在做任何事之前,先弄清楚你创建的是什么类型的账户。Upbit 是托管型的——它替你保管私钥,就像银行替你保管现金一样。你的用户名、密码和 2FA(双重验证)是攻击者与 Upbit 代你持有的资产之间唯一的屏障。这让登录本身成为高价值的攻击目标。自托管钱包(MetaMask、硬件钱包)则恰恰相反:你自己掌握助记词,没有任何客服能替你重置它。而在 Upbit 上,客服可以帮你找回账户——但前提是你一开始就把账户设置妥当。
分步注册 Upbit 账户
注册是免费的。麻烦的不是注册表单本身——而是随后的身份核验。请务必只从官方网站开始:自己手动输入或收藏 upbit.com,不要点击邮件或广告里的链接。
打开官方网站或 App
直接访问 upbit.com,或从 Apple App Store、Google Play 安装 App。安装前请核对开发者名称(Dunamu)——市面上存在仿冒的山寨应用。
用邮箱或关联账户注册
提供一个邮箱地址(在支持的地区,也可关联 Kakao / Apple 账户),并设置密码。请使用一个你从未在任何其他地方用过的唯一密码。
验证你的邮箱
点击 Upbit 发来的确认链接。如果几分钟内没收到,请检查垃圾邮件——不要反复请求大量新链接,那可能触发临时的频率限制。
设置双重验证
立即完成,先于任何充值操作。我们强烈建议使用验证器 App 而非短信验证(详见下文专门章节)。
完成身份核验(KYC)
提交所需证件。在通过之前,你的账户处于受限状态——实际上你无法自由提现。
在需要时绑定银行/支付方式
对于韩元(KRW)充值,韩国用户需绑定经过实名核验的银行账户。可用的入金渠道很大程度上取决于你所在的地区。
地区现实须知
Upbit 的完整功能——尤其是通过实名制银行账户进行的韩元充值——是围绕韩国市场打造的。是否可用、可交易的市场以及入金方式因国家而异,且可能随时变化。请务必在官方网站(upbit.com)上确认你所在司法辖区的当前可用情况。
身份核验(KYC):你该有什么预期
KYC(了解你的客户)不是可有可无的形式主义——它是受监管交易所的法律要求,与反洗钱规则以及旅行规则(Travel Rule,要求交易所在转账金额超过一定门槛时共享发送方/接收方数据)挂钩。到 2026 年,这方面只会愈发收紧:欧洲有 MiCA 等框架,全球范围内对稳定币和旅行规则的执法也更加严格。
你通常需要准备的证件
- 政府签发的带照片证件(护照、身份证或驾照)。
- 一张自拍照或实时“活体”检测,以证明该证件属于你本人。
- 对韩国用户:与本人身份绑定的实名核验银行账户和手机号。
- 有时还需地址证明,具体取决于账户等级和地区。
未核验即无法提现的现实未完成核验的账户实际上就是一座只能看不能动的博物馆。根据官方网站说明,未完成身份核验的账户会面临提现限制。你或许可以四处浏览,但在 KYC 通过之前,把资产转出是被锁住的。在完全通过核验之前,不要存入大额资金——否则你可能无法按自己的时间安排把钱取出来。
核验通常很快——证件清晰时只需几分钟到几小时——但在高峰期,或当你的照片模糊、过期或信息不符时,可能耗时更久。请使用充足的光线、平整的台面和未过期的证件。各项数据和处理时间由 Upbit 设定,可能随时变化;请以 upbit.com 为准。
正确开启 2FA(以及为何短信是最弱的选项)
双重验证多加了一道锁,让仅凭被盗密码无法登录。但并非所有 2FA 都一样。短信验证码可能通过 SIM 卡掉包攻击被拦截——犯罪分子通过社会工程手段诱骗你的运营商把你的号码移植到他们的手机上。而验证器 App(Google Authenticator、Authy、Aegis)则在你的设备上本地生成验证码,完全不经过运营商。
验证器 App
- 免疫 SIM 卡掉包攻击
- 离线可用,无需信号
- 验证码永不经过网络传输
- 所有专业安全团队都推荐
短信 2FA
- 易受 SIM 卡掉包/号码移植攻击
- 可能延迟或收不到
- 依赖手机运营商的安全性
- 聊胜于无,但应作为最后手段
安全把 2FA 当作大门上的锁,而不是锦上添花的功能。账户被洗劫一空与安然无恙之间最大的区别,就在于猜中你密码的攻击者是否还会撞上一堵墙。请使用验证器 App,并在完成设置前把设置密钥离线备份好。
当你启用验证器 2FA 时,Upbit 会显示一个二维码和一个密钥(setup key)。扫描二维码,然后把恢复密钥/设置密钥保存在安全且离线的地方:
| 项目 | 它是什么 | 该怎么做 |
|---|---|---|
| 二维码 | 编码了你的 2FA 密钥 | 用验证器 App 扫描它 |
| 设置/密钥(secret key) | 同一密钥的文本形式 | 抄写在纸上,离线保存 |
| 备份/恢复码 | 一次性应急登录码 | 打印出来,与手机分开存放 |
| 6 位验证码 | 约每 30 秒刷新一次 | 输入以确认设置,之后每次登录时使用 |
备份的是密钥,而不只是 App
如果你丢了手机,又从未保存设置密钥或恢复码,那么重新拿回访问权限就意味着要通过客服走一遍缓慢的身份核验恢复流程。保存好离线密钥,能把一场危机变成在新设备上五分钟即可完成的重新导入。请像保管助记词一样保管它:离线存放,绝不截图,绝不放进云端笔记。
真正重要的安全登录习惯
大多数账户被盗并非源于破解加密——而是源于欺骗你本人。几个看似无聊的习惯就能挡住绝大多数攻击:
- 收藏官方网址,并且永远只从这个书签登录。绝不从搜索广告、邮件链接或私信进入。
- 每次都检查地址栏。钓鱼网站会使用形似的域名(upb1t、up-bit-login、upbit-secure),把真正的登录页面像素级地仿冒出来。
- 绝不重复使用密码。一旦某个网站被攻破,撞库机器人就会到处尝试这组账号密码——包括你的交易所。
- 使用密码管理器(Bitwarden、1Password)。它能生成长而随机的密码,更关键的是,它会拒绝在假域名上自动填充——相当于内置的钓鱼警报。
- 设置反钓鱼码(如果 Upbit 提供的话),让真正的官方邮件带有一句只有你知道的暗语。
- 只在你能掌控的设备上登录。彻底避免使用公共或共用的电脑。
钓鱼警告仿冒的 Upbit 登录页面无处不在,而且做得以假乱真。克隆站点能复制一模一样的标志、布局和登录表单,然后在你输入的那一刻窃取你的密码和2FA验证码。一旦拿到有效验证码,他们就会登录并在几秒钟内把账户洗劫一空。地址栏是你唯一可靠的防线——如果域名与官方的不完全一致,立即关闭标签页。真正的登录页面绝不会要求你通过输入助记词或提现地址来“验证”。
登录问题:遇到以下情况该怎么办……
……你忘记了密码
只在官方登录页面上使用“忘记密码”链接。你会通过邮件收到一个重置链接;如果你启用了 2FA,还需要输入验证器验证码。这正是为什么备份 2FA 密钥如此重要。
……你的账户被锁定
账户可能因多次登录失败、可疑活动或安全标记而被锁定。不要一直重试——那可能延长锁定时间。如果系统显示了冷却时间,就耐心等待;或通过官网联系官方客服。请准备好你的核验信息,因为他们会在解锁前确认你的身份。
……你丢失了 2FA 设备
如果你保存了设置密钥或恢复码,把密钥重新导入新的验证器 App,就能重新登录。如果没有,你就必须通过客服走一遍 Upbit 基于身份的账户恢复流程。这个过程较慢,且故意设计得很严格——正是这种严格,保护你免遭攻击者用同样手段得逞。
……你正从一台新设备登录
预计会有一个额外的验证步骤——邮件确认、验证码或设备批准提示。这很正常,也是好事:它意味着即便陌生人拿到了你的密码,也无法从自己的设备登入。如果你收到一条并非你本人触发的“新设备登录”提醒,请立即修改密码并检查你的登录会话。
每一次恢复都适用的黄金法则
Upbit 客服绝不会通过聊天或邮件索要你的完整密码、2FA 密钥或助记词。任何这么做的人都是冒充者。真正的恢复流程始终通过核验你的政府证件来推进,绝不会让你交出任何秘密信息。
登录后全面锁定你的账户
安全地登入只是工作的一半。另一半是确保即便有人真的进来了,他们也无法转走你的资产。
- 提现白名单(地址白名单):登记仅允许资金转入的钱包地址。开启后,攻击者无法添加自己的地址并立即套现——新增地址往往会面临时间延迟。
- 设备与会话管理:定期检查已登录设备和活跃会话列表。撤销任何你不认识的项。
- 提现提醒:为每一次提现和登录开启邮件/推送通知,以便实时获知异常。
- 交易所里只放你用于交易的部分:对于长期持有的资产,请转入自托管(硬件钱包)。记住——在交易所里,私钥掌握在 Upbit 手中。
网络不匹配 = 资金烧毁当你真正开始提现时,发送网络必须与接收网络一致。把ERC-20代币发往TRC-20地址(或反过来)可能永久销毁这笔资金——没有任何客服能找回。请反复核对链类型,先发一笔小额测试金额,并且在没有核对地址首尾字符的情况下,绝不直接粘贴剪贴板里的地址。
关于持有和转移资产的更多内容,请参阅我们的Upbit 钱包指南。如果你主要使用手机,App 指南涵盖了移动端登录与安全。
常见问题
用已保存的设置密钥重新导入 2FA 是即时的。完整的基于身份的恢复(丢失 2FA 且无备份、账户被锁定)则较慢——从几小时到数天不等——因为客服必须先核验你的政府证件。时间由 Upbit 设定,可能随时变化;请查阅 upbit.com。
当你的证件清晰且在有效期内时,通常只需几分钟到几小时,但在繁忙时段,或照片模糊、信息不符时,可能会拖得更久。请使用充足光线和有效证件,以避免重新提交。
只能在有限范围内使用。根据官方网站说明,未核验的账户会面临提现限制——实际上,在完成身份核验之前你无法自由转出资产。在通过核验之前,不要存入有意义的金额。
用验证器 App。短信验证码易受 SIM 卡掉包攻击,攻击者会劫持你的手机号。验证器 App 在你的设备上本地生成验证码,不涉及任何运营商。设置时请把密钥离线备份。
在输入任何信息之前,先检查地址栏是否与官方域名完全一致。始终从你自己的书签登录,绝不从邮件链接或广告进入。密码管理器也有帮助——它会拒绝在形似的假域名上自动填充。
托管型。Upbit 替你保管私钥,就像银行替你保管钱——所以保护你资产的是你的登录凭据和 2FA。若要自托管,你需要使用硬件钱包,由你自己掌握助记词,没有任何人能替你重置。
