手機門號被盜會連帶失去交易所帳號嗎?SIM Swap 與帳戶接管

SIM Swap 不等於交易所帳號一定已被盜,但要把它當成高優先級的帳戶接管事件。攻擊者若控制你的門號,可能收到簡訊驗證碼,並利用手機號碼重設電子郵件或交易所密碼。手機突然無服務且原因不明時,立即用其他電話聯絡電信商,同時從乾淨裝置保護信箱、撤銷交易所工作階段並暫停提領。

門號只是接管鏈的一環。真正決定損害範圍的,是攻擊者是否還取得密碼、信箱、復原方式、備援碼或已登入的工作階段。

SIM Swap 不等於帳號一定失守,但要立刻處理

SIM Swap(也常稱門號劫持、SIM hijacking)是攻擊者欺騙或冒用身分,讓電信商把你的門號移到另一張 SIM 或裝置。FTC 的消費者說明指出,攻擊者一旦接收你的簡訊與通話,就可能利用簡訊驗證或手機復原進入其他帳戶。

但「拿到門號」不會自動洩漏你的私鑰、密碼或 Passkey。若交易所登入還需要攻擊者沒有的密碼與硬體金鑰,且信箱與復原流程沒有依賴該門號,風險會低很多。反之,若同一門號可重設信箱、信箱又可重設交易所,門號就成了多個帳戶的共同單點。

攻擊者目前掌握可能影響風險判讀
只有門號接收 SMS、嘗試密碼重設高警戒,但不代表已登入;立即鎖門號與復原路徑
門號+重複使用的密碼可能直接通過密碼與 SMS高風險;立即撤銷工作階段、改密碼、凍結提領
門號+電子郵件可攔截安全通知與重設交易所極高風險;先保信箱,再處理所有金融帳戶
既有登入工作階段/備援碼可能繞過新驗證方式極高風險;撤銷所有工作階段與復原憑證
SIM Swap 盜號四個核心重點圖解

攻擊者怎麼從門號走到交易所帳戶

第一條路:簡訊驗證

Coinbase 的電話攻擊說明指出,門號移轉會威脅所有使用 SMS 2FA 或以手機復原的帳戶。攻擊者若已經知道或猜到密碼,就可能把發到你門號的驗證碼收走。這也是為什麼交易所帳戶不應只靠「密碼+簡訊」。

第二條路:密碼重設

有些服務把手機號碼當成帳戶識別或復原方式。攻擊者不一定先攻交易所,也可能先重設電子郵件,再用信箱重設交易所密碼。因為信箱能接收登入警告、提款通知與復原連結,保護信箱的優先級至少與交易所相同。

第三條路:社交工程與既有工作階段

攻擊者可能在門號失效前就用釣魚頁取得密碼、備援碼,或誘導你安裝遠端工具。即使後來取回門號,原本被建立的工作階段、API Key、信箱轉寄或新復原方式仍可能存在,所以「訊號恢復」不是事件結束。

SIM Swap 盜號實作檢查流程

手機突然無服務:前 15 分鐘並行清單

手機沒訊號也可能是涵蓋、欠費、裝置故障或電信商維護,不能單憑斷線判定 SIM Swap。但如果同時收到 SIM/eSIM 異動通知、密碼重設信、陌生登入或提款通知,就應直接按最壞情境處理。不要等電信商完全查清,才開始保護信箱與交易所。

  1. 電信商:用另一支電話,從帳單、SIM 卡包裝或自己輸入的官網找客服,要求查明未授權的 SIM/eSIM 變更或門號移轉,暫停異動並索取案件號。
  2. 電子郵件:從乾淨裝置改成唯一密碼,撤銷所有工作階段,檢查轉寄規則、復原信箱/電話、應用程式密碼與安全通知。
  3. 交易所:直接進官方 App 或自行輸入網址,撤銷工作階段與 API Key;若平台提供,啟用帳戶鎖定、暫停提領或聯絡安全團隊。
  4. 金融帳戶:檢查銀行、信用卡與其他交易所的登入、收款人與資產異動;必要時聯絡各機構。
  5. 保存證據:記錄無服務時間、電信商案件號、SIM 異動通知、IP/裝置登入、提款地址、TxID 與客服工單。

台灣各電信商的聯絡方式不同。中華電信官方客服頁列出其 24 小時客服作為一個官方管道示例;其他門號應從自己電信商官網、帳單或門市資料查號碼,不要撥打搜尋廣告或陌生簡訊提供的「客服」。

SMS、TOTP、Passkey、安全金鑰怎麼選

方式是否依賴門號抗釣魚能力主要限制
SMS 簡訊可能受 SIM Swap、釣魚與電信網路風險影響
TOTP 驗證器不是抗釣魚可避開 SIM Swap,但可能被釣魚、截圖或從受感染裝置竊取
Passkey通常較強要管理同步、裝置遺失與平台復原流程
FIDO 實體安全金鑰需準備備援金鑰並安全保存,平台必須支援

NIST SP 800-63B-4把公用電話網路的 out-of-band 驗證列為受限制方式,並要求風險評估考量 SIM change、device swap、number porting 等訊號;它也明示 out-of-band 驗證不是抗釣魚方式。這是技術標準,不是對所有台灣服務的法定強制規則,但可用來理解 SMS 的結構性限制。

passkeys.dev 的技術說明指出,Passkey 由瀏覽器與作業系統限制在相符的服務上使用,因此具有抗釣魚特性;該頁由 W3C Web Identity & Credentials Adoption CG 與 FIDO Alliance 成員維護。TOTP 不受同一門號劫持直接影響,仍可能被釣魚。Coinbase 的 2FA 設定頁也依其平台現況建議安全金鑰、Passkey 等較強方式,並把 SMS 列為較弱選項。這只是 Coinbase 的功能,不代表每家交易所支援相同組合。

為什麼同一個門號會把多個帳戶串在一起

電子郵件通常是復原中樞

許多人替交易所設定了較強 MFA,卻讓電子郵件仍可用簡訊重設。攻擊者若先控制信箱,就能刪除安全通知、攔截復原郵件,甚至向客服冒充本人。因此要畫出自己的復原地圖:交易所能由什麼信箱或電話復原、信箱又由什麼方式復原、密碼管理器是否依賴同一信箱。任何一層回到 SMS,都可能成為繞路入口。

重複密碼會讓 SIM Swap 的效果放大

只有門號時,攻擊者仍可能缺少第一因素;但若你的密碼曾外洩,或在多個網站重複使用,門號就可能補上第二因素。每個重要帳戶都應使用唯一密碼,避免「一組外洩密碼+一個被移轉門號」同時打開信箱、交易所與銀行。變更密碼時,先處理信箱與密碼管理器,再處理高價值金融帳戶。

工作階段與 API Key 不會因門號取回自動消失

攻擊者一旦登入,可能建立長效工作階段、API Key、新裝置或新的復原方式。改密碼是否會撤銷所有工作階段,取決於平台設計;不要假設自動完成。逐一使用「登出所有裝置」「撤銷 API」「移除陌生 Passkey/金鑰」「重設備援碼」等功能,並保存操作時間。若平台沒有這些選項,從官方安全工單要求協助。

提款防護是最後一道緩衝,不是登入替代品

地址白名單、變更等待期、提款延遲與多重確認,可以在帳戶遭登入後增加攔截時間,但攻擊者若能控制信箱與帳戶,也可能嘗試變更這些設定。啟用後要測試通知是否送到獨立管道,並定期檢查白名單。它們是分層防禦的一部分,不是可以忽略密碼與 MFA 的理由。

設計一套不靠單一門號的復原架構

理想做法不是把所有 SMS 一次刪掉,而是先確保你有可測試的替代路徑。為交易所與主要信箱各準備兩個強驗證器,例如日常 Passkey/安全金鑰與離線備援金鑰;復原碼以紙本或加密離線方式分開保存。確認失去手機後仍能登入,再移除不必要的簡訊復原。每季做一次只讀演練:檢查備援金鑰可用、復原碼仍在、官方客服入口已收藏、電信商 PIN 沒有失效。

不要把兩把安全金鑰、手機與復原碼放在同一個包裡,也不要讓家人只能透過你的被劫持門號聯絡你。準備一個不公開的緊急聯絡方式與紙本處置順序,可在高壓情境下減少誤點假客服。若平台只支援 SMS,評估降低留存資產、使用提款白名單與更密集監控,而不是假設風險不存在。

事前防護設定清單

  • 向電信商設定帳戶密碼、門市識別措施或門號移轉 PIN;可用功能依業者為準。
  • 交易所與信箱使用不同、唯一且長的密碼,交由可信密碼管理器保存。
  • 交易所若支援,優先設 Passkey 或兩把實體安全金鑰;一把日常使用、一把離線備援。
  • 只能使用 TOTP 時,安全保存復原碼,不放在同一支手機相簿或信箱草稿。
  • 移除不必要的 SMS 復原路徑,檢查舊電話、舊信箱與不再使用的裝置。
  • 啟用提款地址白名單、變更延遲、登入與提款通知;功能依平台為準。
  • 定期檢查工作階段、API Key、收款地址與信箱轉寄規則。
  • 不要向「客服」提供簡訊碼、TOTP、Passkey 授權、備援碼或遠端控制。

Coinbase 的帳戶安全頁特別提醒電子郵件的轉寄、復原設定與工作階段。實務上,信箱常是交易所的復原中樞;如果只把交易所改成安全金鑰,卻讓信箱仍用同一門號與重複密碼,整體仍可能從較弱的路徑被繞過。

取回門號後還沒結束

  1. 要求電信商確認何時、透過何種管道發生 SIM/eSIM 或門號移轉,保留案件紀錄。
  2. 再次撤銷信箱、交易所與密碼管理器的所有工作階段,不只改密碼。
  3. 重新註冊 MFA,刪除陌生 Passkey、金鑰、裝置、復原信箱與電話。
  4. 檢查信箱刪除規則、轉寄規則、封鎖清單與已寄出郵件,找出攻擊者是否隱藏通知。
  5. 檢查交易所提領地址、API Key、子帳戶、付款方式與近期交易。
  6. 查看銀行、信用卡、社群帳號與雲端儲存,因為同一門號可能被用於多個復原流程。
  7. 把事件時間線與證據離線保存;若已有未授權資產異動,立即聯絡平台、金融機構與警方。

NCC 的國際觀測頁介紹美國 FCC 對 SIM Swap 與 port-out 的防詐規範。這只能說明境外制度如何處理通知與驗證,不應誤寫成台灣所有電信商現行統一義務。對你的個案,仍以所屬電信商正式契約、客服與台灣主管機關資訊為準。

常見錯誤

  • 手機一恢復訊號就認為安全,未撤銷攻擊者建立的工作階段。
  • 只改交易所密碼,卻忽略信箱、密碼管理器與電信商帳戶。
  • 把 TOTP 說成絕對安全,仍在釣魚頁輸入一次性驗證碼。
  • 只準備一把安全金鑰,遺失時被迫回到較弱的 SMS 復原。
  • 把備援碼存在手機相簿、信箱草稿或未加密雲端。
  • 用搜尋廣告找電信商或交易所客服,遇上二次詐騙。
  • 把中心化交易所帳戶接管與鏈上錢包惡意授權混為一談,做錯處理順序。

比較平台安全功能時,可參考 交易所怎麼選;想理解其他接管與詐騙劇本,可看 加密貨幣詐騙手法。若已因假客服轉款,接續使用 詐騙後自救清單

FAQ

手機突然無服務就一定是 SIM Swap 嗎?

不一定,也可能是電信商維護、涵蓋、欠費、裝置或 SIM 故障。但若伴隨 SIM 異動、密碼重設、陌生登入或提款通知,不要等待,直接並行聯絡電信商並保護帳戶。

eSIM 會不會被 SIM Swap?

風險核心是門號控制權被未授權移轉,不只是塑膠 SIM 卡。若業者的身分驗證或帳戶被突破,eSIM 重新配置或門號移轉仍可能造成相似結果。

改用 TOTP 就完全安全嗎?

不是。TOTP 不依賴門號,因此能避開同一 SIM Swap 風險,但仍可能被即時釣魚、惡意程式或備援碼外洩。能用 Passkey/安全金鑰時可優先評估。

Passkey 和實體安全金鑰差在哪?

兩者都可基於 FIDO 技術。Passkey 可能儲存在裝置或透過可信生態同步;實體安全金鑰是獨立硬體。重點是平台支援、備援、遺失後復原,以及不要讓弱 SMS 復原繞過強驗證。

門號找回後,交易所帳號就安全了嗎?

不能直接下結論。仍要撤銷工作階段、檢查信箱與復原設定、重新註冊 MFA、查看 API Key/提款地址/交易紀錄,並持續監控。

SIM Swap 盜號新手常見問題

來源與更新說明

本文研究截止日為 2026-08-01。各電信商與交易所的復原、鎖定與驗證方式會變,發生事件時請只使用自己電信商與交易所的官方管道。本文為一般資安資訊,不保證避免帳戶接管、凍結資產或追回損失。

分享此內容: