TL;DR

  • 双因素认证保护的是密码已被盗的账户——而这正是你应当预设的情况。密码会通过网络钓鱼、数据泄露和重复使用等方式不断泄露,而第二个独立验证因素正是阻隔泄露密码与成功登录之间的屏障。
  • 攻击者收集你的个人信息,说服或贿赂运营商员工将你的号码转移到他们的SIM卡上,然后利用该号码重置密码并接收验证码,从你的邮箱开始逐步攻入你的交易所账户。从手机信号消失的第一格开始,可利用的时间窗口仅以分钟计。
  • 身份验证应用可将手机号码从验证流程中剔除;硬件密钥或通行密钥还能消除钓鱼攻击风险。请使用这些抗钓鱼方案来保护您价值最高的账户——包括交易所及其关联的电子邮箱。
  • 从基础开始逐步加强:先是电子邮件,然后是交易所账户,接着是手机号码,最后是提现控制。攻击者正是按照这个顺序入侵你的账户,因此也要按此顺序进行防御。
在一个街区

双因素认证在密码之外增加了第二种独立的身份验证方式。其提供的保护程度完全取决于您选择的第二种验证方式:通过短信发送的验证码可能因手机号码被劫持而被窃取,而硬件安全密钥或通行密钥则在设计上具有抗钓鱼攻击的能力。 SIM卡交换是指将您的手机号码转移到攻击者的SIM卡上,通常是通过欺骗或贿赂运营商员工来实现的。2025年,美国联邦调查局(FBI)互联网犯罪投诉中心记录了971起SIM卡交换投诉,涉及所有犯罪类别的报告损失总额达1740万美元,该技术仍是加密货币账户劫持中的标准首步手段。 当前美国联邦指南《NIST SP 800-63B》将短信验证码归类为受限身份验证器。基于FIDO2标准的抗钓鱼方法——硬件密钥和通行密钥——是保护资金安全的推荐标准。 账户安全采用分层防护机制:来自密码管理器的唯一密码、交易所及其背后邮箱账户上具备防钓鱼功能的双因素认证、…

双因素认证究竟保护什么?

快速解答

双因素认证保护的是密码已被盗的账户——而这正是你应当预设的情况。密码会通过网络钓鱼、数据泄露和重复使用等方式不断泄露,而第二个独立验证因素正是阻隔泄露密码与成功登录之间的屏障。

安全因素分为三大类:你知道的(密码或 PIN 码)、你拥有的(手机、存储密钥的应用程序、硬件密钥)以及你自身的(指纹或面部特征)。双因素认证要求提供来自两个不同类别的安全凭证。密码加安全问题仍属于同一类别(即“你知道的”),而一个钓鱼页面就能同时获取这两者。

这对加密货币领域之所以重要,关键在于其非对称性。对于大多数在线账户,被接管的情况尚可挽回:银行可以撤销转账,平台可以恢复账户。 而加密货币的提现则是不可逆的。一旦资产从交易所账户转入攻击者的地址,任何客服渠道都无法将其追回。攻击者深知这一点,这也正是加密货币凭证成为互联网上最常被针对的目标之一的原因,也是美国联邦调查局(FBI)互联网犯罪投诉中心在2025年记录到181,565起投诉、涉及114亿美元加密货币相关损失的原因。

有一处安全漏洞值得尽早修复。双因素认证能保护账户安全:登录过程由一项验证用户认证因素的服务进行保护。而自托管钱包则由密钥保护,且私钥不会要求输入验证码。两者都至关重要,但它们的失效方式不同。本文将重点探讨第一种情况。

为什么短信是安全性最低的第二验证因素?

简而言之:短信验证码的安全性仅取决于您的手机号码,而您的手机号码是运营商名下的一项账户,其保护机制可能被陌生人通过口头说服的方式绕过。正是出于这个原因,美国联邦指导方针将短信视为受限身份验证方式。

当登录验证码通过短信发送时,该验证码的安全性不再取决于你的手机,而是取决于运营商判定号码所有权的流程。任何能说服运营商将你的号码转移到其SIM卡上的人,都会收到你的验证码。这就是所谓的SIM卡交换,它既不需要在你的设备上安装恶意软件,也完全不需要与你进行任何接触。

短信还存在其他弱点。验证码可能被实时钓鱼窃取:一个伪造的登录页面先索要你的密码,随后要求输入“我们刚刚发给你的验证码”,攻击者会在几秒内将这两项信息一并传送至真实网站。验证码也可能通过运营商信令基础设施的漏洞被拦截,不过在加密货币盗窃案中,社会工程学手段更为常见,因为其成本更低。

官方指导方针的方向非常明确。 美国国家标准与技术研究院(NIST)的数字身份指南 SP 800-63B 将短信和语音验证码归类为“受限身份验证器”,要求使用这些方式的机构承认其风险,并引导实施者采用抗钓鱼的替代方案。自 2024 年 7 月起,美国联邦通信委员会(FCC)强制要求美国运营商在更换 SIM 卡和号码携转前进行更严格的身份验证,并在收到变更请求时通知客户。这些规定提高了攻击者的成本,但并未使此类攻击变得罕见。

但这并不意味着在没有更好选择的情况下,你就应该关闭短信验证码功能。基于短信的双因素认证依然能抵御最简单的攻击,且使用短信验证码的账户比仅靠密码的同类账户更安全。原则很简单:短信验证码只是最低标准,绝非首选,当有身份验证应用、硬件密钥或通行密钥可用时,绝不能将其作为电子邮件或交易平台的唯一防护手段。

SIM卡交换攻击究竟是如何进行的?

快速解答

攻击者收集你的个人信息,说服或贿赂运营商员工将你的号码转移到他们的SIM卡上,然后利用该号码重置密码并接收验证码,从你的邮箱开始逐步攻入你的交易所账户。从手机信号消失的第一格开始,可利用的时间窗口仅以分钟计。

该攻击分阶段进行,了解这些阶段就能明确知道该在哪些环节加强防御。

首先是情报收集。攻击者通过数据中介文件、过往数据泄露事件及社交媒体,收集您的姓名、地址、出生日期、手机号码和运营商信息。公开讨论加密货币持仓的人会被列入候选名单;普林斯顿大学的一项运营商身份验证研究发现,通过客服电话验证所需的详细信息通常可轻易获取或被猜出。

其次,是号码转移操作本身。攻击者致电运营商声称手机丢失,要求将该号码激活到新SIM卡上,并利用事先收集的详细信息回答安全问题。其变种“携号转网欺诈”则将号码完全转移到另一家运营商。更恶劣的变种是行贿零售店或客服人员直接办理变更手续;美国的多起起诉案件中,屡屡出现按每次转移次数收取报酬的内部人员。

第三,接管阶段。您的手机会突然失去信号。此时,攻击者的设备开始接收您的来电和短信。他们会触发您邮箱的密码重置(通常提供短信验证功能),随后利用邮箱和短信验证码登录您的账户,更改凭证并开始提现。运作娴熟的团伙往往能在信号中断后一小时内完成首次提现,且通常发生在您所在时区的夜间。

2025年IC3的数据——971起投诉及1740万美元的报告损失(涵盖所有犯罪类别,而非仅限加密货币)——低估了问题的严重性,因为报案是自愿的,且许多受害者并未向任何人报案。这些数字确实表明,一种最早于2018年被发现针对加密货币内部人员的攻击手法,在八年后的今天依然利润丰厚且屡见不鲜。

防御策略需针对其运作机制。每个阶段都假设您的手机号码是“万能钥匙”。一旦剥夺该号码的这一作用,攻击链便无从下手。

Diagram of a SIM swap attack timeline showing research, carrier social engineering, phone number takeover and crypto exchange account drain, with the defence of removing the number from recovery paths
图1. SIM卡交换攻击的四个阶段,从数据收集到交易所提现。

应该使用什么替代方案:应用程序、硬件密钥还是通行密钥?

快速解答

身份验证应用可将手机号码从验证流程中剔除;硬件密钥或通行密钥还能消除钓鱼攻击风险。请使用这些抗钓鱼方案来保护您价值最高的账户——包括交易所及其关联的电子邮箱。

身份验证应用(例如 TOTP 代码生成器)会在您的设备上存储密钥,并每 30 秒生成一个新的六位数代码。由于不涉及短信,因此 SIM 卡交换攻击将一无所获。 但仍有两点限制:一个逼真的假网站仍可通过要求您输入验证码来窃取实时代码;此外,备份到云账户的应用代码会继承该云账户的安全性,因此保护措施薄弱的备份可能会悄然重新引入单点故障。

硬件安全密钥是一种符合 FIDO2 和 WebAuthn 标准的小型设备。登录时,它会对与真实网站源绑定的挑战进行签名。无论伪造网站的设计多么完美,只要其源信息有误,该密钥就无法生成有效的响应。 这种特性——即抗钓鱼能力——是一种结构性保护,即使在你疲惫、匆忙,且确信眼前页面是真实的情况下,它依然能为你提供保障。它保护的是凭证本身;而账户恢复流程、被入侵的同步云账户、受感染设备上的恶意会话以及终端被攻破等情况,则属于独立的风险点,这也是本指南其余部分存在的意义。

密钥将这一标准引入了软件领域:一对存储在手机或笔记本电脑上的密钥,可通过指纹、面部识别或 PIN 码解锁。密钥具备硬件密钥的抗钓鱼能力,而其便利性正是关键所在;曾经迫使人们退而求其次使用短信验证码的那些使用障碍,如今已基本不复存在。如果您的密钥通过云账户同步,该账户便会成为您安全防护范围的一部分,因此需要像保护您的电子邮件一样谨慎对待。

加密货币账户的安全措施优先级应为:首选硬件密钥或通行密钥,其次是身份验证应用,仅在别无选择时才使用短信验证码,而电子邮件验证码则应视为与短信同等风险。还有一条规则可避免人们因自身疏忽而遭遇账户锁定:注册两把硬件密钥,或将打印好的单次恢复码存放在安全处,这样即使丢失设备,也不会导致你无法访问自己的安全防护系统。

Comparison chart ranking SMS codes, authenticator apps, passkeys and hardware security keys by resistance to SIM swapping and phishing
图 2. 按防护对象排序的双因素认证方式:SIM 卡交换、实时钓鱼攻击,或两者兼顾。

如何一步步加固加密货币账户的安全?

快速解答

从基础开始逐步加强:先是电子邮件,然后是交易所账户,接着是手机号码,最后是提现控制。攻击者正是按照这个顺序入侵你的账户,因此也要按此顺序进行防御。

步骤 1:首先保障作为一切根基的电子邮件安全。您的电子邮件账户几乎可以重置您拥有的所有其他密码,这使其成为真正的防护边界。使用密码管理器为其设置一个长且唯一的密码,并启用其支持的最强双因素认证方式,理想情况下应为通行密钥或硬件密钥。移除手机号码作为恢复方式;恢复选项相当于备用通道,而短信恢复通道会重新打开您刚刚封堵的 SIM 卡交换漏洞。

步骤 2:保护 Exchange 账户。设置唯一密码、防钓鱼的双因素认证,并检查账户的恢复路径中是否存在相同的手机号码后门。如果平台提供防钓鱼代码(即真实邮件中包含的特定短语),请务必设置一个。

步骤 3:锁定手机号码本身。向运营商申请携号转网锁定和 SIM 卡更换 PIN 码;根据美国联邦通信委员会(FCC)的规定,美国运营商必须提供更严格的验证措施,英国网络运营商也会应要求提供类似的锁定服务。然后降低该号码的重要性:将其从任何涉及资金的账户的双因素认证和恢复设置中移除,并将其视为联系方式而非身份凭证。

步骤 4:开启提现控制功能。收款地址白名单可将提现限制在您预先批准的地址范围内,通常对地址变更设有延迟机制。设置提现延迟或每日限额,能将原本五分钟内完成的快速掠夺转化为缓慢且引人注目的操作。这些控制措施专门针对攻击者对速度的需求进行防范。

步骤 5:缩小账户周围的攻击面。通过书签登录,而非通过搜索结果或消息中的链接,因为赞助结果钓鱼是常见的诱饵。保持设备系统更新。在公共场合少谈论自己的持币情况;每一次炫耀都是攻击者的目标数据,本系列中关于物理安全的文章对此主题进行了更深入的探讨。

这份清单中的措施均无需技术技能。只需花一个下午调整设置,就能让你从一个“软柿子”变成一个“难啃的硬骨头”。

如果遭遇 SIM 卡交换攻击,该怎么办?

快速解答

将手机信号的突然完全消失视为紧急情况,因为有效应对时间窗口仅有一小时。用另一部手机联系运营商,然后与攻击者争抢对电子邮件账户的控制权,随后冻结该运营商账户。

迹象往往很突然:你的手机在通常能正常使用的地方显示“无服务”,或者收到一条你从未申请过的SIM卡激活通知。有时第一个迹象会更奇怪,比如涌入大量密码重置邮件,或者朋友报告收到你从未发送过的短信。

请按以下顺序采取行动:使用任意其他手机致电运营商,报告未经授权的号码交换,并要求暂停或收回该号码;一旦接到通知,反欺诈团队可以迅速撤销号码交换。 接下来,使用你仍登录着的设备,检查邮箱账户设置,更改密码,并删除任何非你创建的账户恢复方式或转发规则;攻击者会设置转发规则,以便在你恢复账户后继续读取你的邮件。然后联系银行,冻结提款,并审查近期交易记录。最后,更改所有使用该号码作为恢复方式的账户密码,从金融账户开始逐步处理。

即使您及时阻止了攻击,也请报告该事件。在美国,请通过 ic3.gov 向 FBI 的互联网犯罪投诉中心(IC3)提交报告;在英格兰、威尔士和北爱尔兰,请使用“Report Fraud”(该平台已于 2025 年 12 月取代“Action Fraud”);在苏格兰,请拨打 101 联系苏格兰警察局。这些报告将形成案件档案,从而促成逮捕;在英美两地,已有因内部人员协助实施的号码交换而引发的起诉案例。

有两种习惯能提前遏制此类攻击:不要将您的手机号码添加到账户恢复设置中,这样被盗的号码就无法解锁任何功能;保持提现延迟功能开启,这样即使登录成功,攻击者也无法迅速完成作案。

账户安全与密钥安全的分界在哪里?

快速解答

本文中提到的所有措施都是为了保护账户安全——在账户层面,公司会在采取行动前核实您的身份;而密钥则不受任何客服支持部门的管控,这既是其优势,也是其风险所在。这两种模式的失败方式各不相同,完善的安全防护体系应同时涵盖两者。

交易所账户由身份验证机制保护:平台持有资产,并根据您的验证因素判断您是否为本人。这把双刃剑既有优势也有隐患。客服团队可以在攻击过程中冻结提现,并在事后恢复您的访问权限;但正如每起SIM卡交换事件所显示的那样,该客服团队本身也是一个攻击面,可能被有说服力的陌生人利用。

自主托管消除了中间环节。钱包的私钥直接对交易进行签名,不会向任何人发送代码短信,SIM卡交换对其毫无影响。相应的代价是,恢复的安全保障也随之消失:一旦丢失或泄露密钥材料,将无任何反欺诈团队可供求助。 经典的单密钥钱包将一切集中于一个秘密——助记词,一旦丢失或被盗,后果将不堪设想。这就是为什么托管安全领域有其独特的工程设计:多签名方案和阈值密码学将签名权限分散到多个设备或人员身上,因此没有任何一个被盗的秘密,也没有任何一个被胁迫的人,能够转移资金。这些设计在本学院中另有专文介绍。

坦率地说,“哪种更安全”本身就是个错误的问题。配备硬件密钥、严格保护的邮箱以及提现延迟机制的交易所账户,是一个难以攻破的目标;采用分布式密钥的自托管方案,同样难以攻破。而这两种方案中的任何一种若存在漏洞,都将成为攻击者觊觎的软目标。请确保您当前持有的账户安全;在持有超过您能承受被冻结、丢失或被盗金额之前,务必先了解托管模式。

常见问题

短信双因素认证总比没有好吗?

是的,显然更好。它能阻止仅利用泄露密码进行的随机攻击。问题在于它会吸引特定类型的攻击者:任何能够接管你手机号码的人,都能一并获取你的验证码。仅在没有身份验证应用、硬件密钥或通行密钥可用的情况下使用短信验证,切勿将其作为保护邮箱或交易所账户的唯一安全措施。

SIM卡交换能否从我的自托管钱包中盗取代币?

不能直接盗取。私钥绝不会通过短信传输,因此盗取您的手机号码并不会直接影响钱包。现实中的攻击路径是间接的:被盗的手机号码有助于攻击者接管您的电子邮件和交易所账户,随后进行的钓鱼攻击可能会通过恶意签名请求针对您的钱包,这属于另一种攻击方式,本系列文章中另有专文探讨。

如果通过我的云账户同步,通行密钥真的安全吗?

通行密钥本身具有防钓鱼能力;源绑定机制可防止其响应冒名网站。同步意味着您的云账户现在存储了登录凭证,因此必须像保护您的电子邮件一样加以防护:设置强且唯一的密码、启用最强的双因素认证、禁用短信恢复功能。只要妥善保护该账户,同步的通行密钥相比一次性验证码将带来显著的安全收益。

如何判断我的号码是否启用了携号转网锁定?

请直接咨询运营商,因为不同地区名称各异:号码锁定、携号冻结、SIM卡保护、转移PIN码。美国运营商必须对SIM卡变更和携号转网提供加强验证;英国网络运营商则根据用户请求实施保护措施。设置锁定后,请将PIN码记录在密码管理器中,而非任何容易被猜中的地方。

如果今天我只能做一件事,哪项改动价值最高?

为 Exchange 背后的邮箱账户设置防钓鱼的双因素认证(如密钥或硬件密钥),并从该账户的恢复选项中移除您的手机号码。邮箱是账户体系的根节点;请优先保障根节点的安全。

来源与延伸阅读

本文关键参考资料,截至2026年7月。波动性数据将在每次季度审查中重新核查。

快速测验:它粘住了吗?

提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。

1/5问题
为什么SIM卡交换能绕过基于短信的双因素认证?

这有帮助吗?