摘要:老周凌晨收到TPWallet异地登录提醒,靠一次tpwallet双重验证设置躲过盗币。记录绑定谷歌验证器、备份恢复码和交易确认的细节,也聊聊短信验证的坑。
凌晨两点,老周被手机震醒。TPWallet弹出一条登录提醒,IP在越南了。他第一反应是点“拒绝”,第二反应是去看余额是USDT还在。多了一笔陌生的合约授权。
那天他才知道,自己之前只设了登录密码,所谓“双重验证”根本没打开。老周做跨境电商了,收款钱包里常年放着几万美金吧?他试过TPWallet里找安全选项,路径其实不绕,钱包首页右下角“我的”—“安全里面心”—“双重验证”。第一次设置时,他嫌麻烦。只绑了邮箱。这次他补上了完整流程,先装Google Authenticator,扫描TPWallet给出的二维码,把6位动态码填回去;系统随后给出一串16位恢复码,我让他抄在纸上,不要截图,不要存微信收藏。接着打开“交易确认”和“登录确认”的,把免密小额支付关掉。
整套tpwallet双重验证设置做完,大概花了七分钟。三天后,异常登录又来了。
这次对方拿到密码也没用,卡在动态码那一步。老周收到提醒时,动态码正躺在他旧手机的验证器里,没联网。他后来跟我说,最吓人的就是恢复码没备份是,如果手机丢了,验证器进不去。钱包也可能被自己锁死,所以他补做了两件事,把恢复码分两处离线保存的,一处放家里保险柜,一处放公司抽屉;再把常用设备设为可信设备,减少反复验证的烦躁。短信验证他没开。SIM卡交换的案子他听过几起吧?验证码被人补卡截走,等于把钥匙递给陌生人了。
谷歌验证器虽然多一步,离线生成,不依赖运营商的。我的判断是双重验证挡不住所有攻击,却能过滤掉大多数撞库和钓鱼。真正麻烦的是恢复码管理,不是设置本身。老周现在每季度检查一次安全设置,顺便看看授权列表。
钱包安全这件事,平时嫌烦。出事时连后悔都嫌晚。

