Крипто-опсек: почта, телефон и пароли, которые не сольют аккаунт
Крипто-опсек по шагам: отдельная почта, менеджер паролей, защита SIM и 2FA. Как закрыть слабые звенья до того, как их найдёт мошенник.
Крипто-опсек по шагам: отдельная почта, менеджер паролей, защита SIM и 2FA. Как закрыть слабые звенья до того, как их найдёт мошенник.
У Марины на бирже лежало 12 000 USDT, и она была уверена, что защищена: пароль сложный, на телефоне приложение. Только почта, к которой привязан аккаунт, была той же, что на форумах и в соцсетях, а пароль от неё — почти такой же, как на бирже, отличался одной цифрой. Осенью базу форума слили в сеть. Мошенник подобрал пароль от почты за пару часов, зашёл туда, запросил сброс пароля на бирже, а второй фактор у Марины стоял по SMS. Итог — минус 12 000 USDT и три недели переписки с поддержкой. Самое обидное: дыра была не в бирже, а в обычной почте, о которой она даже не думала как о защите.
Опсек — это не паранойя, а несколько скучных привычек, которые закрывают входы в аккаунт. Разберу по шагам, что именно настроить.
Начните не с биржи, а с инвентаризации. Выпишите четыре строки: на какую почту зарегистрирован аккаунт, где вы храните пароль от неё, к какому номеру привязан вход и какой второй фактор включён. Дальше честно ответьте на два вопроса: этот пароль где-то ещё используется? этот номер восстанавливается по паспорту без вашего присутствия?
Если на оба вопроса ответ «да» — у вас есть дыра, и она шире, чем кажется. Закрывается она за один вечер, шаги ниже — по порядку приоритета.
Заведите новый ящик, который нигде не публикуется: ни в соцсетях, ни на форумах, ни в подписках. Отдельная почта ломает главный сценарий атаки — когда пароль утекает с постороннего сайта, а он же подходит к бирже.
Практика: имя ящика не должно содержать ваш ник, фамилию или год рождения — по таким адресам мошенники ищут цели в слитых базах. Включите на этой почте 2FA сразу же, в тот день, когда завели, а не «потом». Почта — это ключ ко всем остальным аккаунтам: через неё сбрасывается пароль на бирже, и вся защита ниже держится на ней.
Правило простое: у каждой площадки свой пароль длиной от 16 символов. Такой пароль человек запомнить не может, значит, нужен менеджер — Bitwarden, KeePassXC или 1Password. Генерируете пароль в менеджере, копируете, забываете. Запоминать нужно только один мастер-пароль, и он должен быть длинной фразой из 4–5 слов, а не словом с цифрой в конце.
Мастер-пароль держите в голове и в запечатанном конверте, а не в заметках. Отдельно проверьте: если браузер предлагает сохранить пароль от биржи, откажитесь — браузерные хранилища без мастер-пароля читаются любым вредоносным расширением. И самое частое: не держите пароль и 2FA-код в одном месте — заметка с паролем и приложение-аутентификатор на одном телефоне обнуляют второй фактор.
Классика: мошенник приходит в салон связи с поддельным паспортом, перевыпускает вашу SIM и получает все SMS-коды. Защита состоит из трёх действий.
Первое — PIN-код на SIM-карту. В настройках телефона (Безопасность → Блокировка SIM) включите PIN на 4–8 цифр: при перезагрузке карта просит код, и перенести её в другой телефон без него не выйдет. Второе — напишите заявление оператору о запрете замены SIM без личного визита с документом; в салонах про это редко спрашивают, поэтому скажите сами. Третье — перенесите номер на eSIM: её перенос требует нового QR-кода, получить который по телефону сложнее. Это не абсолютная защита, но лишний круг.
Главный вывод шага: если второй фактор приходит по SMS, любой из шагов выше — полумера. Переходите к следующему пункту.
SMS-код перехватывается через SIM-свап, и вы об этом не узнаете до момента вывода. TOTP-код из приложения (Google Authenticator, Aegis, Ente Auth) генерируется локально на телефоне, в сети не передаётся и перехвату не поддаётся. Как настроить — пошагово разобрано в гайде про 2FA на бирже.
Важный нюанс для опсека: держите второй фактор на устройстве, которое не используется для переписки с незнакомцами. Ссылки в мессенджерах и почте — главный канал фишинга; отдельный телефон или хотя бы отдельный профиль с приложением-аутентификатором стоят дешевле потерянных 12 000 USDT.
Резервные коды (8–10 штук, каждый одноразовый) запишите на бумагу и уберите туда же, куда и сид-фразу — физически отдельно от телефона. Фото кодов в галерее или скриншот в облаке — это не резерв, а второй экземпляр для вора.
Дальше закройте вывод. Включите белый список адресов: биржа разрешит перевод только на кошельки, которые вы заранее добавили и подтвердили. Плюс включите задержку вывода на 24 часа — при этом мошенник даже с полным доступом не успеет вывести деньги, а вы получите письмо и время отреагировать. На Binance, Bybit и OKX обе опции лежат в разделе безопасности аккаунта.
binance.com и blnance.com отличаются одной буквой.Один пароль на почте и на бирже. Утечка любого сайта превращается в прямой вход. Лечится менеджером паролей за вечер.
2FA по SMS как единственный второй фактор. Ставьте TOTP-приложение, а SMS отключите в настройках биржи.
Почта для биржи указана в соцсетях. По ней вас найдут в слитой базе и подберут пароль. Отдельный ящик решает это раз и навсегда.
Скриншоты резервных кодов в облаке. Нет телефона — нет доступа, а коды уже у вора вместе с телефоном. Бумага надёжнее.
Общение с «поддержкой» в личке. Ни одна биржа не пишет первой и не просит seed-фразу. Это всегда мошенник.
У всех этих мер одна логика: мошеннику нужно два-три совпадения подряд — пароль с другого сайта, номер для перехвата SMS, почта из утечки. Забираете у него одно звено, вся схема рассыпается. Начните с почты и менеджера паролей, остальное добавите за выходные.