風險與帳戶安全

幣安帳戶安全設定:Passkey、2FA、防釣魚碼與裝置檢查

依序完成信箱、Passkey/2FA、防釣魚碼、裝置、提領白名單、API 與離線復原演練。

幣安帳戶安全設定:Passkey、2FA、防釣魚碼與裝置檢查

重要說明:本文為一般教育資訊,不構成投資、法律或稅務建議。Binance 股票相關服務只向合資格地區及合資格使用者開放;產品、費率和功能會變動,請以下單頁、條款及所在地法規為準。

交易帳戶的安全不能只靠一組密碼。真正有效的做法,是把攻擊者必須突破的環節分成多層。本文於 2026 年 8 月 22 日重新核對 Binance Academy 於 2026 年 6 月更新的官方帳戶安全指引。實際選項以帳戶的 Security/安全頁為準。

先按影響順序設定

優先級 要完成的設定 它主要阻擋什麼
1 先保護註冊信箱:獨立密碼、強 2FA、檢查轉寄規則 從郵件重設帳戶或批准新地址
2 Binance 啟用 Passkey、驗證器或硬體金鑰 密碼外洩後的直接登入
3 設定防釣魚碼並保存官方入口書籤 偽造郵件與相似網域
4 檢查裝置、API、第三方授權與提領白名單 已登入工作階段與權限濫用
5 建立離線復原包並演練手機遺失 真正出事時找不到恢復資料

第一層:登入憑證

使用密碼管理器產生獨立長密碼,並啟用 Passkey 或驗證器型 2FA。簡訊可能遭遇 SIM 換卡、轉接與釣魚,因此不宜作為唯一第二因素。為註冊信箱也設定獨立密碼和 2FA,否則攻擊者可以從郵件重設交易所帳戶。

Binance Passkey 管理頁,可設定重要操作必須使用 Passkey 驗證

圖:Binance 官方 Passkey 管理說明;裝置名稱與使用時間已由官方模糊處理。

Passkey、驗證器與簡訊怎麼選

官方 2FA 說明指出,Passkey 使用裝置內的密碼學金鑰與 PIN/生物辨識,不需要把密碼或一次性代碼輸入陌生頁面,因此較能抵抗傳統釣魚;但仍要規劃裝置遺失時的恢復路徑。

方法 優點 主要失敗點 準備方式
Passkey/硬體金鑰 不把可重用密碼或代碼交給網站 所有憑證只在單一遺失裝置 新增可信備援,確認恢復流程
驗證器 App 不依賴手機門號,普及度高 即時釣魚、手機遺失、恢復金鑰遺失 離線保存恢復金鑰,不截圖上雲
簡訊 設定容易,可作備援 SIM 換卡、簡訊轉接、號碼失效 不作唯一第二因素,保護電信帳戶
電子郵件驗證 無需額外 App 信箱成為單一失敗點 信箱使用獨立密碼和強 2FA

第二層:郵件與溝通辨識

設定防釣魚碼後,官方通知郵件應顯示你自訂的識別內容。缺少或錯誤代碼應視為高風險訊號;即使代碼正確,也仍要自行檢查寄件網域與目的網址,因為代碼可能被截圖或洩露。收到「帳戶異常、限時解鎖」時,不點訊息內連結,改從書籤或官方 App 進入。

任何人向你索取密碼、驗證碼、助記詞、私鑰,或要求安裝遠端控制軟體、把資金轉入「安全帳戶」,都應立即停止溝通。客服身分應從官網公布的入口獨立核對,不能用對方傳來的連結自證。

第三層:提領與 API

如帳戶提供,啟用提領地址白名單與新增地址的安全確認。它能限制可提領目的地,但保護效果依賴註冊信箱,因此信箱安全必須先完成。轉帳前核對完整地址、網路與標籤,不要只比較開頭和結尾。

不使用 API 就撤銷全部 API 金鑰。確實需要時,只開必要權限、設定 IP 白名單、分開測試與正式環境,且不要在聊天、截圖、程式碼庫或雲端筆記保存明文 Secret。除非有明確業務需要與額外控管,不啟用提領權限。

第四層:裝置與行為

每月檢查登入裝置、IP、地點與活動紀錄,移除不認識或不再使用的裝置。手機和電腦保持更新,不安裝來路不明的交易外掛、瀏覽器擴充或所謂「客服工具」。若裝置可能中毒,只改密碼並不夠;先隔離該裝置,再從可信環境處理帳戶。

建立可實際執行的復原包

離線儲存註冊日期、帳戶識別資料、2FA 恢復碼、官方客服入口和緊急限制帳戶的步驟;不要儲存明文密碼,也不要把所有恢復資料放進同一個雲端筆記。每季演練一次「手機遺失後如何登入、保護信箱與限制帳戶」,確認備用裝置和恢復資料仍可用。

異常後的前 15 分鐘

時間 優先動作 要保留的證據
0–2 分鐘 從乾淨裝置用官方書籤進入,限制或停用帳戶 發現異常的時間與時區
2–5 分鐘 先保護信箱,撤銷可疑郵件工作階段與轉寄規則 可疑登入時間、IP 提示
5–10 分鐘 撤銷未知裝置、Passkey、API 與第三方授權 裝置名稱、API 標籤、變更時間
10–15 分鐘 檢查提領地址、訂單與資金流,從官方入口建工單 交易/訂單編號、金額、地址、工單號

證據截圖必須遮蓋 UID、完整證件、信箱、電話、Cookie、Token、驗證碼、API Key 與內部 URL。若仍能控制帳戶,不要因慌張而刪除所有紀錄;先限制風險,再保存可供官方調查的時間線。

核心安全設定路徑

選單可能因語言、App/網頁版本及地區不同而略有差異;以 2026 年 8 月 22 日官方指南的共同路徑來看,先從個人檔案進入 Account → Security,再逐項完成:

順序 位置/設定 要做的事 完成證據
1 註冊信箱 換成獨立密碼、啟用強 2FA、刪除未知工作階段與轉寄 信箱安全頁沒有未知登入或轉寄
2 Security Checkup 記下尚未完成的項目,不在聊天中貼整頁帳戶資料 高風險項目已列成待辦
3 Passkeys/Authenticator 新增主要驗證方式;頁面允許時再準備可信備援 登出後可用新方式重新登入
4 Anti-Phishing Code 設定不含姓名、生日或密碼的獨特代碼並完成 2FA 下一封真正官方通知顯示正確代碼
5 Device and Activities 對照裝置、IP 與時間,移除未知或不用的裝置 清單只剩自己能辨認的裝置
6 Address Management 常用提領地址先小額驗證,再視需要開白名單 白名單開啟且地址、網路、memo/tag 均核對
7 API Management 不用就刪除;使用時採最小權限與 IP 限制 沒有未知 Key,也沒有非必要提領權限
8 復原演練 從可信裝置測試登入,確認離線恢復資料可找到 不依賴唯一手機或唯一簡訊門號

不要為了測試而真的提領大額資產。提領地址應先用可承受損失的小額測試,確認網路與 memo/tag 正確後再處理後續金額。

Passkey 與驗證器的實際綁定順序

**Passkey:**進入 Account/Profile → Security → Passkeys → Add,選擇本機裝置、跨裝置或硬體金鑰,完成裝置 PIN/生物辨識後,回到管理列表確認新憑證真的出現。若頁面允許,再加入另一個可信備援。開新無痕視窗或先登出,從保存的官方書籤測試登入;備援尚未驗證前,不要刪除唯一可用憑證。

**Authenticator:**在 Security 內選擇 Authenticator,掃描官方頁顯示的 QR Code 或手動輸入設定金鑰,離線抄錄恢復金鑰,再輸入當下驗證碼完成綁定。QR Code、設定金鑰、恢復金鑰和一次性驗證碼都屬機密,不得放進本文截圖、雲端相簿、客服聊天或密碼以外的共用筆記。

若更換手機,先在舊裝置與新裝置都能正常驗證時完成轉移,再撤銷舊憑證。若舊裝置已遺失,走官方 Account Recovery,不要請陌生人代收驗證碼。

每項設定都要驗證結果

設定 不能只看到什麼 真正完成的判斷
Passkey/2FA 「Added」或「Enabled」文字 登出後能從官方入口重新登入,備援方式可用
防釣魚碼 設定頁顯示代碼 之後收到的真正官方通知含正確代碼;錯誤或缺少即停
裝置管理 只看裝置名稱 名稱、IP、時間與所在地均能解釋,未知裝置已移除
提領白名單 開關已開 常用地址、網路與 memo/tag 已小額驗證
API Key 仍可呼叫 權限最小化、IP 已限制、Secret 沒有出現在日誌或程式庫
復原包 有一份雲端截圖 離線資料可讀、可信備援可登入、遺失單一裝置仍能恢復

官方指南提醒,更改 Binance 密碼後提領會暫停 24 小時;實際限制若在帳戶頁顯示不同,以當下提示為準。若你是在處理疑似入侵,不要先從可能中毒的裝置改密碼,也不要在未知裝置仍在線時只做一項設定。

依異常狀態選第一個動作

狀態 第一個動作 何時升級官方支援
仍能登入 從乾淨裝置保存證據,保護信箱並移除未知裝置/API 有不明提領、訂單或無法撤銷的權限
完全無法登入 從保存的官方網址進入 Account Recovery 恢復流程失敗、身分狀態不符或帳戶被改綁
信箱也失守 先用信箱供應商的官方恢復與登出所有工作階段 無法取回信箱,或攻擊者持續重設帳戶
未知裝置/API 記錄標籤、IP 與時間後撤銷;不要複製 Secret 撤銷失敗或已有未授權操作
提領正在處理 立即從官方入口限制/停用帳戶並建工單 任何無法自行取消的未知提領
防釣魚碼外洩 從安全工作階段更換代碼,舊代碼不再作判斷依據 同時出現可疑郵件、登入或帳戶變更

官方指南說明,Disable Account 會暫停交易與提領,並清除 API Key 與已授權裝置。這是緊急限制手段,不是一般測試按鈕;執行前先保存不含機密的必要證據,執行後依官方恢復流程處理。

安全設定完成清單

  • 註冊信箱使用獨立密碼和強 2FA,沒有未知轉寄或工作階段。
  • Binance 已有抗釣魚的主要驗證方式,並確認可恢復。
  • 防釣魚碼已設定,且知道「代碼正確」仍不代表連結一定安全。
  • 裝置與活動紀錄逐項看過,未知裝置已移除。
  • 提領白名單按需要啟用,地址、網路及 memo/tag 已小額驗證。
  • API 不用即刪;使用中的 Key 已限制權限與 IP。
  • 離線復原包存在,手機遺失演練能完成。
  • 知道如何從乾淨裝置限制帳戶、保護信箱並建立官方工單。

一手來源與核對時間

延伸閱讀