安全设置Security Settings
账户安全的底线由 Mullet 与用户共同守护 — 我们负责服务端与链上的安全,你负责账户访问层的安全。本文列出每位用户都应该启用的 5 项安全设置,强烈建议注册后立即配置完整。
账户安全的底线由 Mullet 与用户共同守护 — 我们负责服务端与链上的安全,你负责账户访问层的安全。本文列出每位用户都应该启用的 5 项安全设置,强烈建议注册后立即配置完整。
安全设置清单
邮箱注册用户的5 项基础安全设置,按优先级:
启用 TOTP 二次验证
在 Google Authenticator / Authy / 1Password 中扫码绑定 — 登录、提现、修改密码均会要求 6 位动态码。这一项可阻挡 95% 的账户盗窃风险。
配置提现地址白名单
仅允许提现到预先添加的钱包地址。新地址添加需 24 小时延迟生效 + 邮箱确认。即使账户被盗,攻击者也无法将资金提到陌生地址。
启用反钓鱼码
设置一段只有你知道的代码 (例如 "MULLET-RED-WHALE")。所有来自 Mullet 的官方邮件都会在开头显示这段代码 — 看不到的邮件即为钓鱼。
开启异常登录通知
新设备 / 新 IP 登录立即邮件通知。可在 设置 → 安全 → 活动会话 远程踢下任意会话。
配置紧急联系邮箱
主邮箱无法访问时的恢复入口。紧急联系邮箱本身需开启 TOTP。账户冻结后可通过紧急邮箱发起申诉。
密码强度建议
| 类型 | 示例 | 评级 | 建议 |
|---|---|---|---|
| 弱 | password123 | 不允许 | 系统拒绝 |
| 中 | Mullet2026! | 不推荐 | 易猜测 |
| 强 | R7$kPmQ#vN9wXc | 推荐 | 使用密码管理器 |
| 极强 | correct-horse-battery-staple-9 | 最佳 | 词组式密码 |
密码管理器: 强烈建议使用 1Password / Bitwarden / Dashlane — 每个网站独立强密码,本地加密 + 跨设备同步。Mullet 密码不应与其他网站重复。
2FA 设备丢失怎么办
2FA 设备丢失是最常见的"自锁"场景。提前准备:
- 保存恢复码: 启用 TOTP 时系统给的 10 个一次性恢复码,打印或抄写在纸上,不要存在云盘
- 多设备绑定: 在 1Password 或 Authy 中绑定,自动跨设备同步
- 紧急联系邮箱: 主邮箱 + 备用邮箱 + 至少 1 个恢复码 = 完整恢复路径
如以上恢复路径都丢失,可通过 support@mullet.top 发起人工申诉 — 流程需 5-10 个工作日 + 视频核验。
API Key 安全
开发者使用 API 时的额外注意事项:
- 权限最小化: 创建 API Key 时只勾选需要的权限 (例如只读不交易)
- IP 白名单: 强制绑定服务器 IP,即使 Secret 泄露也无法异地调用
- 分密钥: 一个策略一个 Key,泄露时影响范围最小
- 定期轮换: 每 90 天重置一次 API Key
- 不要写在代码库: 使用环境变量或密钥管理服务 (AWS Secrets Manager 等)
识别钓鱼
Mullet 团队永远不会:
· 通过 Telegram / Discord / X 私信向你索要密码、2FA 验证码、API Key、私钥
· 要求你点击未在邮件开头展示反钓鱼码的链接
· 要求你向某个 "客服钱包地址" 转账以"解冻账户"
· 邀请你加入"VIP 内部群"或"机器人量化群"
遇到以上任一情况 — 是骗子。立刻屏蔽并举报至 security@mullet.top
钱包连接模式的安全
使用钱包连接的用户主要风险在于钱包本身而非 Mullet:
- 使用硬件钱包 (Ledger / Trezor) 保管大额资金
- 不要点击不明链接调起的签名请求 — 仔细阅读消息内容
- 定期检查 Phantom 的 "Connected Apps",撤销不再使用的授权
- 区分日常交易钱包与冷藏钱包,不要把全部资金放在一个钱包