Zhenku
守护 · 退敌 / 误点后处置

点了钓鱼链接、还把密码输进去了:接下来一小时怎么办

镇库编辑部 · 程默 发布于 2026-08 约 9 分钟
误点钓鱼链接后的处置顺序封面

网上能搜到的补救清单,基本都是同一套:改密码、杀毒、开二次验证、盯着账户看。这套话不错,但太粗——它没回答两个真正决定后果的问题:你到底把什么交出去了,以及该按什么顺序动手。顺序错了,改完密码也可能被对方从另一条路改回去。这篇只讲这两件事。它适用于任何一个用密码加验证码登录的账户,交易所账户因为资产直接挂在里面,做起来要紧一些。

先分清你交出去了什么

同样叫"点了钓鱼链接",交出去一个邮箱地址和交出去密码加验证码,是完全不同的两件事。先在下面这张表里对号入座,再决定动作强度——这一步做对,能省掉大半无谓的折腾,也能避免把真正危险的那一档当成小事。

你在那一页做了什么危险度最低要做的事
只打开了页面,没输入任何内容低关掉页面、不再从那个入口进;如果被引导下载过文件,删掉并扫一次设备
输了邮箱或手机号中低不必大改密码,但要预期接下来会有针对你的"客服"来电和短信
输了登录密码高按下一节的顺序改密码、登出全部会话,并换掉所有复用同一密码的站点
输了密码,还输了短信码或动态码最高按"对方已经登进去过"处理,除改密外必须逐项排查白名单、API 和邮箱规则
在钱包弹窗里签了名或点了授权另一条线那是链上授权,不是交易所账户被盗,处置方式完全不同,见下方说明
先分清是哪一套交易所账户和自托管钱包,被钓走的东西和补救方式都不一样:前者丢的是登录凭据、能靠官方流程夺回;后者丢的是签名授权或助记词,官方谁也帮不上。两套模型的区别见交易所账户和钱包,安全模型差在哪。

头一小时的动作顺序

下面这个顺序适用于上表里"高"和"最高"两档。它和常见清单最大的差别在第一步和第二步——多数文章直接告诉你"改密码",却没说在哪台设备上改、先改哪一个账户。

  1. 换一台没碰过那个链接的设备。如果假页面顺带塞了东西给你,你在原设备上改的新密码可能当场又被记走。手边有另一部手机、另一台电脑就用它;实在没有,先把可疑 App、刚装的插件和刚下载的文件清掉再动手。
  2. 先改邮箱密码,再改交易所密码。这一步的先后顺序是关键:邮箱是几乎所有账户"找回"的根。你要是只改了交易所密码、邮箱还在对方手里,他能直接走一次忘记密码,把你刚改的密码再改掉。顺手把邮箱的二次验证也开上。
  3. 改交易所登录密码,新密码必须是没在别处用过的。如果新密码是你另一个网站的旧密码,等于换了一把同样能被撞开的锁,见同一个密码用在好几个网站会怎样。
  4. 手动执行一次"登出所有设备"。改密码不一定会踢掉已经建立的会话。这一步在很多平台是安全设置里的独立按钮,必须自己点。
  5. 把用过同一个密码的其他站点也换掉。对方拿到一组能用的账号密码,接下来做的第一件事往往不是登你的交易所,而是拿去别处一个个试。
  6. 最后才是逐项排查有没有被埋伏(下面第四节),并把这一小时的经过记下来:几点点开的、输过什么、那条消息的发件地址和链接原文。别急着把那封邮件或短信删掉,截图留着——万一后续要走官方申诉,这些是你唯一能提供的事实。

输过动态码的,按已经被登进去处理

不少补救文章会写"开了二次验证就能挡住绝大部分钓鱼"。这句话对普通的假登录页成立,对实时中转型钓鱼页不成立,而后者正是现在盯着交易所账户的那一类。

机制并不复杂:假页面不"存"你的账号密码等以后慢慢用,它是个中间人。你在它那里输一次,它同步往真站输一次;真站要动态码,它把这个要求原样显示给你;你把 6 位码填进去,它在这串码 30 秒有效期内替你完成登录。整个过程你看到的界面一切正常,登录甚至真的"成功"了——只是成功登进去的是对方那一侧的会话。

所以判断标准很直接:只要你在可疑页面上输过短信码或验证器的动态码,就当作对方已经拿到过一个有效会话,按上表最高一档处置,别因为"我开着 2FA"就降级。

动态码和设置密钥不是一回事6 位动态码一次性、约 30 秒失效,用过就废,不需要为它重绑验证器。真正要紧的是绑定验证器时那串十几位的设置密钥(或那张二维码)——它是持续算出动态码的种子。这串东西如果在假页面上输过、截图过、粘贴过,就按种子泄露处理,尽快解绑重绑;怎么保存、丢了怎么办见2FA 设置密钥怎么存、丢了怎么办。

顺带说清一件事:真正对这类中转钓鱼有抵抗力的验证方式只有一种,就是硬件安全密钥和 Passkey。它们在签名时会核对当前域名,站在假域名上根本产不出能被真站接受的结果,中转也转不过去。原理和绑法见安全密钥与 Passkey 怎么用。

改完密码不算完:查这几处埋伏

如果对方确实登进去过,最容易让人放松警惕的一点是:他不一定马上动你的资产。一笔大额提币会触发风控和邮件告警,而先把后门留好、等风头过去再动,成本低得多。所以改完密码,还得逐项去看这几处:

不想凭记忆一项项翻,可以用账户安全体检把该看的地方过一遍;已经确认有不是自己做的操作,就别停留在本文,直接按账户被盗的头十分钟走,或者用被盗应急问答逐步问自己下一步。

邮箱这一环最容易漏

补救清单里几乎都写了"改邮箱密码",却很少有人提醒你去看邮箱的规则。对方进过你的邮箱之后,最省事的动作不是改密码惊动你,而是留一条规则:

这几项的位置各家邮箱叫法不同,大体在"设置 → 转发"、"过滤器与屏蔽的地址"、"安全 → 已授权的应用和设备"这几处,按关键词找就能翻到。改完邮箱密码,把这四项挨个看一遍——这是整套补救里性价比最高、也最常被跳过的一步。

三件千万别做的事

  1. 不要在那台可疑设备上改密码。没排查干净之前,你在上面输的每一串新密码都可能白改。
  2. 不要接"客服"打来的指导电话。你刚在假页面上留下的信息,正好是二次诈骗的素材:对方能报得出你的邮箱、你刚做过什么,听起来极像官方。判断一条消息真假的方法见怎么确认一条平台消息是不是真的,也可以用钓鱼消息真伪自查逐项对照。方向记住:官方不会主动打电话让你操作账户。
  3. 不要找"资金追回"服务。宣称能帮你追回的账号,绝大多数是冲着第二笔钱来的。
还有一条红线不要为了"检测我的密码有没有泄露",把密码输进任何第三方网站的检测框。要查泄露,用你自己密码管理器内建的检查功能,或者只用邮箱地址去查——密码本身不该离开你的设备。

接下来一周补什么

急救做完,剩下的是把同一个坑填上,否则下次还是原样重演:

  1. 把二次验证升一档:还在只用短信的换成验证器,能上硬件密钥或 Passkey 的优先上,取舍见二次验证 2FA 完全指南。
  2. 开提币地址白名单:它的价值恰恰在这种场景——就算账户被登进去,币也只能去你事先认过的地址。
  3. 把密码改成一站一个:用密码管理器生成、自己不用记,这是断掉连锁反应最省事的办法。
  4. 设好反钓鱼码,并把登录与提币告警都打开:前者让不带暗号的"官方"邮件一眼可判假,后者让异常动作第一时间到你手机上。
记一句点错链接不丢人,处置顺序错了才要命。先分清交出去了什么,换台干净设备,先邮箱后交易所,最后逐项拆掉可能被埋下的后门。本文只讲账户安全,不构成投资建议;各平台的按钮位置与流程会变动,以你账户里当前显示的官方页面为准。

常见问题

只点开了链接、什么都没输,需要改密码吗?

不用为此改一遍所有密码。单纯打开一个网页,本身不会把你的密码交出去。要做的是三件事:关掉页面、不要从那个入口再进第二次、如果页面提示你下载或安装了什么,把它删掉并让手机或电脑的安全软件扫一遍。真正需要升级动作的是你在那一页里输过东西。

输了密码但没输动态码,账户还安全吗?

密码要当成已经泄露来处理,但账户通常还没被登进去,因为对方还差第二把钥匙。这一档的动作是:换一台没碰过那个链接的设备,先改邮箱密码,再改交易所密码,然后登出全部会话,并把用过同一个密码的其他站点一并换掉。改完再去看设备列表和提币白名单有没有多出东西。

已经改了密码,为什么还要登出所有设备?

因为改密码不一定会立刻踢掉已经建立的登录会话。如果对方在你改密之前已经登进去,他那一侧可能还握着一个有效会话,继续操作。

改密码之后手动执行一次登出全部设备,才能把这条旧通道切断,这也是很多通用补救清单会漏掉的一步。

我在假页面上输过 6 位动态码,需要重新绑定验证器吗?

6 位动态码本身有效期只有 30 秒左右且一次性,用过就废,不需要为它重绑。真正需要解绑重绑的是另一种东西:绑定验证器时那串十几位的设置密钥,或者那张二维码。它才是能持续算出动态码的种子。你如果在可疑页面上输过、截图过或粘贴过设置密钥,就按种子泄露处理,尽快解绑再重新绑定一次。

要不要第一时间把资产全部转走?

不建议把转移资产当成第一个动作。头一小时的目标是夺回账户控制权:换设备、改密、登出会话、清掉被埋下的白名单和 API。控制权还没拿回来就急着操作,反而可能把资产送进对方预留的地址。如果你已经看到不是自己发起的登录、划转或提币,那就不属于本文的补救范围,直接按账户被盗的应急顺序走。

默
程默 · 镇库编辑部

"程默"是笔名,不代表某位有牌照的专家。本文的处置顺序按平台公开的安全设置说明和公开的协议资料核对整理,不含未经证实的亲身经历。不提供投资建议;发现写错的地方,欢迎走纠错告诉我们。

参考来源

  • 币安官方帮助中心 · 账户安全、异常登录与二次验证相关条目(binance.com/zh-CN/support,以官方当前页面为准;本站复核 2026-08-30)
  • 币安官方 · 无法访问账户时如何重置双重身份验证(官方教程,本站以真实浏览器复核 2026-08-30)
  • RFC 6238 · TOTP 动态码的时间步长与一次性特征(RFC 6238)
机制说明逐条对照币安一手来源,数值与入口以你打开时的官方页面为准 —— 镇库编辑部 · 程默 / 站内只有注册教程带一条币安邀请链接,用了本站可能获得佣金。