如何防止 SIM 卡交换攻击窃取你的加密资产
一次 SIM 卡交换攻击,可能只需一通运营商客服电话,你的邮箱和交易所账户就会在手机失去信号前被攻破。攻击者无需恶意软件,只要把你的手机号转移到他们控制的 SIM 卡上即可。想保护加密资产,务必移除短信 2FA,改用身份验证器应用,将短期交易资金与长期持有分开,并把大额资产存放在自托管硬件钱包中。
SIM 卡交换是加密货币盗窃中最常见且高效的手段之一,因为它能绕过大多数人依赖的短信双重验证。短信验证码可以被 SIM 卡交换劫持,因此所有加密相关和交易所账户都应使用身份验证器应用替代短信。本文将详细解释攻击流程、识别方式以及如何防护。
SIM 卡交换攻击是如何运作的
攻击过程比想象中简单,无需恶意软件,也不用黑客技术,只靠运营商客服。
Step 1: Research. 攻击者首先收集你的个人信息,包括手机号、姓名、住址和邮箱。这些信息部分来自数据泄露,比如某知名硬件钱包公司曾泄露 27 万多名客户的姓名、地址、邮箱和手机号,导致受害者遭遇 SIM 卡交换攻击。其他信息则可能来自社交媒体或公开渠道。
对加密用户而言,最大风险在于托管型交易所账户依赖短信验证。交易所钱包属于在线托管热钱包,私钥由交易所掌控,你只能通过服务端登录访问资产。
登录环节就是薄弱点。如果交易所或邮箱账户用短信验证密码重置或双重认证,手机号就成了恢复路径的一环。一旦攻击者控制了你的号码,原本发给你的短信就会被他们接收。
Here's the practical version: 你在交易所的 Bitcoin、ETH 或 USDT,安全性取决于交易所账户。如果账户能通过短信重置,钱包余额的安全就等同于运营商账户。SIM 卡交换会把手机号问题直接变成加密账户风险。
如何判断自己遭遇 SIM 卡交换
最明显的警示是手机突然失去信号,而你并未更换设备、运营商或进入无信号区域。如果这个手机号同时关联邮箱、交易所账户或密码找回功能,务必高度警惕。
账户侧的异常同样重要。留意未请求的密码重置邮件、陌生的交易所登录通知,或在未登录时收到的双重验证提醒。如果邮箱中出现 Coinbase、Binance、Kraken、Gemini 等托管平台的安全警报,除非确认无误,否则应假定账户正遭受攻击。
无需等到原因查明。如果突然失去信号并收到异常密码重置邮件或安全提示,就要当作账户正被接管,尤其当交易所中有大额资金时。请用安全网络登录交易所,检查最近登录和提币记录,并尽快移除短信找回功能。若仍有大量资产留在交易所,账户恢复后应将长期持有部分转移到自托管钱包。
本节聚焦账户安全。各地运营商的恢复流程不同,但加密资产的应对方法一致:移除短信验证,远离手机号依赖,才能真正降低风险。
如何保护你的加密货币交易所账户
Here's the honest issue: 多数人启用短信 2FA,是因为交易所默认推荐。表面上看很安全,实际上对大额资产风险极高。例如你在 Coinbase 存有 $5,000,将短信 2FA 换成身份验证器应用后,即使遭遇 SIM 卡交换,攻击者也无法生成登录验证码。
Remove SMS 2FA from every crypto account. 推荐用以下方式替换:
Authenticator app (Google Authenticator or Authy). 这类应用在本地生成一次性验证码,与 SIM 卡无关。即使攻击者劫持短信,也无法生成他们无法操作的身份验证器代码。所有交易所或加密相关账户都应优先使用身份验证器应用。
Hardware security key (such as YubiKey)。高价值账户建议使用硬件安全密钥,如 YubiKey。Coinbase 支持用 YubiKey 保护账户。即使攻击者能接收短信,也无法获取登录、交易或提币所需的实体密钥。
同时加强手机号层面的安全。设置carrier account PIN(与手机解锁码不同),并向运营商申请port protection、号码锁、SIM 卡锁或冻结号码转移。具体名称因运营商而异,核心目标是让远程转号和 SIM 卡更换变得更难。
Use a dedicated email address 注册交易所账户。不要用来购物、社交或订阅。移除该邮箱的短信找回功能,用身份验证器或硬件密钥保护,并将备份代码离线保存。
强密码、设备及时更新、谨慎检查网址和私密恢复短语同样重要。这些措施能降低热钱包风险,但无法改变交易所私钥归属。因此,账户安全有上限,只能保护买卖和短期资金。想实现自托管,需将长期资产转移到自己掌控私钥的钱包。
为什么硬件钱包能免疫 SIM 卡交换攻击
不同存储方式的 SIM 卡交换风险对比如下:
| 资产存放方式 | SIM 卡交换风险 | 原因 |
|---|---|---|
| 交易所账户(短信 2FA) | 极高 | SIM 卡交换可直接绕过短信 2FA,重置密码,资金被盗。 |
| 交易所账户(身份验证器应用) | 较低 | SIM 卡交换无法生成身份验证器代码。 |
| Tangem 硬件钱包(自托管) | 无 | 必须持有实体卡才能访问,无需手机号验证。 |
Tangem 属于“无风险”类别,因为访问必须有实体卡。Tangem Cold Wallet 将私钥存储在 Samsung S3D350A 安全芯片内,并通过 Common Criteria EAL6+ 认证。private key 在初始化时于芯片内生成,任何情况下都不会离开卡片。
签名交易时,只需将实体卡贴近手机,无需短信验证码、邮箱登录或云端账户,卡片本身就是密钥。
Here's what that means in practice: 即使攻击者 SIM 卡交换你的手机号、接管邮箱、下载 Tangem 应用并在自己设备上打开,也无法访问你的钱包。没有实体卡,一切无从下手。能攻破交易所账户的攻击路径,在自托管硬件钱包上根本不存在。
这正是托管与非托管存储的本质区别。托管钱包(如 Coinbase、Binance、Kraken 等交易所)由平台掌控私钥,你只拥有账户登录权限,而登录可通过短信重置。非托管硬件钱包则将私钥真正交到你手中,完全移除了手机号依赖的恢复路径。
One caveat worth naming: 如果所有 Tangem 备份卡都丢失且没有助记词,资金将无法找回。包括 Tangem 在内的任何机构都无法恢复。这是真正自托管的代价。正是这种架构让远程攻击无效,也意味着没有找回后门。建议将卡片分开放置:一张随身携带,一张放家中,一张交给信任的人。
Tangem 自 2018 年以来已发放超 800 万张卡,至今零成功攻击报告。固件由 Kudelski Security、Riscure 和 Cure 53 审计,应用源码在 GitHub 开源,安全模型可验证而非仅凭宣传。
SIM 卡交换防护清单
请按顺序执行。前几步可立刻保护你的交易所账户,最后一步则将大额资产彻底移出 SIM 卡攻击范围。
- 移除所有交易所账户的短信 2FA
- 为所有交易所账户添加身份验证器应用(Google Authenticator 或 Authy)
- 高价值账户添加硬件安全密钥
- 设置与手机解锁码不同的运营商账户 PIN
- 向运营商申请 port protection、SIM 卡锁、号码锁或冻结转号
- 创建专用的加密货币邮箱
- 移除该邮箱的短信找回功能
- 将大额加密资产从交易所转移到 Tangem 硬件钱包
这些账户设置都是免费的,几小时内即可完成,非常便捷。Tangem Cold Wallet 的初始化也只需 1-3 分钟。通过这些简单步骤,能有效降低交易所账户风险,把长期持有的资产转移到不依赖手机号的安全环境中。
常見問題
-
不能。如果你的加密资产存放在 Tangem 等自托管硬件钱包中,SIM 卡交换无法盗取。该攻击只针对依赖短信验证的账户。自托管意味着私钥存于实体卡的安全芯片内,没有手机号保护的账户可被重置,也没有邮箱找回路径。攻击者即使劫持你的手机号,也无法接触到你的钱包。
-
两者都比短信 2FA 安全得多,适合加密相关账户。Vault 指南推荐 Google Authenticator 和 Authy 替代短信验证码,因为短信容易被 SIM 卡交换。 实际差别在于恢复方式。如果你在交易所持有 $5,000,无论用哪款应用都比短信安全,因为验证码不会发到手机号。Google Authenticator 可关闭云同步,仅本地存储。Authy 若丢失手机可通过云备份找回,但也要确保 Authy 账户本身安全。
-
在继续充值前先更改安全设置。从余额最多的交易所账户开始,逐一处理。用身份验证器应用替换短信 2FA,离线保存备份代码,并确保邮箱也支持无短信的恢复方式。 如果你只在交易所留 100 USDT 便于快进快出,风险仅限于该账户余额。如果有 1 BTC 或大量 ETH,风险就更高。账户安全后,长期资产应尽快转移到自托管钱包。
-
转移的资金就不再受交易所账户风险影响,但留在 Coinbase、Binance、Kraken、Gemini 等托管平台的资产仍有风险。 可以这样理解:按用途分开资金。交易所账户适合买卖或短期交易,Tangem 钱包则存放不希望暴露在服务登录、密码重置或短信找回风险下的资产。即使交易所账户后续被攻破,攻击者也无法动用已转入卡片的钱。
-
不会。Tangem 基础钱包功能无需注册账户,也无需 KYC。Tangem 不收集任何个人信息:无姓名、地址、邮箱或手机号。交易直接连接至公链节点,不经过 Tangem 服务器。不存在可被攻击者利用的 Tangem 账户或个人信息档案。 这点很重要,因为 SIM 卡交换攻击往往从身份信息泄露开始。如果有 27 万客户的姓名、地址、邮箱和手机号被泄露,攻击者就能获得大量目标。Tangem 的基础钱包使用不会生成这类账户资料。