教程
交易所账户安全设置清单:两步验证、防钓鱼与提币白名单(币安、OKX)
先开 Passkey 或验证器 App 两步验证、设防钓鱼码、开提币白名单,再给邮箱加两步验证;截至 2026 年 10 月币安、OKX 都支持这三项。
先看结论
- 两步验证用 Passkey 或验证器 App,不要只靠短信,防 SIM 卡劫持
- 币安改动或关闭提币白名单,可能触发 24、48 或 72 小时提币暂停(截至 2026 年 10 月)
- OKX 新地址提币锁定 24 小时,验证地址默认 30 天有效
- 2024 年 6 月 OKX 有用户遭 SIM 卡劫持,账户被新建带提币权限的 API 密钥
- 疑似被盗先「禁用账户」或「冻结账户」,再改密码、查邮箱
本页目录 10 节
交易所账户被盗,多半不是平台被黑,而是钓鱼网站骗走了密码,或验证码外泄。下面这份清单适用于币安、OKX,也适用于 MAX、BitoPro(币托)等本地登记平台,花半小时设好,能挡掉大部分常见盗号手法。
交易所账户必做的 10 项安全设置是哪些?
下面 10 项按重要程度排列,前 4 项今天就该做完。
- 两步验证用 Passkey 或验证器 App,不要只靠短信。 骗子可能冒名补办你的手机 SIM 卡,借此截走短信验证码(也就是「SIM 卡劫持」),这是常见的盗号手法。
- 给交易所用一个专用邮箱,并给邮箱本身开两步验证。 交易所改密码、重设验证器都要经过邮箱,邮箱失守等于整个账户失守。
- 设置防钓鱼码。 设好之后,平台发来的正式邮件都会带上这串字,没有或不对的就是假邮件。
- 开启提币地址白名单。 只准提到你事先加入并验证过的地址,新地址还要过一段冷静期,攻击者就算登录也很难马上把币转走。
- 登录密码独立、够长、不与其他网站重复。 建议 12 位以上,用密码管理器生成和保存,不要用生日、电话或旧密码改一个字。
- 永远从书签进入官网或从官方应用商店下载 App。 不点搜索引擎广告、社群群组或私讯里的链接,仿冒网站常常买广告排在前面。
- 每月检查一次设备管理与登录记录。 看到不认识的设备、陌生城市的登录,立刻踢掉并改密码。
- 如果你用交易机器人或记账工具连接交易所(需要建立 API 密钥),只勾选「读取」和「交易」,不要开「提币」,并限定只能从固定的 IP 使用,不再用了就删除。
- 不在公共 Wi-Fi 上登录或提币。 在咖啡店、机场要操作,改用手机自己的流量。
- 资产分层存放。 交易所只放近期要交易或出金的资金,长期持有的部分放到自己掌握私钥的钱包。
这 10 项里,常被忽略的是第 2 项和第 8 项。很多人给交易所开了验证器,却让注册邮箱只用一组旧密码;也有人为了跟单或网格机器人建了 API 密钥,几个月后忘了删,权限还开着。
两步验证该用 Passkey、验证器 App 还是短信?
优先用 Passkey,其次是验证器 App,短信只当备用。
**Passkey(通行密钥)**是用手机或电脑的指纹、脸部识别来登录,密码不会在网络上传送,钓鱼网站就算做得一模一样,也骗不到可以重复使用的验证码。币安和 OKX 的帮助文档都已把 Passkey 列为可用的验证方式(截至 2026 年 10 月)。香港证监会(SFC)2026 年 7 月 9 日发出通函,要求网上券商与持牌虚拟资产交易平台的客户登录、绑定设备改用 Passkey、绑定设备这类防钓鱼认证,不再只靠一次性密码,最迟 12 个月内落实,可见监管机构也把它当成主流方向。
验证器 App(Google Authenticator、Microsoft Authenticator 等)每 30 秒产生一组六位数字,验证码只存在你的手机里,不经过电信公司,所以不怕 SIM 卡劫持。缺点是它挡不住"实时钓鱼":如果你在假网站上输入了验证码,骗子可以马上拿去用。绑定时,App 会显示一串备份密钥,请抄在纸上放在家里,不要截图存在相册或云端。换手机时先在新手机绑好,再删旧手机上的。
短信验证方便,但也容易被攻破。2024 年 6 月 9 日,OKX 有两名用户遭 SIM 卡劫持后被盗:受害人先收到一条来自香港的短信风险通知,随后账户里被新建了带提币和交易权限的 API 密钥,资产被转走,据当时报道损失达数百万美元,确切金额不明。安全团队 Dilation Effect 分析认为,OKX 的验证机制让攻击者得以切换到安全性较低的验证方式,用短信验证加入了提币白名单地址;慢雾(SlowMist)则认为两步验证未必是主要漏洞。各方对原因的看法不一,但教训很直接:账户里只要还有短信这条路,安全程度就等于短信的安全程度。
币安账户安全怎么设置?
币安的安全设置集中在「安全」页,路径见下。以下依官方帮助文档整理(截至 2026 年 10 月),App 改版后菜单名称可能略有不同。
币安必开的五项设置
- 两步验证: 进入「安全」,在两步验证区绑定 Passkey 或「验证器 App」,扫码后把备份密钥抄在纸上。绑好后,到短信验证项目看看能否关闭或只留作备用。
- 防钓鱼码: 在「安全」页的高级设置里找到「防钓鱼码」,设一串只有你知道、别人猜不到的字。之后币安的正式邮件都会带上它。
- 提币白名单: 网页版点头像进入「设置」,在「提币」区块点「地址管理」,把常用地址新增进去并勾选「加入白名单」,再开启「提币白名单」;页面若有「白名单提币限制」选项,也一并开启并按提示设定。每个账户最多 200 个白名单地址。
- 设备与账户活动: 在「安全」页的「设备与活动」里检查登录过的设备,删除不认识的那台。
- API 管理: 如果你从来没建过 API 密钥,这里应该是空的;若看到不认识的密钥,马上删除并改密码。
币安有哪些要先知道的限制?
改登录密码、重设两步验证这类安全操作之后,币安会把提币暂停 24 至 48 小时,期满前客服也不能提前解除。修改或关闭白名单同样可能让提币暂停 24、48 或 72 小时。所以请在不急着用钱时一次设好,不要等到要出金那天才改。币安另有"一步提币"功能,小额提到白名单地址时可以省掉验证,方便但等于拿掉一道保护,持有金额较大的人建议不要开。
提币到新地址的完整步骤、各条链的费用,可以看「币安提币到钱包或其他交易所的方法」。
OKX 账户安全怎么设置?
OKX 的安全设置在「用户中心」的「安全中心」里,与币安最大的差别是「验证地址」功能。
OKX 必开的五项设置
- 两步验证: 在「安全中心」绑定 Passkey 或 Google 验证器。绑定 Google 验证器也是之后能使用「冻结账户」的前提,所以一定要做。
- 防钓鱼码: 在「安全中心」的高级安全区设置防钓鱼码,之后 OKX 的正式邮件都会带上它。
- 地址簿与白名单(allowlist): 进入「资产」→「提币」→ 选币种 →「链上提币」,在地址簿里新增常用地址,然后打开「白名单」开关并完成两步验证。开启后,只能提到地址簿里的地址。
- 新地址提币锁定: 这是可选项,开启后新加入白名单的地址要等 24 小时才能提币,建议打开。
- 已绑定设备与授权: 在「安全中心」查看登录设备和第三方应用授权,撤销不认识的项目。
OKX 的"验证地址"要怎么设才安全?
OKX 允许把地址簿里的地址存成"验证地址",之后提到这个地址可以跳过部分验证。验证地址默认 30 天有效,在 30 天内提过币会再延长 30 天,也可以改成永久。这很方便,但也代表:攻击者只要能登录你的账户,提币到这些验证地址时要过的关卡就少了一道。如果这个地址是你自己的冷钱包,风险不大;如果是另一家交易所的充值地址,而那家账户也被盗,资产就可能两头失守。建议持有金额较大时,不要设成永久验证。
OKX 的 API 密钥同样只开「读取」和「交易」,绑定固定 IP。2024 年 6 月那宗 SIM 卡劫持事件里,被盗账户就是被新建了带提币权限的 API 密钥。想了解 OKX 的地址簿、内部转账与提币费,可以看「OKX 提币到钱包与换回本地货币的方法」。
另外请先确认你所在地区能不能用这两家:截至 2026 年 10 月,OKX 不向香港居民提供服务,币安与 OKX 都不服务马来西亚居民,币安没有新加坡牌照,新加坡居民应改用持牌的 OKX SG。在台湾,币安与 OKX 都没有在金管会完成洗钱防制登记,出了纠纷没有台湾的监管保障,可以改看已登记的 MAX、BitoPro(币托),详见「台湾可以用币安吗」。所在地不能用的平台,就不要为了"设好安全"再去开户;各地情况整理在「香港可以用币安吗」与「马来西亚可以用币安吗」等地区页。
怎么识别交易所钓鱼网站、钓鱼邮件和假客服?
看网址、看防钓鱼码、看对方要什么,三项有一项不对就停手。
钓鱼网站的网址拼写常有细微差别:多一个或少一个字母,或用 0 冒充 o、rn 冒充 m 之类的相似字,也有把官网名字放在子域名里的写法,例如在一串陌生网址前面加上交易所的名字。它们常买搜索广告,或在 Telegram、Facebook 群组里以"活动""空投"的名义贴链接。解决办法很简单:第一次从官方 App 或你确定的官网进入后加书签,以后只从书签进。
钓鱼邮件容易认:你设过防钓鱼码,凡是没带这串字,或字不对的"交易所邮件",一律当作假的。常见标题是"账户异常需验证""提币被冻结请解除""你的账户将被停用",目的都是把你带到假网站输入密码和验证码。
假客服会主动私讯你,说你的账户有问题、可以帮你"解除风险"或"加快审核",然后要你提供验证码、密码、助记词,或要你把币转到"安全账户"。正规交易所的客服不会这样做。OKX 列出的假管理员特征包括:主动发私讯、用户名带数字、资料和官方渠道不一致,以及通过社交媒体收取上币费或保证金。
还有一类是假的"投资老师"或"带单群",承诺高收益,要你把币转到某个平台或钱包。这类骗局已不属于账户安全的范围,但结局一样:币转出去就追不回来。
币安和 OKX 官方客服会怎么联系你?
官方只会通过你登录后的站内信息、App 内客服对话和带防钓鱼码的邮件联系你。
| 情况 | 官方会这样做 | 官方不会这样做 |
|---|---|---|
| 账户需要补资料 | App 内通知、带防钓鱼码的邮件,请你登录后补交 | 私讯给你一个链接,要你在外部网页填资料 |
| 你主动找客服 | 在 App 或官网的客服入口对话,或提交客服工单 | 在 Telegram、WhatsApp、LINE 主动加你好友 |
| 提币审核或账户限制 | 在站内说明原因,请你在 App 内完成验证 | 要你先付"解冻费""保证金"或把币转到"安全账户" |
| 安全验证 | 请你在官方 App 或官网输入验证码 | 请你把验证码、密码、助记词念给对方或截图发过去 |
拿不准对方是不是官方,就用官方工具查。币安有 Binance Verify(binance.com/en/official-verification),可以查网址、邮箱、电话号码、Telegram 和社交账号是否属于币安,币安在页面上也写明不会通过私人沟通向用户索取资金或代币。OKX 有渠道验证工具(okx.com/support-center/channel-verification),选好渠道类型、贴上群组链接、用户名或网址就能查。查不到的,一律当作假的。
如果已经被骗或怀疑遇到诈骗,除了联系交易所,也请向当地反诈骗渠道求助:台湾是 165 全民防骗网,香港是反诈骗协调中心,也可以先用"防骗视伏器"查对方的电话或网址;澳洲可以向 Scamwatch 通报。
怀疑账户被盗,第一个小时该做什么?
先锁账户,再收回邮箱,最后才是找客服和报案,顺序不要颠倒。
被盗后第一个小时的处理步骤
- 立刻锁住交易所账户。 币安:App 里点「账户信息」→「安全」,向下找到「管理账户」→「禁用账户」;网页版点头像进入「账户」→「安全」,在「账户管理」区点「禁用账户」,再完成安全验证。OKX:App 左上角主菜单 →「用户中心」→「账户设置」→「安全」→「账户管理」→「冻结账户」,冻结前必须已绑定 Google 验证器,所以这一步最好平时就做好。锁住后账户无法登录,攻击者也提不了币。
- 收回邮箱。 用另一台确定干净的设备登录邮箱,改密码、开两步验证,检查有没有被加上自动转寄规则或陌生的备用邮箱,有的话删掉。
- 联系交易所客服。 只从官方 App 或你书签里的官网进入客服,说明发生时间、异常的登录或提币记录。币安禁用后要按官方的解锁流程重新启用,卡住就找客服;OKX 解冻要通过手机、邮箱和验证器三重验证,遇到问题同样找客服。
- 重设密码与两步验证。 解锁后先改交易所密码、重新绑定验证器,删除所有你不认识的设备和 API 密钥,再重新检查白名单里有没有多出来的地址。
- 保留证据。 截图异常的登录记录、提币记录和交易编号(TxID),保存可疑邮件和聊天记录,之后报警或向交易所申诉都用得到。
被盗之后还要注意什么?
如果账户是被平台限制(例如只能提币、被要求补资料)而不是被盗,处理方法不同:先看账户里的通知,按官方要求补件,不要为了"解冻"去找陌生人帮忙。
改完密码后,币安的提币会暂停 24 至 48 小时,这是正常的保护机制,不必慌。这段时间也是诈骗的高峰:常有人冒充"资产追回公司""链上侦探"联系受害人,收了费就消失。正规的追查要经过警方和交易所,不需要你先付钱给陌生人。
如果是你自己在假网站上输入了助记词,那么问题在钱包而不在交易所:请马上用另一台干净的设备建一个新钱包,把剩下的资产转过去,旧钱包不要再用。
资产该怎么分放在交易所、热钱包和冷钱包?
按用途分三层:交易用的放交易所,常用的放热钱包,长期的放冷钱包。
| 层级 | 放什么 | 优点 | 主要风险 |
|---|---|---|---|
| 交易所账户 | 近期要买卖或出金的部分 | 随时能交易、能换回本地货币 | 平台被盗、暂停提币、账户被限制 |
| 热钱包(手机或浏览器钱包) | 常用于转账、链上操作的小额资金 | 私钥在自己手上,转账方便 | 手机中毒、误签恶意授权、助记词外泄 |
| 冷钱包(硬件钱包或离线保存) | 长期持有、短期不动的部分 | 私钥不联网,被远程盗走的机会很低 | 助记词遗失或被拍照偷走,无人能帮你找回 |
举例说明:假设你持有价值 10,000 USDT 的资产,每月只定期买币、偶尔出金。你可以只在交易所留 1,000 至 2,000 USDT 应付当月需要,热钱包留几百 USDT,其余放冷钱包。比例没有标准答案,原则是"交易所里的钱,是你能承受暂时拿不出来的钱"。
为什么要这样分?交易所本身有过真实的事故。币安 2019 年 5 月热钱包被盗 7,000 BTC(黑客取得大量用户的 API 密钥与两步验证码),由用户保护基金 SAFU 全额承担,但充提币暂停约一周;OKX 前身 OKEx 2020 年 10 月因其中一位私钥持有人配合警方调查而联系不上,全平台暂停提币,约 6 周后才分批恢复;Bybit 2025 年 2 月 21 日冷钱包被盗约 40 万枚 ETH(约 15 亿美元),美国联邦调查局认定为朝鲜黑客所为。这些案例里,用户最后多半拿回了资产,但在事情明朗之前,钱是动不了的。各家的完整安全记录,整理在「币安安全吗?币安评测」「OKX 安全吗?OKX 评测」和「Bybit 被盗后的现况」里。
买硬件钱包只从品牌官网或官方授权渠道下单,收货后检查包装有无拆封痕迹;助记词只在设备屏幕上核对、抄在纸上,不拍照、不上传云端。转到冷钱包之前,先用小额测试一次,确认网络选对、地址正确再转大额。如果你还在挑交易所,可以先看「交易所怎么按地区、牌照与出入金来选」;要在 P2P 买 USDT,也请先读「USDT P2P 怎么买才安全」,避免收到诈骗款导致银行户口被冻结。
常见问题
交易所两步验证用短信可以吗?
可以用但不够。短信验证码可能因 SIM 卡劫持被截走,2024 年 6 月 OKX 就有用户因此被盗。建议改用 Passkey(通行密钥)或 Google Authenticator 等验证器 App,短信只当备用。
防钓鱼码是什么?要怎么用?
防钓鱼码是你自己设定的一串字,之后交易所发出的正式邮件都会带上它。收到自称币安或 OKX 的邮件却没有这串字,或字不对,就当作钓鱼邮件处理,不要点里面的链接。
币安或 OKX 的客服会主动私讯我吗?
不会主动私讯要钱。币安表示不会通过私人沟通向用户索取资金或代币;OKX 提醒主动发私讯、用户名带数字的“管理员”多半是假的。可用 Binance Verify 或 OKX 的渠道验证工具查证对方身份。
交易所账户疑似被盗,第一步该做什么?
第一步是锁住账户:币安点「禁用账户」,OKX 点「冻结账户」,两者都会停止账户活动。接着改邮箱密码与交易所密码、重设两步验证,再联系官方客服,保留所有截图与交易编号。
开了提币白名单,账户被盗还会被提走吗?
风险会小很多,但不是零。白名单只准提到你事先加入的地址,攻击者要先改白名单,而改动可能触发提币暂停或额外验证。不过如果邮箱和验证器一起失守,白名单也能被改掉,所以邮箱安全同样重要。
交易所里放多少币比较安全?
只放近期要交易或出金的部分。交易所有过被盗与暂停提币的记录,长期持有的资产可以转到自己掌握私钥的冷钱包(例如硬件钱包),但要自己保管好助记词,丢了无人能找回。
资料来源
- 币安 Binance · Binance Account Security Tips binance.com建议用 Passkey 或验证器 App 取代短信、交易所专用邮箱、防钓鱼码、提币白名单、定期检查账户活动与删除不用的 API 密钥、用 Binance Verify 查证官方渠道核实于
- 币安 Binance · How to Manage Withdrawal Settings for My Binance Account? binance.com修改或关闭提币白名单可能令提币暂停 24、48 或 72 小时,白名单最多 200 个地址,另有可小额免验证的一步提币功能核实于
- 币安 Binance · How to Reactivate the Withdrawal Function for My Binance Account? binance.com改密码等安全操作后提币暂停 24 至 48 小时,期满前不能解除核实于
- 币安 Binance · How to Disable My Binance Account? binance.com发现可疑活动时可在 App(账户信息→安全→管理账户)或网页(账户→安全→账户管理)禁用账户,禁用后须另按官方流程解锁核实于
- 币安 Binance · Binance Verify binance.com可查证网址、邮箱、电话、Telegram 与社交账号是否属于币安;币安不会通过私人沟通索取资金或代币核实于
- OKX · How do I enable allowlist? (web) okx.comOKX 白名单开启后只能提到地址簿里的地址;可选新地址提币锁定 24 小时;验证地址默认 30 天有效,可改为永久核实于
- OKX · How do I freeze my account? (App) okx.comOKX 冻结账户的 App 路径,冻结前须已绑定 Google 验证器,解冻要通过手机、邮箱与验证器三重验证核实于
- OKX · How do I identify OKX official accounts? okx.comOKX 渠道验证工具的用法,以及主动私讯、用户名带数字、通过社交媒体索取费用或保证金等假管理员特征核实于
- Cointelegraph · OKX investigates multi-million theft from SIM swap attacks cointelegraph.com2024 年 6 月 OKX 用户遭 SIM 卡劫持,攻击者经短信验证新建带提币权限的 API 密钥转走资产核实于
- 香港证监会 · SFC circular 26EC35(防钓鱼认证方法) apps.sfc.hk2026 年 7 月 9 日通函要求持牌法团与持牌虚拟资产平台的客户登录和设备绑定改用 Passkey、绑定设备等防钓鱼认证,最迟 12 个月内落实核实于
更新记录
- 合并原币安、OKX 安全设置两页,改写为通用 10 项清单,新增两家设置路径、被盗后第一个小时的处理、官方联系方式查证与资产分层