SIM 交换盯上你的短信验证码:交易所账号从运营商到账户的加固清单 图 1
SIM 交换盯上你的短信验证码:交易所账号从运营商到账户的加固清单 · 图 1

交易所账号被盗的经典剧本里,攻击者往往根本没碰你的密码。他打一个电话给你的移动通信运营商,谎称手机丢了或者坏了,要求把号码激活到一张新 SIM 卡上。只要运营商侧核验被社会工程绕过,你的号码就在对方手里:电话转接了,短信进别人手机了,而你手上的设备只是显示无服务。接下来他用”忘记密码”走短信验证重置邮箱,再用邮箱重置交易所密码,一路改绑定、关安全项、发起提币。整条链路里没有一步需要知道你的登录密码。这就是 SIM 交换,各国反诈与网络安全机构近年反复警示它的目的,正是提醒用户:绑定手机号的验证方式不是中立的,它站在攻击者一侧时,比没有验证更危险。

先做运营商侧的加固,这一层的关键词是”给号码变更加锁”。美国联邦贸易委员会与加拿大国家网络安全中心的公开指引(两页内容于本文核验时可访问)给出的方向可以概括为四条:给移动账户设置专属 PIN 或口令,防止客服被话术绕过;向运营商申请开启携号转网或 SIM 变更保护,部分运营商在监管要求下提供可以直接锁死所有换卡和转网操作的账户锁,需要时手动解锁;不要把可用于身份核验的个人信息晒在公开社交页面,因为社工话术用的就是你发过的名字、地址、生日;开启服务变更通知,确保号码状态变化时你会从短信以外的渠道收到提醒。各家运营商功能名称不同,效果以运营商官网说明为准,这份清单的价值在于提醒你去自己的运营商把对应开关找出来,而不是记住某一家叫什么。

第二层是交易所账号侧,核心只有一句话:把验证从”持有号码”迁到”持有设备或密钥”。官方指引同样明确提醒短信验证可能被 SIM 交换绕过,金融类账号应改用验证器应用生成的动态码或硬件通行密钥。操作上按这个顺序做:先在交易所安全设置里启用验证器应用并保存好恢复密钥,确认新验证方式生效后再解除短信验证;重要账号优先支持通行密钥的平台把密钥用起来;最后检查账号绑定手机号是否还在用于找回——如果还在,SIM 交换就仍然有一条绕开你密码的暗道。邮箱是整条链路的枢纽,给枢纽邮箱单独配硬件密钥或至少验证器,并和社交账号使用不同密码与不同恢复方式,这一步能掐断”重置邮箱进而重置一切”的路径。

事发时的顺序决定损失。第一个信号通常是手机突然无服务,别当成基站问题:立刻用其他电话致电运营商,要求冻结号码、撤销可疑的换卡或转网操作,并核对最近账户变更。同一段时间线里并行做三件事:在可信设备上登录邮箱,检查登录记录、改密码、终止所有会话,如果邮箱仍绑短信先补验证器;登录交易所或让信任的人协助走紧急锁定与改密流程,能登录就先开账户自锁,不能登录就直接走官方公布的应急渠道要求人工冻结提币;最后检查交易所内有没有新设备、新 API 密钥、新提币地址,发现异常先撤销再排查。事后再补录时间线:运营商的变更时间、邮箱的登录 IP、交易所的设置变更邮件,这些是申诉和报警的共同底稿。

需要说清楚的边界:本文只覆盖防御与处置,不提供任何攻击手法细节;运营商锁和验证器都不能承诺绝对安全,它们改变的是攻击成本而不是消除风险;各司法辖区运营商可选功能不同,以你所在运营商当前提供的服务为准。交易所账号安全从来不在交易所一端完成,号码、邮箱、验证器这三颗螺丝里,只有你自己拧得动。本文不构成投资建议。

SIM 交换盯上你的短信验证码:交易所账号从运营商到账户的加固清单 图 2
SIM 交换盯上你的短信验证码:交易所账号从运营商到账户的加固清单 · 图 2