交易所帳戶安全
新手開設加密帳戶前的 12 項安全檢查
從信箱、密碼、Passkey、復原碼和裝置管理,到提領白名單、API Key 與小額測試,完成開設加密帳戶前後的 12 項安全檢查。
建立交易所帳戶只要幾分鐘,但如果信箱、登入方法、復原碼、提領地址和使用裝置都沒有先規劃,這種方便會把風險留到最糟的時刻才爆發。以下檢查不是平台推薦,也不能保證帳戶絕對安全;它的作用是把登入、復原、提領和轉帳拆成多個控制點,避免單一失誤直接導致完整失守。

這 12 項檢查要處理哪些問題?
密碼重複使用、信箱遭接管、SIM 交換、仿冒登入頁、手機遺失、陌生工作階段、惡意 API Key、錯誤提領地址和慌亂轉帳,不是同一種攻擊。把所有希望都放在 2FA 上,仍會留下復原信箱、API 權限或地址核對等缺口。正確做法是讓每一層都有獨立的驗證和停止機制。
建立帳戶以前
1. 為加密服務準備獨立信箱
不要沿用已在購物、社群或公開論壇大量曝光的信箱。新信箱使用全新密碼,先檢查復原信箱、電話、近期活動與裝置清單,再拿來註冊交易所。若信箱本身能被他人復原或仍保留陌生工作階段,交易所設定再完整也可能被繞過。
2. 每個帳戶使用不同密碼
使用可信密碼管理器產生長且隨機的密碼,不把姓名、生日、手機號碼或幣種名稱當成規則。密碼管理器的主密碼與復原資料也要獨立保存,不能和交易所復原碼一起放在同一封郵件或同一支未鎖定手機。重點不是頻繁改密碼,而是避免重複、及時處理外洩和陌生登入。
3. 先整理登入裝置
更新作業系統、瀏覽器與安全修補,移除不需要的擴充功能、破解軟體、來源不明 APK 和遠端控制工具。開啟螢幕鎖、磁碟加密及裝置尋找功能。若裝置已 Root、越獄,或多人共用同一個系統帳戶,不適合存放重要登入憑證。
4. 獨立核對官方網域與 App 來源
不從搜尋廣告、私訊、影片說明欄或 QR Code 開始註冊。先核對完整官方網域並建立書籤,再由官網前往 App Store 或擴充功能商店。HTTPS 鎖頭只表示連線加密,不表示網站一定屬於真正的平台。
帳戶建立後立即處理
5. 設定 Passkey 或較強的 2FA
平台支援時,可在本人控制且有螢幕鎖的裝置建立 Passkey;不支援時,以驗證器作為主要第二因素。簡訊比完全沒有第二因素好,但門號轉移、漫遊、電信帳戶遭接管都可能影響它,因此不宜成為唯一防線。設定驗證器時出現的 QR Code 或 Secret Key 也屬敏感資料,不能截圖後自動同步到雲端相簿。
6. 保存並測試復原方式
復原碼應離線保存在具備存取控制的位置。確認建立新一組代碼後,舊代碼是否失效;確認遺失手機時還有另一個可信裝置、備用 Passkey 或平台允許的復原途徑。所有備援若都只存在同一支手機,就不是真正的備援。
7. 啟用反釣魚碼與安全通知
平台若提供反釣魚碼,使用一段不含密碼和個資、但自己能辨認的文字。收到含有正確代碼的郵件時,仍要另外核對完整寄件網域、帳戶內通知和事件背景。開啟登入、密碼變更、API Key 建立與提領通知;沒有收到警示不代表沒有事件,郵件過濾與通知延遲都可能發生。
8. 清理裝置與活動工作階段
不要只看裝置名稱。把登入時間、大致位置、瀏覽器與裝置類型一起判斷。發現陌生工作階段時,先從帳戶端登出,再更改密碼並檢查 2FA、Passkey 與復原設定是否被修改。在公共電腦清除瀏覽紀錄,不能取代伺服器端撤銷工作階段。
入金以前完成
9. 設定提領白名單與冷卻期
只有在完整核對自託管錢包或另一平台的收款地址後,才加入白名單。若平台支援新增地址後延遲提領,可啟用冷卻期,增加發現異常變更的時間。白名單不會把錯誤地址變安全;若一開始受地址投毒或剪貼簿替換影響,錯誤值也可能被永久保存。
10. 看懂網路與 Memo/Tag
同一資產可能存在多條網路,發送端的提領網路必須與接收端支援的入金網路一致。接收頁面顯示 Memo、Destination Tag 或 Payment ID 必填時,它與地址同樣重要。每次都從目前的入金頁重新取得資料,不沿用舊截圖或聊天記錄。
11. 沒有用途就不要建立 API Key
只有在資產追蹤、報稅工具或交易程式有明確需求時才建立。先採唯讀權限;若需要交易,使用另一組獨立 Key;提領權限原則上關閉。支援 IP 白名單時,只允許固定來源。Secret Key 不放在聊天、郵件、雲端筆記或程式碼倉庫。停止使用第三方服務時,除了在對方網站中斷連線,也要回交易所撤銷 Key。
12. 主款以前完成小額測試
測試金額要高於最低入帳並計入費用,但即使損失也能承受。保存 TXID,核對網路、地址與 Memo/Tag。區塊瀏覽器顯示成功,不一定代表接收平台已經入帳;確認可用餘額出現後,再重新從當期入金頁取得地址,核對主款。
第一個 24 小時內做一次事故演練
不用真的鎖住帳戶,但應能回答四個問題:
- 手機遺失時,使用哪個可信裝置或備用方法登入?
- 信箱出現入侵警示時,依什麼順序處理密碼、工作階段和復原方式?
- 發現陌生提領時,從哪個帳戶內入口開啟官方客服?
- API Key 疑似外洩時,如何撤銷並查看最近活動?
若這些答案只能靠臨時搜尋,事故發生時就容易落入假客服與廣告頁。趁帳戶正常時保存官方客服與安全頁的書籤,但不要把密碼、代碼或帳戶資料寫進書籤名稱。
完成後的最終核對
- 獨立信箱和不重複密碼
- 已更新且具備螢幕鎖的可信裝置
- 已核驗的官方網域書籤
- Passkey 或驗證器作為主要防線
- 離線復原碼和獨立備援
- 反釣魚碼及安全通知
- 沒有陌生工作階段
- 完整核對的提領白名單
- 理解入金網路和 Memo/Tag
- 沒有多餘 API Key
- 小額測試已實際到帳
- 知道官方事故處理入口
設定完成不是終點。每月至少重新檢查工作階段、復原方式、提領地址和 API Key。功能名稱可能改變,應以本人帳戶目前顯示的設定與平台官方文件為準。
