站内消息、邮件、短信三种「官方提醒」:交易所通知的真假核验与手机电脑两端差异 图 1
站内消息、邮件、短信三种「官方提醒」:交易所通知的真假核验与手机电脑两端差异 · 图 1

「您有一笔提币正在等待确认」「您的账户存在异常登录」——这类提醒有相当比例根本不是交易所发的。正规交易所的安全通知通常覆盖站内消息中心、注册邮箱和绑定手机等多条通道,正因为如此,攻击者在任何一条通道上出现的仿冒内容都能借到官方通知的壳。核验的意义在于:三条通道的可信度并不相同,正确的做法是拿最可靠的那条去交叉验证另外两条,而不是被哪条先看到就信哪条。

先说通道的可信度排序。站内消息中心排在最前,因为它要求你已经登录在官方域名或官方应用里才能看到,攻击者要伪造它,前提是先完成账号接管或伪造整个登录环境,成本高得多。邮件排中间:域名可以仿冒、发件人可以伪造,但有防钓鱼码这类设计兜底——以欧易 OKX 为例,其官方帮助文档描述的防钓鱼码机制是:你在账户安全设置里预先设定一个自定义字符串,此后平台发给你的邮件会带上这个字符串;如果设置过而邮件里没有,本身就是明确的假邮件信号。需要说清楚边界:防钓鱼码校验的是这封邮件出自官方,不等于邮件里链接的目标页面安全,也不改变任何要整套密码加验证码的组合都按钓鱼处理的底线。短信排最后,因为普通短信通道伪造门槛最低,一条看似来自平台号段的短信,内容完全可能在别处编辑;短信更适合作为提醒你去查站内消息的触发器,而不是直接点链接的入口。

手机端和电脑端的核验差异值得单独讲。手机上的陷阱集中在系统层:浏览器记住的域名会掩盖一次过期抢注,邮件应用的域名折叠显示只露出品牌词前半截,而装错来源的假应用会把站内消息做成一个钓鱼前台。所以手机端的纪律是先确认客户端本身:应用更新走官方渠道与应用商店官方详情页,点开通知前先看它来自哪个已安装的应用,而不是哪个桌面角标。电脑端的陷阱集中在输入层:搜索引擎广告位、书签里存的旧域名、以及被改过解析记录的网络环境,都能让你准确地打开假官网。所以电脑端的纪律是先确认域名:从自己核对过字符的官方域名出发,宁可手动输入也不要依赖任何一跳跳转,登录后再看站内消息中心里有没有对应提醒。正确的核验闭环是:收到任何一条通道的提醒,先不点它,打开自己核对过的官方应用或官网域名登录,在消息中心里找同一事项——多条通道说的是同一件事,才值得继续处理;只有邮件或短信单方面存在的事项,按钓鱼处理。

真收到异常提醒,处置也按通道走。站内确实显示安全事件(新设备登录、陌生提币记录)的,立刻改密码、检查 API 密钥与登录设备列表、给提币相关设置加上白名单;只有垃圾邮件和可疑短信追着你的,拉黑并举报即可,不必改动账户——那说明你的联系方式在某个泄露库里,攻击者只是在撒网,还没有进入你的账户。也有一种中间状态最容易让人犹豫:邮件内容大体真实(比如确实是你本人的注册信息),却附带一个「点此处理异常」的按钮。处理原则是把内容与通道拆开:信息真不真不重要,重要的是你要做的动作能不能绕开那个按钮完成——所有能在登录后自助完成的操作,都不要在邮件链接里完成。最后一句留给所有提币等待确认类话术:真正卡着的提币,在你自己的订单和提币记录里一定能看到对应条目;查无此单的等待确认,就是收割倒计时的开始。

站内消息、邮件、短信三种「官方提醒」:交易所通知的真假核验与手机电脑两端差异 图 2
站内消息、邮件、短信三种「官方提醒」:交易所通知的真假核验与手机电脑两端差异 · 图 2