Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
最深入的加密貨幣知識庫
crypto-bible.com
最新
你的手機門號,是你交易所帳號最脆弱的一環——SIM 卡交換防禦清單  ·  把助記詞拆成七份,任意五份就能還原——這種備份方式,你真的需要嗎?  ·  2025 年加密協議砸了 14 億美元做回購銷毀,只有三成跑贏比特幣——問題出在哪?  ·  交易量破億的交易對,可能九成都是假的——三個你自己就能檢查的訊號  ·  同一筆鯨魚訂單,為什麼有時候風平浪靜,有時候引爆整個市場?  ·  3.2 兆美元的假交易量,背後只有 489 個人——拉高出貨真正的獲利結構是什麼
security

你的手機門號,是你交易所帳號最脆弱的一環——SIM 卡交換防禦清單

30 秒速讀
簡訊驗證碼保護的前提是你控制著自己的門號,一旦這個前提被攻擊者拿走,簡訊驗證碼就不再是你的防線,而是攻擊者手上的鑰匙。

完整解析 +
01 · 為什麼發生?

如果我已經把交易所的雙重驗證改成驗證器 App,是不是就完全不用擔心 SIM 卡交換攻擊了?

改用驗證器 App 能有效防範攻擊者透過奪取門號來取得驗證碼,但這只解決了攻擊鏈裡的一個環節,不代表整體風險歸零。攻擊者一旦成功完成 SIM 卡交換,除了嘗試繞過驗證器 App,還可能利用門號嘗試觸發帳號密碼重設流程——部分服務的密碼救援機制,會把重設連結傳送到綁定的手機或簡訊,如果你的密碼救援管道剛好也依賴這支手機,即使雙重驗證本身用的是驗證器 App,攻擊者依然有機會透過「忘記密碼」這條路徑迂迴攻入帳號。

比較完整的防護,是同時檢查帳號救援流程用的是什麼管道,確保救援管道跟雙重驗證管道不是同一個容易被攻擊者掌控的手機門號,例如把密碼救援信箱設定成一個獨立、不跟手機門號綁定的信箱,這樣即使門號被奪走,攻擊者也無法透過密碼重設繞過驗證器 App 的保護。

02 · 運作原理是什麼?

提款白名單這個功能實際上要怎麼設定,會不會反而讓自己交易變得不方便?

多數主流交易所都能在帳號安全設定裡找到提款地址白名單功能,設定方式通常是先把你長期使用、信任的地址(例如自己的硬體錢包地址)加進白名單,之後所有提款只能轉到白名單裡的地址,如果要新增地址,系統通常會要求額外的驗證流程,並可能設有一段等待期(例如 24 到 48 小時)才會生效。

這確實會讓你臨時想把資產轉到一個全新地址時,多花一些等待時間,但這個「不方便」正是這個功能的保護價值所在——如果攻擊者奪取了你的帳號控制權,這段等待期跟額外驗證流程,會讓攻擊者無法立即把資產轉到自己的地址,你有機會在等待期內發現異常並介入處理。實務上比較好的做法,是提前把自己常用的幾個地址都加入白名單,減少臨時需要新增地址的頻率,這樣既保有安全性,也不會太影響日常使用的便利性。

03 · 如何應用

除了個人採取的防護措施,交易所本身有沒有能進一步降低 SIM 卡交換攻擊風險的機制?

部分交易所在偵測到帳號登入裝置或所在地區出現異常變化時,會主動觸發額外的人工審核流程,即使攻擊者已經完成 SIM 卡交換、通過了驗證碼這一關,異常登入模式仍可能被系統標記,要求進一步的身分確認才能完成大額提款。這類風控機制不是萬無一失,但確實能在攻擊鏈的後段增加一層攔截機會。

選擇交易所時,可以把「是否具備異常行為偵測與人工審核機制」納入評估標準之一,通常規模較大、合規要求較嚴格的交易所,在這方面的投入會比較完整。另外也可以留意交易所是否提供「帳號活動通知」功能,一旦有陌生裝置登入或提款申請,立即透過 email 或其他管道通知你,這能讓你在攻擊發生的第一時間有機會介入,而不是等到資產已經被轉出才發現。

04 · 我該怎麼做?

如果不幸真的遭遇了 SIM 卡交換攻擊,第一時間該做什麼?

一旦發現手機突然完全失去訊號(畫面顯示「無服務」或「緊急電話專用」)且並非自己主動申請門號轉移,這通常是 SIM 卡交換正在發生或已經發生的明確跡象,第一時間應該立刻用另一支裝置或借用他人手機,直接聯繫電信商客服要求緊急凍結門號、確認是否有未經授權的轉移申請,同時聯繫所有跟這支門號綁定的金融與加密貨幣帳號,主動申請凍結或暫停提款功能,搶在攻擊者完成資產轉移之前爭取時間。

事後也建議保留完整的時間軸紀錄(門號異常的確切時間、聯繫電信商與各平台的時間跟對話紀錄),這些紀錄除了有助於平台或執法單位後續調查,也是未來如果需要對電信商提起法律求償時的重要證據——如同 Michael Terpin 對 AT&T 的訴訟案所示,電信商的過失責任認定往往需要仰賴詳實的事發紀錄。

完整內容 +

大多數人設定交易所帳號安全時,會很自然地把重心放在密碼強度、有沒有開啟雙重驗證這些看得到的設定上,卻很少意識到一件事:如果雙重驗證用的是簡訊,你帳號真正的安全邊界,其實不在交易所本身,而在你的電信商手上。SIM 卡交換攻擊繞過的不是交易所的安全機制,是這整條防線最上游、你完全無法直接控制的那一段。

第一步:確認你的雙重驗證方式,是不是還依賴簡訊

檢查所有跟資金相關的帳號(交易所、錢包 App、甚至綁定的 email),逐一確認雙重驗證用的是簡訊驗證碼、驗證器 App(如 Google Authenticator、Authy),還是硬體安全金鑰。如果發現任何一個帳號還在用簡訊當唯一的驗證方式,優先把它換成驗證器 App 或硬體金鑰——這兩種方式產生的驗證碼完全在你自己的裝置上運算,不經過電信商網路,即使門號被攻擊者奪走,也拿不到這組驗證碼。多數主流交易所在帳號安全設定頁面都能找到切換選項,這個調整通常只需要幾分鐘,卻是防範 SIM 卡交換攻擊最直接有效的一步。

第二步:向電信商申請額外的帳戶保護

多數電信商都提供進階帳戶保護功能,只是預設通常沒有開啟,需要使用者主動聯繫客服申請。常見的保護包括:要求任何門號轉移都必須額外輸入一組只有本人知道的 PIN 碼;開啟「port-out 鎖定」,讓門號無法在沒有額外驗證的情況下被轉移到其他電信商或裝置;設定帳戶警示,一旦系統偵測到門號異動就立即通知你原本的信箱或另一組聯絡方式。這幾項保護不需要額外付費,但需要你主動打電話去申請,不要假設帳戶預設就是安全的。

第三步:控制個人資訊在公開管道的曝光程度

SIM 卡交換攻擊的第一步,通常是攻擊者蒐集受害者的個人資訊來說服電信商客服。減少這個環節的可利用素材,包括:避免在社群媒體公開生日、住址等細節;避免讓討論加密貨幣的帳號跟本名產生可追溯的關聯;如果曾經因公開身分而增加曝險,考慮把大額資產轉移到跟這個公開身分沒有明顯關聯的獨立帳號或錢包。這一步無法百分之百杜絕攻擊者蒐集資訊的可能,但能大幅拉高攻擊者需要花費的成本跟時間,讓你不再是最容易下手的目標。

第四步:把最後一道防線,放在「即使門號被奪走也無法動用資產」的設計上

前三步都是在降低 SIM 卡交換攻擊發生的機率,但真正務實的防禦,是假設這件事終究可能發生,然後設計一套「就算發生了,資產依然安全」的架構。具體做法包括:把不需要頻繁交易的大額資產轉移到硬體錢包等離線儲存,因為離線儲存本身不依賴任何簡訊驗證;在交易所帳號設定提款白名單,只允許轉帳到你預先登記過的地址,即使攻擊者奪走帳號控制權,也無法把資產轉到陌生地址;部分交易所也提供「新增提款地址後需等待一段時間才生效」的延遲機制,值得主動開啟。

這跟你的錢有什麼關係

SIM 卡交換攻擊之所以特別危險,是因為它繞過的不是你自己設下的防線,是你完全無法控制的電信商流程,這也是為什麼單靠「我很小心、不會被騙」這種心態不足以自保——多數受害者事前根本沒有察覺任何異常互動。實際能做的調整,是把這四個步驟當成一次性的帳號健檢,花一個下午的時間逐一檢查跟落實,而不是等到門號真的被奪走那一刻,才發現自己所有的防線都建立在一個從未真正屬於你控制範圍的基礎上。

圖解
SIM 卡交換防禦四步驟前三步降低攻擊發生機率(換用驗證器App、向電信商申請保護、控制個資曝光),第四步是即使攻擊發生資產依然安全的最終防線(硬體錢包、提款白名單)SIM Swap Defense: Four StepsStep 1Drop SMS 2FAUse authenticatorapp or hardware keyStep 2Carrier PIN +port-out lockStep 3Limit publicexposureStep 4Assets safe evenif number is seizedHardware wallet +withdrawal whitelistSteps 1-3 reduce probability -- Step 4 is the real safety netCrypto Bible · crypto-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
沒有任何硬體錢包擋得住一把真正的扳手——2026 上半年物理脅迫攻擊暴增背後的防護盲點
security · 07/29
助記詞被偷的 7 種真實途徑:你以為的安全保管,可能正在默默漏錢
security · 06/15
硬體錢包使用指南:買了還不夠,這 5 個環節決定你的幣是不是真的安全
security · 06/09
把助記詞拆成七份,任意五份就能還原——這種備份方式,你真的需要嗎?
academy · 07/30
更多相關主題