风险与安全

交易所账户可能被盗了,按什么顺序处置

先切断对方的操作能力,再看损失。改密码、停账户、踢设备、撤 API 密钥,然后才是查提币白名单和绑定信息。顺序错了,你在数损失的那几分钟里对方还在操作。

一条陌生地点的登录提醒,账户余额少了一截,或者手机上收到一条你根本没点过的提币验证码。碰上这种事,多数人的第一反应是把记录一笔笔翻开,先弄清楚到底丢了多少。

你翻记录的那几分钟,如果对方还连着你的账户,他也在操作。下面按时间顺序排,先做的是把对方手上的操作能力拿掉,算损失排在后面。

在你去看损失之前

换密码,用另一台设备

能登录就立刻改密码。尽量用一台你确定干净的设备来改,不要用刚刚可能被装了东西的那台电脑。如果密码在别处也用过,别的账号一起换。

有些平台在密码变更之后会自动暂停一段时间的提币。这个限制对你是好事,不要去找绕开它的办法。

找那个能把账户整个停掉的开关

多数交易所有一个一键停用账户的功能,触发之后交易、提币、登录一起被限制,要走验证流程才能恢复。各家叫法和位置不同,有的在安全设置里,有的在帮助中心的自助工具页。

去平台自己的帮助中心搜索框里输「冻结账户」「禁用账户」「账户安全自助」「disable account」这几个词,跟着官方文档给的入口走。

如果你已经登录不进去(密码被改了),这个自助冻结入口通常在未登录状态下也能用,走邮箱或手机验证。找不到就直接找官方客服。

把所有登录中的设备踢掉

改密码不一定会让已有的会话失效,各家实现不同。单独执行一次「退出所有设备」或「终止所有会话」,入口一般在设备管理、登录记录这类页面。做完再看一遍列表,确认剩下的只有你自己那台。

API 密钥要单独撤,这一条最容易漏

密码泄露只是账户失控的其中一种路径。另一种是 API 密钥泄露,常见于用过第三方跟单工具、量化脚本、行情插件,或者把密钥贴进过某个网页表单。

API 走的是另一套凭证。改密码、换验证器、踢设备,都不影响一把已经存在的密钥。密钥带交易权限,对方就能继续下单;带提币权限,就能继续把币转走。密钥被滥用时的典型表现是账户里出现你没下过的成交,余额被换成了一些没听说过的币种。

打开 API 管理页面,把所有密钥删掉,包括你以为早就不用了的那些。要用再重建,重建时权限勾到最小、绑上 IP 限制。拿不准某把密钥现在在谁手上,删掉的成本远低于留着。

资产还能从哪些口子出去

前面几步是断掉对方的手。这一段是检查他有没有在你发现之前,先把门给撑开。

提币白名单里多了地址

如果你原本开着提币地址白名单,去看列表里有没有陌生地址被加进来,有就删掉。如果白名单原本是关的,现在开启并只加入你自己的地址,是值得做的一步——新增地址通常有一段等待期,等待期对攻击者一样生效。

自动化通道和授权

看一遍子账户列表、已授权的第三方应用、以及任何形式的自动划转或自动提币设置。不是你自己建的、不认识的,全部撤掉。

绑定的邮箱和手机号还是不是你的

这是最坏的一种情况。绑定信息被改掉,意味着账户找回的渠道也一起被劫持了,你收不到验证码,对方收得到。

别在原来的账户页面里反复试。从官网帮助中心找账户申诉、找回账户、安全事件上报这类入口,用能证明身份的材料(证件、注册时间、常用设备、历史交易特征)走人工流程。

截图排在联系客服前面

先留证据,再改设置

有些记录页面只保留一段时间的数据,改完设置、清理完设备之后,某些痕迹可能就查不到了。清理之前,或者至少在清理的同时,把下面这些截下来:

登录记录,带时间、IP、设备信息那一屏;提币记录,尤其是异常那几笔的目标地址和链上交易哈希;资产变动或账单流水;收到的全部通知邮件和短信,邮件不要删,保留原件;如果账户里出现了你没下过的订单,成交明细也截下来。

截图带上系统时间。原始邮件留着别删,邮件头里的信息在转发之后可能丢失。

客服入口从哪里进

从自己的书签或手动输入域名进官网,从页脚或 App 内帮助中心找客服。不要用搜索结果里的客服电话,不要点任何人私信给你的「客服链接」。

刚出事的账户是钓鱼的重点目标。有人盯着社交平台上的求助帖,冒充官方安全部门联系过来,说能帮你冻结、能帮你追回,接着要验证码、要屏幕共享、要你把剩下的资产转去一个「安全账户」。判断入口真假的方法写在怎么确认你打开的是交易所官网

工单里写什么

账户标识(注册邮箱或 UID)、发现异常的时间、异常的具体表现、你已经做过哪些处置、异常提币的目标地址和交易哈希,以及哪些操作确实是你自己做的。一次写清楚比来回追问省一轮。

密码、验证码、助记词,工单里不写,任何渠道都不写。

邮箱要跟着一起查

交易所账户的找回几乎都挂在邮箱上。邮箱还在别人手里,你把交易所密码改一百遍也没用,他随时能再走一次找回流程。

改密码,开二次验证

邮箱本身的密码换掉,二次验证打开。如果邮箱和交易所之前用的是同一个密码,那基本可以按已经泄露处理。

转发规则和过滤器

这一项最隐蔽。常见做法是在邮箱里加一条规则:把含有交易所名字的来信自动转发到攻击者的地址,然后标为已读或直接归档。你看不到异常通知,因为通知在到达收件箱之前就被处理掉了。

去邮箱设置里逐条看转发规则、过滤器、自动回复,不是你建的就删。有的邮箱还有「代理访问」「委托账户」这类功能,一并检查。

授权应用和登录设备

第三方授权应用列表清一遍,陌生的撤销。登录设备和最近活动记录也看一眼。

关于能不能追回,说实话

已经上链的部分

资产一旦从交易所提出去、在链上完成转账,就无法撤销,交易所也没有能力把它退回来。这是记账方式决定的,不是客服态度问题。任何人说交给他就能追回,收费的免费的都不要信。

还留在平台内的部分

如果资金还没离开平台,或者提币还卡在处理队列里,尽早的工单和冻结请求是有意义的。这也是为什么处置顺序里冻结排在算损失前面。

那还提交工单和报案做什么

留下一份正式记录。链上地址可追踪,对方如果把币转进了另一家中心化平台,在有司法机关介入的情况下那边有可能采取措施;但这要走正式协助流程,不是提交一张工单就能触发,结果也没有把握。

同一伙人往往不止作案一次,多份独立记录汇到一起比单独一份有用。报案回执在后续需要证明这笔损失时也用得上。

各地的受理渠道和流程差别很大,这里不写具体机关和步骤。把前面截下来的证据整理成一份完整材料,按你所在地的渠道报上去。

事情过去之后

不要在那台可能已经不干净的设备上重建一切。先把设备处理干净,再重新登录。

要重建的东西和开户当天该做的那批设置是同一份:验证器绑定、反钓鱼码、提币白名单、一条不与任何地方重复的密码,清单在注册交易所前需要准备什么。这一次把验证器的恢复密钥抄在纸上,别再存进云笔记。