点了钓鱼链接、还把密码输进去了:接下来一小时怎么办
网上能搜到的补救清单,基本都是同一套:改密码、杀毒、开二次验证、盯着账户看。这套话不错,但太粗——它没回答两个真正决定后果的问题:你到底把什么交出去了,以及该按什么顺序动手。顺序错了,改完密码也可能被对方从另一条路改回去。这篇只讲这两件事。它适用于任何一个用密码加验证码登录的账户,交易所账户因为资产直接挂在里面,做起来要紧一些。
先分清你交出去了什么
同样叫"点了钓鱼链接",交出去一个邮箱地址和交出去密码加验证码,是完全不同的两件事。先在下面这张表里对号入座,再决定动作强度——这一步做对,能省掉大半无谓的折腾,也能避免把真正危险的那一档当成小事。
| 你在那一页做了什么 | 危险度 | 最低要做的事 |
|---|---|---|
| 只打开了页面,没输入任何内容 | 低 | 关掉页面、不再从那个入口进;如果被引导下载过文件,删掉并扫一次设备 |
| 输了邮箱或手机号 | 中低 | 不必大改密码,但要预期接下来会有针对你的"客服"来电和短信 |
| 输了登录密码 | 高 | 按下一节的顺序改密码、登出全部会话,并换掉所有复用同一密码的站点 |
| 输了密码,还输了短信码或动态码 | 最高 | 按"对方已经登进去过"处理,除改密外必须逐项排查白名单、API 和邮箱规则 |
| 在钱包弹窗里签了名或点了授权 | 另一条线 | 那是链上授权,不是交易所账户被盗,处置方式完全不同,见下方说明 |
头一小时的动作顺序
下面这个顺序适用于上表里"高"和"最高"两档。它和常见清单最大的差别在第一步和第二步——多数文章直接告诉你"改密码",却没说在哪台设备上改、先改哪一个账户。
- 换一台没碰过那个链接的设备。如果假页面顺带塞了东西给你,你在原设备上改的新密码可能当场又被记走。手边有另一部手机、另一台电脑就用它;实在没有,先把可疑 App、刚装的插件和刚下载的文件清掉再动手。
- 先改邮箱密码,再改交易所密码。这一步的先后顺序是关键:邮箱是几乎所有账户"找回"的根。你要是只改了交易所密码、邮箱还在对方手里,他能直接走一次忘记密码,把你刚改的密码再改掉。顺手把邮箱的二次验证也开上。
- 改交易所登录密码,新密码必须是没在别处用过的。如果新密码是你另一个网站的旧密码,等于换了一把同样能被撞开的锁,见同一个密码用在好几个网站会怎样。
- 手动执行一次"登出所有设备"。改密码不一定会踢掉已经建立的会话。这一步在很多平台是安全设置里的独立按钮,必须自己点。
- 把用过同一个密码的其他站点也换掉。对方拿到一组能用的账号密码,接下来做的第一件事往往不是登你的交易所,而是拿去别处一个个试。
- 最后才是逐项排查有没有被埋伏(下面第四节),并把这一小时的经过记下来:几点点开的、输过什么、那条消息的发件地址和链接原文。别急着把那封邮件或短信删掉,截图留着——万一后续要走官方申诉,这些是你唯一能提供的事实。
输过动态码的,按已经被登进去处理
不少补救文章会写"开了二次验证就能挡住绝大部分钓鱼"。这句话对普通的假登录页成立,对实时中转型钓鱼页不成立,而后者正是现在盯着交易所账户的那一类。
机制并不复杂:假页面不"存"你的账号密码等以后慢慢用,它是个中间人。你在它那里输一次,它同步往真站输一次;真站要动态码,它把这个要求原样显示给你;你把 6 位码填进去,它在这串码 30 秒有效期内替你完成登录。整个过程你看到的界面一切正常,登录甚至真的"成功"了——只是成功登进去的是对方那一侧的会话。
所以判断标准很直接:只要你在可疑页面上输过短信码或验证器的动态码,就当作对方已经拿到过一个有效会话,按上表最高一档处置,别因为"我开着 2FA"就降级。
顺带说清一件事:真正对这类中转钓鱼有抵抗力的验证方式只有一种,就是硬件安全密钥和 Passkey。它们在签名时会核对当前域名,站在假域名上根本产不出能被真站接受的结果,中转也转不过去。原理和绑法见安全密钥与 Passkey 怎么用。
改完密码不算完:查这几处埋伏
如果对方确实登进去过,最容易让人放松警惕的一点是:他不一定马上动你的资产。一笔大额提币会触发风控和邮件告警,而先把后门留好、等风头过去再动,成本低得多。所以改完密码,还得逐项去看这几处:
- 提币地址白名单里多出的地址。这是最典型的一手:先把自己的地址加进白名单,等生效冷却期一过再提。白名单本身是好东西,用法见提币地址白名单怎么开、多久生效。
- 新建的 API key。一把带交易或提币权限的 key,可以完全绕开你在网页上看到的登录状态。检查列表里有没有你不认识的 key,有就撤销,见API key 安全:最小权限、IP 白名单、被盗怎么办。
- 设备与会话列表里的陌生条目。陌生的设备名、对不上的登录城市和时间,都值得当成信号,见设备管理与异常登录。
- 反钓鱼码有没有被改过。你和平台之间的那串暗号如果被改掉,之后收到的假邮件就能带上"正确"的暗号骗过你。它的作用和设法见反钓鱼码是什么、怎么设。
- 绑定的手机号、邮箱、验证方式有没有被换。这一项一旦被改而你没发现,后面所有的找回通道都在对方手里。
不想凭记忆一项项翻,可以用账户安全体检把该看的地方过一遍;已经确认有不是自己做的操作,就别停留在本文,直接按账户被盗的头十分钟走,或者用被盗应急问答逐步问自己下一步。
邮箱这一环最容易漏
补救清单里几乎都写了"改邮箱密码",却很少有人提醒你去看邮箱的规则。对方进过你的邮箱之后,最省事的动作不是改密码惊动你,而是留一条规则:
- 自动转发:把收到的邮件复制一份转到他的地址,你这边毫无察觉。
- 过滤器:把含"提币""登录""安全"这类关键词的邮件自动归档或扔进垃圾箱,平台的告警你根本看不到。
- 恢复邮箱与恢复手机号:改成他的,等于给自己留了一把长期钥匙。
- 应用专用密码或第三方授权:你改了主密码,这些凭据也可能还有效。
这几项的位置各家邮箱叫法不同,大体在"设置 → 转发"、"过滤器与屏蔽的地址"、"安全 → 已授权的应用和设备"这几处,按关键词找就能翻到。改完邮箱密码,把这四项挨个看一遍——这是整套补救里性价比最高、也最常被跳过的一步。
三件千万别做的事
- 不要在那台可疑设备上改密码。没排查干净之前,你在上面输的每一串新密码都可能白改。
- 不要接"客服"打来的指导电话。你刚在假页面上留下的信息,正好是二次诈骗的素材:对方能报得出你的邮箱、你刚做过什么,听起来极像官方。判断一条消息真假的方法见怎么确认一条平台消息是不是真的,也可以用钓鱼消息真伪自查逐项对照。方向记住:官方不会主动打电话让你操作账户。
- 不要找"资金追回"服务。宣称能帮你追回的账号,绝大多数是冲着第二笔钱来的。
接下来一周补什么
急救做完,剩下的是把同一个坑填上,否则下次还是原样重演:
- 把二次验证升一档:还在只用短信的换成验证器,能上硬件密钥或 Passkey 的优先上,取舍见二次验证 2FA 完全指南。
- 开提币地址白名单:它的价值恰恰在这种场景——就算账户被登进去,币也只能去你事先认过的地址。
- 把密码改成一站一个:用密码管理器生成、自己不用记,这是断掉连锁反应最省事的办法。
- 设好反钓鱼码,并把登录与提币告警都打开:前者让不带暗号的"官方"邮件一眼可判假,后者让异常动作第一时间到你手机上。
常见问题
只点开了链接、什么都没输,需要改密码吗?
不用为此改一遍所有密码。单纯打开一个网页,本身不会把你的密码交出去。要做的是三件事:关掉页面、不要从那个入口再进第二次、如果页面提示你下载或安装了什么,把它删掉并让手机或电脑的安全软件扫一遍。真正需要升级动作的是你在那一页里输过东西。
输了密码但没输动态码,账户还安全吗?
密码要当成已经泄露来处理,但账户通常还没被登进去,因为对方还差第二把钥匙。这一档的动作是:换一台没碰过那个链接的设备,先改邮箱密码,再改交易所密码,然后登出全部会话,并把用过同一个密码的其他站点一并换掉。改完再去看设备列表和提币白名单有没有多出东西。
已经改了密码,为什么还要登出所有设备?
因为改密码不一定会立刻踢掉已经建立的登录会话。如果对方在你改密之前已经登进去,他那一侧可能还握着一个有效会话,继续操作。
改密码之后手动执行一次登出全部设备,才能把这条旧通道切断,这也是很多通用补救清单会漏掉的一步。
我在假页面上输过 6 位动态码,需要重新绑定验证器吗?
6 位动态码本身有效期只有 30 秒左右且一次性,用过就废,不需要为它重绑。真正需要解绑重绑的是另一种东西:绑定验证器时那串十几位的设置密钥,或者那张二维码。它才是能持续算出动态码的种子。你如果在可疑页面上输过、截图过或粘贴过设置密钥,就按种子泄露处理,尽快解绑再重新绑定一次。
要不要第一时间把资产全部转走?
不建议把转移资产当成第一个动作。头一小时的目标是夺回账户控制权:换设备、改密、登出会话、清掉被埋下的白名单和 API。控制权还没拿回来就急着操作,反而可能把资产送进对方预留的地址。如果你已经看到不是自己发起的登录、划转或提币,那就不属于本文的补救范围,直接按账户被盗的应急顺序走。
参考来源
- 币安官方帮助中心 · 账户安全、异常登录与二次验证相关条目(binance.com/zh-CN/support,以官方当前页面为准;本站复核 2026-08-30)
- 币安官方 · 无法访问账户时如何重置双重身份验证(官方教程,本站以真实浏览器复核 2026-08-30)
- RFC 6238 · TOTP 动态码的时间步长与一次性特征(RFC 6238)