Google Authenticator 会根据共享密钥和当前时间生成一次性验证码。绑定后,登录或敏感操作需要密码之外的第二项证明,但验证码仍可能被钓鱼窃取。

平台在绑定时生成一段共享密钥,并以二维码或文字形式展示。验证器应用保存该密钥,再按照时间片计算短验证码。平台用同一密钥和时间计算预期结果,二者一致才通过验证。
验证码通常很快更新,因此验证器不需要接收短信,也能在离线状态生成代码。真正需要严密保管的是绑定密钥和恢复码。任何人复制了二维码或密钥,都可以生成相同验证码。
TOTP 比只使用密码更安全,也比短信减少了手机号被转移的风险。不过,用户仍需手动把验证码输入网站。仿冒网站可以实时转发密码和验证码,因此 TOTP 不属于抗钓鱼认证。
Hotcoin 当前 App 的入口是个人中心中的账户安全,网页端则在登录后的账户安全页面找到 Google 验证。界面名称可能调整,操作前应从官方 App 或自行输入的官网进入。
不要把绑定二维码发给客服,也不要在屏幕共享时打开绑定页面。合法客服可能协助走身份审核流程,但不需要你发送验证器密钥或当前验证码。
正常换机时,先在旧设备和账户安全页确认迁移方式。完成新设备绑定后,再撤销旧验证器,随后测试登录与提现验证。不能只依赖"应用已经同步"的印象。
手机丢失后,优先使用已保存的恢复码或平台提供的正式重置流程。通过书签进入账户,不使用搜索到的客服电话或私信链接。重置完成后,应检查密码、邮箱、设备、API Key、提现地址和最近操作,因为手机丢失可能伴随其他凭证泄露。

先确认选择的是正确账户条目,再等待新验证码出现后立即输入。检查手机日期、时间和时区是否自动同步,不要手动把系统时间调快或调慢。
连续尝试仍失败时,应暂停输入,确认自己位于官方页面。反复要求验证码但始终不通过,也可能是钓鱼页在收集新代码。只有从独立入口进入的官方重置流程才值得继续。
更多账户分层防护可回到加密货币安全入门。
技术上可能生成相同代码,但这也增加密钥副本和泄露面。是否需要备用设备,应结合平台规则和自己的物理保管方案决定。
可以。TOTP 依赖本地保存的密钥和设备时间,不需要每次联网,但手机时间必须准确。
不安全。验证码用于证明操作由你发起,任何主动索要当前验证码的人都可能在尝试接管账户。
需要。邮箱可能用于确认新设备、接收重置通知和恢复账户。邮箱被控制后,攻击者仍可能隐藏警报或发起恢复流程。


