要点总结

  • 你可以通过多层安全防护来保护你的 Binance 账户:强密码、双重身份验证(2FA)以及硬件安全密钥。

  • 定期查看已访问你账户的设备和 IP 地址,有助于你及早发现未经授权的活动。

  • 提币地址白名单会限制你的钱包可接收转账的范围,从而降低账户遭到潜在入侵时造成的影响。

  • 了解诸如钓鱼这类常见攻击,是避免成为目标的最有效方式之一。

Binance Academy courses banner

简介

保护你的 Binance 账户是你可以直接采取行动来保护资产的事情。尽管 Binance 会在其平台层面提供自身的保护措施,你仍可以在你这边额外叠加显著的安全防护。本文将带你了解今天你可以采取的七个实用步骤。

每一步都建立在前一步之上。你不需要一次性全部实施,但你添加的防护层越多,就越难让他人在未授权的情况下访问你的账户。

1. 使用强健且唯一的密码

强密码是你账户安全的基础。使用至少八个字符、包含大写和小写字母、数字以及特殊字符的密码。更重要的是,为你拥有的每一个账户都使用不同的密码。

密码管理器让这件事变得可行。它们会为每个服务生成并保存复杂且唯一的密码,因此你不必记住所有密码。选择可信的密码管理器,并设置一个强大的主密码。

定期更改密码也是良好习惯。这适用于你的 Binance 账户以及与其关联的邮箱地址。如果你的邮箱过去曾卷入过数据泄露事件,可使用“我是否被泄露(Have I Been Pwned)”进行检查,并考虑为交易所账户切换到专用邮箱地址。

注意:更改 Binance 账户密码后,提币将被暂停 24 小时。这是一项安全措施,旨在防止攻击者在你提取资金时将你“锁出”。

2. 启用双重身份验证(Two-Factor Authentication)

2FA 在你登录或执行敏感操作时会增加第二道验证步骤。Binance 支持基于短信的 2FA 以及基于身份验证器应用的 2FA。在这两者中,通常认为身份验证器应用(如 Google Authenticator 或类似的 TOTP 应用)更安全。

基于短信的 2FA 可能会受到 SIM 交换(SIM swapping)攻击的影响:攻击者会说服你的移动运营商将你的号码转移到他们的 SIM 卡上,从而获取你的短信验证码。因此,对大多数用户而言,身份验证器应用是更可靠的选择。

在设置身份验证器应用时,请写下你的备份恢复密钥,并将其保存在安全的位置。如果你失去对正在运行应用的设备的访问,你将需要它。

3. 使用硬件安全密钥

硬件安全密钥是可提供第二因素身份验证的物理设备。Binance 支持与通用第二因素(Universal 2nd Factor,U2F)兼容的设备,例如 YubiKey。你可以将该设备插入电脑,或通过无线方式轻触验证来确认你的身份。

这种方式比基于软件的 2FA 更能抵御远程攻击,因为攻击者需要具备对你密钥的物理访问条件。更新的硬件密钥还支持“通行密钥(passkeys)”,这是一种更新的认证标准,在某些场景下可在无需密码的情况下完成身份验证。

如果你在账户中处理大量资金,硬件安全密钥提供的额外保护层值得考虑。

4. 审核已授权设备与账户活动

在你的 Binance 账户设置中,你可以通过“设备管理”查看当前被授权访问你账户的设备列表。如果你看到任何你不认识或已不再使用的设备,请将其移除。移除的设备在未经邮件确认步骤的情况下无法再次访问你的账户。

你还可以查看账户活动日志,其中会显示最近登录的 IP 地址和时间戳。如果有任何看起来不熟悉的情况,你可以立即在同一页面禁用你的账户。禁用账户会暂停交易与提币,移除所有 API 密钥,并清除所有已授权设备。

5. 管理你的提币地址

“地址管理”功能允许你创建一个地址白名单,只有你的账户被允许向这些钱包地址发送资金。当启用后,你添加的任何新地址在可被使用前都需要进行邮件确认。这意味着即使攻击者获得了你账户的访问权限,也不能直接把资金发送到你此前从未批准过的钱包。若你正在考虑离线存储方案,请阅读我们关于使用硬件钱包的指南。

此功能正常运作的关键在于你的邮箱账户安全性是否到位。如果你的邮箱被攻破,攻击者可能会批准新的提币地址。请像对待你的 Binance 账户一样认真对待邮箱安全。

6. 学会识别钓鱼(Phishing)

钓鱼攻击会诱使你在伪造网站上输入你的凭据,或在收到伪造消息后将其交出。这是账户被攻破的最常见方式之一。最直接的防御方法是:只通过已保存的书签访问 Binance,而不是每次都手动输入网址,或点击邮件中的链接。

Binance 提供反钓鱼码(Anti-Phishing Code)功能,你可以通过访问 Binance 官网、进入个人资料,然后到“账户 > 安全”来进行设置。

Anti-Phishing code popup

设置完成后,Binance 发给你的每封真实邮件都会包含你选择的代码。如果你收到一封带有 Binance 品牌标识的邮件但不包含你的代码,那么它很可能是钓鱼诈骗。

7. 遵循 API 密钥安全实践

如果你使用 Binance API 构建自动化交易策略,或连接第三方工具,请将你的 API 密钥视为敏感凭据。尽可能通过 IP 地址限制 API 密钥的访问权限,这样只有加入白名单的地址才能使用该密钥。

定期轮换你的 API 密钥,并除非你完全信任该服务且了解它所需的权限,否则不要与第三方共享。每个密钥仅授予完成对应任务所需的最低权限。

配置你的 Binance 安全设置

你可以通过进入个人资料,然后到“账户 > 安全”来配置安全设置。

“安全检查”横幅将为你展示你已启用的各项设置概览。

Security settings configuration Binance web page

常见问题(FAQ)

我如何确认我的 Binance 账户是否在我不知情的情况下被访问?

在仪表板的[安全]标签下进入[设备和活动],你就可以查看哪些设备被授权,以及最近登录的 IP 地址。

Device and Activities tab under Security settings on Binance web

请立即移除任何无法识别的设备,并且如果你看到可疑活动,考虑禁用你的账户。

短信 2FA(SMS 2FA)对我的 Binance 账户来说安全吗?

短信 2FA 比没有 2FA 更好,但它可能会受到 SIM 交换(SIM swapping)攻击的影响。身份验证器应用(Authenticator app)通常是更安全的选择。若要获得最高级别的保护,建议再额外添加硬件安全密钥作为另一道因素。

如果我丢失了我的 2FA 设备会怎样?

如果你丢失了运行身份验证器应用的设备,你可以使用设置时保存的备份恢复密钥,将你的验证码转移到新设备上。如果你没有保存该密钥,Binance 提供账户恢复流程。这也是为什么在设置时务必将备份密钥安全保存的重要原因。

反钓鱼码是什么?它是如何工作的?

反钓鱼码是一段你在 Binance 安全设置中设置的简短短语。Binance 会把这段短语包含在每一封发给你的真实通知邮件中。如果一封声称来自 Binance 的邮件不包含你的代码,那么它很可能是钓鱼攻击。

我应该对提币地址进行白名单设置吗?

启用提币地址白名单是一项很有用的预防措施,前提是你会定期向一组固定地址发送资金。这意味着在转账开始之前,任何新地址都必须先通过邮件确认。请确保你的邮箱账户也非常安全,因为它会成为批准新地址的关键。

结束语

保护你的 Binance 账户并不是一次性、激进的动作。它需要叠加多层较小的防护:独立且强度高的密码、身份验证器应用、地址白名单,以及对钓鱼手段的警惕。每一层都会让未经授权的访问变得更加困难。想获取更多建议,请查看我们关于“5 种方式提升你的 Binance 账户安全性”的指南。

延伸阅读

  • 什么是双重身份验证(2FA)?

  • 什么是钓鱼(Phishing)?它如何运作?

  • 什么是 API 密钥?以及如何安全使用?

  • 安全使用硬件钱包的十条建议

  • 提升 Binance 账户安全性的 5 种方式

免责声明:本内容仅以“按现状(as is)”方式向你提供,用于一般信息与教育目的,不构成任何形式的声明或担保。内容不应被视为金融、法律或其他专业建议,也不旨在推荐购买任何特定产品或服务。你应向合适的专业顾问寻求自己的建议。当内容由第三方贡献者提供时,请注意该等观点属于第三方贡献者,并不一定反映 Binance Academy 的立场。数字资产价格可能波动。你的投资价值可能上涨或下跌,你也可能无法取回投资金额。你的投资决策由你自行承担责任,而 Binance Academy 不对你可能遭受的任何损失承担责任。欲了解更多信息,请参阅我们的使用条款、风险警示以及 Binance Academy 条款。