Zhenku
守护 · 立眼 2FA

短信验证码为什么是最弱的 2FA:SIM 劫持是怎么回事

镇库编辑部 · 程默 更新于 2026-06 约 11 分钟
短信 2FA 与 SIM 劫持封面

"我开了短信验证码啊,怎么还被盗?"——这是被盗者群里最常见的一句。问题就出在这句的前半段:短信验证码看着像一道锁,其实是这几种二次验证里最容易被绕过的一档。它弱不弱不在你,在那条把验证码送到你手机上的电话网络。这篇讲清楚它弱在哪、SIM 劫持是怎么把你的手机号偷走的,以及最该做的一件事:别让短信成为你唯一的第二把钥匙

先说清:2FA 到底在防什么

二次验证(2FA)的逻辑是"光知道密码还不够,还得证明你手上有第二样东西"。这第二样东西可以是——发到你手机的短信验证码、验证器 App 里每 30 秒变一次的动态码、或者一把插在电脑上的安全密钥。它防的是密码已经泄露的场景:就算对方撞库或钓到了你的密码,没有这第二把钥匙,照样登不进来。

关键在于:这"第二把钥匙"本身的安全性,决定了整道 2FA 的强度。短信的问题就在这——它的钥匙是寄到你手机号上的,而手机号这东西,比你以为的容易被别人拿走。

SIM 劫持/补卡攻击是怎么回事

SIM 劫持(SIM swap),也叫补卡攻击,核心就一句话:有人把你的手机号,搬到了他自己的 SIM 卡上。整个过程不需要黑进你的手机,攻击的是运营商那道人工环节。常见的剧本是这样:

整件事可怕在:你的手机、你的密码可能一点没被碰过,对方只是把那条送验证码的"管子"接到了自己这头。等你发现手机莫名其妙没信号,账户往往已经出事了。

留意这个征兆手机突然无信号、显示"无 SIM 卡"或"未注册网络",而周围别人的同运营商手机正常——尤其在没动过卡、没欠费的情况下,这是 SIM 劫持最典型的早期信号。别当成普通故障,立刻用别的方式联系运营商核实。

短信弱在哪:不止 SIM 劫持

SIM 劫持是最出名的一种,但短信这条通道的脆弱不止于此:

对比一下另外两种就明白差距了:

所以结论很直接:短信不是不能用,是不该单用。它适合当兜底,不适合当唯一的第二把钥匙。三种方式横向对比,可以直接看 2FA 方式对比表,抗 SIM 劫持那一列一眼就分出高下。

怎么把短信降级为备用

不用纠结"要不要关掉短信",正确动作是给账户绑一个更强的主验证,把短信挤到备用位置

  1. 先绑验证器 App。在币安的安全设置里启用身份验证器(如谷歌验证器),按提示扫码绑定,把它设为主要的 2FA 方式。完整步骤和换机迁移见 2FA 完全指南
  2. 抄好备份恢复码。绑验证器时会给一串备份密钥/恢复码,离线手抄收好。有了它,换手机、丢手机时才不至于把自己锁在门外,也就不必依赖短信来救场。
  3. 有条件再加一把安全密钥。对持币较多的人,安全密钥/Passkey 值得上——它把抗钓鱼也一并解决了。
  4. 把短信留作备用。主验证立起来后,短信就从"唯一通道"变成了"实在不行时的兜底",它那点脆弱也就不再是致命的单点。
顺手做升级 2FA 的同时,把提币地址白名单也开了。万一短信真被劫持、对方登了进去,白名单能让他转不走币——这是 SIM 劫持受害者兜底的安全网。见 提币白名单怎么开

运营商侧你能做的几件事

SIM 劫持攻的是运营商,那道环节也就有几处能由你提前加固:

这些做不到滴水不漏(毕竟人工环节始终有被攻破的可能),但每加一道,被劫持的难度就高一分。真正的底气还是来自前面那句:账户的主验证别押在短信上。

这些信号出现,立刻警觉

SIM 劫持往往有几秒到几分钟的窗口,反应快能救命:

一旦怀疑,立刻:用别的电话或网络联系运营商挂失补卡、恢复号码控制权;同时尽快登录账户改密、紧急冻结、踢设备。这套头十分钟的处置顺序,详见 账户被盗的头十分钟该做什么,慌的时候可以跟着 被盗应急决策树 一步步走。

一句话短信 2FA 的脆弱不是你的错,是这条通道天生如此。你能做、也最该做的,是给账户配一把不走电话网络的钥匙。本文只讲账户安全,不构成任何投资建议。

常见问题

什么是 SIM 劫持(SIM swap)?

SIM 劫持,也叫补卡攻击,是攻击者通过社工运营商客服,把你的手机号补办/转移到他控制的一张 SIM 卡上。一旦得手,你的号码失效,发往这个号码的短信验证码全部落到对方手里。它不需要黑进你的手机,攻击的是运营商这道人工环节。

为什么短信验证码是最弱的 2FA?

因为短信这条通道本身可以被绕过:手机号可能被 SIM 劫持转走、验证码可能被手机木马拦截、运营商客服可能被社工。验证器 App 和安全密钥把"第二把钥匙"放在你的设备本地,不经过会被劫持的电话网络,所以安全得多。短信能用,但不该作为唯一的验证方式。

那短信 2FA 还要不要开?

可以保留,但要降级为备用,而不是唯一方式。先绑好验证器 App 或安全密钥作为主验证,把短信留作找回时的兜底。同时在运营商侧加一道 PIN/服务密码、收到陌生补卡或停机短信立刻警觉,能进一步降低被劫持的概率。

验证器 App 会不会也被偷?

验证器的动态码在你手机本地生成、不经过短信,SIM 劫持偷不到它。它的主要风险是手机本身丢失或中毒,所以要做两件事:绑定时离线抄好备份恢复码、手机做好锁屏与查杀。换/丢手机的迁移做法见「换手机 2FA 迁移」相关说明。

这些设置入口会变吗?

会。币安和运营商的界面、功能名称偶尔调整,本文讲的是原理和取舍,具体设置位置以币安官方页面及你的运营商当前显示为准,找不到时搜对应关键词。

程默 · 镇库编辑部

"程默"是笔名,不代表某位有牌照的专家。我们做的是把账户安全的原理和币安官方的公开设置,按普通用户能看懂的顺序讲清楚,并尽量自己走一遍流程核对。不提供投资建议;发现写错的地方,欢迎走纠错告诉我们。

参考来源