詐騙識別
如何辨別假的幣安客服、郵件和登入頁面
Binance 標誌、寄件者名稱與 HTTPS 都能被仿冒。判斷假客服、釣魚郵件與登入頁,應回到自己開啟的官方入口核對事件與帳戶活動。
看到 Binance 標誌、熟悉配色、HTTPS 鎖頭或「客服」顯示名稱,不能證明訊息是真的。詐騙者可以複製介面、偽造寄件者名稱、購買搜尋廣告,甚至用即時代理把你輸入的密碼與 2FA Code 轉送到真正網站。安全核驗不應沿著來訊提供的路徑進行,而要從你自己保存的官方 App 或書籤重新開始。

假客服最常用的劇本
訊息常以「提款被凍結」「偵測異常登入」「KYC 今天到期」「P2P 投訴」「退款待領」製造急迫感,接著要求打電話、轉到 Telegram/WhatsApp、安裝遠端控制、登入指定網址,或把資產移到所謂 safe wallet、verification wallet。
不要按訊息裡的按鈕、QR 或電話處理。即使事件聽來可能是真的,也應獨立開啟 Binance App,檢查通知、登入裝置、提幣紀錄與 Support Center。帳戶中沒有對應事件,是重要警訊;帳戶中有事件,也只能從官方介面處理。
郵件要分四層核對
第一層是完整寄件地址,而非顯示名稱。查看拼字、額外連字號、Unicode 相似字與 Reply-To 是否指向另一網域。但 From 看起來正確仍不等於安全,因為寄件資訊可能遭偽造或信箱可能被入侵。
第二層是按鈕真正目的地。桌面可懸停、手機可長按查看;留意縮網址、重新導向與 QR 內容。HTTPS 只表示傳輸加密,不表示網站屬於 Binance。
第三層是 Anti-Phishing Code。若你已在帳戶安全設定個人反釣魚碼,真正通知郵件應顯示相符內容。缺失或錯誤時應視為高風險。不過反釣魚碼也不應是唯一證據,因為舊郵件截圖或信箱資料可能洩漏;仍要回官方 App 核對事件。
第四層是對方要求的動作。索取密碼、2FA、API Key、助記詞、遠端控制或外部轉帳,立即停止。交易所客服處理中心化帳戶問題,不可能需要你自託管錢包的助記詞。
仿冒登入頁怎麼看
不要從搜尋廣告、Email 或私訊打開登入頁。使用逐字確認後保存的書籤或官方 App,並閱讀瀏覽器網址列的完整 hostname,而不是頁面內印出的 binance.com。「binance.example.com」的註冊網域是 example.com,不因前面帶有 binance 就成為官方站。
若密碼管理器平常會在正確網域自動填入,這次卻不填,應把它當成警告,不要直接手動貼上繞過。反過來說,自動填入也不是絕對保證,因為先前可能把資料錯存到錯誤網站。
即時釣魚代理會把第一次密碼與驗證碼轉交真站,再以「Code 錯誤」要求第二組,以建立可用 session。遇到重複索取驗證碼不要繼續。Passkey 能提供網域綁定保護,但無法阻止你在假客服指示下自行轉帳或開遠端控制。
Binance Verify 能做什麼
Binance Official Verification 可查 URL、Email、Phone、Telegram 或社群帳號是否被列為官方來源。請從你自己開啟的 Binance 官網進入,不要使用可疑訊息提供的「驗證連結」。查到官方結果也只證明該識別資料的登記狀態,不代表目前對話沒有被冒用,更不代表任何轉帳要求合理。
支援案件應由你在 App 或官網 Help Center 主動建立。社群留言後立刻出現的私訊不能當正式客服。對方提供 Case ID 時,回到 authenticated Support Center 檢查該案件是否真的存在;純文字編號很容易偽造。
電話與遠端控制的風險
來電顯示可以 spoof,「Binance Security」字樣不是證據。不要回撥對方給的號碼,改在官方入口發起支援。AnyDesk、TeamViewer 或瀏覽器遠端協助可暴露信箱 session、OTP 通知、QR、已存密碼與操作權限,不應交給陌生人。
所謂 safe wallet、temporary escrow、liquidity check 都可能是真實鏈上轉帳,一旦確認便難以撤回。客服不需要你把資產送到外部地址來「驗證所有權」。
已輸入密碼或驗證碼後
- 關閉可疑頁面,在乾淨裝置開啟官方 App 或書籤。
- 修改 Binance 密碼,也保護綁定 Email 的密碼與 MFA。
- 檢查登入裝置與 Sessions,撤銷不認識的項目。
- 檢查 2FA、Passkey、提幣白名單、API Keys 與 Connected Apps。
- 查看提幣、P2P、轉換與登入紀錄是否有陌生活動。
- 從官方 Support Center 開工單,提供時間、URL、寄件者與已做動作。
- 若交出自託管錢包助記詞,該錢包應視為已失陷,另行制定乾淨錢包遷移計畫。
保留可疑郵件、完整 Header、URL 文字和截圖作證據,但不要再次開啟連結。對外分享前遮蔽 Email、UID、餘額、IP、QR 與其他帳戶資訊;向正式客服提交時依其安全上傳流程處理。
一分鐘真偽檢查
- 聯絡是由你從官方 App/網站發起的嗎?
- 對方聲稱的事件在登入後紀錄中存在嗎?
- 寄件網域與連結目的地是否分別核對?
- 個人 Anti-Phishing Code 是否正確?
- 對方是否索取密碼、OTP、助記詞、遠端控制或轉帳?
- Case ID 是否能在官方 Support Center 查到?
破解釣魚鏈最有效的動作,是離開對方設計的訊息流程,回到你自己建立的官方入口重新查證。
