Binance Academy 公开账户安全说明页
Binance Academy 公开账户安全说明页,截图于 2026 年 9 月。安全设置名称与可用方式会变化,请从本人账户的当前安全页核对。
已经发现陌生登录或提币?先用可信设备打开官方安全入口处理异常;不要在可疑邮件里点“保护账户”。平时的设置顺序如下,正在遭受攻击时可直接看异常处理表

先保护能重置账户的邮箱

可对照官方的Binance Academy:Secure Your Binance Account检查安全页中当前提供的功能。

顺序错了,后面基本白做。绑定邮箱被控制,攻击者就能拦截通知、尝试重置账户。手机号被转走,只靠短信验证码同样失效。所以沿着恢复链条从上往下走:邮箱与密码、第二验证因素、设备与会话、提币权限、API 权限。防钓鱼习惯放在最后。

每完成一项,回头看一眼自己还剩几条恢复方式。不是开得越多越好。邮箱那边别漏掉自动转发规则。这东西不一定在收件箱里留痕迹。纸质或加密的离线备份放在自己够得着的地方。别顺手拍张照传进普通相册。

层级主要防什么常见薄弱点
唯一密码其他网站泄露后撞库重复使用、聊天中发送
邮箱安全重置链路被接管邮箱没有独立 2FA
验证器 / Passkey只有密码的未授权登录恢复码与设备放在一起
设备与会话旧设备持续访问长期不检查登录记录
地址白名单资产被转到新地址白名单本身未严格验证
API 权限密钥被滥用无 IP 限制、长期闲置

密码:唯一、够长、不进任何聊天框

让密码管理器生成独立的长密码。别复用邮箱或其他网站的密码,也别把密码填进聊天里的“客服表单”。

怀疑设备中毒?换一台可信设备去处理邮箱和账户。别在原设备上反复改密码——每多输入一次,就多泄露一次。改完安全设置,平台通常会暂时限制提币这类敏感操作。那是保护,不是故障。别去找绕过办法。

短信、验证器、Passkey,到底该开哪个?

第二因素的用途见Binance Academy:Two-Factor Authentication:密码泄露后,仍需另一种凭据完成验证。

短信总比没有第二因素强。但手机号会被 SIM 卡换绑、短信转发和社工话术打穿。验证器应用生成的一次性验证码不走短信通道。Passkey 靠设备安全模块、生物识别或系统解锁完成验证,能降低传统钓鱼窃取登录凭据的风险。

开两个互相独立的因素。单一设备坏了才有退路。新增 Passkey 时给设备起个自己认得出的名字。删掉某台设备之前,先确认还剩别的登录和恢复方式。导出验证器、抄恢复密钥的时候,看一眼屏幕共享和录屏关了没有。

绑定邮箱要单独加一把锁

邮箱的密码没变,也可能被人读过。除了独立密码和两步验证,还要查自动转发规则、恢复邮箱、登录设备及第三方授权。

看到“立即解冻”“确认异常提款”这类内容,先把邮件关掉。打开自己装好的官方 App,或者手敲一遍已知域名。再去账户通知里找同一件事。反钓鱼码能帮你认出真邮件。但域名、页面和账户内记录这三层,它替代不了。

设备清单和提币白名单,每月扫一眼

翻一遍已登录设备、IP 和会话记录。不再用的、认不出来的,删掉。设备名称和位置只是线索,移动网络和代理都会改变显示的归属地。真觉得不对劲,就把时间、操作记录和安全通知摆在一起看。

白名单能把资产限制在预先批准的地址里。但添加这个动作本身风险很高。地址要来自收款方当前页面,网络也得选对。备注写清用途和网络,别叫“钱包 1”。系统给的安全延迟别嫌慢。它挡的正是刚被加进去的陌生地址。要逐项过一遍开关、地址和验证状态,可参考提币地址白名单设置步骤

没写过程序,也得看一眼 API

真的要看。以前连过交易机器人、税务工具或者某个第三方服务,都可能留下一把还有效的密钥。不用的直接删。还要用的,只开必要权限,尽量设 IP 白名单,别开提币权限。API 密钥和 Secret 不要放进网页、表格共享链接或代码仓库。

完全想不起某个 API 是干什么用的?别只改个标签留着。先撤销。真需要,再从可信服务按最小权限重新建一把。发现异常交易,除了改密码,还要撤销 API、检查设备和邮箱——攻击路径未必走网页登录。

每月五分钟,六件事

  1. 查看最近登录设备和安全通知;
  2. 确认邮箱没有异常转发或恢复方式;
  3. 检查两步验证与 Passkey 对应的设备仍由本人控制;
  4. 删除不用的提币地址和 API 密钥;
  5. 看一眼反钓鱼码,还是不是自己设的那句;
  6. 更新离线恢复计划,但不把恢复码集中到一个云账户。
发生异常时:优先从可信设备进入官方账户安全入口,撤销会话与 API,并保护邮箱。不要把资产转给陌生人提供的“安全地址”。

这份清单管不到的地方

账户防护也不能消除Binance:风险警示所列的价格、平台与其他资产风险。

它消不掉市场风险、平台风险,也挡不住用户自己的误操作。没有哪套设置能让账户绝对安全。安全功能在不同地区、不同账户条件下未必都能用。涉及身份资料、账户冻结或资金争议,走平台官方支持和所在地区适用的渠道。

本站不会要求登录,不提供账户恢复服务,也不接受密码、验证码、证件或交易明细。若通过搜索来到本页,请记住 Tallypier 是独立资料站,不是 Binance 客服。

常换设备、接第三方工具的人,要多看哪一项?

先管好自己实际使用的功能。多设备查会话,交易工具查 API,频繁转账查地址白名单。

手机丢之前,和丢之后

平时就把设备锁和远程擦除打开。验证器或 Passkey 的恢复方式要在手边,恢复密钥离线存好,运营商的挂失渠道单独记一份。账户密码、邮箱密码、验证器备份全塞进手机备忘录?那等于把钥匙和锁装进同一个包。

手机真丢了,先从可信设备保住邮箱和运营商号码。然后进币安撤销旧设备会话和对应 Passkey。再翻一遍最近登录、订单、提币地址和 API。登不进去就走官方身份恢复入口。别在社交平台喊“急需解锁”,更别晒账户细节。

公共电脑和共享 Wi-Fi

公共电脑上可能留着键盘记录、可疑扩展、下载过的报表,还有没退干净的会话 Cookie。共享 Wi-Fi 那头接着什么终端,你也看不见。敏感账户尽量只在自己维护的设备上打开。临时看个价格,不用登录。

在别人的设备登录过,回到可信设备后撤销会话。若怀疑输入被记录,还需更换已泄露的凭据。

恢复计划得能验证,不能只写在纸上

验证不等于把所有设备都退掉,更不等于把账户折腾到锁定。先确认离线材料放在哪、还看不看得清。再列出邮箱、手机号、验证器、Passkey 各自依赖什么设备。至少要有一条路不依赖当前这部手机。

换手机、换邮箱、换号码之后,回来更新这张清单,作废的副本删掉。别写密码正文。只写恢复顺序和官方入口。家人需要知道应急方式,也只需要知道怎么联系本人或官方支持,不该拿到交易权限。

安全通知怎样保留才有用?

留下事件类型、时间、设备,以及是不是自己发起的。验证码和账户总览别公开。正常的新设备登录也标一下,以后才认得出什么算异常。通知里的按钮只当提示看。敏感操作还是从自己存的官方入口进。

只有邮件、账户内查不到同一事件,就不要按邮件操作。发现通知被删或异常转发时,先保护邮箱。

邮箱、手机号还在自己手里吗?

账户安不安全,看谁能完成登录、重置和敏感操作。做一张依赖表,别写密码正文:币安登录依赖哪个邮箱或号码,邮箱又依赖哪台设备、哪个恢复邮箱,验证器、Passkey、运营商账户和密码管理器分别归谁控制。几条路拐来拐去都回到同一部手机?那还是单点。

需要检查的账户或设备失守后可能影响应独立检查
绑定邮箱验证码、通知与重置链路转发规则、恢复方式、会话
手机号短信验证与号码恢复运营商账户和换卡保护
验证器或 Passkey登录及安全确认设备归属与离线恢复
密码管理器多个账户的唯一密码主密码、第二因素和恢复
第三方应用API 或授权访问权限范围、有效期和撤销入口

表里任何一项还挂在旧号码、离职设备、共享邮箱或别人的系统账户上,先迁。迁的时候一次只改一层。新路径走得通,再撤旧的。邮箱、号码、验证器一起换,真出事时你根本分不清是哪一步把自己锁在门外的。

退出设备后,API 不会跟着失效

设备会话、API、第三方授权要分别撤销。尤其是旧机器人或报税工具:即便你很久没打开它,密钥也可能仍有效。发现陌生记录时,用可信设备从官方入口处理,不要点通知里的“立即撤销”。

异常分级:先阻断,再留证据

现象优先动作接着查什么
仅收到可疑邮件不点链接,进账户里看邮箱规则与账户通知
发现陌生会话保护邮箱并撤销会话密码、2FA、API 与订单
发现陌生 API 或订单撤销权限并限制敏感操作交易记录与创建时间
发现未授权提币使用官方安全功能并报告地址、网络、TxID 和时间线
无法登录且邮箱异常先恢复邮箱控制再走官方账户恢复

顺序是:先阻断访问,再保留证据,最后才谈恢复日常使用。别为了“保护资产”把钱转到聊天里给的地址。也别让远程协助的人代你动安全设置。真出现资产损失或身份盗用,除官方支持外,可按所在地程序联系执法或合格专业机构。本站没法代办冻结或追回。

换设备、换验证方式时,怎么才不会把自己锁在门外?

动手之前,先确认还有一条独立的验证和恢复路径走得通。账户页面给的等待时长、限制提示,抄下来。顺序是先加新因素,在自己设备上试用一次,没问题再撤旧的。旧设备已经丢了?直接走官方重置流程。别找私人服务买“加急解锁”。

换完回头再扫一遍设备、Passkey、API、地址白名单和邮箱通知,看这轮有没有留下重复授权。恢复材料只记存放位置和更新日期,别写进公开日历或共享文档。功能名称、限制时长和可用的验证方式都会变,以登录后的当前页面为准。

平时确认材料找得到就够了

恢复资料先检查存放位置和可读性。设备仍在本人手中、官方入口仍能打开,就不必继续模拟故障。不需要真去触发密码重置,不需要停用最后一个验证因素,更不用测一笔真实提币。会改变账户状态的步骤,留到确有需要时按页面指引做。