Google Authenticator 會根據共享金鑰和目前時間產生一次性驗證碼。綁定後,登入或敏感操作需要密碼之外的第二項證明,但驗證碼仍可能被釣魚竊取。

平台在綁定時產生一段共享金鑰,並以 QR Code 或文字形式顯示。驗證器應用程式儲存該金鑰,再按照時間片段計算短驗證碼。平台用同一金鑰和時間計算預期結果,兩者一致才會通過驗證。
驗證碼通常很快更新,因此驗證器不需要接收簡訊,也能在離線狀態產生代碼。真正需要嚴密保管的是綁定金鑰和復原碼。任何人複製了 QR Code 或金鑰,都可以產生相同驗證碼。
TOTP 比只使用密碼更安全,也比簡訊減少了手機號碼被轉移的風險。不過,使用者仍需手動把驗證碼輸入網站。仿冒網站可以即時轉發密碼和驗證碼,因此 TOTP 不屬於抗釣魚認證。
Hotcoin 目前 App 的入口是個人中心中的帳戶安全,網頁端則在登入後的帳戶安全頁面找到 Google 驗證。介面名稱可能調整,操作前應從官方 App 或自行輸入的官網進入。
不要把綁定 QR Code 傳給客服,也不要在螢幕分享時開啟綁定頁面。合法客服可能協助進行身分審核流程,但不需要你傳送驗證器金鑰或目前驗證碼。
正常換機時,先在舊裝置和帳戶安全頁確認遷移方式。完成新裝置綁定後,再撤銷舊驗證器,隨後測試登入與提領驗證。不能只依賴「應用程式已經同步」的印象。
手機遺失後,優先使用已儲存的復原碼或平台提供的正式重設流程。透過書籤進入帳戶,不使用搜尋到的客服電話或私訊連結。重設完成後,應檢查密碼、電子郵件、裝置、API Key、提領地址和最近操作,因為手機遺失可能伴隨其他憑證外洩。

先確認選擇的是正確帳戶項目,再等待新驗證碼出現後立即輸入。檢查手機日期、時間和時區是否自動同步,不要手動把系統時間調快或調慢。
連續嘗試仍失敗時,應暫停輸入,確認自己位於官方頁面。反覆要求驗證碼但始終不通過,也可能是釣魚頁面在收集新代碼。只有從獨立入口進入的官方重設流程才值得繼續。
更多帳戶分層防護可回到加密貨幣安全入門。
技術上可能產生相同代碼,但這也增加金鑰副本和外洩面。是否需要備用裝置,應結合平台規則和自己的實體保管方案決定。
可以。TOTP 依賴本機儲存的金鑰和裝置時間,不需要每次連網,但手機時間必須準確。
不安全。驗證碼用於證明操作由你發起,任何主動索取目前驗證碼的人都可能在嘗試接管帳戶。
需要。電子郵件可能用於確認新裝置、接收重設通知和復原帳戶。電子郵件被控制後,攻擊者仍可能隱藏警報或發起復原流程。


