交易所帳戶安全

Web3 新手安全完整指南:從帳戶、錢包、轉帳到事故處理

把交易所帳戶、助記詞備份、鏈上轉帳、DApp 授權、詐騙辨識和資產異常後的應對,整理成一套可重複執行的安全流程。

Web3 新手安全完整指南:從帳戶、錢包、轉帳到事故處理

Web3 的安全問題不能靠一個設定解決。交易所帳戶遭登入、助記詞外洩、轉錯網路、簽下惡意授權,看起來都像「資產可能不安全」,實際上卻發生在不同的控制層,處理順序也完全不同。若把它們混在一起,最常見的結果不是什麼都沒做,而是做了錯的事:只改錢包密碼、只中斷 DApp 連線,或在慌亂中把助記詞交給第二個騙子。

這篇指南寫給第一次使用加密貨幣交易所、自託管錢包與鏈上應用的人。內容不談幣價、不提供交易訊號、不推薦項目,也不承諾任何工具能消除全部風險。目標是建立一套可重複執行的操作標準,讓錯誤更早被發現,讓單一環節失守時不至於拖垮所有資產。

先分清楚四個安全邊界

第一個邊界是交易所帳戶。平台管理登入、提領和復原流程,因此信箱、密碼、Passkey、2FA、裝置工作階段、提領地址與 API Key 是主要控制點。

第二個邊界是自託管錢包。持有私鑰或助記詞的人可以在其他裝置重建錢包。錢包 App 的本機密碼通常只負責解鎖目前裝置;助記詞已外洩時,修改這個密碼無法阻止對方在另一台裝置使用同一組金鑰。

第三個邊界是區塊鏈轉帳。交易一旦確認,通常沒有客服可以直接撤銷。資產、網路、目的地址、Memo/Tag、代幣合約與金額,必須在送出前完成核對。

第四個邊界是DApp 權限。連接網站不等於授予轉幣權限;但 Approve、Permit 或 NFT 的 SetApprovalForAll,可能讓合約在之後移動資產。離開網站或按下 Disconnect,不代表鏈上的權限已經消失。

把這四層分開,是後續所有判斷的基礎。交易所帳戶安全不代表錢包助記詞安全;錢包沒有陌生轉帳,也不代表從未留下高風險授權。

一、開設交易所帳戶前,先保護信箱與裝置

許多人先註冊交易所,最後才處理信箱安全,順序正好相反。信箱往往能接收密碼重設、登入警示與客服通知;若信箱先被接管,交易所設定得再完整,也可能被繞過復原流程。

建議為加密資產服務準備獨立信箱,不與購物、社群和大量公開註冊混用。信箱與交易所分別使用長且不重複的密碼,透過可信的密碼管理器產生和保存。密碼管理器本身的主密碼、裝置解鎖和復原方式也要獨立規劃,不能把所有復原能力集中在同一支手機。

服務支援時,可以在自己控制、具備螢幕鎖定的裝置建立 Passkey。Passkey 會把憑證與正確的服務來源綁定,比可被複製到仿冒頁面的普通密碼更能抵抗釣魚;但它不適合建立在共用電腦、他人可解鎖的手機或來源不明的裝置上。

Google Account Help 的真實 Passkey 說明頁;畫面沒有任何個人帳戶或登入資料

Google 官方說明特別提醒:新增 Passkey 並不會自動移除既有的驗證與復原方式。實務上,設定完成後仍要檢查舊電話號碼、復原信箱、遺失裝置和未結束的工作階段,避免最弱的舊入口留在帳戶裡。

交易所帳戶建立後,依序完成以下設定:

  1. 信箱與交易所使用不同密碼。
  2. 優先使用 Passkey 或驗證器;簡訊可作受控備援,不宜是唯一防線。
  3. 把復原碼離線保存,不放在截圖、雲端備忘錄或寄給自己的郵件。
  4. 查看裝置清單和活動工作階段,移除不認識或不再使用的裝置。
  5. 平台若支援反釣魚碼,設定一段不含密碼與個資的文字,之後核對官方通知郵件。
  6. 視需要開啟提領地址白名單與新增地址冷卻期。
  7. 沒有明確用途就不要建立 API Key;需要時採最小權限、關閉提領權限並設定 IP 白名單。

不同地區、帳戶層級和平台提供的功能可能不同。應以自己帳戶內目前可見的安全頁面為準,不要照搬多年前的影片或陌生人提供的設定連結。

二、錢包密碼和助記詞不是同一件事

自託管錢包的助記詞,又稱 Secret Recovery Phrase 或 Seed Phrase,是能重建錢包的根秘密。拿到完整助記詞的人,通常不需要原手機、不需要原本的錢包密碼,也不需要交易所 2FA,就可能控制相關地址。

錢包 App 或瀏覽器擴充功能應從官方網站進入商店下載,不從搜尋廣告、Telegram、影片說明欄或第三方 APK 安裝。圖示、發行者名稱、評價和下載量都可被模仿或操縱;正確流程是先核對官方網域,再由該網域前往商店頁。

MetaMask Help Center 解釋 Secret Recovery Phrase 與密碼差異的真實頁面;畫面未顯示任何可用助記詞

建立新錢包時,遵守以下底線:

  • 不把助記詞存成手機截圖、相片、雲端文件、電子郵件、聊天訊息、備忘錄或剪貼簿內容。
  • 不在所謂「同步」「驗證」「領取空投」或「客服修復」頁面輸入助記詞。
  • 依正確順序離線抄寫並複核拼字,考慮防火、防水與未授權實體存取。
  • 不自行發明換字、漏字或重新排序的規則;複雜技巧可能先讓自己無法復原。
  • 學習恢復流程時,用沒有資產的測試錢包,不把主錢包的真實助記詞輸入未知工具。

資產增加後,不要讓所有用途共享一個錢包。日常 DApp 操作可使用低餘額熱錢包,長期保存使用另一個錢包或硬體錢包,高風險或實驗性互動再用可拋棄錢包。硬體錢包能隔離私鑰,卻不會替你判斷目的地址是否正確;裝置螢幕上的地址、金額和合約操作仍必須逐項核對。

三、轉帳不是複製貼上,而是一條完整驗證鏈

「地址是我複製的」不能證明目的地正確。剪貼簿惡意程式可能在貼上時替換地址;地址投毒會讓開頭、結尾相似的陌生地址出現在交易紀錄;同一個代幣符號也可能出現在多條網路,甚至對應完全不同的合約。

每次轉帳都使用相同順序:

  1. 確認資產——核對完整名稱、代號;必要時核對代幣合約。
  2. 確認網路——發送端和接收端必須支援同一條網路。
  3. 重新取得地址——從當期入金頁、可信發票或已驗證聯絡管道取得,不從交易歷史直接複製。
  4. 比對完整地址——不要只看前後四碼;在第二個畫面核對中間字元。
  5. 檢查 Memo/Tag——接收平台標示必填時,它與地址同樣重要。
  6. 計算最低入帳與費用——測試款扣除費用後仍需高於最低入帳金額。
  7. 先做小額測試——使用即使損失也能承受的金額。
  8. 確認實際到帳——不只看區塊瀏覽器成功,也要確認接收帳戶顯示可用餘額。
  9. 主款再次核對——測試成功後,主款仍重新檢查地址、網路、Memo 和金額。

小額測試驗證的是當下那一次路徑,不是永久保證。平台可能更換入金地址、暫停某條網路,剪貼簿也可能在測試之後才被替換。每一筆主款都要有自己的最後確認。

四、看懂錢包彈窗:Connect、Sign、Send 和 Approve

錢包彈出視窗時,不要先找 Confirm 按鈕,先說出自己正在做哪一種操作:

  • Connect——讓網站讀取公開地址。
  • Sign message——以私鑰對訊息簽名,可能用於登入;看不懂的 Typed Data 不應盲簽。
  • Send transaction——送出會改變鏈上狀態的交易,可能包含轉幣或合約呼叫。
  • Approve/Permit——允許指定 Spender 在額度內移動代幣。
  • SetApprovalForAll——可能授予某個 Operator 管理整個 NFT 系列的權限。

核對網路、代幣、Spender 合約和授權額度。若應用允許自訂額度,只授予當次需要的數量,避免不必要的無限額授權。完成操作後,網站內的 Disconnect 只會中斷目前連線,不會自動清除已寫入區塊鏈的 Allowance。

Ethereum.org 關於檢查並撤銷 Smart Contract 代幣權限的真實官方操作指南

Ethereum.org 的官方指南說明,授權清單要在正確網路逐一查看,撤銷本身是一筆鏈上交易,因此需要支付 Gas。只檢查 Ethereum Mainnet,不會同時看到 Polygon、Arbitrum 或其他網路留下的權限。

撤銷授權不能追回已轉走的資產,也不能讓外洩的助記詞重新安全。若只是惡意授權,撤銷可能是必要處理;若助記詞或私鑰已暴露,應建立全新金鑰的錢包並規劃遷移。

五、不要用 Logo 判斷真假,要看對方要求你做什麼

假客服、釣魚郵件、假 App、惡意空投與冒牌登入頁的外觀可能非常專業。真正有辨識力的不是配色和文法,而是它要求的行為:

  • 以「立即驗證,否則凍結」製造時間壓力。
  • 要求提供助記詞、私鑰、密碼、OTP 或驗證器代碼。
  • 要求安裝遠端控制軟體、分享螢幕或下載 APK。
  • 聲稱先繳稅、支付保證金或再轉一筆幣才能解鎖資產。
  • 從搜尋廣告、私訊或 QR Code 導向登入頁。
  • 引導你處理錢包裡突然出現的陌生 Token/NFT,要求前往網站 Claim、Swap 或補充 Gas。
  • 顯示名稱與 Logo 正確,完整網域卻多一個字母、使用相似字元或錯誤的頂級網域。

可靠的核驗方式是獨立回到官方來源:不點訊息內的連結,改從已保存的書籤或官方 App 登入,查看帳戶內是否有相同通知;完整展開網域,不只看 HTTPS 鎖頭;客服案件從帳戶內開啟,不在私訊裡繼續。

任何客服都不需要你的密碼、OTP、驗證器代碼、復原碼、助記詞、私鑰或 API Secret。若必須提交截圖,先遮蔽信箱、帳戶 ID、完整餘額、Cookie、內部網址與其他無關個資。

六、重要操作前,固定停六十秒

面對新地址、大額轉帳或陌生 DApp,可用以下問題強制打斷慣性:

  • 我是否位於官方 App 或完整正確的網域?
  • 這個動作是我主動開始,還是被訊息催促?
  • 目前是 Connect、Sign、Transfer 還是 Approve?
  • 帳戶、網路和代幣是否正確?
  • 完整地址是否與可信來源一致?
  • 授權的 Spender 與額度是否符合目的?
  • Memo/Tag 是否必填?
  • 小額測試是否已實際到帳?
  • 如果操作錯誤,損失是否超過自己能承受的範圍?

只要有一項無法回答,按下 Cancel 並不代表失敗。在不可逆的環境裡,取消往往是最有效的安全功能。

七、懷疑遭入侵時,先分類再處理

事故發生後最重要的不是同時做很多事,而是分辨控制權在哪一層失守。

交易所帳戶或信箱遭接管

不要再開啟可疑連結。改用乾淨裝置,從官方書籤或 App 進入,更換信箱與交易所密碼,停止陌生工作階段,檢查 Passkey/2FA、復原方法、API Key、提領地址與近期活動。若有未授權提領,立即從帳戶內開啟官方客服案件;涉及銀行付款時同步聯絡銀行。

只有惡意授權

若沒有助記詞或私鑰外洩跡象,在正確網路撤銷 Allowance 或 NFT Operator 權限,並檢查所有曾使用的網路。同步掃描裝置、移除可疑瀏覽器擴充功能,保存授權交易與異常交易的 TXID。

助記詞或私鑰外洩

不要把舊錢包當成可以修好的帳戶。使用乾淨環境和官方錢包軟體建立全新助記詞,核對新地址,再依資產、網路與 Gas 需求安排遷移。若懷疑有 Sweeper Bot,向受害錢包補充 Gas 可能立刻被掃走;不要反覆加款,應依錢包官方事故指南或可信事件處理專家的判斷行動。

轉到錯誤地址或錯誤網路

停止追加轉帳,保存 TXID、資產、網路、目的地址、Memo/Tag、金額與時間。若接收地址屬於中心化平台,從本人帳戶內聯絡官方客服。能否協助取回取決於平台是否控制相應金鑰、是否支援該網路和內部政策,不能保證成功。

所有情況都應保存證據:完整網域、訊息、郵件標頭、TXID、裝置警示、發生時間和案件編號。提交證據前遮蔽秘密資料。印度使用者遇到金融網路詐騙時,可立即使用 National Cyber Crime Reporting Portal 或撥打 1930;涉及銀行款項也應盡快通知銀行。

事故後常出現第二次詐騙。任何宣稱「保證追回」、要求預付加密貨幣、索取助記詞或要求遠端控制裝置的服務,都應視為高風險。

八、把安全改成維護週期,而不是一次性設定

每次轉帳——核對資產、網路、完整地址、Memo、最低入帳、小額測試與實際收款。

每次使用 DApp——核對官方網域、簽名類型、Spender、授權額度與所用網路。

每月一次——檢查交易所工作階段、提領地址、API Key、信箱復原方法、錢包授權與瀏覽器擴充功能。

更換手機或電腦——確認 Passkey/2FA 已安全遷移、舊裝置已登出、復原碼可用,錢包軟體仍來自官方來源。

資產規模明顯增加——重新評估熱錢包與長期保存的分工、實體備份、繼承安排與測試恢復流程。

新手至少牢記這十條

  1. 絕不向任何人提供助記詞或私鑰。
  2. 不從搜尋廣告與私訊連結登入帳戶。
  3. 信箱和交易所使用不同密碼。
  4. 使用 Passkey 或驗證器,並事先安排復原方式。
  5. 不從交易紀錄直接複製收款地址。
  6. 每次都核對網路及 Memo/Tag。
  7. 新目的地先做小額測試。
  8. 看不懂的簽名或無限額授權直接取消。
  9. 記住 Disconnect 不等於 Revoke。
  10. 事故發生時迅速行動,但不在恐慌中把秘密交給「恢復專家」。

安全的目的不是假裝風險不存在,而是讓一個錯誤不會同時擊穿信箱、交易所、錢包和全部資產。用獨立核驗取代直覺信任,用固定停頓取代被催促的操作,再用帳戶與錢包分層限制單點失守的影響,才是新手可以長期維持的 Web3 安全基礎。

官方資料