交易所账号被盗或出现陌生登录,按这个顺序处理
怀疑账号被盗、看到陌生登录提醒的那一刻起,时间按下面这张表分配。
| 时间段 | 做什么 | 做到什么程度算完 |
|---|---|---|
| 头几分钟 | 第一步:让账户停下来。 用平台的禁用或冻结入口 | 页面显示账户已禁用 |
| 接下来的一段时间 | 第二步:换锁。 找一台干净的设备,改邮箱密码、账户密码和验证方式 | 旧密码失效,验证方式都在你手里 |
| 当天之内 | 第三步:清点并报告。 查登录设备、API 密钥、提现地址,联系平台客服 | 清单逐项核对完,客服有了工单记录 |
三步的顺序是按「哪件事拖一分钟损失更大」排的。下面每一步都说明为什么排在这个位置。
这类情况下资产能否追回,没有人能替平台承诺,这一页也不承诺。它只讲怎样把损失停在当前这个位置上。
怎么判断是不是真的被登录了
先花一分钟确认信号是真的,免得被假提醒带着走。
可信的信号,是你自己打开官方 App 或自己输入网址登录后看到的:登录记录里有不认识的设备、地点或时间;出现你没下过的订单、没发起过的提现;安全设置被改动过。
要打问号的信号,是别人推给你的。一封邮件、一条短信、一个电话,说你的账号异常,附一个链接或让你报验证码。这种通知可能是真的,也可能本身就是钓鱼,处理办法都一样,不点里面的链接,不回电话,自己打开官方 App 去看登录记录。
分辨的要点在于信息是从哪条路到你眼前的,而不在于它写得像不像。钓鱼邮件可以把标志、排版、落款做得和真的一样,发件人显示的名字也可以随便填。单看内容分不出来,也不需要去分。真的提醒,你自己登录后在账户里看得到对应的记录;假的提醒,账户里什么都没有。
自己去看的时候,查这三处:
- 登录记录或设备管理。 一条条看设备型号、登录时间和地点。地点是按网络地址估的,和你实际所在的城市有出入不稀奇;设备型号你从没用过、时间点你正在睡觉,才是硬信号。
- 近期的订单、充提和资金流水。
- 安全设置的变更。 绑定的邮箱、手机号、验证器、通行密钥,有没有哪一项不是你设的。
看完,对号入座。
- 登录记录里确实有陌生条目,或有不是你做的操作,往下走三步。
- 记录一切正常,只是收到了通知,那就改一次密码以防万一,把那条通知当钓鱼处理,不必禁用账户。
- 你已经在那个通知的链接里填过密码或验证码,按已经被登录处理,往下走三步。
第一步:先让账户停下来
为什么不是先改密码?因为改密码需要时间,要收验证码、要想新密码、要过验证。这几分钟里对方还在账户里。而且如果对方是通过你这台设备上的恶意软件或被盗的邮箱进来的,你在同一台设备上改的新密码,对方转眼也能拿到。
所以第一步是按下总开关。多数平台在安全设置里都有禁用或冻结账户的入口,设计出来就是给这种时刻用的。
以币安为例,官方帮助页写的路径是:
- 点个人资料图标,进【账户】,再进【账户安全】。
- 向下滚动到【账户管理】-【禁用账户】,点【禁用】按钮。
- 读完提示,点【禁用账户】。
- 完成安全验证。
App 端的路径是【账号信息】-【账户安全】-【管理账户】-【禁用账户】。
依据如何禁用个人币安账户?2026 年 10 月核对
有几点要事先知道。
- 点之前把第 3 步那一屏的提示读完。 禁用之后具体停掉哪些功能、多久可以重新启用,官方的禁用说明里没有写,网上流传的「至少等 2 小时才能解禁」也不在其中。
- 解禁之后也不是马上恢复原状。 这家平台的解锁说明里写着,解锁后提现和 C2C 交易可能要等最长 48 小时,以页面当时显示为准。也就是说,这一步的代价是你自己也有一段时间动不了资金。和对方继续留在账户里相比,这个代价可以接受。
- 第 4 步的安全验证过不去怎么办。 如果对方已经改掉了你的验证方式,你可能禁用不了。那就跳过这一步,直接联系平台客服,说明账户被他人控制,请对方冻结。
用的是别的平台,就在它的安全设置或帮助中心里搜「禁用」「冻结」「锁定」。找不到自助入口的,同样直接找客服要求冻结。
这一步做到什么算完: 页面明确显示账户已被禁用或冻结,或者客服明确回复已经冻结。只是「提交了请求」不算完,继续盯到有结果。两条路都没走通的,不要停在这里干等,带着「账户还没停住」这个前提直接进第二步,先把密码换掉。
第二步:换一台干净的设备,换锁
账户停住了,现在有时间把锁换掉。这一步的关键词是「干净的设备」,也就是一台你有理由相信没被动过的手机或电脑。
什么算不干净?你点过可疑链接、装过来路不明的软件或浏览器插件、被人远程协助过的那一台。拿不准,就当它不干净,换家里另一台,或把手机系统更新后再用。
换锁按这个顺序,从外往里:
- 先改注册邮箱的密码,并检查邮箱自己的安全设置,看有没有陌生的登录设备、有没有被设了自动转发或过滤规则。邮箱是找回密码的入口,邮箱不在你手里,后面改什么都留不住。
- 再改交易所账户的密码。 新密码不和别的网站共用,不是旧密码加一位数字。
- 重置验证方式。 验证器重新绑定一次,让旧密钥作废;核对绑定的手机号和邮箱是不是你的;通行密钥列表里有不认识的,删掉。
- 改掉和旧密码相同的其它账户。 同一个密码用在了别处的,对方手里也有。
邮箱也可能已经失守
如果第 1 条里你发现邮箱有陌生登录,或者邮箱密码已经登不上了,那么对方有可能是先拿到邮箱、再经邮箱进的交易所账户。这时顺序要调整,先救邮箱。
- 用邮箱服务商的账号找回流程拿回邮箱,改密码。
- 把邮箱的两步验证打开或重新设置一遍。
- 逐项检查邮箱设置里的自动转发、过滤规则、授权的第三方应用、备用邮箱和备用手机号。这几项改了密码也不会自动复原。对方只要留下一条「把来自交易所的邮件转发到某地址并删除原件」的规则,你后面收到的每一封验证码和提醒,对方都同步看得到,而你的收件箱里看不出异样。
- 把所有已登录的设备和会话强制下线。
邮箱一时拿不回来的,别在这上面耗着。回到交易所这边,用还在你手里的验证方式登录,把账户绑定的邮箱换成一个新的、干净的邮箱。换邮箱本身也需要通过验证,做不到的话,把「注册邮箱已失守」这个情况告诉平台客服。
第二步做到什么算完: 四样东西都确认在你手里,并且只在你手里,即邮箱(含它的转发规则)、交易所登录密码、验证器、绑定的手机号。有一样不确定,这一步就还没完。
第 3 步里重新绑定验证器的做法,交易所类平台大同小异,可以参照谷歌验证器怎么更换和重置;手机号或邮箱要整个换掉的,见换手机号、换邮箱怎么改。这些改动通常会让提现功能暂时受限,在当前情形下这是好事。
换完锁以后想加固的,可以加一把通行密钥。它只认真网站的域名,在假页面上交不出去,原理见通行密钥是什么。
第三步:清点,然后把情况交给平台
锁换好了,但对方进来时可能留了后门。有三处要逐项看,它们的共同点是改了密码也不会自动失效。
| 查哪里 | 看什么 | 发现异常怎么办 |
|---|---|---|
| 登录设备与登录记录 | 不认识的设备、仍处于登录状态的会话 | 逐个移除或强制下线,把记录截图留存 |
| API 密钥 | 不是你创建的密钥;你创建的密钥被加了提现或交易权限 | 全部删除,需要的日后重建 |
| 提现地址簿与白名单 | 多出来的地址;白名单功能被关掉 | 删掉陌生地址,重新打开白名单 |
另外过一遍订单记录、充提记录和资金流水,把不是你做的每一笔记下来,写明时间、币种、数量、对方地址或订单号。
然后联系平台客服。只从官方 App 或你自己输入网址打开的官网进入客服入口,把下面这些一次给全:
- 你发现异常的时间,以及看到的陌生登录条目。
- 不是你本人操作的订单、提现记录清单。
- 你已经做了哪些处理,比如禁用账户、改密码、重置验证方式。
客服能做什么、会不会冻结对方的提现、已经转出的资产能不能追回,取决于平台的规则和当时的情况,这里没有可以引用的承诺。数字资产的链上转账发出后无法撤销,这是这类事件里最硬的一条限制。
这一步做到什么算完: 三处清点的结果都记下来了,客服那边有了工单号或对话记录。之后的沟通都接着这张工单说,不要每次从头讲。
什么情况要报警,留哪些记录
原则上,出现了下面的情形就该考虑向你所在地的警方报案。账户里已经发生了不是你本人操作的资产转出;你的身份证件照片、人脸视频等材料可能被对方拿到;有人以此为由向你索要钱款。怎么立案、适用什么规定,各地做法不同,这里不展开,去了听当地警方怎么说。
不管报不报,记录要在第一时间留好,因为页面上的东西会变,过后未必还查得到。
- 陌生登录条目的截图,带设备、时间、地点。
- 异常订单和提现记录的截图,以及平台能导出的流水文件。提现记录里的链上交易编号和对方地址要完整抄下来,不要只留截图里被省略号截断的那一段。
- 那封可疑的邮件或短信本身,别删。邮件留原件,不是只留截图。
- 你和平台客服的沟通记录、工单号。
- 一张你自己写的时间表,几点发现、几点禁用、几点改密码、几点联系客服。趁记得清楚的时候写。
截图存到干净的设备或离线的地方,别只放在出问题的那台机器上。
之后会找上门的「帮你追回」
事情发生后,如果你在社交平台、论坛或群里提到过,可能会有人私信你,自称平台安全部门、链上追踪团队、律师,说可以帮你把资产追回来。
对着下面几条看:
- 要你先付「手续费」「押金」「解冻金」的,是骗局。
- 要你提供密码、验证码、助记词,或让你安装远程控制软件的,是骗局。
- 让你把剩下的资产转到某个「安全账户」的,是骗局。
- 自称平台客服、却要你离开官方 App 和官网去别处办理的,按骗局处理。
被登录一次已经是损失,别在着急的时候把剩下的也交出去。正规的路只有两条:平台的官方客服,和警方。
事后一周内,再查一遍
当天做完三步,不代表事情结束。有些改动你当天没注意到,有些口子当时没堵严。接下来一周里,隔两三天回去看一次,每次查同样的五项。
| 复查项 | 看什么 | 正常的样子 |
|---|---|---|
| 登录设备 | 有没有新冒出来的设备 | 只有你自己的那几台 |
| API 密钥 | 有没有新增的密钥 | 你没建就应该是空的 |
| 提现地址与白名单 | 地址有没有增减,白名单开关的状态 | 和你当天清点后的一样 |
| 邮箱的转发与过滤规则 | 有没有新规则,授权应用有没有多 | 没有你不认识的条目 |
| 绑定的验证方式 | 邮箱、手机号、验证器、通行密钥 | 都是你自己的,数量没变 |
哪一项又出现了异常,说明对方还有一条你没堵上的路,要往设备和邮箱上找。回到第一步重新来,这次把那台设备彻底换掉或重装系统。
连续一周五项都正常,可以把复查改成每月一次。
同一周里把三个口子补上。对方是怎么进来的,未必查得到确切答案,能做的是把这几处逐个堵住:
- 密码重复使用。 邮箱、交易所、其它网站各用各的密码,交给密码管理器去记。
- 验证方式太单薄。 只有短信验证的,加上验证器或通行密钥;验证器的密钥抄一份离线保存。
- 设备和链接。 交易所只从自己保存的书签或官方 App 进,不从搜索广告、邮件、聊天消息里的链接进。
做完这些,回到登录记录页再看一眼,确认列表里只剩你自己的设备。