威脅模型:你實際上在防什麼
談安全之前要先明確:對加密貨幣撲克玩家來說,真正的風險排序跟多數人的想像不同。
| 風險類型 | 實際發生頻率 | 損失程度 |
|---|---|---|
| 帳號被盜(密碼重用、無 2FA) | 高 | 全部站內餘額 |
| 自己轉帳操作失誤(鏈/地址錯誤) | 高 | 該筆金額,不可逆 |
| 社交工程/釣魚 | 中高 | 可能全部 |
| 裝置上的惡意程式(剪貼簿劫持) | 中 | 該筆轉帳金額 |
| 平台本身被攻破 | 低 | 視平台而定 |
結論很明確:你最該投入心力的地方,是自己這一端的流程與習慣,而不是擔心平台的技術架構。前四項全部都在你的控制範圍內。
第一層:帳號本身
密碼
- 絕對不要與交易所或信箱共用密碼。這是最常見的破口——某個不相關網站的資料外洩,攻擊者就會拿同一組帳密去試所有加密貨幣相關服務。這種攻擊是自動化的,成本極低。
- 使用密碼管理器。它讓每個服務有獨立的高強度密碼,而你只需要記一組主密碼。這是投入產出比最高的單一安全措施。
- 信箱密碼要最強。信箱是所有帳號的復原入口,它被攻破等於全部被攻破。
兩步驟驗證(2FA)
務必開啟,但要選對類型。三種常見方式的安全性差距很大:
| 類型 | 安全性 | 說明 |
|---|---|---|
| 簡訊(SMS) | 最低 | 可能遭 SIM 卡挪移攻擊,攻擊者說服電信商把號碼轉走 |
| 驗證器 App(TOTP) | 良好 | 離線產生驗證碼,不依賴電信網路,多數情況的最佳選擇 |
| 硬體金鑰 | 最高 | 實體裝置,能抵禦釣魚,但支援的服務較少 |
設定 2FA 時務必保存備份碼,並放在離線的安全位置。手機遺失而沒有備份碼,會讓你被鎖在自己的帳號外面——這是相當常見的困境。
第二層:鏈上轉帳的三道檢查
每一次轉帳,不論金額大小,都執行這三步。它們加起來不到十秒。
- 檢查鏈。發送方與接收方選擇的網路必須完全相同。地址開頭是快速線索:T 開頭是 TRC-20,0x 開頭是 ERC-20 或 BEP-20。
- 檢查地址。比對前四碼與後四碼。這一步專門用來擋剪貼簿劫持與地址投毒。
- 檢查金額。確認小數點位置,以及手續費是內扣還是外加。
為什麼是前四碼與後四碼
因為攻擊手法就是針對這個弱點設計的。剪貼簿劫持程式替換的是整個地址,所以任何一段的比對都能抓到。而地址投毒使用的假地址,通常會刻意讓開頭與結尾相似——所以只看開頭或只看結尾不夠,兩端都要看。
大額轉帳的額外步驟
- 先做小額測試,確認到帳後再轉主要金額。
- 如果平台支援提領地址白名單,設定它。白名單通常伴隨變更冷卻期,這意味著即使攻擊者取得你的帳號控制權,也無法立刻把資金轉到自己的地址。
- 不要在急迫或疲勞的狀態下操作。多數轉帳失誤都發生在「趕時間」的情況下。
第三層:裝置與網路
裝置衛生
- 作業系統與瀏覽器保持更新。多數惡意程式利用的是已知且已修補的漏洞。
- 不要在公用或他人的電腦上登入涉及資金的帳號。
- 謹慎安裝瀏覽器擴充功能。擴充功能通常擁有讀取網頁內容的權限,包括你正在複製的地址。一個看似無害的工具,可能就是剪貼簿劫持的來源。
- 考慮把加密貨幣相關操作集中在一台乾淨的裝置或一個獨立的瀏覽器設定檔中,與日常瀏覽分開。
網路環境
公開 Wi-Fi 的實際風險常被誇大也常被低估。現代網站普遍使用加密連線,所以單純的流量竊聽已經不是主要威脅。真正的風險是惡意熱點配合釣魚頁面——你以為連上的是咖啡廳的網路,實際上是攻擊者架設的。
務實的原則:日常瀏覽沒問題,但涉及資金的操作(出金、變更安全設定)留到你信任的網路再做。
自託管錢包的助記詞
如果你使用自託管錢包,助記詞就是資產本身。三條規則沒有例外:
- 永遠不要輸入到任何網站。沒有任何正當服務會要求你輸入助記詞。要求你輸入的,一定是詐騙。
- 永遠不要用截圖、雲端筆記或即時通訊軟體保存。離線紙本或金屬備份是標準做法。
- 永遠不要拍照。照片會自動同步到雲端,而雲端帳號可能被攻破。
第四層:社交工程
這是技術防護最難處理的一層,因為攻擊的對象是你,不是系統。
常見手法
- 假冒客服主動聯繫。正規平台的客服不會主動私訊你,也不會索取密碼、2FA 驗證碼或助記詞。收到這類訊息,直接視為詐騙。
- 釣魚網站。網址與官方極為相似(換一個字母、換一個網域後綴)。防禦方式是把官方網址加入書籤,永遠從書籤進入,不要點搜尋結果或訊息裡的連結。
- 假空投與假活動。要求你連接錢包並簽署交易。簽署的內容可能是授權對方轉走你的資產。
- 假冒的社群管理員。在你於公開群組提問後,立刻有「管理員」私訊你提供協助。這是非常常見的模式。
一條可以擋掉九成攻擊的原則
永遠由你主動發起聯繫。需要客服時,自己從官方網站的支援入口進入。任何主動來找你的「協助」,預設當作攻擊處理。這一條原則簡單、機械化,而且極其有效。
緊迫感是最可靠的警訊
幾乎所有社交工程攻擊都會製造時間壓力:帳號即將被凍結、活動名額剩最後幾個、必須在十分鐘內處理。理由是明確的——匆忙的人不會查證。
所以把緊迫感本身當成訊號。任何要求你立刻行動的訊息,都應該先停下來,透過官方管道獨立確認。
一份可以直接執行的安全檢查表
- 撲克平台使用獨立密碼,且由密碼管理器產生。
- 信箱使用最強的密碼,並已開啟 2FA。
- 平台 2FA 使用驗證器 App,不是簡訊。
- 2FA 備份碼已離線保存。
- 官方網址已加入書籤,只從書籤進入。
- 已設定提領地址白名單(若平台支援)。
- 每次轉帳都執行鏈、地址、金額三道檢查。
- 大額轉帳前先做小額測試。
- 站內只保留當前需要的資金。
- 助記詞離線保存,從未輸入過任何網站。
安全從來不是一次性的設定,而是持續的習慣。這份清單的價值不在於你今天全部做完,而在於它變成你不需要思考就會執行的流程。