SIM 卡交换攻击盗取加密资产的方式,是在运营商那里劫持你的手机号——一名客服把你的号码转移到攻击者的 SIM 卡上——而不是攻破任何钱包。短信双因素认证之所以失守,是因为“持有一个手机号”实际上只是一条客服可以修改的数据库记录;而身份验证器应用、硬件安全密钥或 passkey,证明的都是你持有某样运营商无法支配的东西。一个被劫持的号码所能触及的,是钱包周围一切托管性质的东西:由短信保护的交易所账户、邮箱密码重置,以及躺在云端账户里、被一个可用手机找回的邮箱打开的助记词。而像 WATS 这样完全非托管的钱包,根本没有手机号这条通道——密钥由你保管,WATS 从不持有密钥,在被劫持的号码与你的资金之间,既没有短信验证码,也没有找回用的手机号,更没有客服。
加密世界里最脆弱的一把锁,是你的手机号
SIM 卡交换攻击,指的是犯罪分子说服你的移动运营商,把你的手机号转移到一张由他控制的 SIM 卡上——没有恶意软件,也没有攻破你的设备。一旦号码归他所有,每一条短信一次性验证码、每一次基于手机的密码重置,都会落到他的手机上;这意味着短信双因素认证的强度,只等于运营商客服的判断力。
这让它成为加密世界里最古怪的威胁之一:整场攻击从未碰过你的钱包、你的助记词或你的电脑。它瞄准的是一家电话公司的客服流程——而有据可查的案例显示,交易所账户在一小时内就被清空。
SIM 卡交换到底是怎么运作的?
攻击者先从你的个人信息下手——姓名、地址、出生日期、某个账户的末几位数字——这些从数据泄露、钓鱼或你自己的社交媒体上拼凑而来。然后他去联系你的运营商:打一通客服电话、跑一趟营业厅,或者提交一份在线 eSIM 转移申请。说辞永远是同一个版本:我把手机弄丢了——请把我的号码转到这张新 SIM 卡上。只要客服采信,或者有内部人员被收买去采信,转移就会通过。
你的手机掉到无服务。他的手机则以你的身份亮起。从网络的视角看,什么都没有被黑——只是为一位答对了安全问题的客户,处理了一次常规的号码转移。
拿到你的号码,能打开什么?
手机号是一把万能钥匙,因为太多系统都在悄悄地把它当作身份证明:
- 交易所登录——短信 2FA 验证码现在会送到攻击者的设备上,于是一个泄露过或重复使用的密码,就升级成了整个账户的接管。
- 你的邮箱——如果开启了基于手机的找回,一次“忘记密码”流程就会把邮箱拱手交出,而邮箱几乎可以重置其他一切。
- 托管余额——任何服务替你保管、只靠短信或邮箱认证守着的资产,现在都触手可及。
顺序很关键。老练的攻击者会先冲着邮箱去,因为拿下邮箱,就能把一个被劫持的号码变成你的每一个账户。整条连锁反应跑完,往往比你打通运营商客服热线还要快。
SIM 卡交换能掏空一个自托管钱包吗?
不能直接掏空——而这正是多数报道忽略的分寸。在自托管钱包里,你的私钥由助记词派生,存放在你的设备或硬件钱包中。通往它们的路上没有“用手机号找回”这一条,所以即便攻击者拥有你的号码,他仍然签不出一笔交易。助记词能在任何设备上恢复钱包——手机丢了会怎样一文谈的正是同一个特性——而这条恢复路径从不经过你的运营商。
WATS 就是这里真正要紧的那种结构的具体例子。密钥在你的设备上生成并留在那里,WATS 从不持有密钥,也不存在任何 WATS 一侧的账户、短信验证或由客服发起的重置,可供一个被劫持的号码去驱动。任何真正非托管的钱包都是如此,这也正是托管与非托管之别的实际含义:托管方是一个社工者可以对话的中间人,而自托管让这场对话根本不存在。
真正暴露的是钱包周围的一切:持有托管资金的交易所账户,以及——自己给自己挖的坑——被拍照或输入到云存储里、可被一个凭手机找回的邮箱打开的助记词。只有当你没有悄悄把号码接回去,自托管才真的把它从盗取路径上移走。
为什么短信 2FA 会失守,而应用端 2FA 不会?
每一个第二因素证明的都是对某样东西的持有。问题在于:那是什么——以及谁能把它重新分配出去。
| 第二因素 | 持有实际上意味着什么 | 能挺过 SIM 卡交换吗? |
|---|---|---|
| 短信验证码 | 在运营商处对一个手机号的控制权 | 不能 |
| 身份验证器应用(TOTP) | 存放在你设备上的一份密钥 | 能 |
| 硬件安全密钥 | 一把实体密钥,与真实站点的域名绑定 | 能 |
| Passkey | 一份与真实站点绑定的加密凭据,存放在你的设备上或在设备之间同步 | 能 |
| NFC 轻触卡 | 你手中的一张实体卡,只与一台设备配对 | 能 |
短信是这份清单上唯一一个“持有”其实只是一条客服可改数据库记录的因素。其余每一种,都逼着攻击者去搞到一件实物、攻破你的设备,或者闯进一个本身无法用手机找回的同步账户——这也是为什么你的身份验证器应用和 passkey 的备份设置,和你选了哪种因素同样重要。多年来安全指南一直不建议使用短信一次性验证码;到 2026 年,它们主要是作为无人关掉的历史默认项存活下来的。支持实体密钥的理由——包括来源绑定如何彻底击溃钓鱼——在加密钱包硬件 2FA一文中有完整阐述。
事发之前,如何保护自己?
预防基本上就是一次设置审查,而且没有一项要花钱:
- 锁住你的号码。到 2026 年,主流运营商都提供转移冻结或号码锁,外加一个账户 PIN——两样都开启,让一次转移所需要的不只是一个动听的故事。
- 替换掉短信 2FA——在每一个关乎钱或邮箱的账户上,改用身份验证器应用或硬件密钥。
- 在支持的地方启用 passkey——根本不存在可供截获的验证码。
- 把手机号彻底移除——从交易所和邮箱的找回选项里全部拿掉;一个什么都重置不了的号码,就是一个不值得偷的号码。
- 为加密账户使用一个独立的、从未公开过的邮箱,并且不要在社交媒体上晒你的持仓。
- 把你并未在积极交易的部分转入自托管,让你最在意的那笔余额,不再摆在一个你的号码就能打开的登录后面。
这些步骤与加密钱包安全最佳实践里更完整的清单并列——SIM 卡防护只是其中一层,不是全部防线。
真的发生了,第一时间该做什么?
征兆来得很突然:手机在信号本来正常的地方显示无服务,或者开始收到你从未申请过的激活与密码重置邮件。请按这个顺序行动——用另一台设备打给运营商,把号码要回来;先保住你的邮箱,因为它是那把总钥匙;然后锁定交易所账户并冻结提现;最后再更换密码、注销活跃会话。攻击者正从另一头照着同一份清单推进,所以分秒是真的重要。
WATS 在这里的位置
WATS 在它的四款产品上都是完全非托管的——Chrome 扩展、移动应用、Hot Wallet 与 NFC Metal Card。密钥由你保管,WATS 从不持有密钥,因此不存在可供运营商客服重新分配的 WATS 账户,不存在能解锁资金的短信验证码,也不存在可供社工的手机号找回通道。这才是把你的手机号从盗取路径上彻底移走,而不只是让它更难被滥用。
有两点值得挑明。第一,WATS 的 NFC Metal Card 是一个你随身携带的实体因素:你轻触它来完成认证,它不存储任何私钥,而且每张卡都有唯一 ID,只与一台设备配对。对这张卡的持有,无法通过一通打给客服的电话转让出去——而这恰恰是短信所缺失的性质。第二,因为一个 WATS 钱包用一句助记词就覆盖 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 与 TON,你要保护的就是那句助记词和你的设备,而不是一大堆绑在你号码上的登录凭据。
所以这篇文章的实操版是一段很短的流程。给运营商账户加上 PIN 和转移冻结,在邮箱和每一家交易所把短信 2FA 换成身份验证器应用或硬件密钥,把手机号从账户找回里剔除干净,然后把不在积极交易的余额,挪到手机号够不着的地方:从下载页安装 WATS,在充入任何资金之前先把助记词离线抄下来,如果还想在上面再叠一层轻触认证的实体因素,就配一张 NFC Metal Card。
常见问题
SIM 卡交换能从自托管钱包里偷走加密资产吗?
不能直接偷走。自托管的密钥由你的助记词派生,存放在你的设备或硬件钱包中——不存在用手机号找回的通道,所以拿到你的号码并不能让攻击者签署交易。具体到 WATS,密钥在你的设备上生成,WATS 从不持有密钥,因此既没有可重置的账户,也没有可供社工的客服渠道。真正的暴露面在钱包周围:由短信保护的交易所账户、基于邮箱的密码重置,以及备份在云存储、可被一个被劫持的邮箱打开的助记词。守住这些,钱包本身就依然遥不可及。
哪一种钱包对 SIM 卡交换免疫?
完全非托管的那一种,WATS 就是一个例子:密钥在你的设备上生成,WATS 从不持有密钥,通往你资金的路径上任何一处都没有手机号、短信验证码或客服端重置——所以一个被劫持的号码没有任何东西可以解锁。WATS 用一句助记词覆盖 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 与 TON,这意味着你要守护的是那句助记词和你的设备,而不是一堆绑定手机号的登录凭据。WATS NFC Metal Card 还能在上面叠加一层轻触认证的实体因素;它不存储任何私钥,只与一台设备配对,而且对它的持有无法靠一通电话重新分配。
怎么知道自己被 SIM 卡交换了?
最明显的迹象,是你的手机在信号本该正常的区域突然显示无服务,并且往往伴随着你从未申请过的 SIM 卡激活或密码重置邮件。一旦出现这种情况,请立刻行动:用另一台设备打电话给运营商把号码要回来,先保住你的邮箱账户,然后锁定交易所账户并冻结提现。速度很关键——SIM 卡交换攻击往往在第一个小时之内就已完成。
短信 2FA 总比没有强吗?
面对非定向攻击——把泄露的密码批量拿来试——是的,短信 2FA 仍然能挡住大多数自动化登录。面对有针对性的攻击者它就失守了,因为验证码会送给控制着号码的那个人,而运营商是可以被说服去重新分配号码的。请把短信当作临时的下限,而不是一道防线:改用身份验证器应用、硬件密钥或 passkey,并把手机号从账户找回中移除,让它什么都重置不了。

