市場教學 · 2026/08/26

加密貨幣帳戶點樣先算安全?二步驗證揀法、SIM 卡騎劫同裝置衛生實務

加密貨幣帳戶被盜,多數不是密碼被破解,而是二步驗證被繞過。本文比較短訊、驗證器應用與實體安全鑰匙三種驗證方式的差異,拆解 SIM 卡騎劫的實際手法、電郵作為恢復總掣的風險,並提供裝置衛生、提幣白名單與分層帳戶安排的實務做法。

加密貨幣帳戶保安示意圖,顯示密碼、二步驗證與帳戶恢復三層防線,以及短訊驗證碼被 SIM 卡騎劫繞過的風險路徑

不少人以為帳戶安全等於一個夠複雜的密碼,但在真實個案中,攻擊者往往繞過密碼,直接針對驗證碼與帳戶恢復流程下手。短訊驗證碼可以因為補領電話卡而落入他人手中,電郵一旦失守,更等於握有多個平台的重設權限。理解每一層防線的實際作用,把驗證方式、恢復管道與裝置環境一併整理,才能把帳戶風險降到可控水平。

帳戶保安二步驗證SIM 卡騎劫防騙

帳戶保安唔止一個密碼:其實有三層防線

談帳戶安全時,多數人第一時間想到密碼,但一個帳戶實際上由三層防線構成。第一層是你知道的東西,例如密碼;第二層是你持有的東西,例如驗證器應用所在的手機或一條實體安全鑰匙;第三層是帳戶恢復管道,即當你聲稱失去前兩層時,平台用甚麼方式把控制權交還給你。真實個案中被攻破的很少是第一層,因為密碼即使外洩,單靠它通常也登入不到;被攻破的多數是第二層與第三層之間的落差,例如驗證碼可以被轉走,或者恢復流程比登入流程還要寬鬆。所以評估自己的帳戶是否安全,正確的問法不是密碼夠不夠長,而是一個掌握了你密碼的人,接下來還需要甚麼才能成功登入與提幣。

二步驗證三種做法:短訊、驗證器 App 同實體安全鑰匙

二步驗證常見有三種形式,安全級別差距比想像中大。短訊驗證碼最普及,因為只需一個電話號碼,但它依賴電訊網絡把驗證碼送到正確的人手上,這個假設並非永遠成立。驗證器應用把種子儲存在你的裝置內,按時間自行計算六位數字,過程不經網絡傳送,所以無法被電訊層面的手法截取,但仍然可以被騙去手動輸入到假網站。實體安全鑰匙是一件插入或貼近裝置的硬件,它在驗證時會核對網站的來源,若網址不是真正的官方網域就不會作出回應,因此對釣魚網站有結構性的抵抗力。實務上的排序很清晰:能用實體鑰匙就用,其次是驗證器應用,短訊應該視為最後選擇,並在可能時把它從帳戶的驗證方式中移除,避免它成為一條後門。

SIM 卡騎劫點運作:點解短訊驗證碼唔算穩陣

SIM 卡騎劫指的是攻擊者設法令你的電話號碼被轉移到他們控制的一張卡上,之後所有打給你或發給你的來電與短訊都會落在對方手中。手法上通常不涉及任何破解,而是針對補領或轉台流程:攻擊者先蒐集你的姓名、出生日期、地址等資料,再冒充你申請補領電話卡或攜號轉台,只要客戶服務端的核實不夠嚴謹就有機會成功。用戶一方的徵兆往往非常安靜,最常見的就是手機突然完全失去訊號而周圍的人正常,這時候應該立即用另一部裝置檢查電郵與主要帳戶,並盡快聯絡電訊商。防範方向有幾個:向電訊商查詢是否可以為補領與轉台加設額外密碼或到店核實的要求,不要在社交平台公開過多個人資料,以及最根本的一步,就是不要讓任何有價值的帳戶只依賴短訊作為第二重驗證。

電郵先係總掣:恢復鏈條上最容易被忽略嘅一環

很多人把力氣放在交易平台的帳戶上,卻忘記了電郵才是整條恢復鏈的起點。只要控制了你的電郵,攻擊者就可以在多個平台觸發忘記密碼流程,把重設連結收進自己手中,這時候平台的密碼強度已經不再是重點。同樣道理適用於電話號碼、雲端備份帳戶,以及任何被設定為緊急聯絡方式的次要電郵。合理的做法是把電郵當成比交易帳戶更高一級的資產來保護:為它啟用最強的二步驗證方式,檢查有沒有被設定過自動轉寄規則或不認識的授權應用,並移除已經停用多年、卻仍然掛在恢復選項上的舊號碼與舊地址。另外值得留意的是,用來註冊交易平台的電郵最好不要與日常隨處填寫的電郵相同,減少它出現在資料外洩名單上的機會。

安全與防騙:假客服、遠端協助同索取驗證碼嘅套路

即使技術上的設定都做齊,最後一道缺口仍然是人,而騙徒的目標往往就是誘導你自己交出第二重驗證。常見劇本包括:自稱平台客服或保安部門來電,聲稱偵測到可疑登入,要你讀出剛剛收到的驗證碼以便凍結帳戶;在社交平台或群組冒充管理員,要求你安裝一個遠端協助工具讓對方協助處理;又或者發送一條與官方外觀相似的連結,要你重新登入驗證身份,實際上是把你輸入的密碼與驗證碼即時轉發到真正的登入頁面。有幾條界線可以直接記住:任何機構都不會要求你提供驗證碼、密碼或助記詞,正規的保安流程不需要你讀出任何數字;不要因為對方能說出你的姓名或部分資料就降低戒心,這些資料可以來自外洩名單;遇到催促、恐嚇或限時的語氣,應該把它視為警號而不是理由,掛線後自行從書籤或親自輸入的官方網址進入帳戶檢查。

裝置衛生:手機、電腦、瀏覽器插件同公共網絡

帳戶安全不能與裝置安全分開來看,因為驗證器應用與已登入的工作階段都住在你的裝置之內。基本原則包括保持系統與應用程式更新、只從官方應用商店安裝、避免為了安裝來歷不明的應用而繞過系統限制,以及為裝置設定螢幕鎖,令它在遺失時不會即時等於帳戶失守。瀏覽器方面要特別留意插件,因為插件的權限往往足以讀取或改動你正在瀏覽的頁面內容,所以應該定期檢視已安裝清單,移除不再使用或來源不明的項目,並警惕搜尋結果中排在前面的贊助連結,它們有機會指向外觀相似的假頁面。在外連接公共無線網絡時,盡量避免進行提幣等敏感操作,並養成使用書籤而不是搜尋來進入平台的習慣,可以省下很多判斷成本。

香港用戶實務:分層安排、提幣白名單同交收前後核對

把上述元素整理成一套可以長期執行的安排,比一次過做足所有設定更重要。分層是核心思路:日常小額操作用一個帳戶,長期持倉以離線方式自行保管,兩者不要共用同一組電郵與驗證方式,令單一環節失守時損失可控。在交易平台方面,可以善用提幣地址白名單與新增地址後的等待期,因為即使帳戶被登入,資產也不能即時被轉到陌生地址;同時開啟登入通知,並定期檢視有效工作階段與已授權裝置,把不認識的登出。涉及港元與加密貨幣兌換時,除了帳戶本身,交收對手是否可核實、資金流向有沒有留下完整紀錄同樣重要。CoinXTM 自 2013 年起在香港經營場外交易,支援逾 100 種加密貨幣,設有 KYC/AML 流程與鏈包風險檢測,以銀行轉賬交收並保留交易紀錄,辦公室位於香港上環永樂街 177-183 號永德商業中心 3 樓 305 室,最低交易額參考為 HK$50,000。如對收款地址核對、交收安排或到帳時間有疑問,可透過 WhatsApp(+852 6111 4060)聯絡交易員,或到 /quote 實時報價頁掌握市場水平。本文只作教育用途,不構成投資意見。

常見問題

我用緊短訊收驗證碼,係咪一定要轉用驗證器 App?

短訊二步驗證仍然遠勝完全沒有第二重驗證,所以若現時只有短訊,不需要因為擔心而暫時關掉它。不過從風險結構上看,短訊是三種方式中最弱的一種,因為它的安全性建基於電話號碼一定在你手上,而這個前提可以因為補領電話卡或轉台流程被冒用而失效,過程中你的密碼完全沒有外洩。建議的過渡做法是:先在主要平台與電郵加設驗證器應用,確認可以正常使用並妥善保存平台提供的備用碼,再考慮把短訊從驗證方式中移除,避免它同時成為一條可繞過的後門。若持倉規模較大或會定期進行大額交收,值得再進一步使用實體安全鑰匙,因為它會核對網站來源,能夠攔下連驗證器應用也擋不住的釣魚網站。另外提醒一點,轉用驗證器應用之前要先想好換機時的處理方式,否則容易由一個風險換成另一個麻煩。

點樣知道自己個帳戶已經俾人入侵咗?

可疑訊號通常出現得比損失更早,關鍵是知道要看甚麼。較常見的包括:手機在沒有明顯原因下完全失去訊號,而同一位置其他人正常;收到自己沒有觸發過的登入通知、密碼重設郵件或驗證碼;電郵內出現不是你設定的自動轉寄或篩選規則;平台顯示有陌生的裝置或工作階段仍然有效;以及帳戶內出現不明的提幣地址被新增。發現這些情況時,處理次序比速度更重要:先用另一部可信的裝置登入電郵並確認它未被接管,再登出所有工作階段、更換密碼、重設二步驗證,然後才逐一檢查交易平台。若資產在自託管錢包,而你懷疑裝置本身有問題,應優先把資產轉往一個在乾淨裝置上新建、從未簽署過任何授權的地址。過程中要提防二次詐騙,因為在你尋求協助的時候,往往正是假冒客服與所謂追回服務最活躍的時候。

帳戶保安做足咗,係咪就可以放心做大額交易?

帳戶保安解決的是登入與提幣被冒用的風險,但大額交易還牽涉另外兩類問題,兩者不能互相取代。第一類是交收對手風險,即你面對的是否一個可以核實背景、有實體辦公室、可以直接接觸交易員的服務商,還是一個只在通訊軟件內出現的帳號;第二類是紀錄風險,即整筆交易在銀行與鏈上有沒有留下清晰、前後對得上的痕跡,這在日後回答銀行查詢或整理資料時影響很大。實務上可以把三件事一併準備:帳戶層面做好驗證方式與白名單設定;交易層面在正式交收前逐字核對收款帳戶與錢包地址,並在必要時先做小額測試轉賬;紀錄層面保留報價、對話、轉賬證明與交易哈希。若對交收流程或到帳時間有疑問,直接聯絡交易員確認,會比在群組內詢問陌生人可靠得多。

延伸學習

學習中心

下一步