SIM换卡攻击一旦成功,你的手机号就不在你手里了——所有发到你手机号的短信2FA验证码,都会被攻击者收到。这不是你的手机被黑了,而是你的手机号被转移到了别人的SIM卡上。
你需要立刻确认两件事:手机有没有突然断信号,以及交易所账户有没有异常登录通知。
步骤1:确认是否已被SIM换卡
这是判断短信2FA是否已经失效的关键。
做法:检查手机信号。如果信号突然变为"无服务"或"SOS Only",且重启后仍未恢复,大概率是SIM卡被换走了。同时登录邮箱,查看是否有你未发起的密码重置请求或交易所登录通知。
完成标准:确认手机信号丢失是否由SIM换卡导致。
攻击者拿到你的号码后,可以通过短信验证码重置邮箱密码,再通过邮箱接管所有关联账户。整个过程最快15-30分钟就能完成。如果收到密码重置邮件或登录通知,说明攻击者已经开始行动了。
步骤2:立即联系运营商冻结账户
这是唯一能抢回号码控制权的办法。
做法:用其他设备(朋友的手机或WiFi通话)联系你的运营商客服,报告SIM卡被非法转移,要求紧急冻结账户并恢复你的号码。
完成标准:运营商确认已冻结账户,你的号码正在恢复中。
风险提醒:不要等。攻击者在拿到号码后的几分钟内就会开始扫你的账户。SIM换卡攻击后30分钟内账户就可能被入侵。你先打运营商电话再改密码,顺序不能反——号码不抢回来,改密码也没用。
步骤3:检查并清理交易所账户
号码恢复后,你要检查攻击者在你账户里做了哪些操作。
做法:
- 登录交易所,进入"设备管理"页面,结束所有陌生设备的登录会话。
- 检查提现记录,看是否有异常提现或挂单。
- 检查API密钥列表,删除所有非本人创建的密钥。
- 如果短信2FA还能用,立即关掉它,换成Google Authenticator等验证器App。
完成标准:账户内所有活跃会话均为本人设备,API列表清空,短信2FA已被移除。
常见失败原因:很多人被SIM换卡后,只改了交易所密码,但忘了清API密钥和活跃会话。攻击者可能在几分钟内就创建了一个高权限API密钥,留着当后门。密码改了,API还在用。
步骤4:长期解决方案——彻底弃用短信2FA
SMS验证码是目前最弱的2FA形式。SIM换卡和SS7信号拦截都能在几分钟内绕过它。Google已发出警告,建议用户立即停止依赖短信验证。
做法:在所有支持验证器App的账户上,把短信2FA替换为Google Authenticator、Authy或硬件安全密钥(如YubiKey)。
完成标准:你的交易所、邮箱、运营商账户都不再使用短信验证码作为登录或恢复方式。
根据头部加密交易所的安全建议,由于验证器App的TOTP码在本地生成而非通过蜂窝网络传输,即使SIM卡被换走,攻击者也拿不到你的2FA验证码。
操作完成的校验方式
号码恢复后,用另一台设备登录交易所,确认能正常使用验证器App生成验证码完成登录。查看提现记录,确认攻击者未成功提走资产。最后,联系运营商为账户加设一个安全PIN码,这样以后再有人打电话要求更换SIM卡,必须提供这个PIN才能操作。



