Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

Как защитить криптовалюту на централизованной бирже от взлома

Взлом аккаунта на бирже — главная угроза для криптоинвестора. Защита строится на трёх настройках: двухфакторная аутентификация, белые списки адресов и лимиты на вывод. Без них ваши монеты — лёгкая добыча хакеров.

Автор: ~8 мин

Коротко:

Какой тип 2FA выбрать для биржи?

Лучший вариант — TOTP-приложение (Google Authenticator, Authy) или аппаратный ключ (YubiKey). SMS-подтверждение уязвимо: SIM-своп атаки в РФ реальны. TOTP работает офлайн, код меняется каждые 30 секунд — перехватить его почти невозможно. Минус: при потере телефона доступ к аккаунту восстанавливается через саппорт (нужен запасной код или бэкап). Аппаратный ключ дороже (2–5 тыс. ₽), но взломать его нельзя.

Источник: Как безопасно хранить криптовалюту: советы ЦБ РФ

Что такое антифишинг-код и зачем он нужен?

Это секретный код, который вы задаёте в настройках биржи. Все легитимные письма от биржи будут содержать этот код. Если письмо пришло без кода или с неверным — это фишинг. Хакеры часто рассылают поддельные уведомления о «подозрительном входе» с ссылкой на фейковый сайт. Антифишинг-код — простой способ отличить реальное письмо от мошеннического. Установите его сразу после регистрации.

Как установить белый список адресов вывода (whitelist)?

В настройках безопасности найдите раздел «Whitelist withdrawal addresses» или «Белый список». Добавьте адреса своих кошельков (например, Ledger, холодный кошелёк). Теперь вывод средств возможен только на адреса из списка. Даже если хакер получит пароль и 2FA, он не сможет вывести монеты на свой кошелёк — адрес не пройдёт проверку. Многие биржи требуют подтверждения по email или через саппорт при добавлении нового адреса.

Какие лимиты на вывод ставить?

Суточный лимит — сумма, которую вы готовы потерять при взломе. Оптимально: на уровне дневного объёма ваших торгов (или чуть больше). Например, если вы торгуете на 0,5 BTC — лимит 0,5 BTC или 1 BTC. Для сумм, которые вы не планируете трогать, храните их в холодном кошельке — на бирже оставляйте только рабочий капитал. Лимит можно менять — для крупных выводов поднимите его заранее, но после подтверждения через саппорт.

Что делать, если пришло подозрительное письмо от биржи?

Не переходите по ссылкам, не вводите данные. Проверьте адрес отправителя (обычно домен биржи, а не похожий с одной переставленной буквой). Сравните антифишинг-код в письме с вашим. Если код не совпадает — письмо фейк. Зайдите на сайт биржи через закладку или вручную вбейте адрес в браузере. Если есть подозрения, смените пароль и отзовите сессии в настройках. Сообщите в саппорт биржи.

Источник: Как безопасно хранить криптовалюту: советы ЦБ РФ

Нужно ли отключать API-ключи, если я не использую торговых ботов?

Да, обязательно. Если не торгуете через API — удалите все существующие ключи. Хакеры могут подобрать или украсть API-ключи через вредоносное ПО. Даже если ключ с ограниченными правами, его могут использовать для вывода средств. Настройте API-ключи только с минимальными правами (запрет на вывод) и ограничьте доступ по IP. Лучше вообще не создавать лишних ключей.

Источник: Налогообложение криптовалют в РФ 2026 (ФНС)

Можно ли использовать SMS для 2FA?

SMS — худший вариант. В РФ часты случаи SIM-своп: мошенники убеждают оператора перевыпустить SIM-карту, получают доступ к коду. Используйте только TOTP или аппаратный ключ.

Эксклюзив от ИнвестХомяка

Настройки безопасности на топ-биржах (2026 год)

БиржаТип 2FAБелый список
BinanceTOTP, аппаратный ключЕсть, до 50 адресов
BybitTOTP, аппаратный ключЕсть, до 30 адресов
OKXTOTP, аппаратный ключЕсть, до 20 адресов
HTX (Huobi)TOTPЕсть, до 10 адресов
Иллюстрация

Сравнение способов двухфакторной аутентификации

КритерийTOTP-приложение (Google Authenticator)Аппаратный ключ (YubiKey, Ledger)
ВзломостойкостьСредняя (уязвим к фишингу сессии, но код одноразовый)Высокая (физический носитель, атака только при наличии ключа)
Удобство использованияВысокое (есть в телефоне, доступен всегда)Среднее (нужен USB или NFC, можно забыть дома)
СтоимостьБесплатно2 000–5 000 ₽ (YubiKey), 150–400 $ (Ledger)
Риск потери доступаПри потере телефона — восстановление через биржу (сроки 1–7 дней)При потере ключа — полная блокировка (без резервного кода — потеря аккаунта)
Поддержка биржамиПрактически всеКрупные биржи (Binance, Bybit, OKX, Coinbase)

Как настроить защиту за 10 минут

  1. Шаг 1. Установите приложение для TOTP

    Скачайте Google Authenticator (Android / iOS) или Authy. Откройте, привяжите аккаунт биржи в настройках биржи: отсканируйте QR-код. Сохраните резервный код восстановления (на бумаге, не в облаке).

  2. Шаг 2. Включите 2FA на бирже

    Перейдите в раздел «Безопасность» → «Двухфакторная аутентификация». Выберите TOTP. Подтвердите кодом из приложения. Теперь при входе и выводе средств будет запрашиваться 6-значный код.

  3. Шаг 3. Создайте белый список адресов вывода

    В разделе «Безопасность» → «Белый список адресов» (Whitelist). Добавьте адреса ваших холодных кошельков (Ledger, Trezor, бумажный кошелёк). Подтвердите добавление по email. Ждите 24–48 часов перед активацией (многие биржи дают задержку для безопасности).

  4. Шаг 4. Установите суточный лимит на вывод

    Найдите «Лимиты на вывод» или «Withdrawal limits». Поставьте значение, равное вашему дневному торговому объёму или чуть больше. Например, 0,1 BTC. Если понадобится вывести большую сумму — заранее увеличьте лимит на сутки.

  5. Шаг 5. Запишите антифишинг-код и проверьте письма

    В настройках безопасности найдите «Антифишинг-код» (Anti-phishing code). Придумайте фразу (например, «ХомякБезопасность2026»). Сохраните её в менеджере паролей. Теперь каждое письмо от биржи будет содержать эту фразу. Если нет — письмо мошенническое.

Иллюстрация

Частые вопросы

Можно ли использовать SMS для 2FA?

SMS — худший вариант. В РФ часты случаи SIM-своп: мошенники убеждают оператора перевыпустить SIM-карту, получают доступ к коду. Используйте только TOTP или аппаратный ключ.

Что делать, если потерял доступ к TOTP-приложению?

Если у вас есть резервный код восстановления — введите его на бирже и настройте новое приложение. Если нет — обращайтесь в саппорт. Придётся пройти верификацию личности (загрузить паспорт, ответить на вопросы). Обычно занимает 1–3 дня.

Как часто менять пароль от биржи?

Раз в 3–6 месяцев. Не используйте пароль от биржи на других сайтах. Лучше задать сложную фразу из 15+ символов (строчные, заглавные, цифры, символы) и хранить в менеджере паролей (Bitwarden, KeePass).

Безопасно ли хранить крупные суммы на бирже?

Нет. Централизованные биржи — для трейдинга, а не для хранения. Оставьте на бирже только сумму, необходимую для торговли в течение дня. Всё остальное выводите в холодный кошелёк (Ledger, Trezor). Даже с идеальными настройками вы не застрахованы от банкротства или хакерской атаки на саму биржу.

Обязательно ли ставить антифишинг-код?

Да, если вы получаете письма от биржи. Он не защищает от взлома самого аккаунта, но полностью исключает фишинговые атаки на email. Установите его сразу — это бесплатно и требует 30 секунд.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →