Как защитить аккаунт на бирже: настройка 2FA и антифишинга
Биржевой аккаунт — прямая цель для злоумышленников. В ход идут фишинговые сайты и письма, подбор паролей по утекшим базам, захват электронной почты, перевыпуск SIM-карты и заражение устройств вредоносными программами. Чем заметнее активность и балансы, тем выше внимание атакующих, поэтому безопасность аккаунта криптобиржи — это не одна настройка, а система из нескольких уровней защиты и привычек.
Короткий ответ на вопрос, как защитить аккаунт на бирже: одного сложного пароля недостаточно. Нужно включить 2FA на бирже через приложение-аутентификатор, passkey или ключ безопасности, настроить антифишинговый код, защитить электронную почту, ограничить вывод средств и контролировать активные сессии. Каждый уровень по отдельности можно обойти, но вместе они кратно усложняют задачу атакующему.
Конкретные названия пунктов меню и набор функций отличаются от платформы к платформе: у одних бирж есть антифишинговый код и passkey, у других — только TOTP и SMS. Однако принципы настройки безопасности биржи одинаковы, и именно их мы разбираем ниже. Если вы еще только выбираете платформу, начните с материала о том, как выбрать криптобиржу.
Краткий чек-лист защиты аккаунта криптобиржи

Этот чек-лист безопасности криптобиржи — быстрый ответ и ориентир для самопроверки после прочтения инструкций:
- Проверьте официальный домен и добавьте его в закладки.
- Создайте отдельный уникальный пароль, который не используется больше нигде.
- Защитите электронную почту собственной двухфакторной аутентификацией.
- Включите приложение-аутентификатор, passkey или аппаратный ключ безопасности.
- Сохраните резервные коды отдельно от основного устройства.
- Настройте антифишинговый код для писем.
- Включите белый список адресов вывода.
- Активируйте уведомления о входе и выводе.
- Проверьте активные устройства и завершите неизвестные сессии.
- Ограничьте API-ключи по разрешениям и IP-адресам.
- Не храните на бирже средства, не необходимые для торговли.
- Подготовьте безопасный план восстановления доступа.
От каких угроз нужно защищать биржевой аккаунт
Защита должна учитывать не только гипотетический взлом самой биржи, но в первую очередь компрометацию пользователя: его паролей, почты, телефона и устройств. Именно эти векторы встречаются на практике чаще всего.
Повторно используемый или украденный пароль
Злоумышленникам не обязательно подбирать ваш пароль — достаточно дождаться его появления в утечке какого-нибудь другого сервиса. Автоматизированный credential stuffing перебирает тысячи утекших пар «логин–пароль» по популярным биржам, и при совпадении атакующий попадает в аккаунт как законный владелец.
Поэтому даже сложный надежный пароль для криптобиржи становится небезопасным, если он же используется на других сайтах. Единственная рабочая защита аккаунта от взлома по этому вектору — уникальная комбинация для каждого сервиса, включая биржу и почту.
Фишинговый сайт или письмо
Фишинговый сайт копирует форму входа биржи и размещается на похожем домене; на него ведут рекламные объявления и сообщения в мессенджерах, а поддельные приложения маскируются под оригинальные в магазинах. Письма от «службы поддержки» просят «подтвердить аккаунт» и ввести пароль и код. Цель всегда одна — добиться, чтобы пользователь сам передал данные для входа.
Взлом электронной почты
Почта — ключ к восстановлению доступа: через нее инициируется сброс пароля, на нее приходят уведомления о входах и выводах. Получив контроль над ящиком, злоумышленник может сменить ваши учетные данные и скрыть следы: настроить автоматическую пересылку, удалить или спрятать письма биржи. Поэтому защита почты — неотъемлемая часть безопасности аккаунта криптобиржи.
Перевыпуск SIM-карты
SIM-swap — схема, при которой атакующий с помощью социальной инженерии добивается перевыпуска номера жертвы на свою SIM-карту. После этого SMS-коды для сброса пароля и подтверждения операций приходят ему, а телефон жертвы теряет сеть. Именно поэтому SMS-коды считаются менее устойчивым фактором по сравнению с приложением-аутентификатором или аппаратным ключом.
Вредоносное устройство
Стилеры паролей, вредоносные браузерные расширения и программы удаленного доступа крадут данные прямо с устройства. Отдельная классика — подмена адреса в буфере обмена: вы копируете адрес для вывода, а вредонос незаметно заменяет его на адрес атакующего. Если устройство скомпрометировано, даже правильные настройки биржи не спасут.
Компрометация API-ключа
API-ключ, созданный для торгового бота с избыточными правами, становится отдельной точкой входа. При утечке секрета — например, через публичный репозиторий кода или непроверенный сервис — третьи лица получают возможность проводить сделки, а при включенном праве вывода и отсутствии IP-ограничений ущерб может быть гораздо серьезнее. Поэтому безопасность API-ключей — самостоятельный раздел защиты.
С чего начать защиту аккаунта

Используйте только официальный сайт и приложение
Проверяйте домен посимвольно: атакующие регистрируют адреса с заменой букв, лишними дефисами и поддоменами, которые выглядят «почти как настоящий». Не входите в аккаунт через случайные рекламные объявления и ссылки из писем — надежнее ввести адрес вручную или открыть его из закладок.
Мобильное приложение устанавливайте по ссылке с официального сайта биржи или в официальных магазинах приложений, проверяя имя разработчика и количество загрузок. Красивая иконка и высокие оценки у фейкового «приложения биржи» не гарантируют подлинности.
Сразу сохраните официальный адрес в закладках и используйте его вместо повторного поиска. Эта простая привычка — базовая защита от фишинга через рекламные и поисковые клоны.
Создайте отдельную электронную почту
Отдельный адрес для биржевых сервисов, который не публикуется в социальных сетях, на форумах и в объявлениях, снижает поток целевого фишинга: атакующие просто не знают этот адрес, пока он не засветится в утечке. Важно понимать: отдельная почта сама по себе не обеспечивает безопасность — ей тоже нужны уникальный пароль и 2FA, иначе польза будет ограниченной.
Придумайте уникальный пароль
Оптимальный вариант — длинный пароль или парольная фраза, сгенерированная менеджером паролей. Конкретную длину стоит выбирать с учетом требований сервиса и здравого смысла: чем длиннее и уникальнее комбинация, тем она устойчивее к подбору. Чего в пароле быть не должно:
- названия биржи и слова «crypto»;
- даты рождения, номера телефона и других личных данных;
- комбинаций, которые уже используются на других сайтах;
- тривиальных последовательностей и словарных слов без изменений.
Не менее важно, где хранится пароль. Незашифрованный файл на рабочем столе, заметка в облаке без пароля, сообщение самому себе в мессенджере — это места, где секрет перестает быть секретом.
Используйте менеджер паролей
Менеджер паролей решает две задачи сразу: создает уникальные сложные комбинации для каждого сайта и снижает риск ввести пароль на поддельном домене — программа просто не предложит учетные данные для адреса, которого нет в хранилище. Главный пароль менеджера должен быть уникальным, а сам сервис — по возможности защищен многофакторной аутентификацией. Подборку проверенных решений смотрите в материале о лучших менеджерах паролей.
Что такое 2FA и почему одного пароля недостаточно

Как работает двухфакторная аутентификация
Двухфакторная аутентификация (2FA) объединяет два независимых фактора:
- то, что пользователь знает — пароль;
- то, чем пользователь владеет — телефон с приложением-аутентификатором или физический ключ;
- в отдельных системах — биометрическая проверка устройства.
Два разных пароля — не двухфакторная защита: это два секрета одного типа. Сила 2FA именно в независимости факторов: кража пароля не дает атакующему второго компонента. Подробнее о механике читайте в отдельном материале о том, что такое двухфакторная аутентификация.
Какие операции может защищать 2FA
В зависимости от биржи подтверждение может запрашиваться при:
- входе в аккаунт;
- выводе средств;
- смене пароля и изменении настроек безопасности;
- добавлении нового адреса вывода;
- создании API-ключа;
- входе с нового устройства.
При настройке 2FA проверьте, какие операции покрывает ваша платформа: в идеале код требуется не только для входа, но и для вывода, и для изменений в безопасности.
Почему 2FA не защищает от всех атак
Двухфакторная аутентификация на бирже — мощный, но не абсолютный барьер. Если пользователь сам вводит код на фишинговом сайте, подтверждает вредоносный push-запрос или диктует код «поддержке» по телефону, защита обходится. Поэтому 2FA необходимо сочетать с проверкой домена, антифишинговым кодом и ограничениями вывода — слоями, которые страхуют от ошибок в спешке.
Какой способ двухфакторной аутентификации выбрать


Наиболее подходящий способ зависит от поддержки конкретной биржей. Если доступен фишинг-устойчивый метод (ключ FIDO2 или passkey), его целесообразно рассматривать как основной — но не единственный: полезно иметь резервный способ на случай потери устройства. TOTP-приложение остается самым универсальным вариантом для платформ, которые пока не поддерживают ключи.
Как настроить 2FA через приложение-аутентификатор
Шаг 1. Установите приложение из официального источника

Выбирайте аутентификатор из официального магазина приложений или с сайта разработчика. Широко известны Google Authenticator, Microsoft Authenticator, Bitwarden Authenticator и другие решения, при выборе обращайте внимание на поддержку резервного копирования записей и защиту доступа к самому приложению. Ключевой критерий — возможность переноса кодов на новое устройство. Устанавливайте только официальные версии: фейковый «аутентификатор» может красть секреты настройки.
Шаг 2. Откройте настройки безопасности биржи

Типовой путь: профиль — «Безопасность» — «Двухфакторная аутентификация». Биржа предложит выбрать метод — приложение, SMS, ключ. Выберите приложение-аутентификатор: на экране появятся QR-код и секрет настройки в текстовом виде. Названия пунктов меню могут отличаться, но логика везде одинаковая.
Шаг 3. Отсканируйте QR-код

QR-код содержит секрет настройки TOTP — из него будут генерироваться одноразовые коды. Этот секрет фактически равен части доступа к аккаунту: его нельзя публиковать, отправлять кому-либо (включая «поддержку»), показывать на скриншотах и оставлять в галерее. Отсканируйте код камерой телефона прямо с экрана компьютера.
Шаг 4. Сохраните секрет и резервные коды
На этом же шаге биржа покажет резервные коды для восстановления доступа. Сохраните их отдельно от телефона и от пароля биржи: допустимы защищенная физическая копия (бумага в надежном месте) или надежное зашифрованное хранилище. Где нельзя хранить резервные коды 2FA:
- в галерее телефона;
- в открытом облачном документе;
- в переписке и мессенджерах;
- рядом с записанным паролем;
- на общедоступном рабочем компьютере.
Не сохраняйте QR-код настройки 2FA и резервные коды в обычной галерее телефона. Получивший эти данные человек может генерировать одноразовые коды без доступа к вашей SIM-карте.
Шаг 5. Введите одноразовый код

Вернитесь на биржу и введите текущий код из приложения, чтобы подтвердить привязку. TOTP-код обновляется с коротким интервалом (обычно около 30 секунд). Если биржа пишет, что код неверный, проверьте, включена ли на устройстве автоматическая настройка времени: рассинхронизация даже на несколько секунд приводит к ошибке.
Шаг 6. Проверьте настройку повторным входом

Не закрывайте текущую сессию, пока не убедились, что резервные данные сохранены. Затем выйдите из аккаунта и войдите снова с паролем и кодом из приложения, заодно проверив получение уведомления о новом входе. Теперь аккаунт защищен вторым фактором, а у вас есть данные для восстановления.
Как использовать passkey или аппаратный ключ

Что такое passkey
Passkey основан на криптографической паре ключей: приватный ключ не покидает устройство, а публичный хранится у сервиса. Запись привязана к настоящему домену, поэтому использовать ее на фишинговом клоне практически невозможно. Вход подтверждается самим устройством — биометрией или PIN-кодом, без ручного ввода одноразовых кодов.
Как работает физический ключ безопасности
Аппаратный ключ FIDO2 подключается по USB, NFC или Bluetooth и подтверждает вход только для зарегистрированных сайтов. Как и passkey, ключ криптографически проверяет домен: на сайте-клоне он просто не сработает. Это принципиально отличается от SMS- и TOTP-кодов, которые пользователь вводит вручную и может по ошибке передать атакующему.
Зачем нужен резервный ключ
Потеря единственного ключа или телефона с passkey может обернуться длительным восстановлением аккаунта через поддержку с повторной проверкой личности. Поэтому, если биржа разрешает зарегистрировать несколько ключей, добавьте второй и храните его отдельно от первого. Та же логика касается телефона с passkey: заранее уточните, как переносится доступ при смене устройства.
Ограничения
Перед настройкой проверьте:
- поддерживает ли биржа passkey или ключи, в том числе в мобильном приложении;
- совместимость с вашим телефоном и браузером;
- возможность добавить несколько ключей;
- процедуру восстановления при потере;
- правила при смене устройства.
Почему SMS лучше не использовать как единственную защиту
Риск перевыпуска SIM-карты
Процедура перевыпуска SIM у оператора — легальная услуга, но атакующие превращают ее в инструмент взлома: с помощью социальной инженерии они добиваются выпуска дубликата SIM жертвы. С этого момента все SMS-коды, включая коды биржи, приходят им, а телефон жертвы теряет сеть. Если SMS была единственным вторым фактором, аккаунт остается беззащитен.
Перехват сообщений и потеря номера
Кроме SIM-swap существуют перехват сообщений на зараженном устройстве, потеря номера из-за длительного отсутствия активности или проблем в поездках, задержки доставки в критический момент. Во всех этих сценариях фактор «номер телефона» оказывается менее предсказуемым, чем приложение, генерирующее коды офлайн.
Когда SMS все же может быть полезна
SMS лучше, чем полное отсутствие второго фактора. Она приемлема как временное решение до настройки аутентификатора, как дополнительный канал уведомлений о входах и выводах или как резервный метод, если более устойчивые способы на бирже недоступны. Но в роли основной 2FA на бирже SMS обычно уступает TOTP, passkey и ключу безопасности.
Как настроить антифишинговый код на бирже
Что такое антифишинговый код
Антифишинговый код — выбранная пользователем фраза или набор символов, которые биржа добавляет в свои официальные письма. Отсутствие правильного кода помогает обнаружить поддельное сообщение.
Код придумываете вы сами — после включения он отображается во всех настоящих письмах платформы — уведомлениях, сервисных сообщениях, рассылках.
Как включить антифишинговый код
Типовая последовательность:
- Откройте раздел безопасности аккаунта.
- Найдите пункт Anti-Phishing Code (антифишинговый код).
- Создайте фразу, не совпадающую с паролем и не содержащую секретов.
- Подтвердите настройку текущим кодом 2FA.
- Дождитесь следующего официального письма.
- Проверьте отображение кода.
Каким должен быть код
Код должен быть узнаваемым для вас с первого взгляда, но не содержать конфиденциальной информации: пароля от биржи, резервных кодов, номера документа, телефона. Хороший вариант — короткая запоминающаяся фраза или набор слов, не связанных с аккаунтом. Главное правило: увидев этот код в письме, вы должны быть уверены, что задавали его именно вы.
Как проверять письма после настройки
В каждом письме, которое выглядит как сообщение биржи, проверяйте:
- правильность антифишингового кода;
- домен отправителя, а не только красивое имя в поле «От кого»;
- смысл уведомления: действительно ли описанное событие происходило;
- наличие неожиданных вложений и ссылок;
- реальность события в истории аккаунта: если письмо говорит «пароль изменен», а вы его не меняли — это повод немедленно проверить аккаунт.
От чего антифишинговый код не защищает
Код покрывает только письма от имени биржи. Он не проверяет сообщения в мессенджерах, рекламу, телефонные звонки и сайты-клоны. Наличие правильного кода в одном письме также не отменяет необходимости проверять домен и действия внутри аккаунта: защита от фишинга — всегда совокупность признаков, а не один маркер.
Наличие правильного антифишингового кода — дополнительный признак подлинности письма, но не абсолютная гарантия. Проверяйте домен и подтверждайте событие непосредственно в аккаунте.
Как защитить вывод криптовалюты
Включите белый список адресов
Белый список адресов вывода — режим, при котором вывод разрешается только на предварительно добавленные и подтвержденные адреса. Даже если атакующий получит доступ к аккаунту, он не сможет сразу отправить средства на свой адрес: добавление нового адреса в список сопровождается отдельным подтверждением. Это одна из самых эффективных мер защиты вывода средств.
Используйте период ожидания для новых адресов
Многие платформы реализуют задержку: после добавления нового адреса вывод на него блокируется на время от нескольких часов до суток. Эта пауза дает шанс заметить уведомление, понять, что происходит, и обратиться в поддержку. Если биржа поддерживает такую функцию, включите ее.
Настройте подтверждение вывода
Проверьте, какие факторы требует биржа для вывода: email-код, TOTP, аппаратный ключ, дополнительный пароль на средства. Чем больше независимых подтверждений, тем уже окно для атакующего. При этом обращайте внимание, откуда приходит запрос: неожиданное push-подтверждение операции, которую вы не начинали, — сигнал тревоги, а не формальность.
Установите доступные лимиты
Если платформа позволяет задавать собственные лимиты вывода, выберите значение, соответствующее вашей обычной активности. Это не остановит целевую атаку, но ограничит скорость несанкционированного вывода и даст дополнительное время на реакцию.
Всегда проверяйте адрес и сеть
Белый список не защищает от ошибки при первичном добавлении адреса. Перед подтверждением вывода сверяйте:
- первые и последние символы адреса;
- выбранную сеть — отправка не в ту сеть означает потерю средств;
- тип актива;
- memo или tag, если они требуются получателю;
- принадлежность адреса нужному получателю.
Полезная привычка — тестовая отправка небольшой суммы перед крупным переводом; подробнее о проверке адресов читайте в материале о том, как проверить адрес кошелька, а полная инструкция — в как безопасно вывести криптовалюту.
Контроль устройств, сессий и уведомлений
Проверьте активные сессии
В разделе безопасности биржа показывает активные сессии криптобиржи: устройство, браузер, IP-адрес, примерное местоположение и время последней активности. Сессия из города, где вы не были, — повод завершить ее, сменить пароль и проверить остальные настройки безопасности. Регулярная проверка занимает минуту и часто позволяет заметить проблему раньше, чем она станет бедой.
Удалите неиспользуемые доверенные устройства
Старый телефон, проданный компьютер, браузер на публичном устройстве не должны сохранять авторизацию. Уберите из доверенных устройств те, которыми больше не пользуетесь: каждая сохраненная сессия — еще одна дверь в аккаунт.
Включите уведомления о безопасности
Полезный набор уведомлений:
- новый вход, особенно с неизвестного устройства;
- смена пароля;
- отключение 2FA;
- добавление адреса вывода;
- создание API-ключа;
- запрос на вывод;
- изменение данных аккаунта.
Не отключайте уведомления без причины
Атакующий, получивший доступ, в первую очередь стремится отключить уведомления или перенаправить их на свой адрес, чтобы жертва не видела происходящего. Если «биржа» внезапно просит подтвердить отключение уведомлений или поток писем необъяснимо прекратился, относитесь к этому как к событию безопасности и проверяйте аккаунт через официальную закладку.
Как защитить электронную почту
Используйте отдельный уникальный пароль
Пароль почты не должен совпадать с паролем биржи и с мастер-паролем менеджера паролей. Компрометация почты почти автоматически означает компрометацию всех привязанных к ней сервисов, включая биржевой аккаунт.
Включите собственную 2FA
Предпочтения по способам защиты те же, что и для биржи: фишинг-устойчивый ключ или passkey при поддержке, затем приложение-аутентификатор. SMS для почты уязвима по тем же причинам SIM-swap.
Проверьте резервные способы восстановления
Периодически просматривайте настройки восстановления: неизвестные номера телефонов, запасные адреса и подключенные приложения с широкими правами нужно удалять. Атакующие часто не меняют пароль жертвы сразу, а тихо добавляют свой способ восстановления, чтобы вернуться в ящик позже.
Проверьте фильтры и пересылку писем
После компрометации в ящике могут появиться автоматическая пересылка всей корреспонденции на адрес атакующего или фильтры, которые прячут уведомления биржи в отдельную папку либо помечают их прочитанными. Обнаружив такие правила, которые вы не создавали, удалите их и смените пароль доступа.
Не используйте общедоступный адрес
Чем меньше мест, где опубликован адрес почты от биржи — форумы, соцсети, комментарии, объявления, — тем меньше целевого фишинга он получает. Для публичных контактов используйте другой адрес.
Безопасность API-ключей и торговых ботов
Создавайте отдельный ключ для каждого сервиса
Отдельный ключ для каждого бота или приложения позволяет отозвать доступ одного сервиса, не ломая работу остальных. Если сервис скомпрометирован или просто больше не нужен, вы удаляете только его ключ.
Выдавайте только необходимые разрешения
Если боту нужна только торговля, не давайте ему дополнительных прав. Возможность вывода через API должна быть отключена, если она не требуется и платформа позволяет это настроить: API без права вывода кратно снижает ущерб от потенциальной утечки.
Ограничивайте доступ по IP
Если бот работает на сервере с постоянным адресом, включите IP whitelist: ключ будет приниматься только с разрешенных адресов. Тогда украденный секрет не получится использовать из другого места.
Не передавайте секретный ключ через переписку
API secret равноценен паролю. Его нельзя публиковать в публичных репозиториях, пересылать в мессенджерах, хранить в незашифрованных файлах и передавать «специалистам», предлагающим настроить торговлю. Если секрет попал в ненадежное место, считайте его скомпрометированным и создавайте новый ключ.
Регулярно удаляйте старые ключи
Каждый неиспользуемый ключ — дополнительная точка риска. Периодически просматривайте список выданных ключей и удаляйте те, назначение которых уже не можете вспомнить.
Что делать при утечке API
Немедленно отозовите ключ, проверьте историю операций и сделок, смените связанные учетные данные. При обнаружении подозрительной активности обратитесь в официальную поддержку через сайт. О том, как устроены ключи и боты, читайте в материале что такое API криптобиржи.
Как безопасно пользоваться биржей с телефона и компьютера
Обновляйте операционную систему и приложения
Обновления закрывают уязвимости, через которые вредоносные программы получают доступ к данным. Устанавливайте их из официальных источников и не пользуйтесь «модифицированными» версиями приложений биржи: встроенный в мод стилер — распространенный способ кражи учетных данных.
Защитите устройство
Блокировка экрана с биометрией или надежным PIN-кодом, шифрование диска, функция поиска устройства — минимум, который мешает постороннему воспользоваться потерянным телефоном. Не храните секреты — скриншоты QR-кодов, резервные коды, пароли — в обычной галерее и заметках без шифрования.
Избегайте чужих и публичных устройств
Компьютер в гостинице, интернет-кафе или на чужом рабочем месте может хранить следы сессий и клавиатурные шпионы. Входите в аккаунт и вводите коды только на личных устройствах.
Проверяйте браузерные расширения
Неизвестные расширения, особенно обещающие «гарантированную прибыль», «автоматические бонусы» или «разблокировку аккаунта», удаляйте: такие программы перехватывают данные и подменяют содержимое страниц. Устанавливайте расширения только из официальных магазинов и периодически пересматривайте список.
Осторожно относитесь к удаленному доступу
Настоящая поддержка биржи никогда не просит установить программу удаленного управления и передать контроль над устройством. Такая просьба — верный признак мошенничества: все, что происходит на экране, включая пароли и коды, видит атакующий.
Использование публичного Wi-Fi
Не выполняйте критические операции через неизвестные сети и публичный Wi-Fi, когда есть альтернатива. При этом не переоценивайте VPN: он шифрует трафик до сервера, но не защищает от фишинговых сайтов, зараженного устройства и собственных ошибок.
Как распознать фишинг от имени криптобиржи

Ошибка или подмена в домене
Атакующие регистрируют похожие домены: замена буквы, лишний дефис, «официальный» поддомен на чужом домене третьего уровня. Дизайн клона может быть неотличим от оригинала, поэтому смотрите в адресную строку, а не на оформление. Входите на официальный сайт криптобиржи из закладок или вручную.
Давление и срочность
Типовые формулировки, подталкивающие к действию без раздумий:
- «вывод будет заблокирован через час, срочно подтвердите аккаунт»;
- «требуется срочная верификация, иначе аккаунт удалят»;
- «вам положена компенсация, получите ее по ссылке»;
- «обнаружена ошибка верификации, исправьте немедленно»;
- «служба поддержки просит код для защиты средств».
Любое давление «срочно и прямо сейчас» — повод остановиться и проверить ситуацию через официальные каналы.
Запрос секретных данных
Биржа и ее поддержка не должны просить передать:
- пароль для входа;
- текущий код 2FA;
- резервные коды;
- секрет настройки TOTP;
- приватный ключ или seed-фразу личного кошелька;
- API secret;
- полный контроль над устройством.
Настоящий сотрудник поддержки не должен запрашивать пароль, текущий код 2FA, резервный код, API secret, приватный ключ или seed-фразу личного кошелька.
Поддельная служба поддержки
Мошенники создают аккаунты «поддержки» в мессенджерах и соцсетях, первыми пишут «для помощи». Не переходите в личные сообщения по инициативе неизвестного сотрудника: контакт с поддержкой начинайте только через официальный сайт или приложение.
Неожиданное вложение или QR-код
Не открывайте файлы и не сканируйте QR-коды из подозрительных писем: код может вести на фишинговый сайт или запускать вредоносное действие. QR-код в письме «для верификации» — это та же ссылка, только в другой форме.
Что делать при потере телефона с 2FA
Если сохранился резервный ключ
Если у вас сохранена резервная копия аутентификатора или резервные коды биржи, восстановление упрощается: установите проверенное приложение на защищенном устройстве и восстановите запись предусмотренным способом либо введите резервный код при входе. Именно поэтому настраивать восстановление нужно заранее, а не в момент потери.
Если осталась активная сессия
Если на компьютере или старом телефоне осталась активная сессия биржи, не выходите из нее до проверки доступных способов смены 2FA: в действующей сессии часто можно сохранить необходимые данные и запустить официальную процедуру переноса. Действуйте спокойно и только через официальные пункты интерфейса.
Если резервной копии нет
Используйте только официальное восстановление биржи: платформа может запросить повторную проверку личности и временно ограничить вывод средств. Процесс способен занять несколько дней — это плата за то, что атакующий тоже не сможет быстро «восстановить» доступ к чужому аккаунту.
Что нельзя делать
Не передавайте документы, пароль или коды человеку, написавшему вам в мессенджере и предлагающему «помочь с восстановлением». Материалы для проверки личности загружайте только через официальный защищенный интерфейс биржи, а не по ссылкам из писем.
Что делать при подозрении на взлом аккаунта
При подозрении на компрометацию не переходите по ссылке из уведомления. Откройте биржу через сохраненную закладку и проверьте историю операций.
Шаг 1. Используйте чистое устройство
Если есть основания подозревать заражение текущего компьютера или телефона, выполняйте действия с другого проверенного устройства: так меньше риск, что новый пароль будет перехвачен.
Шаг 2. Откройте биржу по сохраненной официальной ссылке
Только закладка или адрес, набранный вручную, — не письмо, не реклама и не сообщение в мессенджере.
Шаг 3. Заблокируйте или заморозьте аккаунт
Если платформа предоставляет экстренную заморозку, активируйте ее. Если такой функции нет, немедленно обратитесь в официальную поддержку и опишите ситуацию.
Шаг 4. Смените пароль биржи и почты
Если есть основания считать почту скомпрометированной, начните с нее: иначе атакующий воспользуется механизмом восстановления. Затем смените пароль биржи на новый уникальный.
Шаг 5. Завершите все сессии
Завершите активные сессии, удалите неизвестные доверенные устройства и повторно проверьте, что 2FA и способы восстановления не были изменены.
Шаг 6. Отозвите API-ключи
Особенно если в истории появились неизвестные сделки без обычного входа в интерфейс — это типичный признак скомпрометированного API-ключа.
Шаг 7. Проверьте настройки вывода
Изучите белый список, недавно добавленные адреса, лимиты и историю заявок на вывод. Неизвестные адреса удалите, а факт их добавления сообщите поддержке.
Шаг 8. Сохраните доказательства
Зафиксируйте время событий, хеши транзакций, письма, уведомления и идентификаторы обращений — это поможет поддержке в разбирательстве. Секретные данные при этом не публикуйте.
Шаг 9. Проверьте устройство
Удалите подозрительное программное обеспечение, проведите проверку безопасности, смените пароли на других сервисах. При серьезных признаках компрометации рассмотрите чистую переустановку системы.
Итоговая настройка безопасности — таблица проверки

Таблица — ориентир для постепенного усиления защиты, а не балльная оценка: ценность каждой строки зависит от того, насколько последовательно она применяется на практике.
Частые ошибки пользователей

Главный чек-лист после настройки
Отметьте каждый пункт — это финальная проверка настройки безопасности биржи:
- официальный домен сохранен в закладках;
- приложение установлено из официального источника;
- пароль уникален и не используется в других сервисах;
- электронная почта защищена отдельным паролем и 2FA;
- настроено приложение-аутентификатор, passkey или ключ;
- резервные коды сохранены отдельно;
- выполнена тестовая проверка восстановления;
- антифишинговый код включен;
- белый список адресов активирован;
- задержка добавления адреса включена, если доступна;
- уведомления о входе и выводе работают;
- неизвестные устройства удалены;
- старые сессии завершены;
- API-ключи проверены;
- лишние права API отключены;
- настроен план действий при потере телефона;
- на бирже не хранится ненужный для операций объем активов.
Часто задаваемые вопросы
Используйте несколько независимых механизмов: уникальный пароль, защищенную электронную почту, 2FA через приложение или ключ, антифишинговый код, белый список адресов и уведомления о входах. Каждый слой закрывает свой вектор атаки: пароль — подбор, 2FA — вход без второго фактора, whitelist — несанкционированный вывод. Один метод не заменяет остальные.
Фишинг-устойчивые методы — passkey и аппаратные ключи FIDO2 — обычно обеспечивают более сильную защиту, поскольку криптографически проверяют домен сайта и не требуют ручного ввода кода. Если биржа их не поддерживает, практичным вариантом остается TOTP-приложение. SMS заметно слабее из-за риска перевыпуска SIM-карты.
Приложение-аутентификатор обычно предпочтительнее: оно не зависит от мобильного оператора, не подвержено SIM-swap и генерирует коды офлайн. SMS уязвимы к перехвату и перевыпуску номера. Однако TOTP-код все равно можно добровольно ввести на фишинговом сайте, поэтому приложение нужно сочетать с проверкой домена.
Это выбранная пользователем фраза, которую биржа добавляет в официальные письма. Если кода в письме нет или он не совпадает, сообщение с высокой вероятностью поддельное. Код не защищает от сайтов-клонов и звонков, но позволяет быстро отличить настоящую рассылку биржи от имитации.
Нет. Текущий одноразовый код, резервные коды и секрет настройки аутентификатора — конфиденциальные данные, которые нельзя сообщать третьим лицам, включая человека, представившегося сотрудником биржи. Настоящая поддержка таких данных не запрашивает. Просьба продиктовать код «для защиты аккаунта» — признак мошенничества.
Отдельно от телефона и пароля биржи: например, в защищенной физической копии на бумаге или в надежном зашифрованном хранилище. Главное условие — доступ к кодам не должен зависеть от того же устройства, что и аутентификатор. Не оставляйте коды в галерее, открытых облачных документах и переписке.
Если есть резервная копия, восстановите записи в проверенном приложении на новом устройстве или введите резервный код биржи при входе. Если копии нет, пройдите официальную процедуру сброса 2FA с проверкой личности. Не откликайтесь на предложения «быстро восстановить доступ» от незнакомцев в мессенджерах.
Чаще всего причина в рассинхронизации времени: включите автоматическую настройку времени на устройстве. Также проверьте, что выбрана нужная запись в приложении, код не успел истечь (он живет около 30 секунд) и при копировании не добавились лишние пробелы. Если проблема сохраняется, используйте официальное восстановление.
Да, отдельный непубличный адрес уменьшает поток целевого фишинга: атакующие не знают адрес, пока он не засветится в утечках. Но саму почту необходимо защитить уникальным паролем и двухфакторной аутентификацией, иначе разделение теряет смысл. Требования к ящику те же, что и к биржевому аккаунту.
Это ограничение, разрешающее вывод криптовалюты только на заранее подтвержденные адреса. Даже получив доступ к аккаунту, атакующий не сможет сразу вывести средства на свой адрес: добавление нового адреса сопровождается подтверждением и, в лучшем случае, задержкой. Это одна из сильнейших мер защиты вывода.
Нет. Пользователь может сам ввести код на поддельном сайте, подтвердить вредоносный запрос, потерять контроль над почтой или передать код фейковой «поддержке». Поэтому двухфакторную аутентификацию дополняют антифишинговым кодом, ограничениями вывода, контролем сессий и внимательной защитой электронной почты.
Биржевой аккаунт зависит от надежности платформы и защиты ваших учетных данных, поэтому на нем целесообразно держать только объем, необходимый для текущих операций. Для долгосрочного хранения надежнее личное хранение — например, через Trust Wallet или MetaMask либо аппаратный кошелек, с учетом личной стратегии.
Откройте историю входов и активные сессии: биржа показывает устройства, IP-адреса, примерное местоположение и время активности. Незнакомые подключения завершите, смените пароль и проверьте, что 2FA и способы восстановления не изменены. Включите уведомления о новых входах, чтобы замечать повторы сразу.
Нет. Seed-фраза не используется как пароль входа на биржевой аккаунт: она нужна только для личных кошельков. Если кто-либо просит seed-фразу от имени биржи или «поддержки», это мошенники. Фразу нельзя передавать никому и вводить на сайтах, какие бы причины ни назывались.
Немедленно откройте официальный сайт через закладку, активируйте заморозку аккаунта, если функция существует, завершите все сессии и отозвите API-ключи. Затем свяжитесь с официальной поддержкой и сохраните доказательства: время, хеши транзакций, уведомления. Не переходите по ссылкам из писем с «предупреждениями».
Выводы
Безопасность аккаунта криптобиржи строится не вокруг одной настройки, а вокруг нескольких независимых уровней: уникального пароля, защищенной электронной почты, устойчивой 2FA, антифишингового кода, ограничений вывода и контроля сессий с API. Каждый слой закрывает свой вектор атаки, а вместе они кратно снижают вероятность потери средств.
Обязательный минимум одинаков для любой платформы: пароль, который нигде не повторяется, почта с 2FA, приложение-аутентификатор или ключ вместо SMS в роли основного фактора, антифишинговый код в письмах, белый список адресов и уведомления о входах. Поверх этого — аккуратность с устройствами и API-ключами.
И главное правило: пароли, текущие коды, резервные коды и seed-фразы не сообщаются никому, включая «поддержку», а на бирже остается только необходимый для операций объем средств. Сочетание технической защиты и внимательности останавливает большинство атак еще на первом шаге.

Отправить комментарий