买币
交易所
钱包
支付与卡
安全
指南
国家与地区
免费开户
  1. 首页
  2. 加密资产安全
安全 · 日常习惯 · 2026年10月核对

加密资产安全:守住钥匙,比挑对币更重要

大多数人丢币,不是因为区块链被攻破,而是因为助记词被骗走、账户被钓鱼,或者在 Telegram 上信了一个“客服”。这篇把最实用的防护习惯按优先级排好,十分钟就能做完第一轮。

  • 0个正规平台会索要你的助记词
  • 10 分钟完成交易所账户加固
  • 美国 FinCEN 注册 MSB
  • 美国 30+ 州汇款牌照
  • PCI DSS 一级认证
桌上的一只真皮钱包,象征加密资产与虚拟货币的安全保管
1/3香港 2025 年网上投资骗案损失涉及虚拟资产
BuyCrypto.asia 编辑部 数据核对: 2026年10月 更新:

01先弄清楚:你的币在哪里,钥匙在谁手里?

谈虚拟货币安全性,第一步不是装什么软件,而是搞清楚资产放在哪里。放在交易所里,钥匙由平台保管,你的安全主要靠账户密码、二次验证和平台本身是否可靠;放在自己的钱包里(手机热钱包或硬件钱包),钥匙在你手上,安全就靠助记词保管和签名时的警惕。两种方式要防的东西不一样,很多人吃亏就吃在用一套思路去防两种风险。

放在交易所(托管)

  • 忘记密码可以找回
  • 风险:账户被盗、平台倒闭或冻结
  • 关键防线:验证器 2FA、提币白名单、防钓鱼码
  • 先确认平台在你所在地持牌
vs

放在自己的钱包(自托管)

  • 没有人能冻结你的资产
  • 风险:助记词泄露、签了恶意授权
  • 关键防线:离线保管助记词、看清每次签名
  • 没有"找回密码",丢了就是丢了

我们的建议是两者结合:小额、常用的资金放在持牌交易所,打开所有保护功能;长期持有、金额较大的部分转到硬件钱包。怎么判断一家交易所是否可靠,见交易所安全与牌照。

02助记词:唯一绝对不能出错的事

助记词(也叫恢复短语、种子短语,通常是 12 或 24 个英文单词)就是你钱包的全部。谁拿到它,谁就能在任何地方、任何设备上转走你的币,不需要你的手机、密码或指纹。所以规则只有一条:助记词只存在于纸上或金属板上,永远不进入任何联网设备。

具体来说:不拍照、不截图、不存备忘录、不发给自己的微信或邮箱、不存云盘、不放进密码管理器。手写在纸上,核对两遍顺序,放在防火防水的地方;金额较大时,换成不锈钢或钛合金的助记词板,不怕火灾和水浸。有人会把一份放家里、一份放银行保险箱,这比只有一份更稳妥,但每多一份就多一个泄露点,要权衡。

进阶用户可以考虑在助记词之外再加一个"密码短语"(passphrase,俗称第 25 个词):即使有人找到你的助记词,没有密码短语也打不开真正的钱包。但它同样不能忘——忘了密码短语和丢了助记词的后果一样。还没完全理解之前,不建议新手使用。

03账户安全:二次验证、通行密钥与提币白名单

手机与银行卡插画,代表交易所账户的二次验证与通行密钥

对放在交易所的资产来说,账户就是保险柜的门。密码只是第一道锁,真正挡住盗号的是后面几道:二次验证(2FA)、提币白名单、防钓鱼码和登录设备管理。

交易所账户的四道防线

二次验证别用短信。短信验证码最大的问题是 SIM 卡冒名补办(SIM swap):骗子拿着你的个人资料到运营商补办手机卡,你的号码一转移,所有短信验证码都到了对方手里。验证器 App(Google Authenticator、Microsoft Authenticator 等)生成的动态码只在你的手机上,安全得多。更好的是通行密钥(Passkey)或硬件安全密钥(如 YubiKey):它们和网站域名绑定,假网站根本骗不出可用的验证。越来越多交易所支持这两种方式,能开就开。

提币白名单是我们认为最被低估的功能。开启后,资产只能提到你预先登记的地址,新增地址通常要等 24–48 小时冷却期。就算账户被盗,黑客也很难马上把币转走。防钓鱼码则是一个你自己设置的词,交易所发来的每封官方邮件都会带上它;没有这个词的"交易所邮件",一律当作钓鱼。

  1. 换一个只用于交易所的强密码

    不要和邮箱、社交账号共用,用密码管理器生成并保存。

  2. 把 2FA 改成验证器 App 或通行密钥

    关闭短信作为主验证方式;把验证器的备份码抄在纸上,和助记词分开保存。

  3. 开启提币白名单

    只登记你自己的钱包地址和常用交易所地址,新地址冷却期是一道重要保险。

  4. 设置防钓鱼码

    记住它的样子,以后看到没有防钓鱼码的"官方邮件"直接删除。

  5. 检查登录设备与 API 密钥

    退出不认识的设备,删除不再使用的 API 密钥,尤其是有提币权限的。

别忘了你的邮箱:大多数账户的"找回密码"都靠邮箱,邮箱被攻破,等于把所有账户的备用钥匙交了出去。给邮箱也开启验证器或通行密钥,手机设置锁屏密码并开启丢失后远程抹除。

准备开户?注册后先把 2FA 和提币白名单设好,再用银行卡买第一笔币。支持 Visa、Mastercard、Apple Pay 与 Google Pay

立即开户

04钓鱼网站、盗币授权、地址投毒与假 App

钓鱼网站的样子和真网站几乎一模一样,常见入口是搜索广告、社交媒体私信和"空投领取"链接。香港证监会的可疑平台警示名单里,近年就出现了大量冒充持牌平台的仿冒域名。最简单的防法:把交易所和钱包官网存为浏览器书签,只从书签进入,不点任何广告和私信链接。

盗币授权(drainer)是自托管钱包用户最需要警惕的。在以太坊等链上,你在网站上点"连接钱包"、再点"批准(Approve)"或签一条看不懂的消息,可能就把代币的转账权限交给了对方合约。资产随后被一次性转空,而你的助记词从未泄露。防法是:签名前看清楚钱包弹窗里写的是什么,看不懂就不签;定期用 Etherscan 授权检查工具或 Revoke.cash 撤销不再需要的授权;参与新项目时用一个只放少量资金的"小号钱包"。

地址投毒利用的是人们只看地址开头和结尾的习惯。骗子生成一个首尾字符和你常用地址相同的地址,给你转一笔零金额或极小额的交易,让它出现在你的交易记录里。下次你从记录里复制地址,就可能复制到骗子的。对策:永远从白名单或你自己保存的地址簿复制,转大额前先转一小笔测试,并逐段核对完整地址。同理,电脑上的"剪贴板木马"会在你粘贴时悄悄替换地址,所以粘贴后一定要再核对一遍。

假 App 和假 APK在华语圈特别常见。由于中国大陆的应用商店早已下架加密货币钱包和交易所 App,冒充 imToken、TokenPocket、MetaMask 的安装包在网上大量流传,装上后会把你输入或生成的助记词直接发给骗子。只从官网或正规应用商店下载,并核对开发者名称;任何"内部版""加速版""汉化版"都不要装。

05亚洲常见骗局:杀猪盘、假客服与"带单老师"

5,135宗香港网上投资骗案(2025 年,+30.7%)
HK$35.8亿这些骗案造成的损失
约 1/3损失涉及虚拟资产

上面是香港警务处 2026 年 2 月公布的 2025 年数据。在台湾、新加坡、马来西亚和东南亚各地,形势也大同小异:加密货币越来越多地成为诈骗中转移资金的工具。最常见的几种套路如下。

杀猪盘(感情 + 投资诈骗)

对方通过交友软件、社交媒体甚至"加错微信"认识你,花几周时间建立信任,然后"顺便"带你投资一个"内部平台"。一开始小额投入真的能提现,等你加大金额,平台就以"缴税""解冻费""保证金"为由不让提款,直到你再也拿不出钱。识别信号:网友主动谈投资、平台不在任何监管名单上、只能用 USDT 入金、提款要先交钱。

假客服

你在社交平台上抱怨提币慢,几分钟后就有"官方客服"私信你;或者你搜索"某某交易所客服",加了一个 Telegram 账号。对方会让你"验证钱包"、扫描二维码、下载远程协助软件,或把币转到"安全账户"。记住:正规平台不会主动私信你,客服只在官方 App 或官网内联系。

假投资群与"带单老师"

Telegram、LINE、WhatsApp 上的"财经群"里,群友天天晒收益截图,"老师"免费喊单,最后引导你到一个"专属交易所"或要求你买某个新币。群里除了你,可能都是托。2023 年香港的 JPEX 案就是典型:这个未持牌平台通过网红宣传和实体找换店推广,最终导致超过 2,700 名受害人、逾 16 亿港元损失,至 2026 年已有 26 人被检控。

冒充警察、政府或银行

对方声称你涉嫌洗钱,要求你把资金"转到监管账户配合调查",有时直接让你去买 USDT 或用比特币 ATM 转出。任何执法机关都不会让你用加密货币"证明清白"。

用 P2P 买卖时还有另一种风险:收到来路不明的"黑钱",银行卡被冻结。具体防范见P2P 买币指南。

06继承与紧急计划:别让家人找不到

如果你明天突然出了意外,家人能找到你的加密资产吗?对很多人来说答案是"不能"。交易所账户还可以由继承人带着死亡证明、继承文件去申请处理,流程虽然长但有路可走;自托管钱包则完全依赖助记词,没有任何机构能帮忙恢复。

我们建议准备一份"资产地图":列出你在哪些交易所有账户、用的是什么钱包和硬件设备、助记词和备份放在哪里、应该联系谁(律师、懂行的朋友)。这份清单本身不写助记词原文,只写"在哪里"。遗嘱和授权书可能被多人经手,不适合直接写入助记词。金额较大时,可以咨询当地律师,或研究多重签名钱包(需要多把钥匙中的几把才能动用资金),把"一个人知道一切"的风险分散开。

07出行与人身安全

经常往返香港、深圳、新加坡、曼谷或东京的人,出行时也要多想一步。不要随身带助记词,无论是纸条还是手机里的照片;需要的话,带一个只存少量资金的手机钱包就够了。部分国家和地区的边境人员有权检查电子设备,硬件钱包本身不含助记词,被看到也无妨,但它不该和恢复卡放在同一个包里。

酒店和机场的公共 Wi-Fi 上不要登录交易所,用手机流量更稳妥;在海外使用比特币 ATM 或线下找换店时,只选正规场所,并留意是否有人跟随。近年各地都有针对加密货币持有者的绑架、勒索报道,所以最朴素的安全建议是:不要在社交媒体上晒持仓和收益,不要在饭局上谈自己有多少币。

交易所之间转账时,越来越多平台要求填写收款人信息,这是 FATF"旅行规则"的要求,见Travel Rule 转账指南。新加坡居民还可以参考 新加坡金管局投资者警示名单,查询可疑机构。

常见问题

虚拟货币安全性高吗?最大的风险是什么?

区块链本身很难被篡改,但普通用户的资产安全取决于"钥匙"保管得好不好。现实中最常见的损失并不是黑客攻破区块链,而是助记词泄露、账户被钓鱼、签了恶意授权,以及杀猪盘、假客服等诈骗。养成本文列出的几个习惯,可以挡住绝大多数风险。

交易所的二次验证用短信还是验证器 App?

优先用验证器 App(如 Google Authenticator、Microsoft Authenticator)或通行密钥(Passkey)、硬件安全密钥。短信验证码可能因 SIM 卡被冒名补办(SIM swap)而被截获,只适合作为最后的备用手段。同时开启提币白名单和防钓鱼码,效果更好。

自称交易所客服的人在 Telegram 上联系我,说账户异常要配合操作,怎么办?

直接无视并拉黑。正规交易所不会主动私信你,也不会要求你转账到"安全账户"、提供验证码、远程控制手机或告诉他们助记词。如有疑问,请自己打开官方 App 或手动输入官网地址联系客服。已经转账的话,尽快报警(香港 18222、台湾 165、中国大陆 96110 等)并联系平台。

钱包被盗币授权(approve)了怎么办?

先用区块浏览器的授权检查工具(如 Etherscan Token Approval Checker)或 Revoke.cash 撤销可疑授权,再把剩余资产转到一个全新生成的钱包。如果你曾在网站上输入过助记词,那么整套助记词都应视为泄露,必须换新钱包,撤销授权已经不够。

我去世后,家人怎么拿到我的加密资产?

提前准备一份"资产清单 + 操作说明":在哪些交易所有账户、硬件钱包和助记词存放在哪里、该联系谁。不要把助记词原文写进遗嘱等会被多人看到的文件。交易所账户通常可由继承人凭死亡证明和继承文件申请处理,自托管资产则只能靠助记词。

资料来源

把安全习惯用在第一笔买币上

开户后第一件事:开启验证器 App 二次验证、设置提币白名单,再用银行卡买一小笔试试。

国际持牌平台 · 2013 年起运营 · 支持 Visa / Mastercard / Apple Pay
免费开户

相关阅读

国际持牌平台 开始购买