
先保护能重置账户的邮箱
可对照官方的Binance Academy:Secure Your Binance Account检查安全页中当前提供的功能。
顺序错了,后面基本白做。绑定邮箱被控制,攻击者就能拦截通知、尝试重置账户。手机号被转走,只靠短信验证码同样失效。所以沿着恢复链条从上往下走:邮箱与密码、第二验证因素、设备与会话、提币权限、API 权限。防钓鱼习惯放在最后。
每完成一项,回头看一眼自己还剩几条恢复方式。不是开得越多越好。邮箱那边别漏掉自动转发规则。这东西不一定在收件箱里留痕迹。纸质或加密的离线备份放在自己够得着的地方。别顺手拍张照传进普通相册。
| 层级 | 主要防什么 | 常见薄弱点 |
|---|---|---|
| 唯一密码 | 其他网站泄露后撞库 | 重复使用、聊天中发送 |
| 邮箱安全 | 重置链路被接管 | 邮箱没有独立 2FA |
| 验证器 / Passkey | 只有密码的未授权登录 | 恢复码与设备放在一起 |
| 设备与会话 | 旧设备持续访问 | 长期不检查登录记录 |
| 地址白名单 | 资产被转到新地址 | 白名单本身未严格验证 |
| API 权限 | 密钥被滥用 | 无 IP 限制、长期闲置 |
密码:唯一、够长、不进任何聊天框
让密码管理器生成独立的长密码。别复用邮箱或其他网站的密码,也别把密码填进聊天里的“客服表单”。
怀疑设备中毒?换一台可信设备去处理邮箱和账户。别在原设备上反复改密码——每多输入一次,就多泄露一次。改完安全设置,平台通常会暂时限制提币这类敏感操作。那是保护,不是故障。别去找绕过办法。
短信、验证器、Passkey,到底该开哪个?
第二因素的用途见Binance Academy:Two-Factor Authentication:密码泄露后,仍需另一种凭据完成验证。
短信总比没有第二因素强。但手机号会被 SIM 卡换绑、短信转发和社工话术打穿。验证器应用生成的一次性验证码不走短信通道。Passkey 靠设备安全模块、生物识别或系统解锁完成验证,能降低传统钓鱼窃取登录凭据的风险。
开两个互相独立的因素。单一设备坏了才有退路。新增 Passkey 时给设备起个自己认得出的名字。删掉某台设备之前,先确认还剩别的登录和恢复方式。导出验证器、抄恢复密钥的时候,看一眼屏幕共享和录屏关了没有。
绑定邮箱要单独加一把锁
邮箱的密码没变,也可能被人读过。除了独立密码和两步验证,还要查自动转发规则、恢复邮箱、登录设备及第三方授权。
看到“立即解冻”“确认异常提款”这类内容,先把邮件关掉。打开自己装好的官方 App,或者手敲一遍已知域名。再去账户通知里找同一件事。反钓鱼码能帮你认出真邮件。但域名、页面和账户内记录这三层,它替代不了。
设备清单和提币白名单,每月扫一眼
翻一遍已登录设备、IP 和会话记录。不再用的、认不出来的,删掉。设备名称和位置只是线索,移动网络和代理都会改变显示的归属地。真觉得不对劲,就把时间、操作记录和安全通知摆在一起看。
白名单能把资产限制在预先批准的地址里。但添加这个动作本身风险很高。地址要来自收款方当前页面,网络也得选对。备注写清用途和网络,别叫“钱包 1”。系统给的安全延迟别嫌慢。它挡的正是刚被加进去的陌生地址。要逐项过一遍开关、地址和验证状态,可参考提币地址白名单设置步骤。
没写过程序,也得看一眼 API
真的要看。以前连过交易机器人、税务工具或者某个第三方服务,都可能留下一把还有效的密钥。不用的直接删。还要用的,只开必要权限,尽量设 IP 白名单,别开提币权限。API 密钥和 Secret 不要放进网页、表格共享链接或代码仓库。
完全想不起某个 API 是干什么用的?别只改个标签留着。先撤销。真需要,再从可信服务按最小权限重新建一把。发现异常交易,除了改密码,还要撤销 API、检查设备和邮箱——攻击路径未必走网页登录。
每月五分钟,六件事
- 查看最近登录设备和安全通知;
- 确认邮箱没有异常转发或恢复方式;
- 检查两步验证与 Passkey 对应的设备仍由本人控制;
- 删除不用的提币地址和 API 密钥;
- 看一眼反钓鱼码,还是不是自己设的那句;
- 更新离线恢复计划,但不把恢复码集中到一个云账户。
这份清单管不到的地方
账户防护也不能消除Binance:风险警示所列的价格、平台与其他资产风险。
它消不掉市场风险、平台风险,也挡不住用户自己的误操作。没有哪套设置能让账户绝对安全。安全功能在不同地区、不同账户条件下未必都能用。涉及身份资料、账户冻结或资金争议,走平台官方支持和所在地区适用的渠道。
本站不会要求登录,不提供账户恢复服务,也不接受密码、验证码、证件或交易明细。若通过搜索来到本页,请记住 Tallypier 是独立资料站,不是 Binance 客服。
常换设备、接第三方工具的人,要多看哪一项?
先管好自己实际使用的功能。多设备查会话,交易工具查 API,频繁转账查地址白名单。
手机丢之前,和丢之后
平时就把设备锁和远程擦除打开。验证器或 Passkey 的恢复方式要在手边,恢复密钥离线存好,运营商的挂失渠道单独记一份。账户密码、邮箱密码、验证器备份全塞进手机备忘录?那等于把钥匙和锁装进同一个包。
手机真丢了,先从可信设备保住邮箱和运营商号码。然后进币安撤销旧设备会话和对应 Passkey。再翻一遍最近登录、订单、提币地址和 API。登不进去就走官方身份恢复入口。别在社交平台喊“急需解锁”,更别晒账户细节。
公共电脑和共享 Wi-Fi
公共电脑上可能留着键盘记录、可疑扩展、下载过的报表,还有没退干净的会话 Cookie。共享 Wi-Fi 那头接着什么终端,你也看不见。敏感账户尽量只在自己维护的设备上打开。临时看个价格,不用登录。
在别人的设备登录过,回到可信设备后撤销会话。若怀疑输入被记录,还需更换已泄露的凭据。
恢复计划得能验证,不能只写在纸上
验证不等于把所有设备都退掉,更不等于把账户折腾到锁定。先确认离线材料放在哪、还看不看得清。再列出邮箱、手机号、验证器、Passkey 各自依赖什么设备。至少要有一条路不依赖当前这部手机。
换手机、换邮箱、换号码之后,回来更新这张清单,作废的副本删掉。别写密码正文。只写恢复顺序和官方入口。家人需要知道应急方式,也只需要知道怎么联系本人或官方支持,不该拿到交易权限。
安全通知怎样保留才有用?
留下事件类型、时间、设备,以及是不是自己发起的。验证码和账户总览别公开。正常的新设备登录也标一下,以后才认得出什么算异常。通知里的按钮只当提示看。敏感操作还是从自己存的官方入口进。
只有邮件、账户内查不到同一事件,就不要按邮件操作。发现通知被删或异常转发时,先保护邮箱。
邮箱、手机号还在自己手里吗?
账户安不安全,看谁能完成登录、重置和敏感操作。做一张依赖表,别写密码正文:币安登录依赖哪个邮箱或号码,邮箱又依赖哪台设备、哪个恢复邮箱,验证器、Passkey、运营商账户和密码管理器分别归谁控制。几条路拐来拐去都回到同一部手机?那还是单点。
| 需要检查的账户或设备 | 失守后可能影响 | 应独立检查 |
|---|---|---|
| 绑定邮箱 | 验证码、通知与重置链路 | 转发规则、恢复方式、会话 |
| 手机号 | 短信验证与号码恢复 | 运营商账户和换卡保护 |
| 验证器或 Passkey | 登录及安全确认 | 设备归属与离线恢复 |
| 密码管理器 | 多个账户的唯一密码 | 主密码、第二因素和恢复 |
| 第三方应用 | API 或授权访问 | 权限范围、有效期和撤销入口 |
表里任何一项还挂在旧号码、离职设备、共享邮箱或别人的系统账户上,先迁。迁的时候一次只改一层。新路径走得通,再撤旧的。邮箱、号码、验证器一起换,真出事时你根本分不清是哪一步把自己锁在门外的。
退出设备后,API 不会跟着失效
设备会话、API、第三方授权要分别撤销。尤其是旧机器人或报税工具:即便你很久没打开它,密钥也可能仍有效。发现陌生记录时,用可信设备从官方入口处理,不要点通知里的“立即撤销”。
异常分级:先阻断,再留证据
| 现象 | 优先动作 | 接着查什么 |
|---|---|---|
| 仅收到可疑邮件 | 不点链接,进账户里看 | 邮箱规则与账户通知 |
| 发现陌生会话 | 保护邮箱并撤销会话 | 密码、2FA、API 与订单 |
| 发现陌生 API 或订单 | 撤销权限并限制敏感操作 | 交易记录与创建时间 |
| 发现未授权提币 | 使用官方安全功能并报告 | 地址、网络、TxID 和时间线 |
| 无法登录且邮箱异常 | 先恢复邮箱控制 | 再走官方账户恢复 |
顺序是:先阻断访问,再保留证据,最后才谈恢复日常使用。别为了“保护资产”把钱转到聊天里给的地址。也别让远程协助的人代你动安全设置。真出现资产损失或身份盗用,除官方支持外,可按所在地程序联系执法或合格专业机构。本站没法代办冻结或追回。
换设备、换验证方式时,怎么才不会把自己锁在门外?
动手之前,先确认还有一条独立的验证和恢复路径走得通。账户页面给的等待时长、限制提示,抄下来。顺序是先加新因素,在自己设备上试用一次,没问题再撤旧的。旧设备已经丢了?直接走官方重置流程。别找私人服务买“加急解锁”。
换完回头再扫一遍设备、Passkey、API、地址白名单和邮箱通知,看这轮有没有留下重复授权。恢复材料只记存放位置和更新日期,别写进公开日历或共享文档。功能名称、限制时长和可用的验证方式都会变,以登录后的当前页面为准。
平时确认材料找得到就够了
恢复资料先检查存放位置和可读性。设备仍在本人手中、官方入口仍能打开,就不必继续模拟故障。不需要真去触发密码重置,不需要停用最后一个验证因素,更不用测一笔真实提币。会改变账户状态的步骤,留到确有需要时按页面指引做。