地址存成"驗證地址",之後提到這個地址可以跳過部分驗證。驗證地址預設 30 天有效,在 30 天內提過幣會再延長 30 天,也可以改成永久。這很方便,但也代表:攻擊者只要能登入你的帳戶,提幣到這些驗證地址時要過的關卡就少了一道。如果這個地址是你自己的冷錢包,風險不大;如果是另一家交易所的入金地址,而那家帳戶也被盜,資產就可能兩頭失守。建議持有金額較大時,不要設成永久驗證。
OKX 的 API 金鑰同樣只開「讀取」和「交易」,綁定固定 IP。2024 年 6 月那宗 SIM 卡劫持事件裡,被盜帳戶就是被新建了帶提幣權限的 API 金鑰。想了解 OKX 的地址簿、內部轉帳與提幣費,可以看「OKX 提幣到錢包與換回本地貨幣的方法」。
另外請先確認你所在地區能不能用這兩家:截至 2026 年 10 月,OKX 不向香港居民提供服務,幣安與 OKX 都不服務馬來西亞居民,幣安沒有新加坡牌照,新加坡居民應改用持牌的 OKX SG。在台灣,幣安與 OKX 都沒有在金管會完成洗錢防制登記,出了糾紛沒有台灣的監管保障,可以改看已登記的 MAX、BitoPro(幣託),詳見「台灣可以用幣安嗎」。所在地不能用的平台,就不要為了"設好安全"再去開戶;各地情況整理在「香港可以用幣安嗎」與「馬來西亞可以用幣安嗎」等地區頁。
怎麼識別交易所釣魚網站、釣魚郵件和假客服?
看網址、看防釣魚碼、看對方要什麼,三項有一項不對就停手。
釣魚網站的網址拼寫常有細微差別:多一個或少一個字母,或用 0 冒充 o、rn 冒充 m 之類的相似字,也有把官網名字放在子域名裡的寫法,例如在一串陌生網址前面加上交易所的名字。它們常買搜尋廣告,或在 Telegram、Facebook 群組裡以"活動""空投"的名義貼連結。解決辦法很簡單:第一次從官方 App 或你確定的官網進入後加書籤,以後只從書籤進。
釣魚郵件容易認:你設過防釣魚碼,凡是沒帶這串字,或字不對的"交易所郵件",一律當作假的。常見標題是"帳戶異常需驗證""提幣被凍結請解除""你的帳戶將被停用",目的都是把你帶到假網站輸入密碼和驗證碼。
假客服會主動私訊你,說你的帳戶有問題、可以幫你"解除風險"或"加快審核",然後要你提供驗證碼、密碼、助記詞,或要你把幣轉到"安全帳戶"。正規交易所的客服不會這樣做。OKX 列出的假管理員特徵包括:主動發私訊、用戶名稱帶數字、資料和官方管道不一致,以及透過社交媒體收取上幣費或保證金。
還有一類是假的"投資老師"或"帶單群",承諾高收益,要你把幣轉到某個平台或錢包。這類騙局已不屬於帳戶安全的範圍,但結局一樣:幣轉出去就追不回來。
幣安和 OKX 官方客服會怎麼聯絡你?
官方只會透過你登入後的站內資訊、App 內客服對話和帶防釣魚碼的郵件聯絡你。
| 情況 | 官方會這樣做 | 官方不會這樣做 |
|---|---|---|
| 帳戶需要補資料 | App 內通知、帶防釣魚碼的郵件,請你登入後補交 | 私訊給你一個連結,要你在外部網頁填資料 |
| 你主動找客服 | 在 App 或官網的客服入口對話,或提交客服工單 | 在 Telegram、WhatsApp、LINE 主動加你好友 |
| 提幣審核或帳戶限制 | 在站內說明原因,請你在 App 內完成驗證 | 要你先付"解凍費""保證金"或把幣轉到"安全帳戶" |
| 安全驗證 | 請你在官方 App 或官網輸入驗證碼 | 請你把驗證碼、密碼、助記詞念給對方或截圖發過去 |
拿不準對方是不是官方,就用官方工具查。幣安有 Binance Verify(binance.com/en/official-verification),可以查網址、信箱、電話號碼、Telegram 和社交帳號是否屬於幣安,幣安在頁面上也寫明不會透過私人溝通向用戶索取資金或代幣。OKX 有管道驗證工具(okx.com/support-center/channel-verification),選好管道類型、貼上群組連結、用戶名稱或網址就能查。查不到的,一律當作假的。
如果已經被騙或懷疑遇到詐騙,除了聯絡交易所,也請向當地反詐騙管道求助:台灣是 165 全民防騙網,香港是反詐騙協調中心,也可以先用"防騙視伏器"查對方的電話或網址;澳洲可以向 Scamwatch 通報。
懷疑帳戶被盜,第一個小時該做什麼?
先鎖帳戶,再收回信箱,最後才是找客服和報案,順序不要顛倒。
被盜後第一個小時的處理步驟
- 立刻鎖住交易所帳戶。 幣安:App 裡點「帳戶資訊」→「安全」,向下找到「管理帳戶」→「禁用帳戶」;網頁版點頭像進入「帳戶」→「安全」,在「帳戶管理」區點「禁用帳戶」,再完成安全驗證。OKX:App 左上角主選單 →「用戶中心」→「帳戶設定」→「安全」→「帳戶管理」→「凍結帳戶」,凍結前必須已綁定 Google 驗證器,所以這一步最好平時就做好。鎖住後帳戶無法登入,攻擊者也提不了幣。
- 收回信箱。 用另一台確定乾淨的裝置登入信箱,改密碼、開兩步驗證,檢查有沒有被加上自動轉寄規則或陌生的備用信箱,有的話刪掉。
- 聯絡交易所客服。 只從官方 App 或你書籤裡的官網進入客服,說明發生時間、異常的登入或提幣記錄。幣安禁用後要按官方的解鎖流程重新啟用,卡住就找客服;OKX 解凍要透過手機、信箱和驗證器三重驗證,遇到問題同樣找客服。
- 重設密碼與兩步驗證。 解鎖後先改交易所密碼、重新綁定驗證器,刪除所有你不認識的裝置和 API 金鑰,再重新檢查白名單裡有沒有多出來的地址。
- 保留證據。 截圖異常的登入記錄、提幣記錄和交易編號(TxID),儲存可疑郵件和聊天記錄,之後報警或向交易所申訴都用得到。
被盜之後還要注意什麼?
如果帳戶是被平台限制(例如只能提幣、被要求補資料)而不是被盜,處理方法不同:先看帳戶裡的通知,按官方要求補件,不要為了"解凍"去找陌生人幫忙。
改完密碼後,幣安的提幣會暫停 24 至 48 小時,這是正常的保護機制,不必慌。這段時間也是詐騙的高峰:常有人冒充"資產追回公司""鏈上偵探"聯絡受害人,收了費就消失。正規的追查要經過警方和交易所,不需要你先付錢給陌生人。
如果是你自己在假網站上輸入了助記詞,那麼問題在錢包而不在交易所:請馬上用另一台乾淨的裝置建一個新錢包,把剩下的資產轉過去,舊錢包不要再用。
資產該怎麼分放在交易所、熱錢包和冷錢包?
按用途分三層:交易用的放交易所,常用的放熱錢包,長期的放冷錢包。
| 層級 | 放什麼 | 優點 | 主要風險 |
|---|---|---|---|
| 交易所帳戶 | 近期要買賣或出金的部分 | 隨時能交易、能換回本地貨幣 | 平台被盜、暫停提幣、帳戶被限制 |
| 熱錢包(手機或瀏覽器錢包) | 常用於轉帳、鏈上操作的小額資金 | 私鑰在自己手上,轉帳方便 | 手機中毒、誤籤惡意授權、助記詞外洩 |
| 冷錢包(硬體錢包或離線儲存) | 長期持有、短期不動的部分 | 私鑰不聯網,被遠端盜走的機會很低 | 助記詞遺失或被拍照偷走,無人能幫你找回 |
舉例說明:假設你持有價值 10,000 USDT 的資產,每月只定期買幣、偶爾出金。你可以只在交易所留 1,000 至 2,000 USDT 應付當月需要,熱錢包留幾百 USDT,其餘放冷錢包。比例沒有標準答案,原則是"交易所裡的錢,是你能承受暫時拿不出來的錢"。
為什麼要這樣分?交易所本身有過真實的事故。幣安 2019 年 5 月熱錢包被盜 7,000 BTC(駭客取得大量用戶的 API 金鑰與兩步驗證碼),由用戶保護基金 SAFU 全額承擔,但充提幣暫停約一週;OKX 前身 OKEx 2020 年 10 月因其中一位私鑰持有人配合警方調查而聯絡不上,全平台暫停提幣,約 6 周後才分批恢復;Bybit 2025 年 2 月 21 日冷錢包被盜約 40 萬枚 ETH(約 15 億美元),美國聯邦調查局認定為北韓駭客所為。這些案例裡,用戶最後多半拿回了資產,但在事情明朗之前,錢是動不了的。各家的完整安全記錄,整理在「幣安安全嗎?幣安評測」「OKX 安全嗎?OKX 評測」和「Bybit 被盜後的現況」裡。
買硬體錢包只從品牌官網或官方授權管道下單,收貨後檢查包裝有無拆封痕跡;助記詞只在裝置螢幕上核對、抄在紙上,不拍照、不上傳雲端。轉到冷錢包之前,先用小額測試一次,確認網路選對、地址正確再轉大額。如果你還在挑交易所,可以先看「交易所怎麼按地區、牌照與出入金來選」;要在 P2P 買 USDT,也請先讀「USDT P2P 怎麼買才安全」,避免收到詐騙款導致銀行戶口被凍結。
常見問題
交易所兩步驗證用簡訊可以嗎?
可以用但不夠。簡訊驗證碼可能因 SIM 卡劫持被截走,2024 年 6 月 OKX 就有用戶因此被盜。建議改用 Passkey(通行金鑰)或 Google Authenticator 等驗證器 App,簡訊只當備用。
防釣魚碼是什麼?要怎麼用?
防釣魚碼是你自己設定的一串字,之後交易所發出的正式郵件都會帶上它。收到自稱幣安或 OKX 的郵件卻沒有這串字,或字不對,就當作釣魚郵件處理,不要點裡面的連結。
幣安或 OKX 的客服會主動私訊我嗎?
不會主動私訊要錢。幣安表示不會透過私人溝通向用戶索取資金或代幣;OKX 提醒主動發私訊、用戶名稱帶數字的“管理員”多半是假的。可用 Binance Verify 或 OKX 的管道驗證工具查證對方身分。
交易所帳戶疑似被盜,第一步該做什麼?
第一步是鎖住帳戶:幣安點「禁用帳戶」,OKX 點「凍結帳戶」,兩者都會停止帳戶活動。接著改信箱密碼與交易所密碼、重設兩步驗證,再聯絡官方客服,保留所有截圖與交易編號。
開了提幣白名單,帳戶被盜還會被提走嗎?
風險會小很多,但不是零。白名單隻準提到你事先加入的地址,攻擊者要先改白名單,而改動可能觸發提幣暫停或額外驗證。不過如果信箱和驗證器一起失守,白名單也能被改掉,所以信箱安全同樣重要。
交易所裡放多少幣比較安全?
只放近期要交易或出金的部分。交易所有過被盜與暫停提幣的記錄,長期持有的資產可以轉到自己掌握私鑰的冷錢包(例如硬體錢包),但要自己保管好助記詞,丟了無人能找回。
資料來源
- 幣安 Binance · Binance Account Security Tips binance.com建議用 Passkey 或驗證器 App 取代簡訊、交易所專用信箱、防釣魚碼、提幣白名單、定期檢查帳戶活動與刪除不用的 API 金鑰、用 Binance Verify 查證官方管道核實於
- 幣安 Binance · How to Manage Withdrawal Settings for My Binance Account? binance.com修改或關閉提幣白名單可能令提幣暫停 24、48 或 72 小時,白名單最多 200 個地址,另有可小額免驗證的一步提幣功能核實於
- 幣安 Binance · How to Reactivate the Withdrawal Function for My Binance Account? binance.com改密碼等安全操作後提幣暫停 24 至 48 小時,期滿前不能解除核實於
- 幣安 Binance · How to Disable My Binance Account? binance.com發現可疑活動時可在 App(帳戶資訊→安全→管理帳戶)或網頁(帳戶→安全→帳戶管理)禁用帳戶,禁用後須另按官方流程解鎖核實於
- 幣安 Binance · Binance Verify binance.com可查證網址、信箱、電話、Telegram 與社交帳號是否屬於幣安;幣安不會透過私人溝通索取資金或代幣核實於
- OKX · How do I enable allowlist? (web) okx.comOKX 白名單開啟後只能提到地址簿裡的地址;可選新地址提幣鎖定 24 小時;驗證地址預設 30 天有效,可改為永久核實於
- OKX · How do I freeze my account? (App) okx.comOKX 凍結帳戶的 App 路徑,凍結前須已綁定 Google 驗證器,解凍要透過手機、信箱與驗證器三重驗證核實於
- OKX · How do I identify OKX official accounts? okx.comOKX 管道驗證工具的用法,以及主動私訊、用戶名稱帶數字、透過社交媒體索取費用或保證金等假管理員特徵核實於
- Cointelegraph · OKX investigates multi-million theft from SIM swap attacks cointelegraph.com2024 年 6 月 OKX 用戶遭 SIM 卡劫持,攻擊者經簡訊驗證新建帶提幣權限的 API 金鑰轉走資產核實於
- 香港證監會 · SFC circular 26EC35(防釣魚認證方法) apps.sfc.hk2026 年 7 月 9 日通函要求持牌法團與持牌虛擬資產平台的客戶登入和裝置綁定改用 Passkey、綁定裝置等防釣魚認證,最遲 12 個月內落實核實於
更新記錄
- 合併原幣安、OKX 安全設定兩頁,改寫為通用 10 項清單,新增兩家設定路徑、被盜後第一個小時的處理、官方聯絡方式查證與資產分層