開戶與安全
Binance 帳戶安全設定:Passkey、2FA、防釣魚與提領保護
在首次入金前完成密碼、信箱、Passkey、Authenticator、防釣魚碼、裝置、提領白名單與 API 安全檢查。
本文封面採用 Binance Academy 帳戶安全官方指南的真實頁面截圖,核對日期 2026-08-27。安全功能與選單會依 App、瀏覽器、裝置和所在地改變,請以你的 Account → Security 頁面為準。
本指南適合新帳戶、目前只用簡訊驗證,或想做定期安全檢查的使用者。完成目標不是「有開 2FA」,而是建立多層防護:密碼外洩時仍難登入;登入工作階段被濫用時仍難提領;發現異常時能從乾淨裝置快速止損。
若已看到陌生登入、Passkey、API key、提領地址或提領紀錄: 不要繼續一般設定。立即改用乾淨裝置從書籤開啟官方網站,保護註冊信箱、移除未知裝置、修改密碼;確認遭入侵時依官方流程停用帳戶並聯絡官方客服。不要向任何「客服」轉帳、共享螢幕或提供驗證碼。
目錄
- 完成標準
- 步驟 1 保護密碼與註冊信箱
- 步驟 2 選擇 Passkey 或 Authenticator
- 步驟 3 保存恢復資料
- 步驟 4 設定防釣魚碼
- 步驟 5 檢查裝置與活動
- 步驟 6 限制提領與 API
- 異常與遺失裝置怎麼處理
- 完成檢查表
完成標準
| 風險 | 至少要有的防線 | 怎樣驗收 |
|---|---|---|
| 密碼被猜中或重用外洩 | 獨立密碼與強驗證 | Security 顯示 Passkey 或 Authenticator 已啟用 |
| 假登入頁或假郵件 | 書籤、Passkey、防釣魚碼 | 防釣魚碼 Enabled,仍不直接點郵件連結 |
| 舊手機或工作階段被利用 | 裝置與登入活動檢查 | 沒有未知裝置或 IP,舊裝置已移除 |
| 提領或 API 被濫用 | 地址白名單、最小權限、IP 限制 | 沒有閒置 API key,固定地址使用者已評估白名單 |
| 手機遺失 | 獨立恢復方法 | 恢復資料離線保存且未集中在同一台手機 |
所有狀態都應由自己的 Security 頁面確認。任何單一功能都不能保證帳戶不會被盜。
步驟 1 保護密碼與註冊信箱
先為 Binance 使用長且獨立的密碼,放入可信任的密碼管理器;不要與信箱、社群、銀行或其他交易所共用。註冊信箱同樣要使用獨立密碼和強 2FA,因為安全通知與恢復流程可能經過它。
檢查信箱的登入活動、恢復信箱/電話和自動轉寄規則。陌生轉寄規則可能讓攻擊者即使離開帳戶,仍持續收到驗證郵件。不要定期機械更換成較弱的密碼;但只要懷疑外洩,就從乾淨裝置立即更換。
步驟 2 選擇 Passkey 或 Authenticator

真實操作截圖:Binance 官方防釣魚碼教學中的 Account → Security 畫面。示例帳戶資料已由官方打碼;不要公開自己的安全頁面。
從 Account → Security 查看目前可用選項。優先順序可這樣理解:
| 方式 | 優點 | 主要限制 |
|---|---|---|
| Passkey 或硬體安全金鑰 | 與正確網站來源綁定,較能抵抗釣魚 | 受裝置、OS、瀏覽器與同步方式影響 |
| Authenticator App | 不依賴電信簡訊,可離線產生代碼 | 手機遺失時需要安全的恢復方法 |
| SMS | 比只有密碼好 | 仍有 SIM swap、攔截與漫遊收不到的風險 |
Binance 目前的 Passkey 公開教學列出 App 2.60 以上、iOS 16 以上或 Android 9 以上等條件;支援狀態可能更新,應以你的頁面和官方最新說明為準。網站版可在支援的瀏覽器使用裝置密碼、生物辨識、USB 安全金鑰或另一台裝置建立 Passkey。
Passkey 可能同步到同一 Apple ID 的裝置,也可能只儲存在建立它的裝置,取決於建立方式。建立完成後在 Security 頁面確認狀態,並在仍有可用備援方式時做一次登入測試;不要移除最後一個可用因子。
Authenticator 設定時,頁面顯示的 QR code、setup key 與六位碼都是敏感資料。只在官方 App/網站輸入,不截圖上傳、不分享給客服。若只用 SMS,先把 Authenticator 或 Passkey 加上,再評估是否保留 SMS 作備援。
步驟 3 保存恢復資料
恢復資料的目標是「手機遺失仍能恢復」,不是把所有秘密放在同一個雲端相簿。將 Authenticator setup key、備援碼或硬體金鑰的用途清楚標記,離線存放,或放在受保護的密碼管理器;至少有一份不依賴主要手機的備援。
不要混淆兩種秘密:交易所 Authenticator 恢復資料用來重建登入因子;自託管錢包 seed phrase 可直接控制鏈上資產。兩者都不能交給任何人,也不應放在同一張未加密照片裡。
步驟 4 設定防釣魚碼
從 Security → Advanced Security → Anti-Phishing Code 開始。官方目前的教學要求 6–8 個字元,並符合頁面列出的字元組合;若即時表單規則不同,以表單為準。不要使用姓名、生日、電話尾碼或曾公開的暱稱。
啟用後,Binance 表示其正版郵件會包含你設定的代碼。郵件沒有代碼或代碼錯誤是強烈警訊;但代碼正確也不是絕對真偽保證,因為郵件可能被轉寄或畫面可被仿造。SMS 不應因為顯示相似文字就視為已通過防釣魚碼核驗。最安全的做法仍是關閉郵件,從書籤進入官網查狀態,不在郵件連結輸入密碼或 OTP。
防釣魚碼本身也不要公開。若懷疑已外洩,從 Security 頁面更換,並檢查信箱與登入活動。
步驟 5 檢查裝置與活動
在 Security 的 Device and Activities 或同類入口檢查已授權裝置、近期登入時間與 IP。逐一確認裝置是否仍由你控制;出售、遺失、送修或不再使用的裝置應移除。異常時先截圖保存必要證據,但公開求助前遮住信箱、IP、裝置識別資訊、時間細節與餘額。
建立每季複核習慣,並在換手機、出國、重設 2FA、安裝瀏覽器擴充功能或授權第三方工具後額外檢查。開啟功能卻從不查看活動紀錄,仍無法發現已存在的登入工作階段。
步驟 6 限制提領與 API
經常提領到固定自託管地址的使用者,可評估 Address Management 與提領白名單。啟用前逐字核對資產、網路與地址,並先做小額測試;白名單只限制可提領到哪裡,不會消除惡意軟體、剪貼簿竄改、信箱被盜或帳戶內部風險。新增地址的等待與驗證規則以當次頁面為準。
API key 不是新手必需品。沒有明確用途就不要建立;已有 key 時檢查:第三方是否仍需要、權限是否最小、是否關閉提領權限、是否能限制可信 IP,以及閒置 key 是否已刪除。Secret key 只在建立時安全保存,不應放進聊天、截圖、網頁表單或公開程式碼儲存庫。
異常與遺失裝置怎麼處理
手機遺失但帳戶沒有異常
從備用乾淨裝置與官方入口嘗試登入,使用預先保存的恢復方式。無法完成時走官方帳戶恢復流程;不要請陌生人遠端操作。Binance 的公開教學提醒,更換 Authenticator 後提領和 P2P 可能暫停 24 小時,實際限制以頁面通知為準。
出現未知裝置或安全設定被改
先保護註冊信箱,再從乾淨裝置移除未知裝置、修改 Binance 密碼並檢查 Passkey、Authenticator、API key、提領地址與交易紀錄。若確認遭入侵,按官方流程 Disable Account 並聯絡官方客服;不要在狀態未明時把資產轉到陌生人指定的「安全地址」。
收到假客服或緊急解凍訊息
停止互動,不共享畫面、密碼、Passkey 提示、六位碼、setup key、API key 或 seed phrase。自己輸入 Binance 官方網域或用書籤進入 Support;任何要求先轉幣、繳稅或支付解凍費的站外聯絡都不是安全處置。
完成檢查表
- Binance 與註冊信箱使用不同密碼,信箱 2FA 與轉寄規則已檢查。
- Security 顯示至少一種強認證方式已開啟,且不是只依賴 SMS。
- 恢復資料離線或受保護保存,沒有把全部因子集中在同一台手機。
- 防釣魚碼顯示 Enabled,且理解匹配碼不能替代網域與官方入口核驗。
- 授權裝置與近期活動沒有未知項目,舊裝置已移除。
- 固定地址使用者已評估提領白名單,第一次提領會做小額測試。
- 沒有閒置 API key;必要 key 採用最小權限與 IP 限制。
- 知道異常時怎樣從乾淨裝置停用帳戶並找到官方客服。
若尚未完成身份認證,可先讀Binance KYC 教學;完整順序見Binance 新手路線。
官方來源與核驗
本文依 2026-08-27 可公開檢視的官方頁面整理。安全功能、等待期、按鈕與支援條件會隨地區、帳戶和版本變化;以你的即時 Security 頁面為準。本文不保證帳戶絕對安全,也不構成投資、法律或稅務建議。
