Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Антифиш-защита до инцидента: 2FA, whitelisting адресов вывода и мультисигнеры

Большинство краж с биржевых аккаунтов происходит не из-за взлома биржи, а из-за компрометации аккаунта пользователя через слабую 2FA или фишинг. Три инструмента закрывают разные векторы: TOTP-аутентификатор защищает вход, whitelist с задержкой блокирует вывод на чужие адреса, мультиподпись требует нескольких независимых подтверждений для DeFi-операций. Нюанс: ни один из этих инструментов не защищает от ошибок самого владельца при подписании транзакций.

Автор: ~8 мин

Чем SMS-2FA хуже Google Authenticator и почему её не стоит использовать?

SMS-2FA уязвима для SIM-swap атаки: злоумышленник переоформляет ваш номер телефона на свою SIM-карту через оператора связи (через социальную инженерию или поддельные документы) и перехватывает все SMS. В РФ 2026 года такие случаи фиксируются регулярно. Google Authenticator и аналоги (Authy, Raivo) генерируют одноразовые коды локально на устройстве без передачи через сеть оператора — перехватить их через SIM-swap невозможно. Риск: если телефон с TOTP-приложением украден или сломан без резервных кодов — доступ к аккаунтам потеряете вы сами.

Источник: Мошенничество с криптовалютой: как защититься — Ledger Support

Что такое whitelist адресов вывода и как он работает на биржах?

Whitelist (белый список) — функция биржи, которая ограничивает вывод средств только заранее одобренными адресами. При добавлении нового адреса биржа вводит принудительную задержку (обычно 24–48 часов) и отправляет подтверждение на email. Даже если злоумышленник получит доступ к аккаунту, он не сможет вывести средства на свой адрес до истечения задержки — за это время владелец успевает среагировать. Нюанс: whitelist защищает только от несанкционированного вывода с биржи; он не действует на самостоятельные кошельки и DeFi-операции.

Что такое мультиподписной кошелёк и когда он нужен?

Мультиподписной кошелёк (multisig) требует подтверждения транзакции несколькими независимыми ключами по схеме M-из-N: например, 2 из 3 подписантов должны одобрить операцию. Gnosis Safe — наиболее распространённая реализация для EVM-сетей. Если один из ключей скомпрометирован, злоумышленник не может провести транзакцию в одиночку. Multisig особенно оправдан для хранения крупных сумм, корпоративных кошельков и DAO-казначейств. Риск: потеря M и более ключей без резервных схем восстановления означает безвозвратную потерю доступа.

Как настроить Gnosis Safe и сколько подписантов выбрать?

Gnosis Safe разворачивается через app.safe.global: выберите сеть, укажите адреса подписантов и порог M-из-N. Для индивидуального использования стандартная схема — 2 из 3: два аппаратных кошелька (Ledger + Trezor) и один горячий как третий резервный. Порог 2 из 2 максимально безопасен, но рискован при потере одного ключа. Транзакции создаются и подписываются через интерфейс Safe, каждый подписант подтверждает независимо. Нюанс: сам смарт-контракт Safe верифицирован и многократно аудирован, но риск смарт-контракта ненулевой — как у любого on-chain кода.

Как фишинговые сайты обходят 2FA и что с этим делать?

Продвинутый фишинг работает в реальном времени: жертва вводит логин и TOTP-код на поддельном сайте, скрипт мгновенно передаёт данные злоумышленнику, который входит в настоящий аккаунт до истечения 30-секундного окна TOTP. Защита от этого: использование аппаратного ключа безопасности (YubiKey, FIDO2) вместо TOTP — такой ключ привязан к домену сайта и не сработает на фишинговом клоне. Второй уровень защиты — whitelist с задержкой: даже войдя в аккаунт, злоумышленник не выведет средства мгновенно.

Источник: Украли криптовалюту: что делать — karcrypto.com

Что делать, если потерян доступ к приложению-аутентификатору?

При настройке TOTP большинство бирж выдают резервные коды восстановления — их нужно распечатать и хранить офлайн отдельно от основного устройства. Authy дополнительно поддерживает зашифрованный облачный бэкап кодов с паролем. Если резервных кодов нет — обращение в поддержку биржи с KYC-верификацией: процесс занимает от нескольких дней до нескольких недель. Риск: этот же процесс восстановления через поддержку используется в атаках социальной инженерии — биржи ужесточают проверки, что замедляет легитимные обращения.

Источник: Как отключить вредоносное dApp — Tangem Blog

Можно ли использовать один TOTP-аутентификатор для всех бирж?

Да, одно приложение (Google Authenticator, Authy) хранит TOTP-коды для любого количества аккаунтов. Authy дополнительно поддерживает зашифрованный бэкап и мультиустройственный доступ — это удобнее при смене телефона. Риск: компрометация одного приложения открывает доступ ко всем аккаунтам сразу.

Эксклюзив от ИнвестХомяка

Методы двухфакторной аутентификации: сравнение уровней защиты

Метод 2FAУязвимостьРекомендация
SMS-кодSIM-swap, перехват операторомОтключить, если биржа поддерживает TOTP
TOTP (Google Authenticator, Authy)Реал-тайм фишинг, кража устройстваОсновной метод для большинства пользователей
Аппаратный ключ FIDO2 (YubiKey)Физическая кража ключаМаксимальная защита, рекомендуется для крупных сумм
Email-подтверждениеКомпрометация почтового ящикаТолько как дополнительный слой, не основная 2FA

TOTP-аутентификатор против аппаратного FIDO2-ключа: что выбрать

КритерийTOTP (Google Authenticator)Аппаратный ключ (YubiKey)
Защита от фишингаЧастичная: код можно перехватить в реал-таймПолная: ключ проверяет домен сайта
СтоимостьБесплатно50–100 долл. за устройство
Поддержка биржамиУниверсальнаяОграниченная: не все биржи поддерживают FIDO2
Риск при потере устройстваСредний: восстановление через резервные кодыВысокий: нужен второй ключ или резервный метод
Удобство использованияВысокое: приложение на телефонеСреднее: нужно физически вставлять ключ

Как выстроить трёхуровневую защиту аккаунта и кошелька

  1. Замените SMS-2FA на TOTP на всех биржах

    Зайдите в настройки безопасности каждой биржи, отключите SMS-аутентификацию и включите Google Authenticator или Authy. Сохраните резервные коды восстановления в распечатанном виде в надёжном месте офлайн.

  2. Включите whitelist адресов вывода с задержкой

    В настройках безопасности биржи активируйте функцию белого списка адресов. Добавьте только те адреса, на которые реально выводите средства, и дождитесь истечения 24–48-часовой задержки активации.

  3. Настройте отдельный email только для бирж

    Создайте почтовый ящик исключительно для крипто-аккаунтов, не используйте его нигде больше. Включите 2FA на почте, используйте длинный уникальный пароль из менеджера паролей.

  4. Разверните Gnosis Safe для крупных сумм

    Откройте app.safe.global, создайте кошелёк в нужной сети, добавьте 2–3 подписанта (разные устройства или аппаратные кошельки) и установите порог 2 из N. Переведите основной капитал на Safe-адрес тестовым переводом сначала.

  5. Периодически проверяйте активные сессии и устройства

    Раз в месяц заходите в настройки безопасности каждой биржи и проверяйте список активных сессий и авторизованных устройств. Завершайте неизвестные сессии немедленно и меняйте пароль при любых подозрениях.

Частые вопросы

Можно ли использовать один TOTP-аутентификатор для всех бирж?

Да, одно приложение (Google Authenticator, Authy) хранит TOTP-коды для любого количества аккаунтов. Authy дополнительно поддерживает зашифрованный бэкап и мультиустройственный доступ — это удобнее при смене телефона. Риск: компрометация одного приложения открывает доступ ко всем аккаунтам сразу.

Gnosis Safe работает в сети Solana или только в EVM?

Gnosis Safe (теперь — Safe) работает на EVM-совместимых сетях: Ethereum, Arbitrum, Base, Optimism, Polygon, BSC и других. Для Solana существуют отдельные multisig-решения (Squads Protocol). При выборе сети для Safe учитывайте стоимость газа: на Ethereum каждая транзакция дороже, чем на L2.

Защищает ли whitelist адресов от фишинга при подписании транзакций в DeFi?

Нет. Whitelist — функция биржи, она контролирует только централизованный вывод с биржевого аккаунта. При подписании DeFi-транзакций в MetaMask whitelist не участвует: пользователь напрямую взаимодействует с блокчейном. Для DeFi-защиты используются отзыв approvals и аппаратный кошелёк.

Что такое «антифишинговый код» на биржах и нужно ли его настраивать?

Антифишинговый код — уникальная строка, которую биржа вставляет во все официальные письма. Получив письмо без этого кода или с чужим кодом, вы сразу видите, что оно поддельное. Настройка занимает минуту в разделе безопасности аккаунта и существенно снижает эффективность email-фишинга.

Нужна ли дополнительная защита, если я держу крипту только на Binance или Bybit?

Кастодиальное хранение на бирже переносит риск взлома с вашего кошелька на инфраструктуру биржи. Исторически крупные биржи компенсировали потери при взломах из страховых фондов, но это не гарантировано. Для сумм выше нескольких тысяч долларов разумно держать часть в самостоятельном хранении с аппаратным кошельком.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники