要点总结
你可以通过多层安全防护来保护你的 Binance 账户:强密码、双重身份验证(2FA)以及硬件安全密钥。
定期查看已访问你账户的设备和 IP 地址,有助于你及早发现未经授权的活动。
提币地址白名单会限制你的钱包可接收转账的范围,从而降低账户遭到潜在入侵时造成的影响。
了解诸如钓鱼这类常见攻击,是避免成为目标的最有效方式之一。
简介
保护你的 Binance 账户是你可以直接采取行动来保护资产的事情。尽管 Binance 会在其平台层面提供自身的保护措施,你仍可以在你这边额外叠加显著的安全防护。本文将带你了解今天你可以采取的七个实用步骤。
每一步都建立在前一步之上。你不需要一次性全部实施,但你添加的防护层越多,就越难让他人在未授权的情况下访问你的账户。
1. 使用强健且唯一的密码
强密码是你账户安全的基础。使用至少八个字符、包含大写和小写字母、数字以及特殊字符的密码。更重要的是,为你拥有的每一个账户都使用不同的密码。
密码管理器让这件事变得可行。它们会为每个服务生成并保存复杂且唯一的密码,因此你不必记住所有密码。选择可信的密码管理器,并设置一个强大的主密码。
定期更改密码也是良好习惯。这适用于你的 Binance 账户以及与其关联的邮箱地址。如果你的邮箱过去曾卷入过数据泄露事件,可使用“我是否被泄露(Have I Been Pwned)”进行检查,并考虑为交易所账户切换到专用邮箱地址。
注意:更改 Binance 账户密码后,提币将被暂停 24 小时。这是一项安全措施,旨在防止攻击者在你提取资金时将你“锁出”。
2. 启用双重身份验证(Two-Factor Authentication)
2FA 在你登录或执行敏感操作时会增加第二道验证步骤。Binance 支持基于短信的 2FA 以及基于身份验证器应用的 2FA。在这两者中,通常认为身份验证器应用(如 Google Authenticator 或类似的 TOTP 应用)更安全。
基于短信的 2FA 可能会受到 SIM 交换(SIM swapping)攻击的影响:攻击者会说服你的移动运营商将你的号码转移到他们的 SIM 卡上,从而获取你的短信验证码。因此,对大多数用户而言,身份验证器应用是更可靠的选择。
在设置身份验证器应用时,请写下你的备份恢复密钥,并将其保存在安全的位置。如果你失去对正在运行应用的设备的访问,你将需要它。
3. 使用硬件安全密钥
硬件安全密钥是可提供第二因素身份验证的物理设备。Binance 支持与通用第二因素(Universal 2nd Factor,U2F)兼容的设备,例如 YubiKey。你可以将该设备插入电脑,或通过无线方式轻触验证来确认你的身份。
这种方式比基于软件的 2FA 更能抵御远程攻击,因为攻击者需要具备对你密钥的物理访问条件。更新的硬件密钥还支持“通行密钥(passkeys)”,这是一种更新的认证标准,在某些场景下可在无需密码的情况下完成身份验证。
如果你在账户中处理大量资金,硬件安全密钥提供的额外保护层值得考虑。
4. 审核已授权设备与账户活动
在你的 Binance 账户设置中,你可以通过“设备管理”查看当前被授权访问你账户的设备列表。如果你看到任何你不认识或已不再使用的设备,请将其移除。移除的设备在未经邮件确认步骤的情况下无法再次访问你的账户。
你还可以查看账户活动日志,其中会显示最近登录的 IP 地址和时间戳。如果有任何看起来不熟悉的情况,你可以立即在同一页面禁用你的账户。禁用账户会暂停交易与提币,移除所有 API 密钥,并清除所有已授权设备。
5. 管理你的提币地址
“地址管理”功能允许你创建一个地址白名单,只有你的账户被允许向这些钱包地址发送资金。当启用后,你添加的任何新地址在可被使用前都需要进行邮件确认。这意味着即使攻击者获得了你账户的访问权限,也不能直接把资金发送到你此前从未批准过的钱包。若你正在考虑离线存储方案,请阅读我们关于使用硬件钱包的指南。
此功能正常运作的关键在于你的邮箱账户安全性是否到位。如果你的邮箱被攻破,攻击者可能会批准新的提币地址。请像对待你的 Binance 账户一样认真对待邮箱安全。
6. 学会识别钓鱼(Phishing)
钓鱼攻击会诱使你在伪造网站上输入你的凭据,或在收到伪造消息后将其交出。这是账户被攻破的最常见方式之一。最直接的防御方法是:只通过已保存的书签访问 Binance,而不是每次都手动输入网址,或点击邮件中的链接。
Binance 提供反钓鱼码(Anti-Phishing Code)功能,你可以通过访问 Binance 官网、进入个人资料,然后到“账户 > 安全”来进行设置。
设置完成后,Binance 发给你的每封真实邮件都会包含你选择的代码。如果你收到一封带有 Binance 品牌标识的邮件但不包含你的代码,那么它很可能是钓鱼诈骗。
7. 遵循 API 密钥安全实践
如果你使用 Binance API 构建自动化交易策略,或连接第三方工具,请将你的 API 密钥视为敏感凭据。尽可能通过 IP 地址限制 API 密钥的访问权限,这样只有加入白名单的地址才能使用该密钥。
定期轮换你的 API 密钥,并除非你完全信任该服务且了解它所需的权限,否则不要与第三方共享。每个密钥仅授予完成对应任务所需的最低权限。
配置你的 Binance 安全设置
你可以通过进入个人资料,然后到“账户 > 安全”来配置安全设置。
“安全检查”横幅将为你展示你已启用的各项设置概览。
常见问题(FAQ)
我如何确认我的 Binance 账户是否在我不知情的情况下被访问?
在仪表板的[安全]标签下进入[设备和活动],你就可以查看哪些设备被授权,以及最近登录的 IP 地址。
请立即移除任何无法识别的设备,并且如果你看到可疑活动,考虑禁用你的账户。
短信 2FA(SMS 2FA)对我的 Binance 账户来说安全吗?
短信 2FA 比没有 2FA 更好,但它可能会受到 SIM 交换(SIM swapping)攻击的影响。身份验证器应用(Authenticator app)通常是更安全的选择。若要获得最高级别的保护,建议再额外添加硬件安全密钥作为另一道因素。
如果我丢失了我的 2FA 设备会怎样?
如果你丢失了运行身份验证器应用的设备,你可以使用设置时保存的备份恢复密钥,将你的验证码转移到新设备上。如果你没有保存该密钥,Binance 提供账户恢复流程。这也是为什么在设置时务必将备份密钥安全保存的重要原因。
反钓鱼码是什么?它是如何工作的?
反钓鱼码是一段你在 Binance 安全设置中设置的简短短语。Binance 会把这段短语包含在每一封发给你的真实通知邮件中。如果一封声称来自 Binance 的邮件不包含你的代码,那么它很可能是钓鱼攻击。
我应该对提币地址进行白名单设置吗?
启用提币地址白名单是一项很有用的预防措施,前提是你会定期向一组固定地址发送资金。这意味着在转账开始之前,任何新地址都必须先通过邮件确认。请确保你的邮箱账户也非常安全,因为它会成为批准新地址的关键。
结束语
保护你的 Binance 账户并不是一次性、激进的动作。它需要叠加多层较小的防护:独立且强度高的密码、身份验证器应用、地址白名单,以及对钓鱼手段的警惕。每一层都会让未经授权的访问变得更加困难。想获取更多建议,请查看我们关于“5 种方式提升你的 Binance 账户安全性”的指南。
延伸阅读
什么是双重身份验证(2FA)?
什么是钓鱼(Phishing)?它如何运作?
什么是 API 密钥?以及如何安全使用?
安全使用硬件钱包的十条建议
提升 Binance 账户安全性的 5 种方式
免责声明:本内容仅以“按现状(as is)”方式向你提供,用于一般信息与教育目的,不构成任何形式的声明或担保。内容不应被视为金融、法律或其他专业建议,也不旨在推荐购买任何特定产品或服务。你应向合适的专业顾问寻求自己的建议。当内容由第三方贡献者提供时,请注意该等观点属于第三方贡献者,并不一定反映 Binance Academy 的立场。数字资产价格可能波动。你的投资价值可能上涨或下跌,你也可能无法取回投资金额。你的投资决策由你自行承担责任,而 Binance Academy 不对你可能遭受的任何损失承担责任。欲了解更多信息,请参阅我们的使用条款、风险警示以及 Binance Academy 条款。
