Seguridad ng Binance Account: 2FA, Anti-phishing at Whitelist
Apat na setting na sulit buksan bago ang unang deposito, bakit pinakamahina ang 2FA sa SMS, at paano pinipigilan ng withdrawal whitelist ang pinakamasamang senaryo.
Karaniwang hindi hinahack ang mga account sa palitan. Pinapasok sila, gamit ang kredensyal na hawak na ng umaatake, mula sa session na mismong ibinigay ng user.
Binabago nito ang kahulugan ng seguridad dito: ang mahahalagang setting ay ang mga nananatiling ligtas kahit tumagas na ang password mo. Apat sila, mga sampung minuto lahat, at mas mabuting gawin bago pumasok ang anumang pondo.
1. Two-factor authentication
Buksan ito gamit ang authenticator app, hindi SMS.
Ipinapadala sa numero ng telepono ang SMS code, at nailipat ang numero ng telepono. Ang SIM-swap attack — ang paghikayat sa telco na ilipat ang numero mo sa ibang device — ay karaniwang teknik laban mismo sa crypto account, dahil sulit ang resulta sa pagod.
Gumagawa ng code ang authenticator app sa mismong device. Walang maiharang at walang telcong mapaniwala. Mas malakas pa ang hardware security key kung saan ito suportado.
- Mag-install ng authenticator app sa device na kontrolado mo at itatago mo.
- Buksan ang app-based na two-factor authentication sa security settings ng Binance.
- Itago ang recovery codes offline — puwede ang papel; hindi puwede ang parehong password manager ng password.
- Kung nakabukas ang SMS 2FA, isara ito pagkatapos gumana ng app.
- Subukan minsan sa pag-log out at pag-log in muli, bago mag-deposito ng kahit ano.
Ang pagkawala ng access sa authenticator nang walang recovery code ay nangangahulugan ng proseso ng pagbawi sa pamamagitan ng identity verification na tumatagal ng araw-araw. Isulat ang code habang binubuksan mo ito, hindi mamaya.
2. Anti-phishing code
Ito ang setting na may pinakamalaking bunga kumpara sa kailangang pagod, at hindi pa ito narinig ng karamihan.
Pumipili ka ng maikling parirala, at isinasama ito ng Binance sa bawat tunay na email na ipinapadala nito sa iyo. Hindi ito kayang isama ng phishing email — na eksaktong ginagaya ang disenyo ng Binance at madalas hindi makilala sa ibang paraan — dahil hindi alam ng nagpadala ang parirala.
Mula noon, ang email na walang parirala mo ay peke, gaano man ito kakumbinsi. Isang segundong tseke, sa bawat pagkakataon, walang kailangang husga.
3. Withdrawal address whitelist
Ito ang setting na nagtatakda kung gaano kasama ang pinakamasamang senaryo.
Kapag bukas ang whitelist, sa mga address lang na sinang-ayunan mo na maaaring mag-withdraw, at may naghihintay na panahon bago magamit ang bagong address. Ang umaatakeng may password mo, session mo, at maging ang two-factor code mo ay hindi pa rin makapaglilipat agad ng pondo sa sariling address — at ang pagitang iyon ang bintana kung kailan mo mapapansin at maaaksyunan.
Kung wala ito, nauubos ang na-kompromiso na account sa isang transaksyon patungo sa address na hindi mo pa nakita, at hindi na mababawi ang transaksyon.
- Buksan ang whitelist bago ang unang withdrawal, hindi pagkatapos.
- Idagdag lang ang address na kontrolado mo at gagamitin muli.
- Asahan ang security delay kapag nagdagdag ng bagong address — ang delay na iyon ang mismong feature.
- Suriin ang listahan paminsan-minsan at alisin ang address na hindi na ginagamit.
- Isabay sa two-factor authentication: isinasara ng dalawa ang halos lahat ng makatotohanang atake.
4. Kalinisan ng session at device
Inililista ng security settings ng Binance ang bawat aktibong device at session sa account. Basahin ang listahang iyon minsan, tapos tingnan paminsan-minsan.
Anumang hindi mo nakikilala ay dapat agad tapusin, kasunod ang pagpapalit ng password at pag-reset ng two-factor authentication. Mas matagal nananatili ang session kaysa sa inaakala ng mga tao, at buhay na kredensyal ang lumang session sa device na naibenta o nawala mo.
Pinamamahalaan ng parehong seksyon ang API keys. Kung hindi ka pa nakagawa ng API key, dapat walang laman ang listahan — at ang key na hindi mo ginawa ang pinakamalubhang matutuklasan, dahil kayang mag-trade ng key nang hindi nagpapasabog ng login alert.
Kung gagawa ka ng API key para sa bot o portfolio tracker, ibigay lang ang permisong talagang kailangan, itali ito sa isang IP address, at huwag kailanman buksan ang withdrawal permission.
Paano talaga naaagaw ang account
Ang pag-unawa sa karaniwang daan ay nagpapakonkreto sa mga setting sa itaas.
Phishing ang nangingibabaw na daan. Ang kumbinsidong email o ad ay humahantong sa login page na hindi Binance, inilalagay mo ang kredensyal at two-factor code, tapos ipinapasa ng umaatake ang dalawa sa totoong site sa loob ng bisa ng code. Sinisira ng anti-phishing code ang bersyong email nito; sinisira naman ng pag-bookmark sa totoong site at hindi kailanman paglipat sa pamamagitan ng link ang natitira.
Pekeng support ang pumapangalawa. Walang taga-Binance ang unang makikipag-ugnayan sa iyo sa Telegram, Discord o Messenger. Nagsisimula ang usapan sa support mula sa loob ng app, at ikaw ang nagsisimula.
SIM swap ang tumututok mismo sa SMS 2FA, kaya ganoon ang pagkakasulat ng unang bahagi.
Ano ang hindi napoprotektahan ng anumang setting
Kasinghalaga ng checklist ang pagsasabi ng hangganan nito.
Wala sa mga setting na ito ang nagpoprotekta sa iyo mula sa sarili mong desisyon sa trading, mula sa leveraged na posisyong na-liquidate, o mula sa asset na bumaba ang presyo. Hindi iyon insidente sa seguridad, at walang configuration na pumipigil doon.
Hindi rin nila binabago ang batayang katotohanang ang asset sa kahit anong palitan ay hawak ng palitang iyon. Para sa halagang gusto mong hawakan nang matagal, ang self-custody sa wallet na kontrolado mo ang key ay ibang profile ng panganib — na may sariling paraan ng pagkabigo, lalo na ang permanenteng pagkawala ng recovery phrase.
Ang sampung minutong checklist
Sunod-sunod, bago ang unang deposito.
- Buksan ang app-based na two-factor authentication at itago ang recovery codes offline.
- Magtakda ng anti-phishing code.
- Buksan ang withdrawal address whitelist.
- Suriin ang aktibong session, device at API key; tapusin ang hindi kilala.
- I-bookmark ang totoong domain ng Binance at ito lang ang gamitin mula ngayon.
- Gumawa ng maliit na deposito at withdrawal bilang pagsubok habang mababa pa ang panganib.
SAM210826
Mailalagay lang ang code habang ginagawa ang account. Wala itong bayad at hindi na maidaragdag pagkatapos.
Wala pang naidadagdag na referral code para sa palitang ito.
Makipag-ugnayan: contactmail.bsam@gmail.com
Wala pang naidadagdag na referral code para sa palitang ito.
Makipag-ugnayan: contactmail.bsam@gmail.com
Wala pang naidadagdag na referral code para sa palitang ito.
Makipag-ugnayan: contactmail.bsam@gmail.com
Wala pang naidadagdag na referral code para sa palitang ito.
Makipag-ugnayan: contactmail.bsam@gmail.com
Mga tanong tungkol sa pahinang ito
Sapat na ba ang two-factor sa SMS?
Mas mabuti kaysa wala at mas masahol kaysa sa authenticator app. Tumututok ang SIM-swap attack sa phone-based na verification sa crypto account.
Ano ang ginagawa ng anti-phishing code?
Idinaragdag nito ang piniling parirala mo sa bawat tunay na email ng Binance. Peke ang email na walang parirala, kaya nagiging isang segundong tseke ang paghusga.
Bakit mahalaga ang withdrawal whitelist?
Nililimitahan nito ang withdrawal sa mga address na sinang-ayunan na at naglalagay ng delay sa bago, kaya hindi maubos agad ang na-kompromiso na account patungo sa address na hindi kilala.
May unang makikipag-ugnayan ba sa akin ang Binance support?
Wala. Nagsisimula sa loob ng app ang usapan sa support at ikaw ang nagsisimula. Ang unang nakikipag-ugnayan sa Telegram, Discord o Messenger ay hindi Binance.
Dapat ko bang itago sa palitan ang matagalang asset?
Hawak ng palitan ang asset sa palitan. Ibang profile ng panganib ang self-custody na may sariling paraan ng pagkabigo — lalo na ang permanenteng pagkawala ng recovery phrase.
Ang mga fee rate sa pahinang ito ay sinuri noong 2026-08-21 laban sa opisyal na fee schedule ng palitan. Puwedeng magbago ang mga rate nang walang abiso.