風險與帳戶安全
幣安帳戶安全設定:Passkey、2FA、防釣魚碼與裝置檢查
依序完成信箱、Passkey/2FA、防釣魚碼、裝置、提領白名單、API 與離線復原演練。
重要說明:本文為一般教育資訊,不構成投資、法律或稅務建議。Binance 股票相關服務只向合資格地區及合資格使用者開放;產品、費率和功能會變動,請以下單頁、條款及所在地法規為準。
交易帳戶的安全不能只靠一組密碼。真正有效的做法,是把攻擊者必須突破的環節分成多層。本文於 2026 年 8 月 22 日重新核對 Binance Academy 於 2026 年 6 月更新的官方帳戶安全指引。實際選項以帳戶的 Security/安全頁為準。
先按影響順序設定
| 優先級 | 要完成的設定 | 它主要阻擋什麼 |
|---|---|---|
| 1 | 先保護註冊信箱:獨立密碼、強 2FA、檢查轉寄規則 | 從郵件重設帳戶或批准新地址 |
| 2 | Binance 啟用 Passkey、驗證器或硬體金鑰 | 密碼外洩後的直接登入 |
| 3 | 設定防釣魚碼並保存官方入口書籤 | 偽造郵件與相似網域 |
| 4 | 檢查裝置、API、第三方授權與提領白名單 | 已登入工作階段與權限濫用 |
| 5 | 建立離線復原包並演練手機遺失 | 真正出事時找不到恢復資料 |
第一層:登入憑證
使用密碼管理器產生獨立長密碼,並啟用 Passkey 或驗證器型 2FA。簡訊可能遭遇 SIM 換卡、轉接與釣魚,因此不宜作為唯一第二因素。為註冊信箱也設定獨立密碼和 2FA,否則攻擊者可以從郵件重設交易所帳戶。

圖:Binance 官方 Passkey 管理說明;裝置名稱與使用時間已由官方模糊處理。
Passkey、驗證器與簡訊怎麼選
官方 2FA 說明指出,Passkey 使用裝置內的密碼學金鑰與 PIN/生物辨識,不需要把密碼或一次性代碼輸入陌生頁面,因此較能抵抗傳統釣魚;但仍要規劃裝置遺失時的恢復路徑。
| 方法 | 優點 | 主要失敗點 | 準備方式 |
|---|---|---|---|
| Passkey/硬體金鑰 | 不把可重用密碼或代碼交給網站 | 所有憑證只在單一遺失裝置 | 新增可信備援,確認恢復流程 |
| 驗證器 App | 不依賴手機門號,普及度高 | 即時釣魚、手機遺失、恢復金鑰遺失 | 離線保存恢復金鑰,不截圖上雲 |
| 簡訊 | 設定容易,可作備援 | SIM 換卡、簡訊轉接、號碼失效 | 不作唯一第二因素,保護電信帳戶 |
| 電子郵件驗證 | 無需額外 App | 信箱成為單一失敗點 | 信箱使用獨立密碼和強 2FA |
第二層:郵件與溝通辨識
設定防釣魚碼後,官方通知郵件應顯示你自訂的識別內容。缺少或錯誤代碼應視為高風險訊號;即使代碼正確,也仍要自行檢查寄件網域與目的網址,因為代碼可能被截圖或洩露。收到「帳戶異常、限時解鎖」時,不點訊息內連結,改從書籤或官方 App 進入。
任何人向你索取密碼、驗證碼、助記詞、私鑰,或要求安裝遠端控制軟體、把資金轉入「安全帳戶」,都應立即停止溝通。客服身分應從官網公布的入口獨立核對,不能用對方傳來的連結自證。
第三層:提領與 API
如帳戶提供,啟用提領地址白名單與新增地址的安全確認。它能限制可提領目的地,但保護效果依賴註冊信箱,因此信箱安全必須先完成。轉帳前核對完整地址、網路與標籤,不要只比較開頭和結尾。
不使用 API 就撤銷全部 API 金鑰。確實需要時,只開必要權限、設定 IP 白名單、分開測試與正式環境,且不要在聊天、截圖、程式碼庫或雲端筆記保存明文 Secret。除非有明確業務需要與額外控管,不啟用提領權限。
第四層:裝置與行為
每月檢查登入裝置、IP、地點與活動紀錄,移除不認識或不再使用的裝置。手機和電腦保持更新,不安裝來路不明的交易外掛、瀏覽器擴充或所謂「客服工具」。若裝置可能中毒,只改密碼並不夠;先隔離該裝置,再從可信環境處理帳戶。
建立可實際執行的復原包
離線儲存註冊日期、帳戶識別資料、2FA 恢復碼、官方客服入口和緊急限制帳戶的步驟;不要儲存明文密碼,也不要把所有恢復資料放進同一個雲端筆記。每季演練一次「手機遺失後如何登入、保護信箱與限制帳戶」,確認備用裝置和恢復資料仍可用。
異常後的前 15 分鐘
| 時間 | 優先動作 | 要保留的證據 |
|---|---|---|
| 0–2 分鐘 | 從乾淨裝置用官方書籤進入,限制或停用帳戶 | 發現異常的時間與時區 |
| 2–5 分鐘 | 先保護信箱,撤銷可疑郵件工作階段與轉寄規則 | 可疑登入時間、IP 提示 |
| 5–10 分鐘 | 撤銷未知裝置、Passkey、API 與第三方授權 | 裝置名稱、API 標籤、變更時間 |
| 10–15 分鐘 | 檢查提領地址、訂單與資金流,從官方入口建工單 | 交易/訂單編號、金額、地址、工單號 |
證據截圖必須遮蓋 UID、完整證件、信箱、電話、Cookie、Token、驗證碼、API Key 與內部 URL。若仍能控制帳戶,不要因慌張而刪除所有紀錄;先限制風險,再保存可供官方調查的時間線。
核心安全設定路徑
選單可能因語言、App/網頁版本及地區不同而略有差異;以 2026 年 8 月 22 日官方指南的共同路徑來看,先從個人檔案進入 Account → Security,再逐項完成:
| 順序 | 位置/設定 | 要做的事 | 完成證據 |
|---|---|---|---|
| 1 | 註冊信箱 | 換成獨立密碼、啟用強 2FA、刪除未知工作階段與轉寄 | 信箱安全頁沒有未知登入或轉寄 |
| 2 | Security Checkup | 記下尚未完成的項目,不在聊天中貼整頁帳戶資料 | 高風險項目已列成待辦 |
| 3 | Passkeys/Authenticator | 新增主要驗證方式;頁面允許時再準備可信備援 | 登出後可用新方式重新登入 |
| 4 | Anti-Phishing Code | 設定不含姓名、生日或密碼的獨特代碼並完成 2FA | 下一封真正官方通知顯示正確代碼 |
| 5 | Device and Activities | 對照裝置、IP 與時間,移除未知或不用的裝置 | 清單只剩自己能辨認的裝置 |
| 6 | Address Management | 常用提領地址先小額驗證,再視需要開白名單 | 白名單開啟且地址、網路、memo/tag 均核對 |
| 7 | API Management | 不用就刪除;使用時採最小權限與 IP 限制 | 沒有未知 Key,也沒有非必要提領權限 |
| 8 | 復原演練 | 從可信裝置測試登入,確認離線恢復資料可找到 | 不依賴唯一手機或唯一簡訊門號 |
不要為了測試而真的提領大額資產。提領地址應先用可承受損失的小額測試,確認網路與 memo/tag 正確後再處理後續金額。
Passkey 與驗證器的實際綁定順序
**Passkey:**進入 Account/Profile → Security → Passkeys → Add,選擇本機裝置、跨裝置或硬體金鑰,完成裝置 PIN/生物辨識後,回到管理列表確認新憑證真的出現。若頁面允許,再加入另一個可信備援。開新無痕視窗或先登出,從保存的官方書籤測試登入;備援尚未驗證前,不要刪除唯一可用憑證。
**Authenticator:**在 Security 內選擇 Authenticator,掃描官方頁顯示的 QR Code 或手動輸入設定金鑰,離線抄錄恢復金鑰,再輸入當下驗證碼完成綁定。QR Code、設定金鑰、恢復金鑰和一次性驗證碼都屬機密,不得放進本文截圖、雲端相簿、客服聊天或密碼以外的共用筆記。
若更換手機,先在舊裝置與新裝置都能正常驗證時完成轉移,再撤銷舊憑證。若舊裝置已遺失,走官方 Account Recovery,不要請陌生人代收驗證碼。
每項設定都要驗證結果
| 設定 | 不能只看到什麼 | 真正完成的判斷 |
|---|---|---|
| Passkey/2FA | 「Added」或「Enabled」文字 | 登出後能從官方入口重新登入,備援方式可用 |
| 防釣魚碼 | 設定頁顯示代碼 | 之後收到的真正官方通知含正確代碼;錯誤或缺少即停 |
| 裝置管理 | 只看裝置名稱 | 名稱、IP、時間與所在地均能解釋,未知裝置已移除 |
| 提領白名單 | 開關已開 | 常用地址、網路與 memo/tag 已小額驗證 |
| API | Key 仍可呼叫 | 權限最小化、IP 已限制、Secret 沒有出現在日誌或程式庫 |
| 復原包 | 有一份雲端截圖 | 離線資料可讀、可信備援可登入、遺失單一裝置仍能恢復 |
官方指南提醒,更改 Binance 密碼後提領會暫停 24 小時;實際限制若在帳戶頁顯示不同,以當下提示為準。若你是在處理疑似入侵,不要先從可能中毒的裝置改密碼,也不要在未知裝置仍在線時只做一項設定。
依異常狀態選第一個動作
| 狀態 | 第一個動作 | 何時升級官方支援 |
|---|---|---|
| 仍能登入 | 從乾淨裝置保存證據,保護信箱並移除未知裝置/API | 有不明提領、訂單或無法撤銷的權限 |
| 完全無法登入 | 從保存的官方網址進入 Account Recovery | 恢復流程失敗、身分狀態不符或帳戶被改綁 |
| 信箱也失守 | 先用信箱供應商的官方恢復與登出所有工作階段 | 無法取回信箱,或攻擊者持續重設帳戶 |
| 未知裝置/API | 記錄標籤、IP 與時間後撤銷;不要複製 Secret | 撤銷失敗或已有未授權操作 |
| 提領正在處理 | 立即從官方入口限制/停用帳戶並建工單 | 任何無法自行取消的未知提領 |
| 防釣魚碼外洩 | 從安全工作階段更換代碼,舊代碼不再作判斷依據 | 同時出現可疑郵件、登入或帳戶變更 |
官方指南說明,Disable Account 會暫停交易與提領,並清除 API Key 與已授權裝置。這是緊急限制手段,不是一般測試按鈕;執行前先保存不含機密的必要證據,執行後依官方恢復流程處理。
安全設定完成清單
- 註冊信箱使用獨立密碼和強 2FA,沒有未知轉寄或工作階段。
- Binance 已有抗釣魚的主要驗證方式,並確認可恢復。
- 防釣魚碼已設定,且知道「代碼正確」仍不代表連結一定安全。
- 裝置與活動紀錄逐項看過,未知裝置已移除。
- 提領白名單按需要啟用,地址、網路及 memo/tag 已小額驗證。
- API 不用即刪;使用中的 Key 已限制權限與 IP。
- 離線復原包存在,手機遺失演練能完成。
- 知道如何從乾淨裝置限制帳戶、保護信箱並建立官方工單。
一手來源與核對時間
- Binance:Secure Your Binance Account in 7 Simple Steps
- Binance:5 Ways to Improve Your Binance Account Security
- Binance:Two-Factor Authentication 說明
- 最後核對:2026 年 8 月 22 日。帳戶 Security 頁與官方即時提示優先於本文。
