Guide
比特币两步验证防盗号完全指南:短信的弱点、验证器 App 迁移与 SIM 卡交换防御

结论
比特币交易所账户防盗号的正确做法,是把两步验证(2FA)从短信(SMS)迁移到「验证器 App」或「硬件安全密钥」。 短信验证会被一种叫「SIM 卡交换(SIM Swap)」的攻击——即整个手机号被盗用——所突破,因此美国 NIST 的最新指南(SP 800-63B-4)也把短信降级为「受限验证方式(restricted authenticator)」。验证器 App(TOTP)不受 SIM 卡交换影响,而硬件密钥(FIDO2/通行密钥 Passkey)更具备「不会把验证码交给假网站」的抗钓鱼能力。本文的建议是:首先迁移到验证器 App,若资产较大则进一步升级到硬件密钥。
本文要点
- 短信验证会因 SIM 卡交换和 SS7 漏洞被突破。若要使用只作为最后手段,最好直接停用。
- 底线=验证器 App(Google Authenticator 等 TOTP)。不受 SIM 卡交换影响。
- 最强=硬件密钥/通行密钥(FIDO2)。不会把验证码交给假网站,连钓鱼都能防。
- 一旦被盗,初期响应决定成败:先联系运营商停用 SIM 卡 → 联系交易所 → 冻结提现 → 全面更换密码,按此顺序行动。
短信验证为什么危险
基于短信的两步验证,建立在「只有本人的手机才能收到这条验证码」这一前提之上。SIM 卡交换正是打破这一前提的攻击。攻击者利用事先泄露的个人信息(姓名、出生日期、住址等)冒充你,向手机运营商申请「补办/重新发行 SIM 卡」。一旦成功,你的手机号就被转移到攻击者的设备上,通过短信送达的验证码便会原封不动地落入攻击者手中。
此外,短信还存在被利用通信网络的旧协议「SS7」拦截消息的弱点,加之短信本身并未加密,这也是问题所在。基于这些背景,美国 NIST 在 2024 年以后的指南(SP 800-63B-4)中,把通过短信/电话网发送的一次性验证码归类为「受限验证方式」,认为必须以 SIM 卡交换和号码携转(Number Porting)的风险为前提采取额外防范。日本国内交易所 bitFlyer 在两步验证中最强烈推荐的也是「验证器 App」,短信只是次选。
被盗号的入口不只有 SIM 卡交换。诱导你把验证码连同账号一起输入到假冒交易所网站的手法同样常见,建议一并了解如何辨别假交易所与钓鱼网站以及比特币骗局的种类与规避方法,这样防线会更牢固。
对比三种两步验证方式
| 方式 | 原理 | 抗 SIM 卡交换 | 抗钓鱼 | 便捷度 | 推荐度 |
|---|---|---|---|---|---|
| 短信验证 | 向手机号发送验证码 | ✕(会被突破) | ✕ | ◎ | 最后手段 |
| 验证器 App(TOTP) | 设备内每 30 秒生成一次验证码 | ○ | △(输入到假网站则危险) | ○ | 推荐(底线) |
| 硬件密钥/通行密钥(FIDO2) | 用物理密钥或设备进行公钥签名 | ○ | ◎(不对假域名做出响应) | △ | 最强(大额资产适用) |
关键在于两个维度。在抗 SIM 卡交换方面,验证器 App 和硬件密钥都胜过短信(因为验证码或密钥都在设备内,不依赖手机号)。在抗钓鱼方面,验证器 App 的验证码仍有被诱导输入到假网站的余地;而硬件密钥/通行密钥会校验域名,不会向假网站返回签名,因此从根本上不存在验证码被盗取的余地。Google 曾报告称,在为全体员工强制推行硬件密钥之后,因钓鱼导致的账户入侵降为了零。
迁移到验证器 App 的步骤
目前性价比最高的做法,就是把短信切换为验证器 App。
- 安装验证器 App:Google Authenticator、Microsoft Authenticator、Authy 等。
- 打开交易所的安全设置:例如 bitFlyer 为「设置」→「安全设置」,Coincheck 为「两步验证」菜单。
- 用 App 扫描显示的二维码:App 端会显示 6 位验证码。
- 输入显示的验证码以启用:至此便从短信切换为通过 App 验证。
- 将恢复码用纸质方式保存:为应对更换设备或丢失设备,请离线保存(不要把截图放到云端)。
- 可能的话停用短信验证:若保留短信,攻击者会挑更弱的一环下手,因此应把验证方式统一到验证器 App。
注意
换机时若忘记迁移验证器 App 的数据,你自己也将无法登录。迁移前务必抄下恢复码,并在把旧设备恢复出厂设置之前,先完成 App 的账户迁移(导出)。本文并非投资建议,而是以安全教育为目的的一般性信息。
从根本上防范 SIM 卡交换
在强化两步验证的同时,保护手机号本身的措施同样有效。
- 设置 SIM PIN(PIN 锁):防止 SIM 卡被擅自使用。
- 启用运营商的「线路锁/号码变更锁」:若有可严格化身份核验的选项,请申请开通。
- 减少公开信息:不要在社交媒体上暴露出生日期、手机号、老家住址等(这些会成为冒充素材)。
- 为重要账户使用独立邮箱:给交易所专用邮箱,使其不易被猜到。
- 手机突然无信号或显示「SIM 卡无效」要立即警惕:这是 SIM 卡交换的典型前兆。
被盗或有可疑迹象时的初期响应
速度决定损失金额。请从上到下、并行行动。
- 立即联系手机运营商:申请停用并补办 SIM 卡,把号码夺回来。
- 联系交易所客服:申请冻结账户、暂停提现。多数交易所都有紧急锁定手段。
- 核查提现与转账记录:若有你不知情的转账,作为记录告知交易所和运营商。
- 全面更换密码:交易所、联系邮箱、社交媒体等所有使用过短信验证的服务。
- 把两步验证重新设置为验证器 App/硬件密钥:不要退回同样的短信。
- 向警方报案:准备报案材料。这对交易所的调查也有帮助。
另外,放在交易所的资产本就处于「他人的管理之下」。把长期持有的部分从交易所转移到自己的管理之下,也是一种重要思路,理解热钱包与冷钱包的区别,就能从根本上减小被盗时的损失。
常见问题
Q. 短信验证应该立刻停用吗? A. 如果能设置验证器 App,停用短信更安全。只有在交易所仅支持短信时,才把它与 SIM PIN 或线路锁配合作为「最后手段」使用。
Q. 验证器 App 和硬件密钥,该选哪个? A. 首先所有人都应迁移到验证器 App。若持有额较大,或长期使用,理想做法是进一步升级到连钓鱼都能防的硬件密钥/通行密钥。
Q. 装了验证器 App 的手机丢了怎么办? A. 可用事先保存的恢复码恢复。正因如此,启用后立即把恢复码用纸质等离线方式保管是必须的。
Q. 把密码设复杂一点,短信验证是不是也没问题? A. SIM 卡交换与密码强度无关地夺取短信验证码。防御的关键在于「升级验证方式」。
参考与出处
- NIST Special Publication 800-63B-4 Digital Identity Guidelines
- NIST SP 800-63B(在线版・Authenticators)
- ESET/佳能 MJ 网络安全信息局:什么是 SIM 卡交换?具体手法与应采取的对策
- 卡巴斯基:什么是 SIM 卡交换诈骗?针对攻击的对策
- bitFlyer 官方 FAQ:关于两步验证
投资须知
本文旨在提供信息,并非投资建议。加密资产存在价格波动、被黑客攻击、丢失等风险。投资决策请自行承担责任,并在闲余资金范围内进行。税制与监管可能会变更,最新信息请务必查阅官方一手来源。
Sources
常见问题
- 短信验证应该立刻停用吗?
- 如果能设置验证器 App,停用短信更安全。只有在交易所仅支持短信时,才把它与 SIM PIN 或线路锁配合作为最后手段使用。短信会被 SIM 卡交换突破,因此将验证方式统一到验证器 App 是基本原则。
- 验证器 App 和硬件密钥,该选哪个?
- 首先所有人都应迁移到验证器 App(TOTP)。若持有额较大,或长期使用,理想做法是进一步升级到不会把验证码交给假网站、连钓鱼都能防的硬件密钥/通行密钥(FIDO2)。
- 装了验证器 App 的手机丢了怎么办?
- 可用启用时保存的恢复码恢复。正因如此,设置后立即把验证码用纸质等离线方式保管是必须的,请避免保存在云端或截图中。
- 把密码设复杂一点,短信验证是不是也安全?
- 不。SIM 卡交换是一种与密码强度无关、直接夺取短信验证码的攻击。防御的关键不在于加强密码,而在于把验证方式本身升级到验证器 App 或硬件密钥。
本文仅供参考,不构成金融、投资或交易建议。价格为参考快照,可能已过时。请务必自行研究。