账户安全:两步验证、提币白名单和 API 权限
这三样加起来不到十分钟。之所以值得单独写一篇,是因为它们的顺序有讲究——顺序错了,其中一样会把你自己挡在门外。
先做哪个,后做哪个
顺序是:两步验证 → 提币白名单 → 充值 → 有需要才动 API。把白名单排在充值之前,是这里唯一一条容易被搞反的。
原因是白名单开启通常有一段生效等待。如果你等到账户里已经有资产、又急着提出去的时候才想起来开,会发现自己被这个功能挡在门外——要么等冷却期,要么先关掉白名单再提(那这次提币就没有保护)。
反过来说,先开好白名单再充值,冷却期发生在你还没有资产的时候,一分钱代价都没有。这就是顺序的全部价值。
两步验证:别只开短信
短信验证码能被 SIM 卡劫持,这在币圈是老问题了。它比什么都不开强,但不该是你唯一的一道。
推荐的组合是:验证器 App 生成的动态口令做主力,短信作为备用。有条件的话,硬件安全密钥是更稳的一档。
这里有一个最多人跳过、后果也最重的步骤:保存恢复密钥。
- 绑定验证器的时候会给你一串恢复密钥(有时叫备份码)。
- 它的作用是:手机丢了、系统重装了、App 删了,靠它重新绑定。
- 没有它,你只能走账户申诉流程,慢且不一定成。
把恢复密钥截图存在同一台手机的相册或笔记里——手机丢了就一起丢了,等于没备份。抄在纸上,或者存到另一台设备上。这一步做了「开启两步验证」却跳过「保存密钥」的人非常多,通常在换手机那天才发现。
提币白名单:要在充值之前开
开启之后,资产只能提到你事先加进名单的地址;新增地址还要等一段冷却时间。
它防的是这种情况:账户真的被人登进去了,对方也没法立刻把币转走——因为他要先加地址,而加地址要等,这段时间就是你反应的窗口。
使用上的几个要点:
- 常用地址提前加好。自己的另一个钱包、常用的收款地址,趁没事的时候加进去。
- 加地址时逐字核对。尤其是首尾几位和中间几段。地址填错了转出去就找不回来。
- 选对链。同一个地址在不同链上是不同的东西,选错链的损失和填错地址一样不可逆。
- 别为了图快关掉它。关掉再开又要等冷却,还不如提前规划。
API 权限:用不到就别开
打新完全用不上 API。如果你从没开过,这一节可以跳过;开过的话,去检查一遍。
要看三样:
- 权限范围。只勾读取,别勾交易,尤其别勾提币。
- IP 限制。能绑定固定 IP 就绑上,这是最有效的一道。
- 还在用吗。不再使用的密钥直接删掉,留着就是一个持续的暴露面。
API 密钥的风险在于它很安静——泄露之后不会有登录提醒,你也不会收到验证码。很多账户出事之后回查,问题出在一个几个月前为了试某个工具而开、后来忘了删的密钥上。
打新期间特别要注意的
这段时间你的账户暴露面本来就比平时大:频繁登录、频繁点链接、可能还要用 Web3 钱包做任务。
三条额外的习惯:
- 入口固定。只从 App 或自己收藏的书签进,不点任何私信、群里、搜索结果里的链接。这条能挡掉大部分钓鱼,细节见假空投和假客服。
- 钱包和交易所分开防。交易所防的是别人登进来,钱包防的是你自己签错字——两套体系,不能互相替代。区别写在Web3 钱包和交易所账户不是一回事。
- 活动用小钱包。参加链上活动用一个单独的钱包,里面只放这次要用的量。主仓位不碰任何活动页面。
最后这条是性价比最高的一条:它不需要你判断任何东西是真是假,直接把最坏情况的损失上限锁死了。
账户是怎么丢的:三条真实路径
知道对手怎么进来,比记住一堆设置项有用。下面这三条覆盖了绝大多数情况。
路径一:密码在别处泄露了
你在某个不相干的网站注册过,那个网站被拖库,用户名和密码流到了外面。对方拿这组账密去各大交易所试——这叫撞库,成本极低。只要你在交易所用的是同一串密码,这一步就成了。
解法只有一个:交易所的密码独一无二,别在任何其他地方用过。记不住就用密码管理器,别用「主密码 + 网站名」这种规律,规律是能被推出来的。
路径二:短信验证码被拿走
SIM 卡被补办、或者短信在运营商侧被拦截,对方就能收到你的验证码。这类攻击针对的是有明确目标的人,不算普遍,但一旦发生,只有短信这一道防线的账户基本挡不住。
解法是把主验证方式换成验证器 App 的动态口令,短信降级为备用。硬件密钥更稳,但对多数人来说验证器已经够用。
路径三:自己在钓鱼站上输了
这条最常见,也最容易发生在打新期间——你正在等一个链接,看到一个像官网的页面就把账密和验证码填了进去。对方在另一头实时用你填的东西登录。
解法不是练眼力,是固定入口:只从 App 或自己收藏的书签进,不点任何别人给的链接。这一条挡掉的比前两条加起来还多,细节写在假空投和假客服。
换手机、换号码的时候怎么迁
这是恢复密钥唯一真正派上用场的时刻,也是最多人翻车的时刻。
正确的顺序是先迁再换:
- 旧设备还在手上的时候,在新设备上装好验证器,把交易所的两步验证重新绑定过去(多数平台支持在登录状态下更换绑定)。
- 确认新设备能正常生成有效口令、并成功登录一次。
- 确认无误之后,再处理旧设备。
如果旧设备已经丢了、恢复密钥也没抄,那就只能走账户申诉:提交身份证明、等待人工审核,时间不确定。这就是为什么那张纸值得抄——它把一个可能要等很久的流程,变成三分钟的事。
换手机号也一样:在旧号还能收短信的时候先改绑。号码停用之后再想改,同样要走申诉。跨境搬家、换运营商之前,这件事值得提前做。
每隔一段时间该看一眼的
不用天天查,一个季度过一遍就够:
- 登录设备列表。有不认识的设备就下线并改密码。
- API 密钥列表。删掉不用的。
- 白名单地址。清掉已经不用的地址。
- 链上授权。用区块浏览器的授权管理工具,撤掉不再需要的合约授权。
- 恢复密钥还在不在。纸条还找得到吗?找不到就趁账户还正常的时候重新绑定一次。
第五条最容易被忘。恢复密钥的特点是——你只在最需要它的那一刻才会去找它,而那时候通常已经晚了。
这三样设置的共同点是:做的时候没有任何即时回报,只在出事的那一次才体现价值。正因为如此,它们几乎总是被推迟——而推迟的代价,通常一次就够。