那封「幣安」寄來的信,是真是假?防釣魚碼一查就知道
信裡寫著你的帳號要驗證、提現被攔下、有陌生裝置登入,底下一顆紅色「立即處理」按鈕。版型、Logo、語氣都跟官方一模一樣。問題是——你怎麼確定它真的來自幣安?光看寄件人名稱沒用,那是能偽造的。
一封假信長什麼樣
釣魚信不靠粗糙騙人,恰恰相反,現在的假信做得很細:幣安的黃黑配色、官方 Logo、頁尾那串小字聲明全複製過來。它真正下手的地方是你的情緒——讓你緊張、急著「立刻處理」。
常見的劇本就那幾套:「安全警報」說偵測到陌生裝置登入,要你點連結確認是否本人;「帳號驗證」說因政策更新需重新驗證身分,否則被限制;「提現被攔截」說有一筆提幣正在處理,非本人請點此取消;還有假裝成系統通知的「帳戶獎勵到帳」「KYC 即將到期」。
它們的共同點,是都想把你導向同一個動作——點下那顆按鈕,到一個長得像幣安的登入頁,把帳密、驗證碼輸進去。那個頁面不是幣安,是騙子架的釣魚站,你一輸入,帳號就交出去了。
為什麼寄件人名稱靠不住
很多人判斷信件真假,第一眼看「寄件人」。看到顯示「Binance」「幣安官方團隊」就放下戒心。這正是盲點所在。
電子郵件的「顯示名稱」(信箱列表裡那行字)跟實際寄件地址是兩回事。顯示名稱能隨便填,騙子要寫「Binance Security」「幣安客服中心」都行。就算點開看到一個像 @binance.com 的位址,也可能是用相近字母拼出來的仿冒網域,或發信端被偽造(術語叫 spoofing),肉眼很難每次都分辨乾淨。
所以結論是:不要把「寄件人看起來對」當成信任的理由。寄件人欄位是攻擊者最容易動手腳的地方。真正可靠的判斷,要靠下面兩件事——防釣魚碼,以及看連結的真實網址。
防釣魚碼是什麼、怎麼設
防釣魚碼(Anti-Phishing Code)是幣安提供的一個很實用的功能,原理簡單到讓人安心:你在帳戶設定裡自訂一組只有你知道的文字或數字,設定完成後,幣安官方寄給你的每一封信件,都會在信中帶上你設的這組碼。
於是判斷就變得乾脆:一封自稱幣安的信,裡面有你的防釣魚碼,才可能是真的;沒有這組碼,或是碼不對,直接當成釣魚信刪掉。騙子不可能知道你私下設的那組碼,所以仿不出來。這也是我們認為新手該優先打開的安全開關之一。
大致怎麼設
進到幣安帳戶的「安全設定」相關頁面,找到「防釣魚碼」這一項,建立一組你記得住、但別人猜不到的碼——別用生日、別用帳號名稱這種容易聯想的內容。設好之後,從官方來的通知信頂部或顯眼處就會出現它。
要提醒的是,幣安的介面、選單名稱與位置可能隨版本調整,本文不寫死選單的逐步路徑,請以你登入後當下看到的官方頁面為準,必要時對照 幣安幫助中心的官方說明。
把滑鼠移到連結上,看真實網址
信裡的按鈕或藍色連結文字,顯示的內容跟它實際連去的地方,可以完全不一樣。文字寫著「binance.com」,按下去卻跑到別的網域,這在釣魚信裡是基本操作。
在電腦上有個免費又有效的習慣:把滑鼠游標移到連結上方但先不要點,瀏覽器或郵件軟體會在左下角(或游標旁)浮出這個連結的真實網址。若那串網址不是你熟悉的官方網域,而是一堆陌生字母、奇怪子網域、或把「binance」藏在一長串字中間,就別碰。
手機上沒有「移上去」這個動作,比較難預覽,所以手機更要遵守下一條的原則——乾脆不點。想確認某個網址乾不乾淨,可以把它逐字丟進我們的假域名比對器,跟官方網域並排比對,看是不是被換了字母或加了尾巴。假網址的長相與更多識別法,整理在假交易所怎麼識別。
永遠不要點信裡的連結,改從書籤進
前面講了這麼多辨識技巧,其實有一條更省力、更不會出錯的總原則:不管信看起來多真,都不要點信裡的連結登入,改成自己從書籤進官網,或打開官方 App 查。
邏輯是這樣:信若是真的、帳號真有問題,你從書籤登入一樣看得到那則通知,不會漏掉;信若是假的,你根本沒碰到那個釣魚連結,自然不會中招。兩種情況下「自己走進去」都是對的,這個習慣本身就把釣魚信的殺傷力削掉一大半。
所以請現在就做一件事:把幣安官網加進瀏覽器書籤,以後登入只從書籤點進去。為什麼書籤這麼關鍵、怎麼設、怎麼一眼看出網址對不對,我們在書籤登入安全金律裡講得更細。
- 先找防釣魚碼:沒有你的碼,這封信就有問題。
- 不信寄件人名稱:那欄能偽造,看了等於沒看。
- 滑鼠懸停看真實網址:文字寫的跟實際連去的常常不一樣。
- 不點信裡連結:要登入,自己從書籤進,或開官方 App。
- 不在信導去的頁面輸入帳密與驗證碼:尤其別輸助記詞、私鑰,官方任何信都不會跟你要這些。
一欄一欄,拆穿一封假信
前面講的是大原則。但真要一封信攤在你面前,你心裡其實還是會抖一下——做得太像了。所以這一段換個方式講:別急著下判斷,把這封信當成一份表格,一欄一欄看下去。每一欄都過了,才考慮信它;只要有一欄不對勁,就到此為止。我自己被一封假的「提現待確認」嚇出冷汗之後,就是逼自己改成這樣一欄一欄看,才慢慢不再被唬住。
第一欄:把寄件人「展開」來看,別只看那行名字
手機上收信,預設只給你看一行顯示名稱,寫著「Binance」就完了。你要做的,是去點那行字、把它展開,看清楚 @ 後面真正的網域。常見的一種版本,是名字寫得漂漂亮亮「Binance Security Team」,地址卻是 binance-support.com、binance.security-team.com、binancetw-mail.com 這類——乍看都有 binance 三個字,但真正決定它是誰的,是最後那一段主網域。binance.com 跟 binance-support.com 是兩個完全沒關係的網站,後者誰都能去註冊。
不過這裡要跟你講清楚一件事,免得你矯枉過正:寄件地址本身也是能被偽造的。技術上騙子有辦法讓寄件欄顯示成一個看起來很乾淨的 @binance.com,這叫偽冒寄件(spoofing)。所以「地址看起來對」不能當成放行的理由。展開看地址,是用來抓那些明顯露餡的爛仿冒——地址一看就怪的,當場淘汰;但地址看起來乾淨,也只代表它沒在這一欄露馬腳,不代表它是真的。這一欄是必要的,但遠遠不夠,真正壓得住場面的還是下面那組碼。
第二欄:找你的防釣魚碼,這一欄說了算
前面已經講過怎麼設防釣魚碼,這裡只講「看信的時候」這組碼到底替你擋掉了什麼,為什麼它比寄件人欄硬得多。它硬,是因為它是你私下設的、只存在你帳戶設定跟官方系統裡的一段資訊。騙子群發幾十萬封信,他根本不知道你這個人設了哪一組碼,自然填不進去。寄件地址可以偽造,版型 Logo 可以照抄,唯獨這組碼他變不出來——這是整封信裡,騙子唯一動不了的一欄。
所以看信時就盯這一欄:信裡有沒有出現你設的那組碼?三種情況。一,整封信壓根沒提到任何碼——當釣魚信刪掉,真官方信不會漏。二,有一組碼,但跟你設的對不上,或位置怪怪的、塞在內文裡假裝是它——更可疑,直接刪。三,碼對、位置也對(通常在信件頂部或顯眼處),這才有資格往下繼續看。順帶提醒:挑碼的時候別偷懶用生日、暱稱、手機末四碼這種別人猜得到或社群上查得到的東西,那等於沒設;挑一串跟你個資沒明顯關聯、但你自己一眼認得出的組合。設好之後也別截圖到處傳、別跟客服報,它一旦外流就失效了。
第三欄:把連結的真實目的地逼出來
前面說過電腦上把游標懸停在連結上能看真實網址。這裡補手機跟一個更陰的點:連結上「顯示的文字」跟它「實際連去的地方」是兩回事,文字大大方方寫著 binance.com,背後綁的網址完全可以是另一個域名。手機沒有懸停,但你可以長按那顆按鈕或連結(先別放開、也別點進去),跳出的選單通常會把完整網址列出來,或給你「複製連結」——複製出來貼到記事本看,比在小螢幕上瞇眼判斷準。看的時候只認最後那段主網域,別被前面一長串子網域跟參數帶偏。
第四欄:這封信的主旨是要嚇你,還是通知你?
釣魚信的主旨幾乎都在販賣同一種東西——時間壓力。「您的帳號已被凍結」「偵測到異常登入,請立即驗證」「一筆提現正在處理,非本人請於 30 分鐘內取消」。它要的就是你嚇到手比腦快,還沒想就先點了。真正的官方通知很少這樣逼你當場動作,更不會把「保住帳號」跟「立刻點這顆按鈕」綁在一起。所以你讀主旨的時候,分清楚它是在「告訴你一件事」,還是在「催你馬上做一個動作」——後者那股急迫感,本身就是最大的一面紅旗。
第五欄:那些藏在角落的小破綻
過完上面幾欄,再順手掃幾個容易被忽略的細節。稱呼很泛,開頭是「親愛的用戶」「尊敬的客戶」而不是你註冊的名字或信箱——真官方系統大多叫得出你是誰。信裡夾了你沒要過的附件,尤其是要你下載來「填寫」「驗證」的檔案,別開。還有一個近年越來越多的新花樣:信裡放一張 QR code,叫你拿手機掃。它為什麼改用 QR?因為很多郵件的安全掃描器會去檢查連結網址、攔下已知的釣魚站,但圖片裡的 QR 它掃不進去,等於繞過了那道防線;而你用自己手機一掃,又脫離了電腦上那些防護。看到信裡要你掃碼登入、掃碼驗證,當作紅旗。
記住官方「不會做」的那幾件事
反過來記一份「真幣安不會做」的清單,有時候比記破綻還快。官方不會用 Email 跟你要密碼、要兩步驗證碼、更不會要你的助記詞或私鑰——這些東西官方自己根本不需要,誰跟你要誰就是騙子,沒有例外。官方也不會用「不點這封信裡的連結去驗證,帳號就保不住」這種話逼你。只要一封信踩到這兩條任何一條,後面不用看了。
最後把這幾欄收回到那條最省事的習慣上:就算每一欄你都看不出問題,也別直接在那封信裡動作。要登入、要處理,關掉信,從你自己存的書籤打開官網,或開官方 App,自己進去看通知欄。信是真的,問題在那裡等你;信是假的,你壓根沒碰到那個釣魚連結。一欄一欄看是為了讓你看穿它,從書籤自己進,是為了就算哪天看走眼也不會中招——兩個一起做,這封信能拿你怎麼樣的空間就所剩無幾了。
我們把自己收過的幾封「幣安」通知信攤開來,照防釣魚碼這條線核對了一遍。開了防釣魚碼之後,真的官方信會在信裡帶上你設的那組碼,這條最省事——不用再瞇著眼去比寄件人地址多沒多一個字母,先看碼在不在就好。設定入口在帳戶安全設定裡,幣安介面會隨版本調,所以與其背它在第幾層選單,不如記住「該看哪一欄」。下面不寫死路徑,你以登入後當下看到的官方頁面為準。
把這篇當成一張對照清單:核對一封自稱幣安的信時,重點盯三欄。第一欄,信裡有沒有你設的那組防釣魚碼,沒有就高度可疑。第二欄,游標懸停在按鈕/連結上浮出的真實網址,是不是官方主網域。第三欄,這封信是不是在催你「立刻、馬上,否則就會怎樣」——這股急迫感本身就是最該警惕的一步。三欄任一不對,別點,改從書籤進官網自己查。
常見問題
我已經點了信裡的連結,還在頁面上輸了帳密,怎麼辦?
當作帳號已外洩處理:立刻從書籤進真正的官網改密碼、檢查並重設兩步驗證、查看登入裝置與提現白名單有沒有被動過。如果已有資產損失,照被騙後先做的幾件事保全證據並報案。
設了防釣魚碼,騙子有沒有可能也猜到?
這組碼只存在你的帳戶設定與官方寄出的信裡,騙子發信時並不知道你設了什麼,所以仿不出來。前提是你別把它設成生日、暱稱這種容易被聯想的內容,也別跟人說。
那簡訊、App 推播裡的連結呢?
原則一樣:不點訊息裡的連結登入,改從書籤或官方 App 自己進。假冒不只走 Email,簡訊與私訊一樣常見,判斷邏輯不變。