帳戶安全
加密貨幣常見釣魚手法與自保清單
辨認假登入頁、冒牌客服、假空投、錢包授權與地址投毒,建立可重複的安全習慣。
加密貨幣釣魚很少從破解平台開始,更多時候是讓使用者自己交出帳密、簽下錢包授權,或把資產轉到錯誤地址。攻擊者會模仿官方網站和客服語氣,再加上一句「帳戶即將凍結」或「優惠只剩十分鐘」,逼你跳過核對。
畫面像 Binance,不代表網址就是 Binance。訊息知道你的姓名,也不代表寄件者真的掌握帳戶資料。許多詐騙只需要從資料外洩或社群帳號取得一些公開資訊,就能把訊息寫得很像真的。
假登入頁如何偷走帳戶
常見入口包括搜尋廣告、假客服私訊、電子郵件、簡訊和 QR Code。假網站可能只在網域中更換一個字母,或加入看似合理的子網域。頁面會複製 Binance 的顏色、標誌與登入表單。
你輸入帳密後,攻擊者可能立即把資料送到真正的 Binance 登入頁。接著假頁面要求 2FA 驗證碼,攻擊者再把這組即時驗證碼用於真正帳戶。整個過程看起來像「驗證失敗,再試一次」,但帳戶可能已在另一台裝置登入。
HTTPS 鎖頭只代表連線有加密,不代表網站是官方。假網站同樣能申請 HTTPS 憑證。真正需要核對的是完整網域、瀏覽器書籤和你是否主動開啟官方 App。
冒牌客服最常用的劇本
冒牌客服常主動聯絡使用者,聲稱能處理以下問題:
- 帳戶被凍結或 KYC 失敗。
- 提領卡住,需要繳納解鎖費或稅款。
- 資金遭竊,可以透過「恢復工具」追回。
- 帳戶需要遠端檢查,要求安裝螢幕共享或遙控軟體。
正常的問題處理不需要你提供密碼、2FA 驗證碼、私鑰或助記詞,也不需要把資產轉入所謂的「安全地址」。若有人先私訊你,再要求保密或催促操作,直接停止對話。自己從 Binance 官方 App 或書籤進入支援中心重新開啟案件。
假空投、錢包授權與惡意簽名
有些網站不要求密碼,而是要求連接 Web3 錢包並簽署訊息或授權。畫面可能寫著領取空投、帳戶驗證或 NFT 鑄造,但實際授權內容可能允許合約轉移代幣。
簽名不是免費動作。即使當下沒有轉帳,授權仍可能在之後被利用。連接錢包前要確認官方來源、授權對象、資產範圍和額度。看不懂簽名內容就取消,不要因倒數計時而按下確認。
如果已經簽署可疑授權,應使用可信的區塊鏈瀏覽器或錢包工具檢查並撤銷授權。高價值資產可能需要移至新的安全錢包,但操作前先確認新裝置與助記詞沒有受到影響。
地址投毒為什麼容易得手
攻擊者會產生一個與你常用地址前後幾碼相似的地址,並向你的錢包發送零額或極小額交易。這筆交易出現在歷史紀錄後,你下次若直接從紀錄複製地址,就可能把資產送給攻擊者。
只核對開頭和結尾不夠。應從可信來源重新取得完整地址,逐段比對,並使用已標記的地址簿或提領白名單。大額轉帳先做小額測試,確認實際到帳後再處理剩餘金額。
假活動與深偽影片
詐騙直播可能使用名人或公司主管的舊影片,甚至用 AI 合成聲音和影像,宣稱「轉入一筆就返還兩倍」。另一種做法是假冒官方社群帳號,在留言區貼出限時活動連結。
合法活動不會要求你先把資產轉到陌生地址來領取加倍回報。不要只看藍勾、粉絲數或影片中的人臉;帳號可能被盜,畫面也可能被重製。從 Binance 官方網站自行找到活動頁,兩邊資訊對不上就不要參與。
建立一套不靠記憶的防線
安全習慣要能在忙碌或緊張時照樣執行:
- 將 Binance 官方網址加入書籤,只從書籤或官方 App 登入。
- Binance 與註冊信箱使用不同密碼,並交給密碼管理器保存。
- 兩個帳戶都啟用 2FA,優先考慮驗證器或安全金鑰。
- 設定 Binance 反釣魚碼。郵件沒有正確代碼時先視為可疑。
- 定期檢查登入裝置、API Key、提領地址和帳戶活動。
- 不在公共 Wi-Fi 下登入或提領,不安裝陌生人要求的遙控軟體。
- 為常用提領地址建立白名單,變更時重新核對。
其中任何一層都可能失敗,所以需要多層防護。密碼外洩時,2FA 能多擋一步;誤點郵件時,書籤和反釣魚碼能提醒你停下來。
三種事故的處理方式
只點開連結,尚未輸入資料
關閉頁面,不下載檔案。檢查瀏覽器下載紀錄和擴充功能,從書籤重新開啟官方網站。若頁面曾要求通知權限,撤銷該網站權限。
已輸入帳密或 2FA
使用乾淨裝置進入 Binance 官方網站,立即更改密碼並檢查登入裝置。同步更改註冊信箱密碼,撤銷陌生工作階段。查看 API Key、提領地址、訂單和資金紀錄,並聯絡 Binance 官方支援。
已簽署錢包授權或轉出資產
撤銷可疑授權,保存交易雜湊、網站網址、聊天紀錄和錢包地址。不要再向聲稱能追回資金的人付款,這常是第二次詐騙。若資產仍在受影響錢包,評估移至新的安全錢包;涉及大額或犯罪時,向所在地執法機關報案。
收到緊急訊息時問自己四件事
- 是我主動聯絡官方,還是對方先找上門?
- 網址是否來自我的書籤,而不是訊息中的按鈕?
- 對方是否要求秘密資料、遠端控制或先轉帳?
- 如果我停十分鐘重新查證,真的會失去什麼嗎?
詐騙最怕你停下來。不要在對方提供的聯絡方式裡「驗證對方」,而是改用官方 App、書籤或已知支援入口重新查證。
