交易所帳戶安全
交易所反釣魚碼怎麼設定?用它檢查官方郵件的完整方法
完整說明交易所反釣魚碼的設定方式、檢查郵件的五層流程、功能限制,以及收到可疑通知或已點擊連結後的處理。
反釣魚碼是使用者在交易所安全設定中自訂的一段文字。平台支援時,會把它放進特定官方通知郵件,讓收件人多一個只有帳戶持有人預先知道的核對點。它能增加仿冒郵件的成本,但不是密碼,也不能單獨證明郵件與連結安全。

反釣魚碼能做什麼,不能做什麼?
寄件人顯示名稱、Logo、配色和郵件版型都能被複製。若騙子不知道目前的反釣魚碼,偽造的信件就可能缺少代碼、使用舊碼或出現錯字,這些都是停止操作的訊號。
但代碼不會自動檢查連結目的地。即使郵件顯示正確代碼,也可能存在信箱遭接管、舊信件被轉寄或其他複合風險。因此正確做法不是「有碼就點」,而是把代碼、完整網域與帳戶內活動一起核對。
如何選擇代碼
不要使用密碼、PIN、手機號碼、生日、助記詞、復原碼或其他服務的秘密。也不要選公開社群上經常出現的暱稱。使用一段不含個資、自己能識別且沒有在其他安全問題重複使用的文字。
反釣魚碼雖然不是登入秘密,公開後仍會失去辨識價值。截圖、客服貼文或教學影片中若不慎顯示,應回帳戶安全設定更換,不要只刪除原貼文就當作處理完成。
安全設定順序
- 從已核驗書籤或官方 App 登入,不從郵件與搜尋廣告進入。
- 在 Security 頁面確認帳戶真的提供 Anti-Phishing Code。
- 建立不含密碼與個資的獨立文字。
- 查看平台確認郵件,理解代碼在真實通知中的位置。
- 同時開啟登入、密碼變更、API Key 建立與提領警示。
- 多人管理帳戶時,限定誰需要知道代碼,不在群組聊天公開。
不同平台、地區和郵件類型的顯示規則可能不同。應閱讀本人帳戶目前的說明,不能假設每一封行銷郵件都一定包含代碼。
收到郵件後的五層檢查
第一層:事件是否由你發起
你剛剛是否登入新裝置、重設密碼、建立 API Key 或提出提領?若完全沒有,先不要點任何按鈕。「十分鐘內驗證,否則凍結」之類的時限,是常見的施壓手法。
第二層:展開完整寄件地址
不要只看顯示名稱。檢查完整網域、相似字元、多出的連字號、錯誤頂級網域,以及 Reply-To 是否不同。寄件地址看似正確仍不足以結案,還要完成後續核對。
第三層:逐字比對反釣魚碼
缺少、使用舊碼或只有一個字元不同,都應視為可疑。代碼完全正確,也不代表可以省略網域與帳戶活動檢查。
第四層:不要從郵件開啟登入頁
滑鼠停留或手機長按可以看出部分目的地,但仍可能經過重新導向。更穩妥的方式是不開啟連結,改從官方書籤或 App 進入,自己找到相同功能。
第五層:查看帳戶內證據
核對裝置清單、登入紀錄、提領紀錄、API Key 與客服案件。若郵件聲稱的活動不存在,將郵件透過官方管道回報;若仍懷疑帳戶失守,進一步更改密碼並撤銷陌生工作階段。
郵件沒有代碼時怎麼辦?
不能直接判定一定是假信,因為平台可能只在部分通知顯示代碼;也不能因為有代碼就判定真實。問自己:能否不使用信件連結,從帳戶內獨立找到同一事件?無法確認時,從帳戶內開啟客服案件,不直接回覆原郵件。
出現這些要求就應停止
- 索取密碼、OTP、驗證器代碼或復原碼
- 索取助記詞、私鑰或 API Secret
- 要求安裝遠端控制軟體
- 聲稱先轉一筆加密貨幣才能解鎖帳戶
- 要求安裝 APK、陌生擴充功能或附件
- 把官方客服轉移到 Telegram、WhatsApp 私聊
正確的反釣魚碼不會讓這些行為變安全。官方客服不需要你的秘密資料。
已經點擊或輸入資料後
只開啟連結、輸入密碼、交出 OTP 和安裝軟體的嚴重程度不同。先保存完整網域、郵件標頭、時間和畫面,再用乾淨裝置從官方書籤進入。更改密碼、撤銷陌生工作階段,檢查信箱、Passkey/2FA、API Key、提領地址和近期活動。若安裝過附件或遠端工具,還要進行裝置惡意程式檢查。
提交截圖前遮蔽信箱、帳戶 ID、餘額、Cookie 和內部網址。若反釣魚碼已出現在外部截圖,完成證據保存後更換代碼。
維護方式
每月檢查安全通知是否被丟進垃圾信箱、復原信箱是否正確、裝置清單是否乾淨。代碼公開、團隊成員離開或信箱疑似遭入侵時更換。不要把信箱搜尋結果當作目前設定,以帳戶安全頁為準。
反釣魚碼的價值是增加一個獨立訊號,而不是替代其他檢查。真正可靠的判斷同時回答三個問題:這個事件是否由我發起、完整網域是否正確、帳戶裡是否存在同一活動。
多人管理帳戶時再加一層
團隊或家人共用管理權時,要明確規定誰能登入、誰能發起提領、誰負責獨立核對安全變更。檢查共用信箱是否存在陌生轉寄規則;攻擊者若建立隱藏轉寄,連反釣魚碼也會一起收到。成員離開時,應在同一張清單內更換密碼、工作階段、Passkey、API Key 和反釣魚碼,不把某個人的私人聊天記錄當作唯一安全紀錄。
