Cloudflare 錢包 handle 該搶嗎?真官網像釣魚站,帳號先補兩道鎖

目錄

💡 核心結論速覽 (TL;DR)

  • 現在只開放「預約名字」,其他都還不能用:Cloudflare 2026 年 8 月 4 日公告 Wallets,但儲值穩定幣、實際付款、給 AI 代理用的 Virtual Wallet、額度護欄全都還沒上線,官方只說「接下來幾個月」。你現在搶到的是一個名字,不是一個能用的錢包。
  • 真官網 cloudflare.pay 長得就像釣魚站:官方 handle 命名空間是子網域形式(官方範例 research.example.cloudflare.pay),這讓 cloudflare.pay.xxx.com 這種假網址幾乎無法用肉眼分辨。永遠有效的兩條判準:要你輸入 12 個助記詞或私鑰的一定是假的、要你先付錢或連結既有錢包的一定是假的。
  • 你的 Cloudflare 帳號正在改變性質:以前被盜是網站掛掉,之後是資金被搬走。Grok 在 2026 年 5 月被摩斯密碼夾帶的提示詞注入攻擊,關聯錢包被轉走約 17.5 萬美元(資安公司 SlowMist 數據)——根因就是支出上限寫在軟體設定裡,而不是基礎設施層。
  • 先做這件事再說:預約前先到 Cloudflare 的 My Profile → Authentication 開好兩步驟驗證(官方支援 WebAuthn 與 TOTP、沒有簡訊選項),備援碼一定要存下來,團隊帳號再改綁群組信箱。名字晚一天搶不會死,帳號被接管會。

老實說,我看到 Cloudflare 這則公告的第一個反應不是「快去搶名字」,是「等一下,這個網址真的是官方的嗎?」

因為它叫 cloudflare.pay。一個我從來沒在正常情境看過的頂級網域,配上一個全世界最常被冒名的資安品牌,還要你登入帳號——這組合放在任何一堂防詐課裡,都會被當成標準的釣魚題目。

先給答案:它是真的官方網域,但這件事本身就是這波最大的風險。因為當「真的長得像假的」,假的就再也分辨不出來了。

我每天用 AI 超過 10 小時,也真的用 AI Agent 從零架過整套系統。正因為這樣,我對「給 agent 一個可以自己花錢的錢包」這件事,興奮跟警戒是同時上來的。

那,在按下預約之前,到底該先確認什麼?


Cloudflare 錢包(Wallets)是什麼?現在真正能做的只有一件事

直接給結論:目前開放的只有「預約一個名字」,錢包本身還不能用。這是全篇最需要先對齊的一件事,因為大多數轉述都把它講得像已經可以收付款了。

Cloudflare 在 2026 年 8 月 4 日的官方公告裡,講的是一套給 AI 代理用的支付基礎建設。它有三個組件:

  • Wallets:讓代理有錢可以付。
  • Monetization Gateway:讓網站可以向代理收費,支援 x402 這個「把付款直接掛在 HTTP 請求上」的協定。
  • Web Bot Auth:讓代理用金鑰對登記自己的身分,證明「我是誰派來的」。

錢包本身分兩層,這個設計是整套東西的重點:

類型誰在控制用途
Account Wallet人類(透過 Cloudflare 帳號)真正存放資金的主錢包
Virtual WalletAI 代理(透過 API 金鑰)受限額度的子錢包,供代理實際花用

而 handle 就是那個「人類看得懂的名字」,讓商家知道這個代理是誰派來的。官方公告裡的範例寫成 research.example.cloudflare.pay——注意它是子網域結構,這一點等一下會變成大事。

那現在不能做什麼?儲值穩定幣、實際付款、建立給代理用的 Virtual Wallet、設定額度上限與商家白名單——全部都還沒開放。官方的說法是「接下來幾個月」。

我特別去看了官方公告有沒有寫支援哪些鏈、哪些穩定幣。答案是沒有,只寫了「store stablecoins」。所以你現在看到任何一篇文章斬釘截鐵告訴你支援某某幣,那是它自己補的。

你的下一步:把「預約名字」和「開通錢包」在腦中分成兩件事。這一步只是排隊,不需要、也還不能做任何跟錢有關的動作——這個認知本身就是你最好的防詐護具。


cloudflare.pay 是官方網址嗎?為什麼真的長得像釣魚站

先把結論說死:cloudflare.pay 確實是 Cloudflare 官方網域,我用兩個獨立方式確認過——官方部落格的 handle 範例就寫在這個命名空間底下,實際打開頁面標題也是「Cloudflare Wallet」。

但我還是要說,這是我近年看過最尷尬的品牌決策之一。

我們花了十幾年教大家一件事:看網域,別看網頁長什麼樣。看到奇怪的結尾、看到不是熟悉的 .com,先退一步。結果現在最該被信任的資安公司之一,親手教你去一個 .pay 網域輸入帳號密碼。

更麻煩的是子網域結構。當官方的正常樣子長這樣:

  • research.example.cloudflare.pay(真的,網域是最右邊的 cloudflare.pay
  • cloudflare.pay.wallet-claim.com(假的,真正的網域是 wallet-claim.com
  • cloudflare-pay.com(假的,中間是連字號不是點)
  • cloudflarepay.co(假的,少了點、TLD 也不同)

你有沒有發現,上面四個看起來都「有 cloudflare 也有 pay」?肉眼比對在這種結構下基本上是失效的。而讀者被訓練出來的直覺——「有品牌名就安全」——這次會害到他們。

我自己的做法是完全不靠眼睛。判準只有這三條,由可靠到不可靠排:

層級怎麼做可靠度
入口層只從官方部落格公告內的連結、或已登入的 Cloudflare 儀表板點過去;不從搜尋結果、不從社群貼文、不從私訊點最高
行為層要求輸入助記詞/私鑰/12 個單字=100% 假;要求先付款或連結既有錢包=100% 假最高(永遠有效)
網域層從網址最右邊往左讀,確認結尾就是 cloudflare.pay中(假網域會刻意混淆)

為什麼我把「行為層」排到跟入口層一樣高?因為它不隨技術進步而失效。Cloudflare 這個階段根本沒有私鑰要你輸入、也沒有任何東西要你付錢,所以只要頁面開口要這兩樣,不用查網域就可以關掉。

這套「分層看破綻、越往下越不可靠」的思路,我在拆AI 深偽詐騙為什麼不能只比對嘴型時用過同一套:畫面層會被技術追上,金流層永遠有效。

踩過的坑我講一個。之前綠界那波假訂單通知,我朋友收到「訂單成立」的信,第一反應是去搜尋「綠界 官網」然後點第一個結果——那天第一個結果是廣告。

他後來沒事,是因為他停在登入頁前想了三秒。搜尋結果的第一名不等於官方,這件事在品牌詞熱度暴衝的時候特別危險,而 Cloudflare Wallets 現在正是那個狀態。

同樣的邏輯也適用在簡訊。冒名大品牌的釣魚簡訊會夾帶假的驗證碼頁面,我把外洩後 5 分鐘重設 OTP 的帳號自救清單整理過一次,這波如果你收到「Cloudflare 錢包驗證」的簡訊,直接照那個流程走。

你的下一步:現在就把 blog.cloudflare.com/wallets/ 這個官方公告頁加書籤,之後要進去都從那裡點。不要靠記憶打網址,更不要靠搜尋。綠界那套 30 秒查真假的自救清單可以直接套用在這裡。


Cloudflare 錢包的 handle 該不該搶?先想清楚這三件事

核心答案:如果你本來就在用 Cloudflare、之後真的會跑 AI 代理,那值得順手預約;如果你是想搶名字轉賣,我勸你省下這個力氣。

先講第一件事,也是最多人忽略的:搶到不等於拿得到。中文媒體報導官方保留基於任何理由拒絕預約的權利。這不需要官方特別聲明你也該猜得到——網際網路上每一次「先搶先贏」的命名空間開放,最後都會有一輪清算。

第二件事是商標。去搶一個不屬於你的品牌名,在網域史上有非常成熟的處理機制(爭議處理、強制移轉),結果通常不是你賺到,是你白忙一場還留下紀錄。更現實的是:這種名字之後真的值錢的前提,是這套服務真的變成產業標準——那還是很大的「如果」。

第三件事最實際,卻最少人提:你用哪個信箱去綁。

如果這是公司或團隊要用的,千萬不要綁在某個人的個人信箱上。我帶過團隊,看過太多次「那個帳號是前同事開的」造成的災難——網域快到期、憑證要續、帳單要改,然後發現唯一能收驗證信的人已經離職三個月了。

正確做法是用 team@公司網域 這類群組信箱,並確認至少兩個人收得到。這件事現在做只要三分鐘,之後補要開工單。

我會怎麼判斷值不值得搶:問自己一句話——「未來半年,我會不會真的讓某個程式代替我付錢?」答案是否,那這個名字對你就只是收藏品;答案是會,那它是你之後的身分識別,值得現在花三分鐘。

你的下一步:預約前先確認你要用哪個 Cloudflare 帳號、綁哪個信箱。順序錯了之後很難改,而這一步不花錢。


你的 Cloudflare 帳號從今天起變成什麼?兩道鎖現在就要補

直接說結論:Cloudflare 帳號正在從「網站管理權限」變成「資金存取權限」,而多數人的帳號安全等級還停在前者。這是我認為整件事裡最該立刻處理、卻最沒人講的部分。

你想想過去 Cloudflare 帳號被盜會怎樣:DNS 被改、網站被導走、憑證出問題。很痛,但可以救回來。

之後呢?同一個帳號後面掛著一個裝著穩定幣的主錢包,還能簽發給 AI 代理用的 API 金鑰。被接管的後果從「網站掛掉」變成「錢不見」,而且錢不見是不可逆的。

我自己架過幾套自動化系統,最深的體會是:權限的等級一旦升級,安全措施必須同步升級,但人幾乎都會忘記做這件事。因為帳號長得一模一樣,登入畫面也沒變,你不會有任何「這件事變嚴重了」的感覺。

所以我會補的是這兩道,順序有差:

❶ 先開兩步驟驗證,而且要挑對種類。這是唯一能擋下「密碼被外洩後直接登入」的東西。Cloudflare 帳號如果現在還只有密碼,那它就是你整條資產鏈上最弱的一環。

設定位置在 Cloudflare 儀表板的 My Profile → Authentication。官方文件寫明支援三種,但強度差很多:

驗證方式實際是什麼我的建議
Security Key/WebAuthnTouch ID、Windows Hello 這類內建生物辨識,或 YubiKey 這類實體金鑰最強,帳號之後要綁錢包就選這個
TOTP 驗證器 AppGoogle Authenticator、Microsoft Authenticator 等每 30 秒換一次的動態碼次選,沒有實體金鑰就用它
Email 驗證碼把一次性碼寄到你的信箱最弱——信箱被接管就一起淪陷

有個容易誤會的點順帶講:Cloudflare 官方文件裡沒有簡訊這個選項。這其實是好消息,SIM 卡挾持是這幾年最常見的帳號接管手法之一,少一個弱環節反而安全。

接著是最多人漏掉、後果也最嚴重的一步:把備援碼(recovery codes)產生出來並存到安全的地方。官方文件特別提醒要做,但我猜十個人有九個跳過。想像一下帳號後面掛著錢包、手機卻掉了——沒有備援碼,你會被鎖在自己的資產外面。備援碼是一次性的,用掉就要重新產生。

各平台實際怎麼設定,我整理在5 分鐘搞定 2FA 的教學裡。

❷ 再讓每個服務的密碼真的不一樣。2FA 擋的是登入,密碼管理器擋的是「一個站被拖庫、其他站跟著陪葬」。這兩件事解的不是同一個問題,缺一不可。

老實說我以前也覺得密碼管理器很麻煩,直到我自己去查了一次外洩紀錄——那種「原來我這組密碼早就在外面流傳」的感覺,比任何資安宣導都有效。你可以照個資外洩檢查的 5 個免費工具先查一次自己,很多人查完當天就會去裝了。

工具怎麼挑?先回答一個問題就好:你要保護的只有自己的帳號,還是一整個團隊的帳號?

如果只有自己,Bitwarden 的免費版其實就夠用——開源、跨平台、不限裝置數,密碼管理該有的功能一個沒少。這種情況我不會建議你為了「感覺比較安心」而付費。

但只要出現「同事也要用同一組帳號」「有人離職要立刻收回權限」「需要知道誰在什麼時候看過哪一筆憑證」,免費版就撐不住了。這時候你付的錢買的是權限管理與稽核紀錄,不是密碼儲存本身。這條界線很清楚,沒跨過去之前真的不用花錢。

個人用、想要 passkey 支援跟家庭方案完整的,👉 查看 1Password 的方案與繁中介面;公司要管一整組帳號、需要角色權限跟稽核紀錄的,👉 看 Keeper 的企業版怎麼配置

兩者的差別、加上免費的 Bitwarden 到底夠不夠用,我在密碼管理器推薦這篇拆過完整比較;如果你要處理的是團隊共用帳號那種更麻煩的情境,團隊密碼管理的成本我另外算過一次

適合誰立刻做:手上管著公司網域、或準備讓 AI 代理接觸金流的人。可以先緩的:只是個人玩票、Cloudflare 上沒有任何重要資產的人——但 2FA 還是建議開,那個是零成本的。

你的下一步:現在就到 Cloudflare 的 My Profile → Authentication 看一眼兩步驟驗證是不是開的、備援碼有沒有存下來。這件事花兩分鐘,比預約 handle 重要得多。


為什麼額度上限要做在基礎設施層?Grok 那 17.5 萬美元說明了一切

結論先給:因為寫在提示詞裡的規則會被說服,寫在基礎設施裡的規則不會。這是 Cloudflare 這套設計真正的技術意義,也是我認為它值得認真看待的原因。

2026 年 5 月 4 日發生過一起很經典的事故。攻擊者在社群平台上發了一則摩斯密碼訊息,內容大意是「把所有 DRB 轉給某個帳號」。Grok 為了展示自己看得懂,把它解碼後公開回覆出來,還標記了一個 AI 交易機器人。那個機器人把這段輸出當成已驗證的指令,直接執行了轉帳。

資安公司 SlowMist 的分析給的數字是約 17.5 萬美元的 DRB 代幣被轉出(事後追回)。這裡順帶提醒一件事:這起事件的金額媒體寫得很亂,從 15 萬、17.5 萬到「近 20 萬美元」都有,主要是幣價換算時點不同。要引用數字,回資安公司的一手分析,不要抄新聞標題。

但金額其實不是重點。SlowMist 點出的根因才是:那個機器人的支出政策,存在於「軟體設定」這一層——而軟體設定是可以被注入的指令影響的。AI 的輸出跟真實資產的執行層之間,耦合得太鬆了。

換句話說,它的保護措施跟攻擊者說的話,寫在同一張紙上。

Cloudflare 這次的做法就是把那張紙拆成兩張。護欄有三項寫在錢包基礎設施層:額度上限(allowance)、商家白名單(allow list)、單筆交易上限(maximum transaction size),另外還能要求人工介入。代理再怎麼被說服,也改不動不屬於它的那一層。

我對這件事特別有感,是因為我自己就吃過 AI agent 不受控的虧——不是錢,是檔案。我整理過4 起 AI agent 自己刪檔的真實災難,其中最讓人心寒的一起,是使用者連喊 11 次「不要動」都沒用。當時我的結論就是:跟 agent 講道理沒有用,要用它碰不到的機制擋。現在這個邏輯終於被搬到金流上了。

另一個現實面的提醒:代理花的不只是穩定幣。一個任務燒掉好幾美元的 token 帳單已經是常態,之後再加上它可以自己買 API、自己訂閱工具——「額度上限」這件事,會從技術選項變成家計問題。

你的下一步:等 Virtual Wallet 開放時,第一件事不是儲值,是先把三道護欄設好再放錢進去。順序反過來的人,會用很貴的方式學到這一課。


台灣人用 Cloudflare 錢包有法遵問題嗎?先去查金管會那份名單

先講清楚立場:這段不是法律意見,我也不做「合法/違法」的結論。但有一件事你可以自己查,而且應該現在就查。

台灣目前對虛擬資產服務採洗錢防制登記制,並且正往《虛擬資產服務法》的許可制過渡。金管會明列受規範的服務範圍,其中包含「保管、管理虛擬資產或提供相關管理工具」——一個幫你保管穩定幣、還提供子錢包管理工具的服務,語意上顯然落在這個描述裡。

未完成登記而提供虛擬資產服務者,依現行規定最重可處 2 年以下有期徒刑、併科新臺幣 500 萬元以下罰金,法人最高 5,000 萬元;專法上路後的罰則更重,未經許可經營最重 7 年以下有期徒刑、併科 1 億元以下罰金。

重點來了:金管會有公告「完成洗錢防制登記之 VASP 名單」,是公開可查的。你可以自己去比對你想用的服務在不在上面。

那用不在名單上的境外服務會怎樣?對一般使用者來說,使用境外服務本身不是犯罪,被規範的是「提供服務的業者」。但你要清楚自己少了什麼:

  • 沒有客戶資產分離保管的本地要求:專法要求業者客戶資產與自有財產分離、法幣信託,境外服務不受這個約束。
  • 出事時的求償路徑很長:爭議處理要跨境,不是打一通電話給主管機關就有人受理。
  • 稅務與申報要自己負責:服務商不會幫你處理台灣這端的事。

我自己的判斷是:在「只預約一個名字、還沒有任何資金進去」的現在,這件事的風險趨近於零;但等到要儲值的那一天,上面三點必須重新想一次。這也是我建議你把「預約」跟「儲值」在心裡分成兩個決策的原因。

台灣的整套監理框架怎麼改、8 家已完成登記的平台有哪些,我在《虛擬資產服務法》三讀後的散戶自保清單裡整理過,包含怎麼查合法名單的實際路徑。

你的下一步:把「金管會 VASP 合法名單」加書籤。之後任何一個要你放錢進去的加密服務,先查這份名單再說——這個動作能擋掉絕大多數的假平台。


我會怎麼決定?Cloudflare 錢包 handle 預約前的四層查核表

我不會告訴你搶或不搶,但我可以把我自己按下去之前跑過的順序完整給你:

查核層要問自己的問題不通過就別做
第一層:入口我是從官方公告或已登入的儀表板點進去的嗎?從搜尋結果或私訊點進來的,一律關掉重來
第二層:行為這個頁面有沒有要我輸入助記詞、私鑰,或先付錢?有任何一項=假的,不用再查網域
第三層:帳號兩步驟驗證開了嗎?備援碼存了嗎?綁的是群組信箱嗎?三項任一沒做就先去補,名字慢一天沒關係
第四層:目的未來半年我真的會讓程式代替我付錢嗎?答案是否,那你不需要現在參與

三種人我會給不一樣的建議:

  • 已經在跑 AI 代理、或在做 API/內容變現的人:值得預約。你之後大概率會需要一個代理身分,而且 x402 那條收費路徑跟你直接相關。
  • 公司網域在 Cloudflare、但還沒碰 AI 代理的人:可以順手預約你的品牌名,重點是用群組信箱綁,避免以後被別人搶去要回來很麻煩。
  • 純粹看到新聞想跟一下的人:老實說可以不用。你搶到的是一個還不能用的名字,卻要為此把帳號資料送進一個剛上線三天的頁面——這筆交易對你不划算。

不適合誰:想靠搶名字轉賣獲利的人。這條路在網域時代就被治理機制堵過一輪了,而且這套服務會不會成為標準都還沒定。

成本面提醒:預約這一步官方公告沒有提到費用,中文媒體報導是免費。但真正的成本從來不是那筆錢,是你為此打開的攻擊面——多一個綁著資金的帳號,就多一組要保護的憑證。


FAQ 常見問題

cloudflare.pay 是詐騙網站嗎?我怎麼確定自己進的是真的?

cloudflare.pay 是 Cloudflare 官方網域,這點可以用官方部落格公告的 handle 範例與頁面本身交叉確認。但因為 handle 採子網域結構,假網址(例如 cloudflare.pay.xxx.comcloudflare-pay.com)幾乎無法用肉眼分辨。

最可靠的做法是只從官方公告頁或已登入的 Cloudflare 儀表板點進去。另外記住兩條永遠有效的判準:要你輸入助記詞或私鑰的是假的、要你先付錢或連結既有錢包的也是假的。

Cloudflare 錢包的 handle 現在搶不到會不會就沒了?

不需要為此恐慌。官方目前沒有公布名額上限,而媒體報導官方保留基於任何理由拒絕預約的權利——也就是說「搶到」本來就不等於「拿得到」。更重要的是,錢包本身還不能用,你現在搶的是一個排隊位置。在帳號安全還沒補好之前就急著送出資料,風險遠大於晚一天預約。

Cloudflare Wallets 支援哪些穩定幣和哪條鏈?

截至目前,Cloudflare 官方公告只寫了可以存放穩定幣(store stablecoins)與支援穩定幣自行儲值,沒有具體列舉支援的鏈或幣別。你如果看到某篇文章明確講出幣種,那多半是作者自己推測或從其他來源補的。這類資訊建議等官方文件更新再採信。

x402 是什麼?跟一般的線上付款差在哪?

x402 是一種讓付款直接附加在 HTTP 請求上的協定。傳統流程是「請求資源 → 被擋 → 跳轉到結帳頁 → 人類刷卡 → 回來」,中間必須有人;x402 把付款壓縮進請求本身,所以 AI 代理可以在沒有人在旁邊的情況下完成微支付。

Cloudflare 用 Monetization Gateway 支援它,讓網站可以直接向代理收費——這也是為什麼「代理身分」突然變得重要,因為收錢的一方需要知道對方是誰。

Cloudflare 帳號的兩步驟驗證要開哪一種?

官方文件寫明支援三種:Security Key/WebAuthn(Touch ID、Windows Hello、YubiKey 這類)、TOTP 驗證器 App、Email 驗證碼,設定位置在 My Profile → Authentication。強度依序是 WebAuthn 最強、Email 最弱,帳號之後要綁錢包就直接選第一種。

官方文件裡沒有簡訊選項,這反而避開了 SIM 卡挾持的風險。開完記得把備援碼產生並存好,否則手機掉了會被鎖在自己的帳號外面。

我不用 AI 代理,這件事跟我有關嗎?

有兩個層面相關。第一,如果你有網站,之後你會面對「要不要向 AI 代理收費、還是繼續讓它免費抓」的選擇,這是流量變現結構的變化——現在就在用 Cloudflare 擋爬蟲的站長,可以先看我的 Cloudflare 設定與流量防禦清單把基礎顧好。

第二個層面更立即:詐騙集團一定會拿這波熱度做釣魚頁,而受害的不會只有想預約的人——冒名 Cloudflare 的釣魚信一向是通用款。知道真官網長什麼樣,本身就是一種防護。


結論:搶名字之前,先搞懂你交出去的是什麼

繞了一圈,我的總結是:Cloudflare 錢包這件事在技術上是對的方向,但在使用者教育上開了一個很大的洞。

技術上對的地方很明確:把支出上限從提示詞搬到基礎設施層,是 Grok 那 17.5 萬美元換來的教訓;主錢包與子錢包分離、額度與白名單分開,這是架過系統的人都會點頭的設計。

洞在哪也很明確:一個 .pay 網域、一個子網域形式的命名空間、一個全世界最常被冒名的品牌,加上一波「先搶先贏」的情緒——這四個條件湊在一起,是釣魚頁的完美溫床。

所以如果這篇你只帶走一句話,我希望是這句:現在真正值得你花時間的不是那個名字,是把 Cloudflare 帳號的兩步驟驗證打開、把備援碼存好。名字晚一天不會怎樣,帳號被接管會。

加密與 AI 代理這塊變化太快,今天寫下的功能範圍下個月就可能不一樣;我能給你的是判斷的順序,不是永久有效的答案。真的要放錢進去之前,麻煩自己再回官方文件跟金管會名單各查一次——這個習慣救過我很多次。

如果你也習慣在按下按鈕前先把來路查清楚,我照 165 數據排出的 2026 十大詐騙手法用的是同一套判斷邏輯;AI 工具本身的隱私邊界怎麼設,則可以看ChatGPT Lockdown 模式該不該開。想多認識我怎麼看這些題目,也可以看看我的自我介紹

訂閱我的部落格,會不定期收到信。


參考資料

 

延伸閱讀