跳到正文
一张整洁的桌面,一部手机显示着身份验证器 App,旁边有一把硬件密钥和一个笔记本——新手加密安全的基本工具

新手加密安全:一份从容实用的指南

你听过的那些让人心惊的丢币故事,绝大多数归结起来,不过是一小把又小又可修的习惯。你不用当黑客也能安全——你要做的,是把几件平常的事按正确的顺序做好。这就是我会为一个朋友设置它们的顺序,从最能保护你的那一项开始,一路往下讲到更细的地方。

先定个基调,因为写加密安全的文章往往在两个没用的极端之间摇摆:轻飘飘("打开 2FA 就没事啦!"),或者吓死人("一个错误就永远失去一切")。真相比两者都更从容。你会用到的那些平台内建了实实在在的防御,你的活儿大多是把它们打开、别被人劝退。加密货币有一点不寻常——交易不可撤销,也没有银行能打电话去申请退款——所以在这里一个大意的瞬间,代价比在普通网站上更高。但那些能封死常见攻击的动作很简单,一旦到位,你就能安心学习,不必对每一封邮件都惊跳。

这份指南按影响力排序,而不是按每个话题有多有趣。有些听起来最刺激的主题——硬件钱包、助记词、冷存储——对新手来说,远不如开头那些无聊玩意儿要紧,比如你用哪一种两步验证码。所以我们从杠杆最大的地方开始,一路往下。如果你只做开头这三件事,你就已经把绝大多数新手真正丢钱的那条路封上了。

一句话版本

打开基于 App 的 2FA(不是短信)→ 用一个存在密码管理器里的强而唯一的密码 → 设一个防钓鱼码和一份提现地址白名单 → 学会认出那一小把盯着新手的骗局 → 只在你开始自我托管真金白银之后,才去操心助记词和硬件钱包。这个页面剩下的部分,是这每一条背后的细节。

新手到底是怎么丢加密货币的

知道你在防什么很有帮助,因为它很少是人们想象的那样。新来的人脑补的是一个戴兜帽的家伙在破解加密。而实际上,几乎没有人的币是靠破解区块链或暴力破解一个强密码被拿走的。真正的损失聚成一份短名单,而一旦你看到这份名单,优先级就自己排好了。

  • 账户被接管。有人进了你的交易所账户——通常是因为你的密码在别处被重复使用、又泄露了,或者因为你没有第二重验证——然后把你的余额提走。
  • 钓鱼。你被诱骗着把登录信息、你的 2FA 码,或者你的助记词,输进一个和真的一模一样的假页面。
  • 社会工程。一个"客服"、一个"招募者"、一个新交的网友,或者一个假的空投送币,说服你交出访问权、或者自己把钱发出去。不需要黑客技术——活儿是你干的。
  • 自我托管的失误。如果你自己拿着钥匙,危险就转移到丢失助记词、暴露它,或者批准了一笔恶意交易上。
  • 发到了错误的地方。一个打错的地址或者错误的网络,资金就干脆没了,因为加密货币交易无法撤销。

注意,这些里大多数都牵涉到被说服或被骗,而不是某台服务器被攻破。这就是那句头条教训:你安全里最强的一环,是一个从容、略带怀疑的心态,而那些技术设置的存在,是在你状态不佳那天替你兜底。下面的一切,都对应到这些威胁中的一种。我们大致按它们咬中新手的频率来讲。

两步验证:用 App,不用短信

如果你今天只做一件事,就做这件。两步验证(2FA)意味着,登录(通常还有提现)在你的密码之外还需要第二重证明——一般是一个每三十秒变一次的六位数字码。哪怕攻击者不知怎么拿到了你的密码,没有那个码他们也卡在第二道门外。光这一个设置,就防住了最常见的损失:账户被接管。

但用哪一种 2FA 影响巨大,而这正是新手会搞错的地方。常见的有两种,它们并不对等。

为什么身份验证器 App 胜过短信

短信 2FA把一个码发到你的手机号。它比什么都没有强,但有一个严重的弱点:你的手机号可能被偷。在一次SIM 卡调换攻击中,一个骗子联系你的运营商、冒充你,说服他们把你的号码转到一张他们掌控的 SIM 卡上。从那一刻起,你的短信码到的是攻击者的手机,不是你的——他们就能重置密码、绕过短信 2FA。这不是理论;这是一种有据可查的手法,已经掏空过真实的加密账户。美国联邦贸易委员会(FTC)有一篇大白话的解释,讲SIM 卡调换骗局,值得花两分钟看看。

身份验证器 App——Google Authenticator、Authy、Microsoft Authenticator,或者很多密码管理器内建的那个——在你设备本身上生成这些码,完全不经过手机网络。SIM 卡调换者没有任何东西可拦截,因为这个码从不通过短信传送。它背后的技术是一套开放标准(TOTP,基于时间的一次性密码),所以这些码离线也能用,靠劫持你的号码没法把它们重定向。对任何存着钱的账户,App 都是明摆着的选择。关于更强认证的国际指引,包括来自美国网络安全机构 CISA 关于多因素认证的页面,指向的是同一个方向:基于 App 或基于硬件的,胜过短信。

最强的选项是一把硬件安全密钥(一个插上或用 NFC 轻触的小型实体设备,采用 FIDO/passkey 标准)。它以一种连 App 码都做不到的方式抗钓鱼,因为它在响应之前会用密码学方式核对真站点的地址。如果你的交易所支持安全密钥、你又持有一笔可观的金额,它值那点小成本。不过对大多数新手来说,身份验证器 App 是"强"与"简"之间的恰当平衡,你可以往后再升级到密钥。

保存好你的 2FA 备份码

当你设置身份验证器 App 时,交易所会显示一个一次性的备份密钥(一串字母和数字,有时是一个二维码)。把它写下来、离线保存。如果你的手机丢失、被盗或被抹掉,那份备份就是你无需经历缓慢痛苦的客服找回、就能恢复 2FA 的办法。手机备份都丢了,可能会把你锁在你自己的账户外面——所以把备份当成一把备用房门钥匙来对待。

一个实用的小贴士:在你创建账户、通过身份核验之后,在充任何钱之前,马上就设好 2FA。它大约花两分钟,而先做这件事意味着永远不会出现"账户里有钱、却只有一个密码在守着它"的那个窗口。如果你在跟着我们的如何买入你的第一笔加密货币全流程走,这一步就接在核验之后。

密码与密码管理器

你的密码是第一道门,而大多数新手在不知不觉中,以一种特定的方式削弱了它:重复使用。如果你在交易所用的密码,和你几年前某个后来被攻破的论坛上用的是同一个,那么你的"交易所密码"早就漂在一个数据库里了——罪犯们互相交换它,并拿它去测试他们能找到的每一个登录。这叫撞库(credential stuffing),它自动化、不知疲倦。一个重复使用的密码,是账户被接管最常见的单一原因。

解药是两条听着费力、其实反而省事的规矩:

  • 每个重要账户都用它自己唯一的密码。你的交易所、你的邮箱、以及密码管理器本身,都应各自用一个别处从不使用的密码。
  • 让密码管理器来生成并记住它们。一个有信誉的密码管理器(Bitwarden、1Password,或你浏览器或操作系统内建的那个)会创建又长又随机的密码、并替你填进去,所以你永远不用去记或去敲它们。你只背一个强主密码,其余的交给管理器。

一个好密码又长又难以预测。安全专业人士当前的共识——反映在美国标准机构的数字身份指引(NIST 800-63B)里——是重长度、轻那些琐碎的复杂度规则。一串由若干不相干单词组成的随机口令,或者从你密码管理器里出来的 16 位以上的字符串,胜过一个为满足表单硬塞了个 "$" 的短密码。要点在于:没有哪个人能像样地猜到它,也没有哪个泄露库里已经有它。

有两个账户值得特别照顾,因为其他一切都依赖它们。第一个是你的邮箱:它是你交易所、以及几乎其他所有东西的找回中枢,所以它一旦沦陷,密码重置会连锁崩塌。给它一个唯一的强密码和它自己的、基于 App 的 2FA。第二个是你密码管理器的主密码:它守着其余全部,所以让它又长、对你好记、并存在你脑子里——而不是写在笔记本旁边的一张便签上。有些人会把主密码的一份密封纸质副本放在一个真正私密的地方(一个保险箱、一个上锁的抽屉),作为忘记时的保险;只要那个藏处只有你知道,这是个合理的习惯。

防钓鱼码,以及认出真站点

钓鱼是一门让你把真凭据输进假页面的艺术。假登录页像素级完美;假邮件用着正确的 logo。你的防御一半靠一个设置,一半靠一个习惯。

先说设置。许多交易所提供一个防钓鱼码:你选一个短词或短语,从那以后,交易所发给你的每一封真邮件都会包含那个确切的短语。而一封钓鱼邮件——由一个不知道你秘密短语的骗子发出——不会有它。所以当一封邮件声称来自你的交易所、而你的防钓鱼码却不见了,你立刻就知道它是假的,不管它看起来多像真的。在你的安全设置里一分钟就能设好,它悄无声息地拔掉了一整类攻击的牙。把它打开。

现在说习惯,它更要紧,因为它覆盖了设置管不到的情形。永远不要通过点击邮件、私信、广告或搜索结果里的链接去打开你的交易所或钱包。自己敲地址,或者用你早先做好的书签,或者从你手机的应用商店打开官方 App。骗子会买搜索广告、注册只差一个字符的仿冒域名——换一个字母、换一个结尾、多一个词——而这些假货就摆在离你一次点击的地方。你点了链接之后落到的那个登录页,是加密世界里最危险的一个页面,因为那正是凭据被收割的地方。现在就把这个反射练出来:要登录,你自己导航过去;你不靠跟着一个链接去到那里。

每一次都检查地址栏

在你敲一个密码或一个 2FA 码之前,瞥一眼地址栏、一个字符一个字符地读那个域名。它是不是真地址、拼写完全正确、带着锁标、没有奇怪的多余词或连字符?一个页面能把真站点的样子完美地复制,却没法伪造地址。只要有任何一点点不对劲,停下来。光这一个习惯,本身就挡住了大多数钓鱼。

有一个更隐蔽的版本盯着用自己钱包的人:一个假站点让你"连接钱包以验证"或"领取奖励",然后提示你批准一笔交易,或者——真正的大奖——输入你的助记词。把任何要你把助记词输进网站的请求,直接当成骗局的铁证,句号。我们下面会回到助记词,但这条规则太重要了,值得说两遍:没有哪个正当的站点、App 或人会需要你的助记词。

提现地址白名单

这里有一个能把一场全损变成一件无事发生的小事的设置,而几乎没人会早早启用它。提现地址白名单(有时叫"地址簿"或"受信地址",并把提现锁定到它上面)意味着你的账户只能把加密货币发到你预先批准过的地址。通常在一个新加的地址变得可用之前,会有一段短短的时间延迟——往往是 24 到 48 小时。

想想这对一个攻击者意味着什么。假设尽管做了一切,还是有人进了你的账户。没有白名单,他们粘上自己的地址,几秒钟就把你抽干。而白名单开着并锁定,他们根本没法提到自己的地址,因为它不在你批准的名单上——如果他们试着加一个,那段延迟又给了你一个窗口去注意到提醒、做出反应。攻击者进了屋,却什么都搬不出门。对一个除了提前一点点规划、不花你分文的设置而言,这是极大的保护。

趁你在那儿,再配上两个免费的设置。打开提现确认邮件,好让任何一笔转出都给你的收件箱来个提示。如果你的交易所提供,专门为提现要求一个 2FA 码,而不只是登录时。这几样加在一起意味着,把钱从你账户上挪走要经过好几个有意为之的步骤,攻击者完成不了、你也漏不掉。唯一那点轻微的不便,是当正当地想发到一个新地址时,你要提前一天规划——为封住那个最灾难性的失败模式,这是个很小的代价。

识别钓鱼、假 App、假客服和假空投

设置对付的是暴力型攻击。骗局对付的是人性型攻击,而后者正是大多数新手真正受伤的地方,因为一个骗局不需要打败你的密码——它说服你自己把门打开。下面是盯着新来者的那些套路,以及每一个的破绽。我们在专门的识别常见加密骗局指南里讲得更深,但这些是要点。

假 App 和仿冒站点

骗子会发布伪造的交易所和钱包 App,有时甚至短暂地混进应用商店,还会在一个近乎一模一样的地址上运营镜像真站的网站。你一登录,凭据就直接进了他们手里。防御:只从官方应用商店安装 App,并再三核对开发者名称和评价历史;通过自己敲地址或用你自己的书签去访问网站。如果一个 App 或站点是通过别人发给你的链接到来的,在你独立核实了来源之前,就当它是假的。

假"客服"与冒充

这一招坑了很多人。你在一个公开论坛或社交渠道里发了个问题,几分钟内就有一位友好的"客服"私信你、提出帮忙。他是个骗子。真客服不会先滑进你的私信,绝不会索要你的密码、2FA 码或助记词,也绝不会叫你把资金挪到一个他们提供的"安全钱包"里。整套剧本就是要让你在被抢的同时感到被解救。防御:永远只通过官方 App 或网站联系客服,并把任何主动送上门的"帮助"默认当成敌意的。真正的员工永远不需要你的秘密来协助你。

假空投和"双倍返币"

你会看到帖子、视频和广告,承诺只要你把一些加密货币发到某个地址,你就能拿回双倍——往往还披着一个名人的皮或一场假直播。它永远是骗局,没有例外。数学就露了馅:没人会白白把你的钱翻倍,而任何"发出去才能收到"的机制都是单程票。同样的逻辑也标记出那些让你"连接钱包"、批准一笔交易来领取代币的空投骗局——你真正批准的,是抽干你钱包的权限。防御:永远别为了收到更多而发出加密货币,也永远别在一个不是你自己找到的站点上,批准一笔你不完全理解的钱包交易。

钓鱼邮件与紧急消息

一条消息警告说你的账户被锁了、有一笔提现待处理,或者你必须"立刻验证",还附一个去修复的链接。链接通往一个假登录页。杠杆是紧迫感——恐慌让人跳过地址栏的检查。防御:永远别对那个链接采取行动。自己打开 App 或敲入站点地址,在那里查看你的账户。如果真有问题,你会看到;如果没有,你刚躲过一个钩子。你设的那个防钓鱼码,在这里就是即时的破绽标记。

贯穿这一切的共同线索,是压力加上一条捷径:有人制造紧迫或兴奋,并递给你一个方便的链接或地址去行动。慢下来,拒绝那条捷径,按你自己的方式去核实,骗局就散架了。没有哪个骗局能挺过一个从容的人——他自己导航到真站点,并拒绝被催促。

助记词基础(如果你自我托管)

上面的一切,无论你把加密货币放在交易所还是放在自己的钱包里,都适用。这一节是给你迈出下一步、进入自我托管时用的——在你掌控的钱包里拿着你自己的钥匙。如果你眼下还把币留在交易所,你可以先略读、往后再回来;第一天你严格来说并不需要它。等你准备好深入,我们的加密钱包指南把各种类型讲全了。

当你创建一个自我托管钱包时,它会给你一串助记词(也叫恢复短语):通常是 12 个或 24 个按特定顺序排列的普通单词。那些词就是你的钱包。任何拿到它们的人,都能在任何设备上重建你的钱包、瞬间且不可撤销地取走一切。没有"忘记密码"的链接,没有客服热线,没有重置——助记词是主钥匙,也是唯一的备份。这就是自我托管的核心交易:用完全的责任,换完全的掌控。

所以围绕它的规矩很严,值得背下来:

  • 离线写在纸上(或刻在金属上)。存在一个私密、防火防水的地方。很多人在两个分开的安全处各留一份。
  • 永远别把它输进网站、App 或表单,除非你是在官方钱包软件里恢复你自己的钱包。没有哪个交易所、客服、空投或"钱包验证"页面会正当地需要它。
  • 永远别给它拍照、存进云笔记或邮件,也别粘进聊天。它一碰联网的地方,就当它已经被攻破。
  • 永远别把它分享给任何人,包括"客服"。谁拿着那些词,谁就拿着钱。

对更大的金额,一个硬件钱包把门槛再抬高一截:它是一个小的专用设备,把你的钥匙离线保存、并在内部给交易签名,所以哪怕你正在用这个钱包,钥匙也从不触碰你联网的电脑。一旦你持有一笔真被弄丢会让你难过的钱,它就是标准的建议。买全新的、直接从厂家买——绝不二手,绝不从商城链接买——因为被动过手脚的设备、或者一张预先填好的"入门"助记词,是一种已知的骗局。一个到手时助记词已经写好的钱包是个陷阱;真正的设备会让你自己生成短语。

防住大多数自我托管损失的那一条规则

你的助记词只给你自己的眼睛看,只用于恢复你自己的钱包。如果任何人或任何东西——一个人、一个弹窗、一封邮件、一个"客服"聊天、一个好得出奇的空投——要你输入或分享你的助记词,那每一次都是骗局。没有任何正当的例外。把这一点内化,你就防住了自我托管里代价最高的那个错误。

设备与网络卫生

你的安全,不会好过你用来登录的那台设备,所以在这里做一点卫生很划算。这里没有什么稀奇的——就是你会给网上银行的那套建议,只是因为赌注更高而做得稍微更仔细。

  • 保持操作系统和 App 更新。更新修补的是恶意软件利用的那些安全漏洞。打开自动更新,你就不用去想它。
  • 锁好你的设备——用一个强 PIN、密码或生物识别,并设为空闲时快速上锁。一部永远开着、永远登录着的手机,一旦丢失或被抢,就是一笔等着发生的提现。
  • 小心你安装的东西。浏览器插件和免费 App 能读到你输入和看到的东西。只从你信任的来源安装你需要的,其余的清掉。把复制的钱包地址换成攻击者地址的恶意插件,是一个真实又恶心的花招。
  • 别在公用或借来的电脑上做敏感的事。共用的图书馆电脑或朋友的笔记本可能带着键盘记录器。任何涉及钱的事,都用你自己的设备。
  • 把公共 Wi-Fi 当成不可信的。用来看东西没问题;登录金融账户,优先用你的移动数据、或者一个你掌控的网络。对使用了正确加密的站点,这个风险被夸大了,但把它和一个大意的习惯组合起来,正是麻烦开始的方式。

再补一条,因为它专咬那些复制粘贴地址的人:调换地址的恶意软件会盯着你的剪贴板,悄悄把你复制的一个加密货币地址替换成攻击者的。所以每当你粘一个地址去发资金时,拿开头几个和结尾几个字符去和原来的核对。更好的是,用你的白名单和地址簿,好让你几乎不去粘一个新鲜地址。测试交易的习惯——先发一小笔、确认到账,再发其余的——也能逮住这个,而它在任何一笔可观的转账上都是便宜的保险。

"账户找回"及其他后续骗局

这一个值得单独警告,因为它专挑人在最低谷时下手。在有人被骗或失去访问权之后,第二波骗子出现了,打着"找回服务"或"资金追回专家"的旗号,声称能追踪并归还你被盗的加密货币——当然,要一笔预付费。他们做不到。被盗的加密货币基本上从来不会被一个私人服务追回,而这些勾当存在的唯一目的,就是把一个绝望的人再宰一次。FTC 专门就这些加密骗局及假的找回后续发出了警告。如果你已经中招,正当的步骤是向平台和有关部门举报(见下),而不是给一个滑进你消息、承诺帮你追回的陌生人付钱。

在访问权这一侧对应的陷阱,是那个假的"账户找回"提示:一封邮件或一个页面告诉你,你的账户需要重新验证或找回,然后领着你在一个假表单上"确认"你的登录、2FA 或助记词。这是穿着帮忙外衣的钓鱼。真正的找回发生在官方 App 或站点里,由你发起,永远不通过一条主动送上门的消息里的链接。拿不准时,关掉那条消息,从你自己的书签重新开始。

如果你觉得自己被攻破了:一份清单

再小心的人也有倒霉的日子。如果你怀疑你的账户或钱包被攻破了——一次你不认得的登录、一笔你没发起的提现、一个你此刻才意识到是假的页面——快速地、按顺序行动。速度要紧,但同样要紧的是别慌到犯下第二个错误。这是那个顺序。

如果是交易所账户:

  • 先把它锁死。从一台你信任的设备上,立刻改掉你的交易所密码。如果交易所有"冻结账户"或"禁用提现"的选项,用它。很多平台允许你从安全菜单里暂停账户——只要有任何不对劲就这么做。
  • 接着保护你的邮箱。把你的邮箱密码也改了、并检查它的安全设置,因为邮箱是通往一切的找回钥匙。如果是你的邮箱本身被攻破了,先把那个解决掉、再做别的,否则攻击者只会把你的新密码再重置一遍。
  • 重置你的 2FA。移除旧的身份验证器、设一个全新的,以防攻击者截获了一个码、或你的设备被攻陷。
  • 审查并撤销。在你的账户设置里查看活跃会话、以及连接的 API 密钥或应用,撤销任何你不认得的。看看你的提现白名单里有没有你没加过的地址。
  • 联系官方客服。只通过 App 或真网站,举报这起事件。他们也许能拦下一笔待处理的提现、或者给账户打个标记。别搭理任何私信你、提出帮忙的人。
  • 举报它。向你当地的消费者保护或网络犯罪机构报案,在美国则向 FTC 举报,网址 reportfraud.ftc.gov。举报不一定总能追回资金,但它建立起有助于抓住这些勾当的记录,如果牵涉到你的银行也可能有帮助。

如果是自我托管钱包(你拿着助记词):

  • 把剩下的快速挪走。如果你认为你的助记词或设备可能已经暴露、但资金还在,就在一台干净的设备上用一串全新的助记词创建一个全新的钱包,并立刻把你的资产转过去。旧钱包必须被当成永久不安全的。
  • 别再用那个被攻破的短语。一串助记词一旦可能泄露,就永远作废了。绝不要把资金再发回它。
  • 撤销代币授权。如果你和一个恶意站点交互过,用一个有信誉的授权检查工具去撤销你授予的任何支出权限——但要自己去到那个工具,而不是通过别人发给你的链接。
  • 在区块浏览器上查看损失。把你的地址粘进Blockchain.com 的区块浏览器这类公共浏览器,你就能确切看到动了什么。它撤销不了任何东西——什么都撤销不了——但它准确告诉你发生了什么。

还有最难听进去的一点:对加密货币而言,快速行动有时能救下还没被挪走的资金,但任何已经被提走的东西,现实地说都没了,因为交易不会倒回。这恰恰是为什么这整份指南的全部意义在于预防。这个页面开头那些设置——App 2FA、一个唯一的密码、一份提现白名单——打开它们很便宜,而它们本来就能挡住大多数把人领到这份清单前的事件。如果你读到这里、还没把它们打开,那就是接下来该做的事。

把它编织进一套安静的日常

安全不是一次性的苦差;它是一个一旦设好、你几乎察觉不到的轻习惯。这是我会建议的节奏,好让这一切都不成负担。

一次,在设置时:给你的交易所和邮箱开基于 App 的 2FA,把唯一的密码放进密码管理器,一个防钓鱼码,一份提现白名单,以及离线保存好的 2FA 备份码。那是一个下午的事,它把大部分活儿永久地做完了。

每次登录或交易时:那两个能逮住其余的反射——敲任何东西之前先检查地址栏,以及在挪资金之前核对目的地地址(并做一笔小额测试发送)。这些只花几秒,会变成自动的。

偶尔,在有什么不对劲时:那个从容的本能——停下来,拒绝捷径,按你自己的方式核实。没有哪个正当的人或公司,会因为你慢下来核对一下而惩罚你。只有骗子才需要你着急。

对新手而言,这真的就是全部的手艺了。你不必成为一个安全专家;你要做的,是把一小把平常的事做好,并保持一颗略带怀疑的心。做到这些,你就防住了人们真正丢加密货币的那些方式,这就让你能腾出手来,专注在你来这里要做的那件事上——慢慢地学,用你输得起的钱。等你准备好把这些地基铺上,我们的分步开户指南会告诉你每一项设置具体在哪里,而新手常犯的错指南也把那些非安全类的差池归了个总。

设置你的账户,打开这些保护 →

邀请码 BNB968 最高给到 20% 交易手续费减免*;确切费率显示在交易所的注册页面上,可能会变。邀请码绝不会抬高你的手续费。

常见问题

最重要的那一个安全步骤是什么?

打开基于 App 的两步验证,并用一个存在密码管理器里的唯一密码。两者加在一起挡住了账户被接管,而那正是大多数新手丢加密货币的方式。如果你只有五分钟,就花在这里。

短信 2FA 真有那么糟吗?

它比没有 2FA 强得多,但它是最弱的一种,因为你的手机号可能被 SIM 卡调换偷走,让攻击者收到你的码。对一个存着钱的账户,改用身份验证器 App 或硬件安全密钥。如果某处短信是你唯一的选项,那就留着它,但一有机会就升级。

会有哪个正当的服务索要我的助记词吗?

不会——永远不会。你的助记词只在你恢复自己的钱包时,输进你自己的钱包软件。任何索要它的人、页面、邮件或"客服"聊天,都是想抢你,没有例外。把这个请求本身,就当成骗局的铁证。

把我的加密货币留在交易所安全吗?

对你正在积极学习、金额较小的钱,一家有信誉、且你开好了安全设置的交易所,是合理又方便的。等你的余额涨成一笔你舍不得失去的钱,更多人会把一部分挪进自我托管,好让自己不完全依赖任何一家公司。这是一条光谱,不是唯一的正确答案——而不管哪种,2FA、密码和白名单的习惯照样适用。

提现白名单真的有用吗?

非常有用。把提现锁定到你预先批准的地址,一个不知怎么进了你账户的攻击者,仍然没法把资金发到他自己的钱包,而加一个新地址的那段延迟,又给了你时间去注意。它是最省力却价值最高的设置之一,而大多数新手都忽略了它。

我被骗了。找回服务能把我的加密货币要回来吗?

几乎肯定不能,而那些索要预付费的"找回服务"本身,就是盯着已经中招的人的骗局。被盗的加密货币很少能追回,因为交易不可撤销。向平台和有关部门举报(在美国是 FTC),永远别给一个承诺帮你追回资金的陌生人付钱。

Theo Marsh
为 Onbit 编辑部撰写新手指南。Theo 是我们编辑团队的笔名。Onbit 是独立运营的,当你通过我们的链接注册时,我们可能会获得一笔推荐佣金——你不会为此多付一分钱。这里的内容都不是投资建议。