帳戶與安全
幣安 Alpha 帳戶安全清單:2FA、Passkey、防釣魚與提款保護
用威脅優先級、安全基線表和事件證據包,完成電子郵件、2FA、Passkey、防釣魚、裝置、提款、API 與 Wallet 授權防護。
使用 Binance Alpha 會同時接觸 Exchange 帳戶、Binance Wallet、早期代幣、活動頁與社群資訊。安全設定不能只做「開啟 2FA」一項;真正有效的是把登入、電子郵件、裝置、提款、API、Wallet 與事件應變分層處理。
這份清單適合註冊後、首次入金前,以及已經交易但從未完整檢查安全設定的使用者。選項名稱可能因 App 版本與地區不同,請以帳戶內 Account/Security 的實際畫面為準。
目錄
- 先判斷你要保護哪些入口
- 安全基線紀錄表
- 第一層:電子郵件與獨立密碼
- 第二層:2FA、Passkey 與恢復方式
- 第三層:防釣魚與官方入口
- 第四層:裝置、工作階段與提款
- 第五層:API 與第三方授權
- 第六層:Binance Wallet 安全
- 發現異常時怎麼處理
- 異常事件證據包
- 每月五分鐘複查
- 完成標準
- 常見問題
先判斷你要保護哪些入口
| 資產/權限 | 主要風險 | 最低保護措施 |
|---|---|---|
| Binance 登入 | 密碼外洩、釣魚、工作階段被盜 | 獨立密碼、強 2FA、裝置檢查 |
| 綁定電子郵件 | 重設密碼、批准新提款地址 | 電子郵件獨立密碼與 2FA |
| Exchange 資產 | 未授權交易或提款 | 提款白名單、通知、異常應變 |
| API Key | 第三方越權交易或資料存取 | 最小權限、IP 限制、定期撤銷 |
| Binance Wallet | 助記詞/私鑰、惡意授權與簽名 | 離線備份、核對合約、撤銷授權 |
如果帳戶還沒完成建立,先依照註冊、KYC 與安全開通流程操作。
先按攻擊情境排優先級
| 情境 | 最先受影響 | 第一個防線 |
|---|---|---|
| 電子郵件被接管 | 密碼重設、地址與安全通知 | 電子郵件獨立密碼、強 2FA、轉寄規則檢查 |
| 手機遺失或被遠端控制 | App 工作階段、Passkey、驗證器 | 裝置鎖、可用的第二恢復方式、遠端移除裝置 |
| 進入仿冒登入頁 | 密碼、驗證碼、Cookie/工作階段 | 書籤入口、Passkey/硬體金鑰、不在郵件內登入 |
| API Key 外洩 | 查詢、交易,極端情況下更高權限 | 最小權限、IP 限制、立即撤銷 |
| Wallet 簽下惡意授權 | 指定代幣或更廣泛的鏈上資產 | 核對合約與授權範圍、撤銷 approval、隔離新 Wallet |
先處理「能直接移走資產或取得恢復權」的缺口,再處理便利性設定。不要因清單很長而平均分配注意力。
安全基線紀錄表
只記設定狀態,不記任何密鑰、密碼或完整備份碼:
| 控制項 | 主方式 | 備援/恢復 | 最近驗證日期 | 狀態 |
|---|---|---|---|---|
| 綁定電子郵件 2FA | ____ | ____ | ____ | 完成/待辦 |
| Binance 強驗證 | Passkey/驗證器/硬體金鑰 | ____ | ____ | 完成/待辦 |
| Anti-Phishing Code | 已設定/未設定 | 不記錄實際碼 | ____ | 完成/待辦 |
| 已授權裝置 | 已核對數量 __ | 不記錄完整 IP | ____ | 完成/待辦 |
| 提款地址白名單 | 啟用/不適用 | 變更流程已了解 | ____ | 完成/待辦 |
| API Key | 無/數量 __ | 撤銷入口已確認 | ____ | 完成/待辦 |
| Wallet 授權 | 已檢查鏈 __ | 撤銷工具已確認 | ____ | 完成/待辦 |
備援不是把同一驗證方式複製到同一部手機;至少要避免單一裝置遺失後,登入與恢復同時失效。恢復演練只確認入口和保管位置,不要真的停用仍在使用的安全因素。
第一層:電子郵件與獨立密碼
- ☐ Binance 使用從未在其他網站重複的密碼。
- ☐ 綁定電子郵件也使用不同密碼並開啟 2FA。
- ☐ 使用可信的密碼管理器保存,不在聊天、截圖或雲端明文筆記中記錄。
- ☐ 檢查電子郵件轉寄規則與恢復方式,移除不認識的項目。
- ☐ 不把生日、姓名、電話或常用代號當成密碼主要部分。
只保護 Binance、不保護電子郵件是不完整的。攻擊者若控制電子郵件,可能取得重設通知或批准安全設定變更。
第二層:2FA、Passkey 與恢復方式
- ☐ 至少啟用一種不依賴密碼的強驗證方式,例如驗證器 App、Passkey 或硬體安全金鑰。
- ☐ SMS 可作為額外方式,但不要把它視為唯一防線;SIM swap 會降低其可靠性。
- ☐ 若裝置與帳戶支援 Passkey,確認它綁定的是自己的裝置與雲端同步帳戶。
- ☐ 按畫面保存恢復金鑰或備援方式,與日常登入裝置分開保管。
- ☐ 更換手機前先確認新裝置可用,不要等舊裝置清除後才測試。
下圖是真實 Binance 登入驗證畫面,顯示 Passkey 無法使用時回到其他驗證方式的入口。它提醒我們:Passkey 很方便,但仍應保留可靠的第二種恢復方式。

第三層:防釣魚與官方入口
- ☐ 在 Account/Security 設定 Anti-Phishing Code。
- ☐ 把官方網址加入書籤,優先從 App 或書籤進入。
- ☐ 登入前逐字核對網域,不只看 Logo、顏色或搜尋結果排名。
- ☐ 不在私訊中提供密碼、一次性驗證碼、Passkey、API Key 或助記詞。
- ☐ 對任何「限時解鎖」「安全帳戶」「先轉幣驗證」要求先停止,再從官方 App 獨立聯絡支援。
下圖是真實 Binance 提款郵件畫面,Anti-Phishing Code 與部分資料已遮蓋。防釣魚碼是有用的辨識訊號,但不是單獨的安全保證;攻擊者若已知道你的碼,仍可能仿造內容,所以連結與操作也要獨立核對。

第四層:裝置、工作階段與提款
- ☐ 每月查看已授權裝置、登入時間與 IP/地區,移除不認識的工作階段。
- ☐ 開啟登入、交易與提款通知;看到不是自己的操作立即處理。
- ☐ 對固定提款地址啟用 Address Whitelist,新增地址時重新核對網路與完整位址。
- ☐ 大額資產與日常 Alpha 操作資金分開,限制單次錯誤的損失上限。
- ☐ 公用電腦、陌生 Wi-Fi 或遠端控制軟體環境中不登入帳戶。
提款白名單能降低陌生地址直接收款的風險,但不是萬能鎖。若電子郵件和驗證方式同時失守,攻擊者可能嘗試修改清單,因此必須和其他層一起使用。
第五層:API 與第三方授權
- ☐ 沒有使用 API 就不建立 Key。
- ☐ 只給必要權限;資料查詢不應取得交易或提款權限。
- ☐ 能限制 IP 時使用固定 IP 白名單。
- ☐ 每月刪除不再使用的 Key、機器人與第三方連線。
- ☐ API Key、Secret、Cookie 和工作階段資料不放入截圖、程式碼倉庫或聊天。
不要因為工具聲稱能「自動刷 Alpha」就交出完整權限。先確認開發者、權限、撤銷方法和服務條款;無法說清楚時不要連接。
第六層:Binance Wallet 安全
Exchange 帳戶與 Wallet 的風險不同:
- ☐ 助記詞、私鑰與恢復資料只離線保存,不輸入客服表單或網頁彈窗。
- ☐ 簽名前閱讀網路、合約、資產、金額與授權範圍。
- ☐ 不簽署看不懂的訊息;「免費領取」也可能要求危險授權。
- ☐ 定期檢查並撤銷不再使用的代幣授權或 DApp 連線。
- ☐ 操作時保留少量 Gas,但不因陌生人指示而轉入指定地址。
實際 Alpha 雙入口與資金差異可看App 交易 Alpha 完整指南。
發現異常時怎麼處理
先區分兩種嚴重程度,避免把釣魚通知和已發生的帳戶入侵混在同一流程。
只有可疑通知,帳戶內尚未確認異常
- 不點通知中的連結,也不回覆寄件者。
- 從可信裝置與網路,使用 Binance App 或既有書籤獨立登入。
- 查看登入活動、裝置、API、提款地址、訂單與提款紀錄,確認通知是否對應本人操作。
- 若帳戶內沒有異常,保存通知的寄件資料與時間,從帳戶內入口回報釣魚;仍應檢查電子郵件安全。
- 一旦看到陌生登入、訂單、提款或安全變更,立即切換到下方的已確認異常流程。
已確認陌生登入、交易、提款或安全變更
- 切換可信環境:若目前裝置或網路可能被控制,不要繼續在原裝置操作;使用可信裝置與網路進入帳戶內安全入口。
- 立即隔離帳戶:優先使用帳戶提供的 Lock/Disable 等緊急功能,停止進一步交易或提款;不要為了整理完整證據而延遲。
- 撤銷高風險權限:移除陌生工作階段與裝置,撤銷可疑 API Key 和不必要權限。
- 保護恢復權:更改 Binance 與綁定電子郵件的獨立密碼,重新建立強驗證;先確認獨立恢復方式可用,不要遠端擦除唯一恢復裝置。
- 核對資產與變更:查看提款地址、訂單、提款、2FA、Passkey、API 與白名單變更,記下不屬於本人的項目。
- 處理 Wallet 風險:從可信環境撤銷可疑 approval。若必須轉移資產,只使用已安全建立的新 Wallet,先核對地址、網路與最小必要授權;不要在疑似受控裝置上操作。
- 從帳戶內聯絡支援:提供最小必要證據,不接受私訊中的「代處理」或「安全地址」。
現成的通知時間、訂單 ID、提款 ID 或交易雜湊可以在隔離前快速記下,但證據保留不得延遲鎖定與撤銷權限。完整時間線和截圖在控制住風險後整理。不要先刪除所有紀錄。
異常事件證據包
聯絡帳戶內客服或進行自我復盤前,整理以下內容:
| 證據 | 保留內容 | 必須遮蓋 |
|---|---|---|
| 事件時間線 | 首次發現、最後正常操作、每個處置時間與時區 | 不相關個資 |
| 裝置與登入 | 裝置名稱、登入時間、概略地區、是否由本人確認 | 完整 IP、Cookie、工作階段 Token |
| 交易與提款 | 訂單 ID、資產、數量、狀態、交易雜湊、地址末段 | 餘額全貌與無關地址 |
| 安全變更 | 密碼、2FA、Passkey、API、白名單何時被改 | 密碼、備份碼、API Secret |
| 可疑訊息 | 寄件資料、網址文字、聊天時間、對方要求 | 驗證碼、證件、完整電子郵件 |
| 已完成處置 | 鎖定、撤銷、改密碼、報告時間與結果 | 新的安全密鑰 |
不要把完整證據公開貼到社群求助。可疑網址也不要再次開啟;以文字記錄即可。
每月五分鐘複查
- ☐ 裝置與登入活動沒有陌生項目。
- ☐ 電子郵件、2FA、Passkey 與恢復方式仍由自己控制。
- ☐ 提款白名單、API Key 和 DApp 授權仍有必要。
- ☐ App、作業系統與密碼管理器已更新。
- ☐ 最近收到的通知都能與自己的操作對上。
安全設定只能降低帳戶被盜風險,不能消除代幣價格和流動性風險。交易前仍需閱讀Alpha 早期代幣風險與交易成本核算指南。
完成標準
清單完成時,你應能回答:電子郵件失守時有哪些防線、主驗證與獨立恢復方式各是什麼、哪些裝置與 API 仍有權限、提款地址如何受限、Wallet 有哪些有效授權,以及發現未知登入後從哪個可信入口開始隔離。安全基線表必須有最近驗證日期;任何一項無法確認就保持「待辦」,不能用「我開了 2FA」概括全部風險。
常見問題
有 Passkey 還需要驗證器 App 嗎?
建議保留可用的第二種方式和恢復路徑。Passkey 抗釣魚且方便,但裝置遺失、同步帳戶失效或平台相容性問題都可能阻礙登入。
Anti-Phishing Code 正確就一定是官方郵件嗎?
不能只靠一個訊號判定。仍要核對寄件網域、內容是否對應自己的操作,並從官方 App 獨立進入,不直接點郵件中的敏感操作連結。
提款白名單開啟後就不會被盜嗎?
不會。它只限制可提款地址,無法替代電子郵件安全、2FA、裝置檢查和 API 權限管理。
官方資料
- Binance Academy:Secure Your Binance Account in 7 Simple Steps
- Binance Academy:What Is Two-Factor Authentication?
- Binance Academy:What Is Phishing?
- Binance Academy:5 Ways to Improve Your Binance Account Security
資料於 2026-08-24 查核。本文只提供帳戶與 Wallet 安全教育,不構成投資建議;功能名稱、恢復流程與地區可用性以帳戶當前介面為準。
