開始之前

Binance 帳戶安全設定:Passkey、2FA、防釣魚碼與提領白名單

完成 Binance 帳戶安全設定:設定 Passkey 或安全金鑰、驗證器 2FA、防釣魚碼與提領白名單,並建立裝置檢查、離線備援及帳戶復原流程。

Binance 帳戶安全設定:Passkey、2FA、防釣魚碼與提領白名單

本文提供 Binance 帳戶安全設定與復原流程,不代表帳戶可以達到「絕對安全」。安全功能、選單名稱和等待時間可能因 App 版本、地區與帳戶風險狀態而不同;實際操作請以帳戶當下提示為準。

只開啟一項 2FA 並不完整。本文依序建立三層防線:降低他人登入的機會、即使帳戶遭登入也限制提領,並在發現異常時迅速停用存取、保存證據和復原帳戶。

Binance 高階安全頁面中的防釣魚碼與 2FA 驗證策略真實介面

Binance Academy 官方指南所示的真實高階安全介面;示例安全碼已遮蓋。 來源:Binance Academy 官方指南;截圖:2026-08。

Binance 帳戶安全設定完成後,應符合哪些條件

你要防的不是單一「駭客」,而是五條常見路徑:重複密碼外洩、假登入頁、SIM swap/信箱接管、已登入裝置或 API 金鑰濫用,以及提領地址被替換。

完成設定後,請逐項確認:

  • Binance 與電子信箱使用不同的長密碼,並由密碼管理器保存。
  • Passkey 或硬體安全金鑰已啟用;驗證器 2FA 也已設定,簡訊不作為唯一主要防線。
  • 驗證器復原金鑰已離線保存,並且沒有和自託管錢包的 12/24 字助記詞混在一起。
  • 防釣魚碼、提領白名單與常用地址都已核對。
  • 裝置、登入活動及 API 金鑰已逐項檢查。
  • 電子信箱本身有強密碼、2FA、正確復原方式,且沒有陌生轉寄規則。
  • 你知道從官方入口停用帳戶、聯絡支援與查看提領紀錄的位置。

只要其中一項仍待處理,帳戶的防護與復原流程就尚未完整。

開始前先安排復原方式,不要只考慮如何登入

從自行保存的書籤開啟官網,或直接使用官方 App,依序進入 Profile → Account → Security。不同版本可能顯示 Security Checkup、Device Management 或 Address Management 等名稱;不要從郵件或私訊中的按鈕進入安全設定。

開始前請準備密碼管理器、第二台可信裝置或硬體安全金鑰(若平台支援)、可上鎖的離線保存位置,以及只由本人控制的安全信箱。設定驗證器時出現的復原金鑰(recovery key),是交易所登入因素的復原資料;自託管錢包的助記詞(seed phrase)則能直接控制鏈上資產。兩者都不能分享,且必須分開標示與保存。

如果你只有一支手機,把 Passkey、TOTP、信箱和所有復原資料全放在同一支手機上,手機遺失會同時摧毀登入與復原路徑。至少建立一個獨立且經測試的備援。

第一層:用 Passkey、安全金鑰與 2FA 保護登入

1. 先改成獨立長密碼。 不與電子信箱、社群或其他交易所共用。若剛改密碼,注意畫面上的安全等待提示;Binance 官方安全指南指出,改密碼後提領可能暫停 24 小時,但當下帳戶提示才是準則。

2. 開啟 Passkey 或硬體安全金鑰。 Passkey 與正確網站來源綁定,因此比可手動輸入的密碼或 OTP 更抗釣魚;但它不是「永遠不會被騙」的保證。裝置解鎖、雲端同步帳戶和備援裝置仍需保護。

3. 加上驗證器 2FA。 驗證器產生的 TOTP 不依賴電話門號,通常比簡訊更能抵抗 SIM swap。若帳戶仍保留 SMS 作備援,不要把它當唯一主要因素,並替電信帳戶設定額外 PIN/port-out 保護(如服務商提供)。

4. 離線保存復原金鑰。 抄寫後核對一次,再放進上鎖位置;不要截圖、寄給自己或存入雲端筆記。若帳戶可加入第二個 Passkey 或硬體安全金鑰,完成後應在另一個可信瀏覽器測試登入,再將測試裝置登出。

設定後如何確認:使用已知安全的裝置,從書籤打開官網,完成一次登入與登出;再確認 Security 頁列出的驗證因素,和你實際持有的項目一致。不要為了測試而移除唯一可用的登入因素。

第二層:用提領白名單限制資產移出

1. 啟用提領白名單。 在 Security 的 Withdrawal Whitelist,或 Address Management 的等義入口開啟。新增地址時逐字確認資產、完整地址、標籤及網路;若平台顯示等待期,以畫面時間為準,不預設固定 24 或 48 小時。

2. 新地址先做小額測試。 從來源平台與接收錢包兩邊確認資產和網路相容,再送可承受損失的小額;到帳、確認數足夠且接收方可用後,才考慮其餘金額。地址相同不代表所有網路都相容。

3. 將測試成功的地址再加入白名單。 核對地址前六碼、後六碼、資產與網路,不只看標籤。啟用後嘗試進入提領頁,確認只能選到已核准地址;不要真的發送不必要的交易。

4. 沒有明確用途時,不要建立 API 金鑰。 一般手動操作帳戶通常不需要 API。若確有業務需求,應建立獨立金鑰、只授予最低必要權限、禁止提領、限制 IP,並記錄用途與下次檢查日期。若無法確認既有金鑰的用途,先撤銷,再從官方整合重新建立。

白名單降低帳戶被入侵後的提領風險,但不能阻止攻擊者交易、改設定或利用你已核准的地址;它是一層防線,不是完整保險。

第三層:保護信箱、裝置並辨識釣魚

防釣魚碼。 設定一段不在公開資料中出現的文字。官方通知信通常會顯示該碼;沒有或錯誤時,把郵件當成警報,但不要僅因有正確碼就直接相信連結。最安全的做法仍是關閉郵件,從書籤或官方 App 查看同一通知。

裝置與登入活動。 在裝置管理(Device Management)或帳戶活動(Account Activity)查看裝置、IP、時間與大致位置。只保留能辨認的裝置,移除陌生或不再使用的項目。VPN、行動網路與 IP 變動可能造成位置誤差,因此要把裝置、時間和自己的實際活動一起判斷。

電子信箱。 使用與 Binance 不同的密碼並開啟強式 2FA;檢查登入活動、復原信箱或電話、應用程式密碼(App passwords)、第三方授權及自動轉寄規則。若信箱遭控制,攻擊者可能攔截通知或發起帳戶復原。

詐騙訊號 正確反應
Telegram、WhatsApp、X 上的「客服」主動私訊 不回覆、不交資料;自行進官方 App 支援入口
要求 AnyDesk、TeamViewer 或螢幕分享 拒絕並中止對話
要你報出 OTP、Passkey、recovery key 或 12/24 字助記詞 立即停止;任何正式驗證都不需要你交出秘密
搜尋廣告或相似拼字網域要求重新登入 關閉頁面,從書籤重新進入
保證獲利、限時解鎖或先轉幣才能退款 不付款;在官方帳戶內核對是否真有通知

30 分鐘完成 Binance 安全設定

按依賴關係完成,不要「每週做一項」把帳戶長期留在半成品狀態:

  1. 先保護電子信箱,設定不同密碼與 2FA。
  2. 從官方 Security 頁設定 Binance 獨立密碼、Passkey/硬體金鑰與驗證器。
  3. 離線保存並清楚標示復原資料;建立可行的第二條復原路徑。
  4. 設防釣魚碼,清理裝置、登入活動及 API 金鑰。
  5. 測試常用提領地址,再啟用白名單。
  6. 寫下官方支援入口與「Disable Account」位置,避免事故時靠搜尋。
驗收項目 看到什麼才算完成
登入因素 Security 頁列出本人持有的 Passkey/硬體金鑰與驗證器
復原 離線資料可辨識用途,備援裝置可完成登入;沒有刪除唯一因素
電子信箱 無陌生裝置、App password、轉寄或第三方授權
提領 白名單已開;地址、資產、網路與小額測試結果一致
裝置/API 只有可辨認的裝置;沒有 API 金鑰,或每把金鑰都有明確用途、最低權限和 IP 限制
事故準備 能從官方入口找到停用帳戶、活動紀錄、提領紀錄和支援案件入口

將完成日期記入密碼管理器的安全備註,並在換手機、換信箱、增加 API 或新增提領地址後重新驗收。

帳戶出現異常時:先停用存取,再復原

若發現陌生登入、2FA 遭變更、未授權提領通知,或已無法控制帳戶,先改用可信且已更新的裝置,自行輸入官方網址或開啟官方 App。不要在可能遭控制的裝置上與任何「客服」共享畫面。

  1. 若仍能進入且懷疑帳戶正被控制,使用官方 Disable Account/停用帳戶功能。 Binance 指南說明,這會暫停交易與提領,並移除已授權裝置與 API 金鑰;執行前讀清楚當下提示及復原要求。
  2. 從安全裝置處理電子信箱。 改成全新密碼、撤銷陌生工作階段、移除轉寄與第三方授權、重設信箱 2FA。
  3. 重設交易所憑證。 更換 Binance 密碼與受懷疑的驗證因素,重新檢查 Passkey、裝置、API 及白名單。
  4. 核對紀錄。 保存陌生登入、設定變更、交易與提領的時間、資產、地址及 TxID;不要刪除通知信。
  5. 從 App/官網聯絡官方支援。 提供 UID、事件時間與案件所需資料,不在社群公開完整個資或錢包秘密。

若已發生未授權的銀行、卡片或鏈上轉帳,也應立即通知相應金融機構並依所在地流程報案。鏈上交易通常不能由文章、客服或密碼變更逆轉;不要再付款給聲稱能「追回」資產的人。

帳戶復原常見問題與停止條件

Passkey 和驗證器只能選一個嗎?

不必。若帳戶支援,可同時配置。Passkey 對仿冒網域更有抵抗力,驗證器則提供另一個獨立因素;真正的價值在於復原路徑不落在同一裝置和同一信箱。

手機遺失後,可以直接用 recovery key 嗎?

先確認手上的資料是哪一種密鑰。驗證器復原金鑰(recovery key)用於重建 TOTP;錢包助記詞(seed phrase)控制鏈上錢包,絕不能輸入交易所客服頁。若已沒有可用的登入因素,請使用官方帳戶復原流程,不要把資料交給社群中的「代找回」服務。

防釣魚碼正確,就能點郵件連結嗎?

仍不建議。正確碼增加可信度,但信箱內容可能被轉寄、複製或日後外洩。從書籤或 App 核對通知更穩妥。

何時應停止自行處理?

當你已失去電子信箱或所有登入因素、畫面要求你不理解的秘密、出現無法解釋的提領,或任何人要求遠端控制時,停止嘗試與付款,改用官方支援及相關金融機構/執法管道。

安全設定完成後,接著閱讀

官方來源與核驗

以下官方資料核驗於 2026-08-24。功能名稱與等待時間可能改版;安全頁當下提示優先。