幣安入門
幣安安全設定 2026:2FA、換機驗收、白名單與失陷處理
完整設定幣安 Passkey/驗證器、防釣魚碼、裝置、提幣白名單和 API;逐項驗收,安全換機,並按 Email、SIM 或帳戶失陷情境止損。
如果你準備在幣安買幣、定投或暫時保管資產,安全設定不應停在「有密碼、有簡訊驗證」。真正有效的是多層防護:登入憑證、第二驗證、郵件辨識、裝置監控和提幣限制各自攔截不同風險。
本文依 Binance 目前公開的網頁版流程整理。選單名稱、可用功能和安全等待期可能因地區、裝置及帳戶狀態不同;操作時以你畫面上的提示為準。任何 QR code、驗證器備份金鑰、一次性驗證碼和 Passkey 都不能交給客服或他人。
目錄
- 先理解五層防護
- 第一步:從官方入口進入安全頁
- 第二步:設定 Passkey 或驗證器
- 第三步:保護綁定信箱
- 第四步:建立防釣魚碼
- 第五步:檢查裝置與帳戶活動
- 第六步:啟用提幣地址管理
- 第七步:API 與第三方授權
- 完成設定前的驗收與換機演練
- 發現異常時怎麼處理
- 每月安全檢查表
- 常見問題
- 官方來源與截圖說明
先理解五層防護
| 防護層 | 主要攔截的風險 | 不能解決什麼 |
|---|---|---|
| 唯一密碼 | 撞庫、其他網站外洩 | 釣魚頁即時偷走密碼 |
| Passkey/驗證器 | 密碼單獨外洩 | 裝置本身被接管或使用者主動批准 |
| 防釣魚碼 | 仿冒 Binance 郵件 | 假網站、假客服的所有形式 |
| 裝置與活動檢查 | 已發生的陌生登入 | 尚未出現紀錄的攻擊 |
| 提幣白名單 | 資產被轉到陌生地址 | 核准地址填錯網路或地址遭替換 |
不要把其中一項當成萬能開關。安全來自「攻擊者必須同時突破多層」,也來自你能及早看見異常並停止操作。

第一步:從官方入口進入安全頁
- 自己輸入並核對網域,或使用預先保存的官方書籤,不從郵件、搜尋廣告、Telegram 或陌生訊息中的連結登入。
- 登入後開啟個人檔案,進入 Account → Security。不同版本可能顯示為帳戶、安全或 Security。
- 先看 Security Checkup,再逐項查看 2FA、裝置與活動、提幣地址管理、防釣魚碼和 API。
若網址、憑證提示或頁面內容不正常,立即停止。不要因畫面「長得像 Binance」就輸入密碼或驗證碼;釣魚網站可以複製視覺,但無法替代正確網域與你裝置保存的 Passkey 關聯。
第二步:設定 Passkey 或驗證器
Binance 的公開安全頁示例包含 Passkey(生物辨識)、Authenticator App、Email、Phone Number 和 Login Password。實際可用項目依地區與裝置而異。
Passkey 適合誰
Passkey 使用裝置上的密碼學金鑰,通常由指紋、臉部辨識或裝置 PIN 解鎖。它不需要把可重複輸入的密碼或一次性碼交給網站,因此比傳統密碼更能抵抗釣魚。
- 只在自己控制的裝置建立。
- 先弄清楚 Passkey 是只存在單一裝置,還是會透過 Apple、Google 或其他帳戶同步。
- 至少保留第二種可靠的恢復方式,避免裝置遺失後無法登入。
- 不在共享電腦、公用手機或遠端控制中的裝置新增 Passkey。
驗證器 App 適合誰
TOTP 驗證器會在裝置本地產生短效代碼,不依賴電信簡訊。Binance Academy 指出,簡訊仍比沒有第二驗證好,但會面臨 SIM swap 風險;一般使用者可優先選驗證器,風險較高者再搭配 Passkey 或硬體安全金鑰。
設定時最重要的不是掃描 QR code,而是保管恢復資料:
- 在安全頁選擇 Authenticator App,依畫面完成綁定。
- 將備份金鑰離線保存;不要截圖放在同步相簿,也不要傳到聊天軟體。
- 輸入驗證碼完成啟用,再用無痕視窗或另一台受信任裝置測試登入。
- 確認恢復方式可用後,才清除臨時紙條或畫面。
任何自稱客服的人若要求 QR code、備份金鑰或即時驗證碼,都應視為攻擊。
第三步:保護綁定信箱
交易所安全常被忽略的入口是電子郵件。重設密碼、確認新地址和安全通知都可能經過信箱;若信箱被接管,提幣白名單的效果也會下降。
- 信箱使用與其他服務不同的密碼。
- 信箱本身啟用 Passkey、驗證器或硬體金鑰。
- 檢查郵件轉寄規則、恢復信箱、登入裝置和第三方 App 授權。
- 不把 Binance 登入信箱公開用於論壇、空投或行銷訂閱。
- 安全通知不要自動轉寄到多人共用信箱。
第四步:建立防釣魚碼
防釣魚碼是一段由你設定、會出現在 Binance 正式 Email 與 SMS 通知中的字串。它的用途是讓仿冒郵件缺少一個攻擊者不知道的元素,但它不是密碼,也不應與密碼相同。

上圖是 Binance Academy 公開教程中的真實介面,但截圖內的舊格式提示不能當成目前規則。Binance Support 於 2026-06-10 更新的頁面要求:代碼為 6–8 個字元,並從大寫字母、小寫字母、數字、底線四類中至少使用三類,不能包含其他特殊字元。規則仍可能再改,送出前以帳戶欄位提示為準。
設定原則:
- 在安全頁找到 Anti-Phishing Code。
- 使用與姓名、生日、帳號和密碼無關的字串。
- 完成安全驗證並保存。
- 下一封正式 Email 或 SMS 到達時,核對代碼是否出現且完全一致。
缺少代碼或代碼錯誤是警訊,但「有正確代碼」也不是絕對保證。郵件內容可能被轉寄、截圖或信箱本身已被入侵;仍要核對寄件網域,不直接點郵件登入連結。
第五步:檢查裝置與帳戶活動
進入 Security 下的 Devices and Activities,查看已授權裝置與近期帳戶活動。名稱可能因版本略有差異。

逐項核對:
- 裝置型號、瀏覽器與作業系統是否是你使用的組合。
- 最近登入時間是否符合你的活動。
- IP 或地點是否可由行動網路、VPN 或出差解釋。
- 是否有已不用、轉售或遺失的舊裝置。
地點顯示不精準不一定代表入侵;行動網路和 VPN 會造成偏差。真正需要立刻處理的是「時間、裝置和你的行為都對不上」,或出現你沒有發起的密碼、2FA、API、地址變更。
第六步:啟用提幣地址管理
提幣白名單把可提領地址限制在預先核准清單。它能降低帳戶被接管後立即轉走資產的風險,但不能替你判斷地址和網路是否正確。
安全操作順序:
- 進入 Address Management/Withdrawal Whitelist。
- 只新增你已獨立核對的自管錢包或可信平台地址。
- 同時核對幣種、網路、地址格式及是否需要 Memo/Tag。
- 先小額測試,等鏈上確認和收款端入帳後再進行較大轉帳。
- 使用清楚標籤,例如「BTC 冷錢包 1」,不要只寫「wallet」。
- 啟用僅向白名單地址提幣;新增或修改地址後若出現安全等待期,以畫面為準。
白名單無法挽救「正確核准了錯誤地址」。複製地址後要比對開頭、中段抽查及結尾;若電腦疑似中毒,停止提幣並改用乾淨裝置。
第七步:API 與第三方授權
沒有使用交易機器人、報稅工具或程式交易,就不應保留 API Key。若必須使用:
- 只開啟任務需要的最低權限。
- 能關閉提幣權限就關閉。
- 使用固定環境時設定 IP 限制。
- 不把 Secret Key 放在截圖、試算表、聊天紀錄或公開程式碼中。
- 停用服務後立即刪除對應金鑰,不只是在第三方網站「取消連接」。
完成設定前的驗收與換機演練
按下 Enable 並不等於防護已可用。每一層都要留下「啟用證據」和「失去主裝置後的恢復證據」:
| 控制 | 啟用後怎樣驗收 | 還要確認的恢復路徑 |
|---|---|---|
| Passkey | 從官方首頁用已登記裝置完成一次新登入 | 知道金鑰是否同步;另有一個自己控制的登入/恢復方式 |
| 驗證器 | 新開無痕視窗,當場用 TOTP 完成登入 | 離線備份金鑰可讀、可定位,且沒有只存在同一台手機 |
| 綁定信箱 | 信箱強驗證已開,陌生工作階段和轉寄規則為零 | 恢復信箱/硬體金鑰仍由本人控制 |
| 防釣魚碼 | 下一封官方 Email 或 SMS 顯示完全一致的代碼 | 記得代碼只是警訊,不把它當作登入密碼或絕對真偽證明 |
| 裝置活動 | 清單只保留目前控制的裝置 | 知道從哪裡撤銷裝置或進入官方停用/恢復流程 |
| 提幣白名單 | 小額測試已在正確網路到帳,標籤可辨識 | 綁定信箱安全,且能辨認新增地址的等待期與確認通知 |
| API | 每把 Key 都有用途、最小權限和可識別標籤 | 知道如何從 Binance API Management 撤銷,而非只斷開第三方 |
換手機或更換驗證器的安全順序
- 在舊裝置仍可用時,先確認離線恢復資料和第二種登入方式。
- 從 Binance 安全頁按官方流程新增或重設新裝置;不要只在驗證器 App 內複製後就假設 Binance 已接受。
- 用新裝置在另一個瀏覽器完成一次真實登入,並核對安全頁仍顯示預期的驗證方式。
- 測試成功後才移除舊裝置、舊 Passkey 或舊驗證器綁定。
- 重新查看裝置活動、API 和提幣地址,確認換機過程沒有新增陌生授權。
若舊手機已遺失,不要因著急而把 QR code、備份金鑰或螢幕控制交給「客服」。先用原先建立的備援方式;沒有備援時,只走 Binance 官方帳戶恢復流程。恢復可能需要額外驗證,這比把第二因子交給陌生人安全。
發現異常時怎麼處理
若看見陌生登入、未授權交易或安全設定被改動:
先按你仍控制的資源分流,不要所有情況都只做「改密碼」:
| 你看到的情況 | 第一個動作 | 接著核對 |
|---|---|---|
| 只有可疑 Email/SMS,帳戶無異常 | 不點連結,從書籤開官方站 | 防釣魚碼、寄件資訊、裝置活動 |
| 陌生裝置、2FA/地址/API 被改 | 從乾淨裝置進官方停用或恢復流程 | 撤銷裝置與 API,保存變更時間和通知 |
| 綁定信箱疑似被接管 | 立即在可信裝置撤銷信箱工作階段與轉寄規則並更換強憑證 | 同步檢查 Binance 密碼、2FA、地址和 API;若 Binance 已有未授權動作,先限制帳戶活動 |
| 手機遺失或疑似 SIM swap | 聯絡電信商停用/鎖定門號,使用獨立備援因子登入 | Binance 與信箱的 SMS、裝置、恢復方式是否被改 |
| 出現未授權交易或提幣 | 立即限制帳戶活動並保存 Order ID/TXID | 站內 Support、Email header、API、地址和登入紀錄 |
Binance 2026 年官方安全指南指出,帳戶停用可暫停交易與提領、移除 API Key 並清除已授權裝置;實際影響仍以你按下確認前的畫面為準。不要在沒讀清楚效果時反覆切換狀態。
- 停止點擊可疑訊息,不再輸入任何驗證資料。
- 從乾淨、可信任的裝置自行打開 Binance 官方網站。
- 依官方帳戶恢復或停用入口限制帳戶活動;具體效果以確認畫面為準。
- 更換 Binance 與綁定信箱的唯一密碼,撤銷陌生裝置和第三方授權。
- 檢查並撤銷可疑 API Key,核對提幣地址與交易紀錄。
- 保存時間、TXID、郵件標頭和畫面證據,再從站內 Support 入口聯絡官方。
不要在社群平台公開完整 UID、信箱、手機、驗證碼或案件截圖,也不要相信主動私訊你的「客服」。鏈上轉帳通常不可逆,反應順序比事後敘述更重要。
每月安全檢查表
- Binance 和綁定信箱都使用唯一密碼。
- Passkey/驗證器可用,恢復資料離線保存。
- 防釣魚碼仍正確出現在正式 Email 或 SMS 通知中。
- 已授權裝置與近期活動沒有陌生紀錄。
- 提幣白名單只保留仍控制的地址。
- API Key 與第三方授權仍有必要且權限最小。
- 書籤仍指向正確官方網域。
- 大額操作前已完成小額測試與網路核對。
常見問題
只用簡訊 2FA 夠嗎?
比只有密碼好,但 Binance Academy 明確提示 SIM swap 風險。可用時優先考慮驗證器、Passkey 或硬體安全金鑰,並保護恢復方式。
Passkey 和驗證器要二選一嗎?
不一定。可用性取決於地區、帳戶與裝置;重要的是至少有可靠的強驗證和獨立恢復方式,不要把所有恢復能力放在同一台手機。
防釣魚碼能證明郵件一定安全嗎?
不能。它是辨識線索,不是數位簽章。仍要核對寄件資訊、官方網域和郵件內容,避免從郵件直接登入。
提幣白名單會不會讓資金絕對安全?
不會。信箱被接管、地址被錯誤核准、API 權限過大或使用者主動批准惡意操作,仍可能造成損失。
資產應全部放交易所嗎?
本文只處理帳戶安全,不替你決定託管方式。交易所託管與自管錢包有不同風險;若選擇自管,私鑰、助記詞、備份和繼承規劃會成為你的責任。
官方來源與截圖說明
- Binance Academy:Secure Your Binance Account in 7 Simple Steps:核對安全頁、2FA、裝置活動、提幣地址與防釣魚碼流程;本文兩張系統截圖取自此官方公開教程並裁切至操作區。
- Binance Academy:What Is Two-Factor Authentication:核對驗證器、簡訊、硬體金鑰與 Passkey 的差異。
- Binance Support:Anti-Phishing Code:核對防釣魚碼的官方操作入口。
截圖與官方規則核對日期為 2026-08-25(UTC+08:00)。畫面不含真實帳號、信箱、Token、Cookie、驗證碼或內部 URL。Binance 功能、等待期及地區可用性會變動,請以登入後的最新畫面和官方說明為準。本文僅供安全教育,不構成投資、法律或稅務建議。
