提币冷静期、白名单、二次验证
这些「麻烦」到底在防什么
提币要等、加地址要等、改完 2FA 还要等——这些不是产品做得烂
盗号从来不是一步完成的。拿到你的密码只是第一步,攻击者还得过验证、还得把币送到自己的地址。平台能做的事,是在这条路径上插进几段必须花时间的环节。
时间对攻击者是成本,对你是发现和阻断的窗口。这就是这些延迟存在的全部理由。
下面讲的是这些机制为什么长这样,不是某个平台的开关在哪。具体等多久、什么条件触发,各家规则都不同,以你所用平台的规则页为准。
有个判断标准挺好用:凡是让你等的地方,通常都对应着一种一旦发生就不可逆的损失。币出去了链上追不回来,所以提币这条路上的锁最密。反过来,改个昵称、换个头像没人拦你——那些改动可逆。
想明白这一点之后,对这些机制的态度会从「怎么这么烦」变成「我有没有把它们打开」。这篇的目的就是把这个转换讲完。
攻击链的四步,锁分别加在哪
把「账户被盗、币被提走」拆开,攻击者要连着走完四步。每一步平台都放了东西挡他,每一道挡都会给你一条通知。
| 他要做的 | 他需要什么 | 平台在这一步加的锁 | 给你的窗口 |
|---|---|---|---|
| 登进你的账户 | 账号 + 密码 | 登录二次验证、异地登录提醒 | 你收到一条自己没发起的登录提醒 |
| 通过提币验证 | 你的第二因子 | 提币独立验证、资金密码 | 你收到一条自己没发起的提币验证 |
| 把币送到他的地址 | 一个能用的收款地址 | 提币地址白名单 | 新地址加不进去,或者加进去要等 |
| 把上面全绕开 | 改掉你的安全设置 | 改设置后冻结提币一段时间 | 这段冻结就是你的救命时间 |
这张表的重点不是每一格分别是什么,是它们串起来之后的效果:攻击者哪怕拿到密码,也没法在几分钟内把钱转走。他得先解决第二因子,再解决白名单,每解决一步都在给你发信号。
真正出事的案例,通常是三样叠在一起:二次验证用的是短信、白名单压根没开、通知发到的邮箱就是登录邮箱而且也被控制了。单独一项不致命,三项凑齐就是全线失守。
白名单:值钱的是它后面那段冷静期
白名单的意思很直接:这个账户只能把币提到你事先登记过的地址,没登记的地址提不出去。
但真正让它有价值的不是白名单本身,是新增地址之后的那段等待——地址加进去了,不能马上用,要过一段时间才生效。
同样的逻辑也适用于开关本身:把白名单从关改成开、或者从开改成关,这个动作一般也带一段延迟。要是能瞬间关掉,攻击者进来第一件事就是关掉它——那这道锁就白装了。
具体等多久、有没有例外情况、关掉之后多久才真的失效,各平台规则不一样。去翻你用的那家的规则页,把数字抄下来。这件事只花两分钟,但它决定了出事那天你知不知道自己还有多少时间。
二次验证的三档强弱
「我开了二次验证」这句话的信息量其实很低,因为二次验证至少分三档,安全性差得很远。
短信验证码 · 最弱
它依赖一个假设:这个手机号还归你。而这个假设是可以被打破的——下面单独讲。
验证器 App(TOTP)· 中间档
六位数字在你手机本地按时间算出来,不经过运营商,短信通道被拿走它也不受影响。风险在两头:备份的种子码存在哪,以及你会不会把当前那六位数念给一个假客服听。
硬件密钥 · 最强
它是一个实体设备,验证时会检查请求来自哪个域名。所以钓鱼站拿不到能用的凭据——这是它和前两档本质上的区别。前两种你被骗着输进假站点就完了,它不会。
手机卡被补办(换卡攻击 / SIM swap)这件事值得单独说。攻击者拿伪造的身份材料去运营商补办你的手机卡,办成之后你的手机先失去信号,然后所有发给你的短信都到了他手里。
这个时候短信二次验证不是「变弱了」,是直接失效——它保护的那条通道已经整体归了别人。所以短信这一档的问题不在于验证码本身好不好猜,在于它守的门可以被整个搬走。
能换成验证器 App 就换,能上硬件密钥更好。退一万步,至少别把提币这一步的验证也压在短信上。
改完安全设置为什么提不了币
改了登录密码、换了绑定邮箱、重置了二次验证之后,平台通常会冻结提币一段时间。不少人在这里骂过街——尤其是刚换完手机、又急着要出金的时候。
但这段冻结的用意很明确:这几个动作恰好是攻击者接管账户之后必做的。他拿到密码之后要干的第一批事,就是把邮箱换成自己的、把二次验证重置成自己的,好让你既收不到通知也登不回来。平台在这几个动作后面挂一段提币冻结,等于给你留了一段「就算他全改完了,钱也还没走」的时间。
被社工的时候,这段时间就是唯一的机会:联系客服冻结账户、把邮箱改回来、留证报案。它不解决问题,它给你时间去解决问题。
顺带一提,这也是为什么通知渠道不该和登录渠道是同一个。如果通知发到的邮箱就是被控制的那个登录邮箱,冻结期给你留的时间你根本看不见。手机推送、另一个不用来登录的邮箱,都比这强。
它们什么时候反过来害你
上面讲的都是这些机制救人的一面。它们害人的一面只有一种,但特别常见:你急着出金,卡在冷静期里。
行情在动,或者你有笔必须马上付的钱,这时候才发现要提的那个地址不在白名单里、加进去还得等;或者你上周刚换手机重置了二次验证,提币还冻着。这种时候没有任何技巧能加速——它本来就是设计成不能加速的。能被客服一句话解开的锁,攻击者也能用同样的话术解开。
所以正确的做法是把成本挪到前面:在你不着急的时候,把常用的收款地址加进白名单(自己的钱包地址、常用的另一个平台的充值地址都算),把二次验证从短信换掉,让冷静期在你不需要它的时候安静走完。
这些机制的成本你迟早要付。你能选的只有在什么时候付。
今天就能做完的五步
不用改仓位,不用换平台。下面五步做完,上面讲的那条攻击链上你就占了四个卡口。
- 把二次验证从短信换成验证器 App。种子码抄在纸上收好,别只截图存在同一台手机的相册里——手机丢了两样一起没。
- 打开提币地址白名单。打开之后你的提币会变麻烦一点,这就是它在工作的证据。
- 现在就把常用地址加进去。不是等要用的时候再加。加完让冷静期自己走完,你根本不会感觉到它。
- 检查通知设置。登录、提币、修改安全项这三类通知都要开,并且至少有一路发到和登录邮箱不同的地方。
- 翻一遍你所用平台的规则页。把「新增白名单地址后要等多久」「改安全设置后提币冻结多久」这两个数抄下来。各家不一样,你得知道你这家是多少。
第 5 条最容易被跳过,但它决定了出事那天你是「知道自己还有多久」还是「完全不知道来不来得及」。
我自己被冷静期卡过一次,当时确实很想骂人。事后回想,庆幸它在。
接着看什么
账户安全这一层管的是「钱能不能被别人拿走」。它前后各有一层同样会让你损失的东西,出错方式完全不同:
- memo 和地址标签:少填一行,币可能就找不回来——白名单管不了这个,因为地址是对的,错的是另一行。
- 订单类型没搞懂,亏的钱比手续费多得多——下单那一刻的机制误用。
- 交易所怎么选——安全设置再全,也补不了「平台本身有问题」。
- 储备金证明到底证明了什么——以及它明确没有证明的那部分。
- 加密到底是不是骗局——判断框架,不是结论。
常见问
提币冷静期一般是多久?
各平台不一样,同一个平台在不同触发条件下也不一样——新增白名单地址、改登录密码、重置二次验证,各有各的时长。这个数字写在你所用平台的规则页或帮助中心里,自己去抄一份记住,别按别人说的数字记。
开了白名单,还有必要上硬件密钥吗?
有。两者防的是不同环节:白名单限制币能去哪,二次验证限制谁能发起操作。攻击者只要能改掉你的安全设置,就有机会绕开白名单——硬件密钥让他更难走到那一步。这两道锁是串联的,不是二选一。
短信验证码为什么不够安全?
因为它保护的那个通道可以被整体拿走。有人拿伪造材料去运营商补办你的手机卡,补办成功之后,发给你的短信就到了他手里。这种情况下短信验证不是变弱了,是直接失效。能换成验证器 App 或硬件密钥就换。
我急着出金,能让客服跳过冷静期吗?
通常不能,而这恰恰是它有用的原因:一个客服一句话就能解开的锁,攻击者也能用同样的话术解开。正确的做法是在你不着急的时候,提前把常用地址加进白名单,让冷静期在你不需要它的时候走完。
改了绑定邮箱之后,为什么不能提币了?
因为换邮箱是账户被接管之后攻击者必做的动作之一。平台在这个动作后面挂一段提币冻结,等于给你留了一段就算他全改完了、钱也还没走的时间。你觉得烦的这一段,正是被社工时唯一的机会。
这些设置在所有平台上都一样吗?
思路一样,参数不一样。叫法、等待时长、有没有例外通道、默认开不开,各家都可能不同。换了平台之后不要假设设置能照搬,把安全设置页重新走一遍,顺手把规则页上的时长记下来。