// 钱包

安全设置Security Settings

READING TIME4 分钟
VERSIONv2.4.1
LAST UPDATED2026.05.07

账户安全的底线由 Mullet 与用户共同守护 — 我们负责服务端与链上的安全,你负责账户访问层的安全。本文列出每位用户都应该启用的 5 项安全设置,强烈建议注册后立即配置完整。

账户安全的底线由 Mullet 与用户共同守护 — 我们负责服务端与链上的安全,你负责账户访问层的安全。本文列出每位用户都应该启用的 5 项安全设置,强烈建议注册后立即配置完整。

安全设置清单

邮箱注册用户的5 项基础安全设置,按优先级:

1

启用 TOTP 二次验证

在 Google Authenticator / Authy / 1Password 中扫码绑定 — 登录、提现、修改密码均会要求 6 位动态码。这一项可阻挡 95% 的账户盗窃风险

2

配置提现地址白名单

仅允许提现到预先添加的钱包地址。新地址添加需 24 小时延迟生效 + 邮箱确认。即使账户被盗,攻击者也无法将资金提到陌生地址。

3

启用反钓鱼码

设置一段只有你知道的代码 (例如 "MULLET-RED-WHALE")。所有来自 Mullet 的官方邮件都会在开头显示这段代码 — 看不到的邮件即为钓鱼。

4

开启异常登录通知

新设备 / 新 IP 登录立即邮件通知。可在 设置 → 安全 → 活动会话 远程踢下任意会话。

5

配置紧急联系邮箱

主邮箱无法访问时的恢复入口。紧急联系邮箱本身需开启 TOTP。账户冻结后可通过紧急邮箱发起申诉。

密码强度建议

类型 示例 评级 建议
password123 不允许 系统拒绝
Mullet2026! 不推荐 易猜测
R7$kPmQ#vN9wXc 推荐 使用密码管理器
极强 correct-horse-battery-staple-9 最佳 词组式密码

密码管理器: 强烈建议使用 1Password / Bitwarden / Dashlane — 每个网站独立强密码,本地加密 + 跨设备同步。Mullet 密码不应与其他网站重复。

2FA 设备丢失怎么办

2FA 设备丢失是最常见的"自锁"场景。提前准备:

  • 保存恢复码: 启用 TOTP 时系统给的 10 个一次性恢复码,打印或抄写在纸上,不要存在云盘
  • 多设备绑定: 在 1Password 或 Authy 中绑定,自动跨设备同步
  • 紧急联系邮箱: 主邮箱 + 备用邮箱 + 至少 1 个恢复码 = 完整恢复路径

如以上恢复路径都丢失,可通过 support@mullet.top 发起人工申诉 — 流程需 5-10 个工作日 + 视频核验。

API Key 安全

开发者使用 API 时的额外注意事项:

  • 权限最小化: 创建 API Key 时只勾选需要的权限 (例如只读不交易)
  • IP 白名单: 强制绑定服务器 IP,即使 Secret 泄露也无法异地调用
  • 分密钥: 一个策略一个 Key,泄露时影响范围最小
  • 定期轮换: 每 90 天重置一次 API Key
  • 不要写在代码库: 使用环境变量或密钥管理服务 (AWS Secrets Manager 等)

识别钓鱼

Mullet 团队永远不会:

· 通过 Telegram / Discord / X 私信向你索要密码、2FA 验证码、API Key、私钥

· 要求你点击未在邮件开头展示反钓鱼码的链接

· 要求你向某个 "客服钱包地址" 转账以"解冻账户"

· 邀请你加入"VIP 内部群"或"机器人量化群"

遇到以上任一情况 — 是骗子。立刻屏蔽并举报至 security@mullet.top

钱包连接模式的安全

使用钱包连接的用户主要风险在于钱包本身而非 Mullet:

  • 使用硬件钱包 (Ledger / Trezor) 保管大额资金
  • 不要点击不明链接调起的签名请求 — 仔细阅读消息内容
  • 定期检查 Phantom 的 "Connected Apps",撤销不再使用的授权
  • 区分日常交易钱包与冷藏钱包,不要把全部资金放在一个钱包