大多数加密资产的损失,不是因为区块链被攻破,而是因为账户被攻破。一家交易所会给你一套控制项——一层层你能开启的防御——它们决定了你的账户有多难被偷。以下是其中最要紧的几项,以及为什么把它们打开,是你能买到的最便宜的安全。
账户风险控制是什么
账户风险控制,是一家交易所提供的设置,用来限制一个攻击者——即便他触及了你的登录——能做什么。它们并不取代交易所自身的安全;它们在其之上,加了你个人的一层。逻辑很简单:假设一个密码会泄露,然后确保单单一个泄露的密码,不足以动你的资金。以下每一项控制,都关上了一扇攻击者本可以径直走过的门。
双因素认证
双因素认证( 2FA ),要求在你的密码之外的第二重证明——通常是一个身份验证器 App 里的一个滚动码。它是单一最重要的控制,因为它击败了最常见的攻击:一个被盗或被复用的密码。相比短信码,更应偏爱一个基于 App 的验证器或一把硬件安全密钥,因为电话号码可以通过 SIM 卡交换攻击被劫持。如果你只开启一样东西,就开启 2FA 。
提现白名单与地址簿
一个提现白名单,或地址允许列表,把提现限制到一份你已预先批准的短名单地址上。即便一个攻击者完全控制了你的账户,他也无法在不先添加的情况下,把资金发到他自己的地址——而好的交易所,会在一个新地址变得可用之前,强加一段等待期。与一本属于你自己的、可信目的地的地址簿结合,这就把账户被盗,从一场灾难变成一场延误。
反钓鱼码与登录提醒
一个反钓鱼码,是你设定的一句个人短语,交易所会把它包含在每一封真实的邮件里,于是一封缺了它的假邮件,会被立刻揭穿。登录与提现提醒,会在一台新设备登入、或一笔提现被请求的那一刻通知你,给你一个在损害造成前反应的机会。这些控制不直接拦截攻击者,但它们让一次入侵,在还有时间行动时,变得可见。
API 密钥与设备管理
如果你使用交易机器人或第三方工具, API 密钥就是一个隐藏的风险面。只授予每一把密钥它所需的权限——能只读时就只读——并且,除非你确实需要,永不开启提现权限。定期检查你活跃设备与会话的列表,并撤销任何陌生的东西。目标是最小权限:每一个到你账户的连接,都应拥有所需的最小权力,而不多一分。
结语
交易所的账户控制,是免费的、设置起来很快,且远比它们所防止的损失便宜。开启强健的、基于 App 的 2FA ,打开一个带等待期的提现白名单,设一个反钓鱼码,并把 API 密钥与设备牵得紧紧的。没有单一的设置是完美的,但层层叠加起来,它们意味着一个泄露的密码,是一场不便,而非一场灾难。
免责声明:本文为币贝学院提供的教育内容,仅供参考。不构成投资、交易、税务或财务建议。撰写于 2026 年 7 月;请以最新官方信息为准。
参考资料
[1] Kraken, "Account security features" kraken.com
[2] Binance, "How to secure your account" binance.com






