帳戶安全
幣安帳戶安全設定:密碼、2FA、防釣魚碼與提領保護
從安全性入口開始,逐項完成密碼、電子郵件、2FA/Passkey、防釣魚碼、裝置、提領與 API 保護,並附異常處理順序。
幣安(Binance)帳戶安全不是只打開一個開關。真正的目標,是在密碼外洩、手機遺失、信箱被入侵或誤進釣魚網站時,仍有其他防線阻止陌生人登入、修改設定或提領資產。這篇教學適合已註冊或剛完成 KYC、準備入金的使用者;照順序做完後,你應能回答三件事:誰能登入、誰能變更安全設定、資產能提到哪裡。
本文依 2026 年 8 月 22 日可見的 Binance 繁體中文網頁整理。安全功能、名稱與可用方式可能因地區、帳戶類型、App/網頁版本而不同,請以自己帳戶的安全性頁面和操作時提示為準。
入金前先完成這 7 項
- Binance 與綁定電子郵件各用一組獨立強密碼。
- 至少啟用一種不是只靠簡訊的登入保護,例如驗證器、Passkey 或通行密鑰。
- 把復原金鑰、備援方式或備用安全金鑰放在手機以外的安全位置。
- 設定防釣魚碼,並知道「正確的碼」也不能取代網址與操作內容檢查。
- 檢查登入裝置、帳戶活動與第三方 App 授權。
- 視帳戶提供的功能開啟提領保護或提領地址白名單。
- 確認遇到陌生登入、非本人驗證請求或異常提領通知時的處理順序。
如果任何一項還沒完成,先不要把大額資產留在帳戶中,也不要急著建立 API 金鑰。
步驟 1:從官方入口進入安全性頁面
自行輸入或使用已確認的官方書籤進入 binance.com,登入後選擇「帳戶」→「安全性」。不要從搜尋廣告、社群私訊、電子郵件或陌生客服提供的連結進入。

上圖是 Binance 官方繁體中文安全性頁面的真實畫面。你看到的項目可能略有不同,但應先找「安全性檢查」與「兩步驟驗證(2FA)」區塊。若網址網域不是 binance.com,或頁面要求把資產轉到所謂「安全地址」,立即停止操作。
進入後先看什麼
- 安全性檢查:快速查看 2FA、身分驗證、防釣魚碼與提領相關保護是否完成。
- 兩步驟驗證(2FA):管理通行密鑰、驗證器、電子郵件、電話號碼和登入密碼。
- 進階安全設定:可能包含防釣魚碼、App 授權、2FA 驗證策略與提領保護。
- 裝置和活動:查看已登入裝置和近期帳戶活動。
- 帳戶管理:停用或關閉帳戶。這是嚴重操作,不要因陌生人指示而使用。
步驟 2:先保護密碼與綁定電子郵件
Binance 密碼不要與信箱、社群、雲端硬碟或其他交易平台重複。長度只是其中一項,更重要的是唯一且不可推測;建議用可信的密碼管理器產生和儲存,而不是用姓名、生日、電話或固定字串加年份。
綁定電子郵件也是復原與批准敏感操作的重要環節,因此需要同等保護:
- 信箱使用另一組獨立密碼,不能與 Binance 相同。
- 為信箱啟用多因素驗證,並檢查復原信箱與電話仍由自己控制。
- 檢查自動轉寄、郵件規則與已登入裝置,移除不認識的項目。
- 不把密碼、驗證碼、備援碼或復原金鑰傳到聊天群或存在未加密記事本。
修改 Binance 密碼或其他重要安全設定後,平台可能依風控暫時限制部分操作;實際限制與時間以當下頁面提示為準。不要為了繞過限制而找第三方「代解除」。
步驟 3:選擇 2FA、Passkey 或通行密鑰
不要把「收到 Email 或簡訊代碼」誤認為已經有完善的多因素防護。理想做法是讓登入至少需要兩種不同來源的證明,並避免所有方式都集中在同一支手機。
| 方式 | 優點 | 主要風險與準備 |
|---|---|---|
| 驗證器 App | 不依賴每次接收簡訊,日常使用普遍 | 手機遺失、設定金鑰外洩;建立時要安全保存復原資料 |
| Passkey/通行密鑰 | 以裝置 PIN、生物辨識或安全金鑰確認,較能抵抗釣魚 | 需理解裝置同步、雲端帳戶與換機方式,避免只留單一裝置 |
| 硬體安全金鑰 | 需要實體金鑰,可降低遠端攻擊風險 | 可能遺失或損壞;高風險使用者應考慮受保護的備用金鑰 |
| 簡訊驗證 | 容易開始,比只有密碼好 | 可能受 SIM 交換、漫遊、電信延遲或門號停用影響 |
| 電子郵件驗證 | 方便,常用於通知與確認 | 信箱被控制時會成為單點風險,必須先保護信箱 |
一般使用者的實用組合
可從「獨立密碼+受保護的電子郵件+驗證器或 Passkey」開始,再依資產規模與裝置環境增加硬體安全金鑰。帳戶提供哪些選項,以安全性頁面為準;不是選項越多越安全,而是每一種都要有你能控制的復原方法。
設定驗證器時
- 確認沒有螢幕共享、遠端控制或旁人錄影。
- 從官方安全性頁面按「管理」或對應入口開始。
- 掃描 QR Code 或輸入設定金鑰;不要把畫面截圖傳送。
- 將復原金鑰或備援資訊放在與手機分離的受保護位置。
- 完成驗證後登出再登入一次,確認代碼可正常使用。
建立 Passkey/通行密鑰時
選擇自己長期控制、有螢幕鎖且持續更新的裝置。若 Passkey 會同步到 Apple、Google、Microsoft 或密碼管理器帳戶,也要保護該雲端帳戶。不要在公共或共用電腦建立 Passkey;收到不是自己發起的生物辨識、PIN 或安全金鑰請求時,一律拒絕。
換手機前
先在新手機完成登入與驗證測試,再移除舊手機。不要先刪除舊驗證器、重置舊機或取消舊門號;如果唯一的第二因素先消失,復原流程會更複雜。所有驗證方式都失效時,只使用 Binance 官方帳戶恢復流程,第三方無法合法替你繞過身分驗證。
步驟 4:設定防釣魚碼,但不要過度相信它
防釣魚碼是你在帳戶中自訂的一段文字,會出現在 Binance 的特定通知中,協助辨認部分冒名郵件。設定時使用容易辨識、但不包含密碼、生日、電話或其他個資的文字。
收到郵件時依序檢查:
- 這封郵件是否對應你剛才發起的登入、修改或提領操作?
- 防釣魚碼是否與自己設定的一致?
- 寄件網域與連結實際指向是否正確?
- 郵件是否要求驗證碼、密碼、私鑰、助記詞、遠端控制,或把幣轉去「安全地址」?
沒有防釣魚碼、顯示錯誤或內容異常時,不要點郵件內的「取消」「解鎖」或「聯絡客服」。關閉郵件,改用官方 App 或自己的官方書籤登入檢查。即使防釣魚碼正確,也不代表通話中的人、外部連結或付款指令可信。詳細做法見幣安防釣魚碼教學。
步驟 5:檢查裝置、帳戶活動與 App 授權
安全性頁面的「裝置和活動」能幫助你確認哪些裝置曾登入、近期是否有非本人操作;「App 授權」則用來檢查第三方應用程式連結。介面可能依地區和版本調整,但檢查原則相同。

逐項處理:
- 移除已出售、遺失、不再使用或完全不認識的裝置。
- 對照登入時間、位置與 IP;旅行、行動網路或 VPN 可能改變位置,但不能因此忽略異常。
- 取消不再使用或來源不明的 App 授權。
- 檢查近期登入、密碼修改、2FA 變更、API 建立、地址新增與提領紀錄。
- 若存在非本人活動,先按下文的入侵處理順序,不要只刪除通知。
步驟 6:設定提領保護與地址白名單
若帳戶提供提領保護、提領地址白名單或地址簿限制,可把資產限制到已核准地址,降低帳戶被控制後立刻轉往陌生地址的風險。
開啟前先理解三件事:
- 每個地址都要核對資產、網路、完整地址與 Memo/Tag,地址正確但網路錯誤仍可能造成損失。
- 保護綁定信箱和 2FA,否則攻擊者可能嘗試批准新地址或變更設定。
- 新增地址、關閉白名單或修改安全設定後,平台可能設置風控等待期;不要假設固定時數,以當下提示為準。
第一次加入地址時,先做自己能承受損失的小額測試;確認接收平台到帳後,再處理較大金額。提領的完整核對方法見幣安提領教學。
步驟 7:不用 API 就不要建立;需要時只給最低權限
一般手動交易者通常不需要 API 金鑰。建立 API 等於增加新的帳戶入口,不應只因交易群、陌生機器人或遠端客服要求就開啟。
確實需要 API 時:
- 只使用可信服務,先確認服務方、用途與撤銷方式。
- 只授予完成任務所需的最低權限;沒有必要就不要開啟提領權限。
- 若功能支援,限制允許的 IP,並定期輪替或撤銷不再使用的金鑰。
- Secret 只在安全環境保存,不貼到聊天、工單、截圖或公開程式碼倉庫。
- 每月檢查 API 與 App 授權,而不是設定後永久放著。
任何人以「驗證帳戶」「同步返佣」「修復提領」為由索取 API Key、Secret、驗證碼或遠端控制權限,都應停止聯絡。
怎樣才算設定完成
完成不是看到一個綠色勾號,而是以下情境都有答案:
| 驗收問題 | 完成標準 |
|---|---|
| 密碼外洩後,陌生人能直接登入嗎? | 不能;另有自己控制的 2FA/Passkey |
| 手機遺失後,自己能安全恢復嗎? | 能;復原資料或備用方式不只存在遺失手機上 |
| 信箱被入侵會發生什麼? | 信箱有獨立密碼和 MFA,已檢查轉寄規則與登入裝置 |
| 能辨認可疑 Binance 郵件嗎? | 已設定防釣魚碼,同時會核對網域、連結和操作內容 |
| 陌生裝置或 App 能持續存取嗎? | 已檢查並移除不認識或不再使用的項目 |
| 攻擊者能立即提到新地址嗎? | 已評估並啟用帳戶提供的提領保護/白名單 |
| API 金鑰是否失控? | 沒有不需要的金鑰;需要的金鑰權限最小且可撤銷 |
若其中一項答不出來,就把它當成尚未完成,而不是等到出現異常再處理。
每月五分鐘安全巡檢
固定檢查授權裝置、帳戶活動、2FA/Passkey、提領地址、App 授權、API 金鑰和信箱轉寄規則。換手機、換門號、出售電腦、旅行回來、安裝新擴充功能或收到異常通知時,不必等到下個月,立即重做。
也要更新作業系統、瀏覽器與官方 App,使用螢幕鎖和磁碟加密,不在公共電腦登入。避免破解軟體、來源不明的瀏覽器擴充功能與遠端控制工具;它們可能讀取剪貼簿、工作階段或一次性驗證碼。
懷疑被入侵時,照這個順序處理
出現這些訊號就視為安全事件
- 收到不是自己發起的登入、驗證或重設通知。
- 出現陌生裝置、API、App 授權、訂單、地址或提領紀錄。
- 自己的密碼或 2FA 突然失效,信箱出現陌生轉寄規則。
- 有人自稱官方客服,要求共享螢幕、提供代碼或轉幣。
立即處理
- 換到可信裝置與可信網路;不要繼續使用疑似受控的手機或電腦。
- 先保護電子郵件:修改信箱密碼、撤銷陌生工作階段、移除轉寄規則並確認 MFA。
- 保護 Binance 帳戶:修改獨立密碼、移除陌生裝置,檢查 2FA、Passkey 與安全設定是否被變更。
- 檢查資產與權限:查看訂單、提領、地址、App 授權與 API 活動;保留時間、金額、幣種、TxID 和通知截圖等證據。
- 從官方入口聯絡支援:說明你看到的異常和已做的處理,不透過私訊中的客服連結。
- 如果仍能登入但風險持續,可依官方頁面評估「停用帳戶」;停用會影響登入與交易,先閱讀當下警告,不要在不了解後果時點擊。
不要向聲稱能「追回資產」的人支付保證金,也不要提供密碼、一次性驗證碼、私鑰或助記詞。若只是登入失敗但沒有安全事件跡象,先用幣安無法登入排查逐步確認。
常見問題
只開簡訊驗證夠嗎?
比只有密碼好,但簡訊可能受 SIM 交換、電信延遲與門號狀態影響。帳戶若提供驗證器、Passkey 或硬體安全金鑰,可依自身裝置與復原能力增加更抗釣魚的方式。
2FA 越多越安全嗎?
不一定。若所有因素、密碼與復原資料都在同一支手機或同一個雲端帳戶,仍可能一起失效。重點是因素相互獨立、復原路徑可控,而且不保留不用的舊裝置與授權。
防釣魚碼正確就能相信郵件嗎?
不能。它只是其中一項檢查。仍要確認是否由自己發起操作、寄件網域、連結實際指向和郵件是否索取敏感資訊。
地址白名單能防止所有提領風險嗎?
不能。它能限制可提領地址,但依賴信箱、2FA 和安全設定本身沒有被攻破,也不能替你核對錯誤網路或錯誤 Memo/Tag。
客服會索取驗證碼或要求轉到安全地址嗎?
不應提供。遇到這類要求應立即停止,在官方 App 或官網自行開啟支援入口核實;不要繼續使用對方傳來的連結或遠端控制工具。