簡明定義
憑證竊取是指攻擊者透過欺騙、惡意軟體、資料外洩或其他手段,取得使用者的登入憑證,例如使用者名稱、密碼、簡訊驗證碼、一次性驗證碼、API 金鑰或交易平台存取權杖。
在金融和交易情境中,憑證竊取可能導致帳戶遭未授權登入、資金被轉出、持倉被擅自交易、個人資料遭濫用,或 API 被用於異常下單。它不是一種投資風險,而是一種帳戶安全與網路安全風險。
憑證竊取如何發生
攻擊者通常不會直接「破解」交易系統,而是試圖讓使用者主動交出憑證,或從使用者裝置、電子郵件信箱、第三方服務中竊取憑證。常見機制包括:
| 方式 | 說明 | 交易者可能遇到的情況 |
|---|---|---|
釣魚網站 | 仿冒券商、交易所或支付頁面 | 連結看似來自平台,但實際網域拼寫異常 |
釣魚郵件或簡訊 | 冒充客服、風控或監管通知 | 要求「立即驗證帳戶」或「解除凍結」 |
惡意軟體 | 記錄鍵盤輸入、截取瀏覽器 Cookie 或讀取剪貼簿 | 安裝來源不明的交易外掛、指標軟體後出現異常 |
憑證填充 | 使用其他網站外洩的密碼嘗試登入交易帳戶 | 多個平台使用同一組密碼時風險較高 |
社交工程 | 冒充客服、群組管理員或「老師」索取驗證碼 | 聲稱可協助處理提領資金、解封或策略設定 |
API 金鑰外洩 | API Key、Secret 被公開或被惡意程式讀取 | 自動下單、異常撤單或權限遭濫用 |
常見交易情境
1. 仿冒登入頁面
新手交易者收到一封電子郵件,聲稱其帳戶需要「重新認證」,郵件中的連結開啟後,頁面與真實交易平台非常相似。使用者輸入帳號、密碼和驗證碼後,攻擊者即可嘗試登入真實帳戶。
判斷重點:不要只看頁面外觀,應檢查網域、憑證、書籤入口和官方 App;不要透過陌生郵件或簡訊連結登入交易帳戶。
2. 冒充客服索取驗證碼
攻擊者在社群平台或聊天軟體中冒充平台客服,聲稱需要驗證碼才能「恢復帳戶」「處理出金」或「取消異常訂單」。驗證碼通常用於確認登入、轉帳或敏感操作,向他人提供驗證碼可能等同於授權對方操作帳戶。
判斷重點:正規客服通常不會要求使用者提供完整密碼、一次性驗證碼或雙重驗證代碼。
3. API 金鑰被誤公開
部分交易者會使用量化工具或第三方軟體連接交易帳戶。如果 API 金鑰被複製到公開程式碼倉庫、截圖、群組聊天或不可信軟體中,攻擊者可能利用該金鑰執行查詢、下單或其他操作,具體取決於金鑰的權限設定。
判斷重點:API 金鑰應採最小權限配置,例如只授予必要的讀取或交易權限,不應輕易開放提領權限;不再使用時應及時刪除。
為什麼對新手交易者重要
憑證竊取的影響不一定只限於「被登入」。在交易帳戶中,攻擊者可能:
- 查看個人身分資料、交易紀錄、餘額和持倉;
- 修改電子郵件、手機號碼或安全設定;
- 進行未經授權的下單、平倉或高風險操作;
- 嘗試轉移資金或資產,具體取決於平台流程和安全控管;
- 利用帳戶進行詐欺、洗錢或其他違規活動。
不同平台、地區和帳戶類型的保護規則不同。是否能夠追回損失,取決於平台條款、當地法律、帳戶安全設定、報案和申訴資料等因素,不能假設一定可以恢復資金或撤銷交易。
防範重點
以下措施不能保證完全避免風險,但可以顯著降低憑證被盜和帳戶遭濫用的可能性:
- 使用唯一且強度較高的密碼:交易帳戶、電子郵件信箱和銀行帳戶不要共用密碼。
- 啟用多因素驗證(MFA):優先使用驗證器 App、硬體安全金鑰等方式;簡訊驗證碼比沒有 MFA 更好,但可能面臨 SIM 卡交換等風險。
- 核對網域和 App 來源:透過官網、官方應用程式商店或已儲存的書籤登入,避免點擊陌生連結。
- 警惕「緊急」話術:例如「帳戶即將凍結」「必須馬上驗證」「錯過將無法出金」等高壓訊息。
- 保護電子郵件帳戶:電子郵件通常用於重設交易帳戶密碼,信箱被盜可能進一步導致交易帳戶被接管。
- 限制 API 權限:只授予必要權限,設定 IP 白名單(如平台支援),定期輪換或刪除不用的金鑰。
- 檢查登入和操作紀錄:如發現陌生裝置、異常 IP、未知訂單或安全設定被修改,應立即處理。
- 維持裝置安全:避免安裝來源不明的交易軟體、破解外掛或可疑瀏覽器擴充功能。
發現疑似憑證被盜時怎麼辦
如果懷疑交易帳戶憑證已經外洩,應盡快採取行動:
- 立即透過官方管道登入並修改密碼;
- 撤銷可疑裝置、工作階段和 API 金鑰;
- 啟用或重設多因素驗證;
- 檢查近期訂單、資金轉帳、提領地址和個人資料變更;
- 聯絡平台官方客服或安全團隊,保留電子郵件、簡訊、連結、截圖和時間紀錄;
- 如果涉及資金損失或身分資料被盜,可依所在地法律和平台要求向相關機構報案或提交申訴。
不要把新的驗證碼、身分證件照片或完整帳戶資訊傳送給未經核實的「客服」或社群成員。
相關術語
- 網路釣魚:透過偽裝成可信機構,誘導使用者洩露資訊的攻擊方式。
- 多因素驗證:除密碼外,再加入一次性驗證碼、硬體金鑰或生物辨識等驗證因素。
- 憑證填充:攻擊者使用已外洩的帳號密碼組合,批量嘗試登入其他網站或平台。
- 帳戶接管:攻擊者取得帳戶控制權後,修改資訊、查看資料或執行操作。
- API 金鑰:用於程式化存取交易平台的憑證,外洩後可能帶來自動化操作風險。
參考來源
- https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
- https://www.cisa.gov/MFA
- https://www.sec.gov/oiea/investor-alerts-and-bulletins/ib_safeguardingaccount
- https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/phishing
- https://www.finra.org/investors/insights/cybersecurity-and-your-brokerage-account