双因素认证:短信验证码为何是最弱的一环
本文提供的信息仅供科普参考,不构成任何投资建议。加密货币投资具有高风险性。
大多数人在注册交易所账户时,都会按平台指引设置保护措施:通过短信接收六位验证码。这比什么都不做强,但它是目前使用中最弱的双因素认证方式。然而,原因并非多数指南所说的那样。
SIM卡交换攻击(即攻击者将你的手机号码转移到他们自己的SIM卡上)已连续三年呈下降趋势。美国联邦调查局投诉中心IC3记录显示:2022年收到2026起相关报告,损失7270万美元;2023年1075起,损失4880万美元;2024年982起,损失2600万美元;2025年仅971起,损失1740万美元。真正的问题出在别处。
面对实时诱导你进入虚假登录页面的攻击者,无论是短信验证码还是身份验证器应用都无济于事。两者都会在攻击者需要的那一刻,将正确的验证码拱手送出。
双因素认证要点
通过电话网络发送的一次性验证码,在美国NIST SP 800-63B-4指南(2025年7月版)中被归类为“受限认证器”,是该类别中唯一的方法。德国联邦网络安全机构BSI指出,短信TAN程序和TOTP应用对通过中介代理路由的实时钓鱼攻击毫无防御能力。
据FBI数据,SIM卡交换造成的损失已从2023年的4880万美元降至2025年的1740万美元。这类攻击正在减少,但尚未消失。2025年,FBI投诉中心IC3收到数量最多的举报类型是钓鱼和诈骗,共191561起。
通行密钥和FIDO2安全密钥与为其创建的域名绑定。虚假页面根本得不到任何回应。任何人如果只注册了一种双因素认证方法然后丢失了设备,就会被自己的设置锁在门外。你遵循的顺序决定了结果。
为什么短信验证码是最弱的双因素认证
短信验证码一旦进入移动网络,就脱离了你的控制。它依附于一个电话号码,而电话号码是移动运营商持有的行政记录,并非加密秘密。这正是SIM卡交换的切入点。攻击者通常利用窃取的个人数据或贿赂内部员工,说服运营商将号码转移到新SIM卡上。此后每条验证码都会发送到攻击者手中。
美国NIST SP 800-63B-4指南(2025年7月版)延续了其2017年前身对该方法的分类:通过电话网络传送一次性验证码被列为“受限”,且截至发布时是唯一属于该类别的认证方式。该分类适用于整个传输渠道而不仅限于短信,因此语音通话也同等适用。任何仍在使用该方法的机构,必须根据指南进行风险评估并记录在案,同时至少提供一种非受限的认证方式。他们还需要监控SIM卡变更或号码移植等指标。
对于用户而言,结论是:如果你的交易所提供了更好的选择,那么短信验证码应作为备用方案,而非首选。
身份验证器应用能提供什么,不能提供什么
TOTP应用(如Aegis、Ente Auth或密码管理器内置的验证器)在设备本地生成验证码,基于共享密钥和当前时间。验证码从不通过第三方渠道传输,因此无法在传输过程中被截获。SIM卡交换攻击对此完全无效。这是真正的进步,对绝大多数账户而言,它在安全性和便利性之间取得了恰当的平衡。
但盲点依然存在。BSI在其双因素认证方法评估中明确指出:当第二因素可能被攻击者的实时代理截获时,电子邮件、短信TAN程序以及TOTP均无法提供保护。攻击过程并不复杂:你点击一个链接,进入一个看似交易所的页面,输入密码和六位验证码。虚假页面在同一秒内将两者转发给真正的交易所,攻击者随即进入。你的验证码是有效的,只是不是你想象的那个地方。
使用通行密钥或安全密钥的双因素认证
通行密钥和FIDO2安全密钥解决了这个问题,它们的做法不是提供更好的验证码,而是完全取消验证码。设置时,你的设备会生成一对密钥。公钥发送给交易所,私钥保留在设备或硬件密钥上。登录时,设备对对方发出的随机数进行签名。关键在于,这个签名与创建密钥的域名严格绑定。交易所在其文档中描述该机制时指出,操作系统和浏览器确保通行密钥只能用于其创建时对应的网站。因此,不同地址的克隆页面只会得到空响应,因为你的设备永远不会回应它。BSI据此将通行密钥评为能够抵御常见钓鱼攻击。
需要区分两种设计:设备绑定通行密钥或硬件安全密钥——私钥从不离开设备,防护最强,但必须准备第二个密钥作为备用;同步通行密钥——密钥存储在苹果、谷歌或密码管理器的钥匙串中,可在所有设备上使用,更便捷,但安全性取决于该账户本身的保护程度。
双因素认证对比:各方法能防御什么
方法:短信验证码
防御密码窃取:是
防御SIM卡交换:是
防御实时钓鱼:否
来源:NIST SP 800-63B-4,2025年7月
方法:身份验证器应用(TOTP)
防御密码窃取:是
防御SIM卡交换:是
防御实时钓鱼:否
来源:BSI评估,截至2026年
方法:应用内推送确认
防御密码窃取:是
防御SIM卡交换:是
防御实时钓鱼:有限
来源:BSI评估,截至2026年
方法:通行密钥/FIDO2安全密钥
防御密码窃取:是
防御SIM卡交换:是
防御实时钓鱼:是
来源:BSI评估,截至2026年
实时钓鱼这一列才是关键。除最后一行外,以上所有方法的信息都可能被位于你和交易所之间的攻击者转发,其中推送确认需要攻击者付出更多努力,因为他们必须自行触发登录尝试。
设置双因素认证而不把自己锁在门外
双因素认证最常见的损害来自设备丢失,而非攻击。如果某人唯一的TOTP条目在掉进海底的手机上,那么他面临的困境与失窃受害者相同,只是没有罪犯。防止这种情况的顺序是:先备份,再切换。在关闭短信验证码之前,先购买第二个安全密钥或用另一台设备设置相同的TOTP应用。打印你的恢复代码——大多数交易所只显示一次,将它们写在纸上,存放在与设备不同的地方,切勿以截图形式保存在相册中。尽可能同时注册两种方法——许多交易所允许同时设置多种双因素认证方式,通行密钥加TOTP胜于单独使用通行密钥。只有在这些都完成后,如果交易所允许,再移除短信验证码。只要短信验证码仍处于激活状态,它就是进入账户的最薄弱途径,而攻击者总是选择最薄弱的那条路。将提现地址加入白名单——即使攻击者成功入侵,如果目标地址未经批准,也无法得逞。
双因素认证不能覆盖的范围
双因素认证保护的是你在服务提供商处持有的账户。它不保护你自行持有的加密货币,因为那里没有账户也没有登录,只有私钥。如何安全保管私钥,在安全存储助记词的指南中已有详细说明:钢制备份板、密码短语和多重签名能解决双因素认证在交易所层面解决的问题。它也无法保护你避免自己进行转账。自MiCA截止日期以来,最普遍的诈骗正是利用这一点:假装交易所因新规要求你将资金“转移到安全账户”。在关于识别钓鱼提现请求的文章中,我们剖析了如何识别这类消息。区分好这两件事——账户保护与资产托管——就能防范绝大多数实际攻击。
常见问题
问:短信双因素认证比完全没有好吗?
答:是的,显然。仅凭被盗的密码已不足以造成破坏。短信验证码是最弱的一层,而非无用的一层,如果你的交易所没有提供其他选择,它比没有强。
问:如果丢失了装有身份验证器应用的手机怎么办?
答:如果没有恢复代码或已设置的第二台设备,唯一的选择是联系交易所客服,提供身份证明并等待处理。这就是为什么在切换认证方式之前,务必先将恢复代码写在纸上。
问:同步到云端的通行密钥安全吗?
答:两种设计的防钓鱼保护相同,因为都依赖于域名绑定。对于同步通行密钥,风险转移到你的苹果、谷歌或密码管理器账户,因此该账户本身需要强有力的保护。
问:我自己的钱包也需要双因素认证吗?
答:不需要,技术上不存在这种认证。自我保管的钱包没有可锁定的账户,只有私钥。保护你资产的是密码短语、多重签名和妥善存储的备份。
问:为什么我的交易所不提供安全密钥?
答:FIDO2需要投入实施工作,许多提供商因其需求用户极少而将其优先级排得很低。在设置之前,先查看你的提供商在安全设置中列出了哪些方法,因为各平台的选择差异很大。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种