邮箱被盗了,你第一反应是改交易所密码,这没错。但如果你之前生成过 API 密钥,那光是改密码可能还不够——取决于你用的是哪家交易所,有些平台改密码会自动废掉旧的 API 密钥,有些则不会,需要你手动清理。
先别管邮箱了,直接登录交易所,按下面几步排查。
步骤 1:立即登录交易所,锁定提现权限
在查 API 之前,先保证钱出不去。
怎么做:登录交易所,进入提现页面,如果平台支持"暂停提现"或"冻结提现"功能,立即开启。如果不支持,通过客服渠道请求临时冻结提现功能。
完成标准:提现页面提示"提现功能已暂停"或类似信息。
风险提醒:邮箱被盗后,攻击者不仅可以尝试"忘记密码"来接管你的交易所账户,还可能已经通过你邮箱里的历史邮件获取了你的 API 密钥信息。根据币安的安全提醒,一旦攻击者控制了你的主邮箱,就可以利用"忘记密码"功能重置你所有关联的金融账户。
步骤 2:检查并清理 API 密钥——核心操作
这一步决定了你的账户是否还留有后门。
怎么做:进入交易所的 API 管理页面,查看所有已生成的 API 密钥列表。删除任何不是你本人近期创建的密钥,尤其是带有"提现"权限的。
完成标准:API 列表为空,或仅保留你本人知晓且未泄露的密钥。
根据币安的安全指南,黑客入侵账户后可能会创建 API 密钥以实现自动化提现,因此必须检查并删除可疑密钥。Kraken 也明确指出,API 密钥等同于你的用户名和密码,拥有密钥的人可以在你的账户上执行敏感操作,包括下单交易和查看余额。
情况 A:平台会在密码变更时自动失效旧 API(如 Kraken)
部分平台在这方面做得更严格,你改密码后,旧的 API 密钥会自动失效。
根据 Kraken 的官方公告,如果用户更改了邮箱或密码,Kraken 会注销该用户的 API Viewer,并使所有未完成的 refresh token 失效。这意味着 API 用户必须重新认证才能继续使用 API。
怎么做:即使平台有自动失效机制,仍然建议你手动检查 API 列表,确认所有密钥已被清除或无法使用。
完成标准:API 列表为空或状态显示为"已失效/已禁用"。
情况 B:平台不会自动失效旧 API(多数情况)
如果你用的平台没有类似机制,改密码后旧的 API 密钥依然有效。这是最危险的情况——攻击者无需登录,直接拿着 API 密钥就能提走资产。
怎么做:不要依赖"改密码自动失效"这个功能。手动进入 API 管理页面,删除所有 API 密钥。如果有必要,重新生成新的密钥并妥善保存。
完成标准:API 密钥列表清空。
步骤 3:检查并清理其他后门——活跃会话与第三方授权
API 不是唯一的入口,还需要检查其他可能被攻击者利用的通道。
怎么做:
- 进入"设备管理"或"活跃会话"页面,结束所有非本人操作的登录会话。
- 检查账户绑定的第三方登录授权(如 Google、Telegram),解绑可疑的授权。
- 检查提现白名单地址,确认没有被替换成陌生地址。
完成标准:所有活跃会话均为本人设备,第三方授权列表中仅有你主动绑定的账号。
常见失败原因
很多人邮箱被盗后只改了交易所密码,以为万事大吉。但攻击者可能早在入侵邮箱时,就已经复制了你的 API 密钥。API 密钥的权限独立于登录密码,改密码不一定能让 API 失效,不手动清理就等于主动留着后门给攻击者用。
操作完成的校验方式
完成以上步骤后,登录交易所的 API 管理页面,确认列表中没有任何你不认识的密钥。如果有 API 调用记录功能,查看近期的调用日志,确认没有异常请求。最后,打开邮箱的安全设置,开启 2FA,并检查邮箱的"转发规则"和"自动回复"——攻击者有时会在邮箱里设置转发,把所有含"交易所"、"提现"字样的邮件偷偷转发到自己的邮箱。



