CoinFeeHub 参考资料

交易所账户是怎么被盗的:6 种方式、真实案例与对策

交易所账户被盗案件中,有六种方式反复出现,而每种都有几分钟就能完成的对策:用身份验证器或通行密钥代替短信验证码、开启提币白名单、每个账户使用不同的密码,以及通过交易所自己的验证工具核实任何“客服”联系。下表为每种方式配了一个有据可查的案例。

六种方式,六项对策

方式真实案例对策来源
SIM 卡劫持——你的号码被转到攻击者的 SIM 卡上,短信验证码落入对方手中Nicholas Truglia 参与一起 SIM 卡劫持案,从一名受害者处盗走逾 2,000 万美元加密资产,于 2022-12-01 被判 18 个月改用身份验证器或通行密钥;交易所允许时移除短信验证;向电信运营商申请携号转网密码美国司法部 2022-12-01
假客服与钓鱼——来电或私信索要验证码,或要求转到“安全”地址2025 年 Coinbase 泄露的用户资料被用来冒充其客服。Coinbase 表示:绝不会索要密码、双重验证码,也不会要求把资产转到特定或新地址直接挂断;用 Binance Verify 等官方工具核实对方身份;只在应用内联系客服Coinbase 2025-05-15;Binance Verify
假应用与假浏览器插件OKX 于 2025-01-07 提醒,Firefox 插件商店中以 OKX 名义上架的钱包插件并非官方产品。FBI 统计假冒加密投资应用造成 4,270 万美元损失(2022)只通过交易所官网链接安装;设置反钓鱼码,以便识别真实邮件Cointelegraph 2025-01-08(二手来源);FBI IC3 2022-07-18
地址投毒——相似地址被混入你的交易记录Binance 识别出约 1,500 万个投毒地址(BNB Chain 1,340 万、以太坊 168 万);一名交易者于 2024-05-03 损失 6,800 万美元 WBTC,后被归还只向白名单地址提币;核对完整地址,而非只看首尾几位;不要从交易记录中复制地址Cointelegraph 2024-05-16(二手来源)
撞库——用其他网站泄露的密码尝试登录你的账户纽约州金融服务局(DFS)因攻击者利用泄露凭证入侵,对 PayPal 罚款 200 万美元;PayPal 当时未强制多重验证每个交易所使用不同的密码,由密码管理器保存,并开启应用类双重验证——见账户安全基础NY DFS 2025-01-23
不可信的 Wi-Fi——仿冒热点可监控你的网络活动NSA 建议以个人热点代替公共 Wi-Fi;无法避免公共 Wi-Fi 时,使用 VPN 加密流量。台湾数位发展部资安署于 2026-02-12 提醒出行旅客留意名称相似的仿冒热点使用移动数据或自己的热点;在酒店或机场 Wi-Fi 上,用 VPN 加密你的流量——见旅行时使用公共 Wi-FiNSA 2021-07-29;工商时报 2026-02-12(二手来源)

按顺序完成的对策

  1. 停用短信验证码,改用身份验证器或通行密钥(防 SIM 卡劫持、钓鱼)。
  2. 开启提币白名单及新地址锁定(防钓鱼、地址投毒)。各交易所功能对照见八家交易所安全设置对照表。
  3. 设置反钓鱼码,让交易所的真实邮件带上你的专属代码(防假客服、假应用)。
  4. 使用不同的密码,由密码管理器生成和保存(防撞库)。
  5. 从书签登录,只从官网下载应用(防假应用)。
  6. 不要在开放 Wi-Fi 上更改账户设置,或在不可信网络上用 VPN 加密流量。VPN 不会改变你可使用哪些交易所——见VPN 与交易所地区规则。

常见问题

短信验证总比没有好吧?

是的,但 SIM 卡劫持恰恰能攻破它。交易所支持时,请改用身份验证器或通行密钥。

VPN 能防钓鱼吗?

不能。VPN 在不可信网络上加密流量,但无法判断网站或来电者是否真实。

反钓鱼码有什么用?

你自设一个代码,交易所会把它加在发给你的邮件里。自称来自交易所却没有这个代码的邮件就是假的;但代码正确也不代表其中每个链接都安全,仍应从书签登录。

我已经点了可疑链接,怎么办?

按照第一小时处理步骤操作:锁定账户,在干净的设备上修改密码,并撤销 API 密钥。

来源与编辑说明

来源核对于 2026-10-07。政府与交易所页面为一手来源;新闻报道标注为二手来源。对策顺序为 CoinFeeHub 编辑建议。

更新记录

2026-10-07 · 新建页面,收录六种盗号方式及真实案例。