Крипто-опсек: почта, телефон и пароли, которые не сольют аккаунт | IceAI

Крипто-опсек: почта, телефон и пароли, которые не сольют аккаунт

Крипто-опсек по шагам: отдельная почта, менеджер паролей, защита SIM и 2FA. Как закрыть слабые звенья до того, как их найдёт мошенник.

У Марины на бирже лежало 12 000 USDT, и она была уверена, что защищена: пароль сложный, на телефоне приложение. Только почта, к которой привязан аккаунт, была той же, что на форумах и в соцсетях, а пароль от неё — почти такой же, как на бирже, отличался одной цифрой. Осенью базу форума слили в сеть. Мошенник подобрал пароль от почты за пару часов, зашёл туда, запросил сброс пароля на бирже, а второй фактор у Марины стоял по SMS. Итог — минус 12 000 USDT и три недели переписки с поддержкой. Самое обидное: дыра была не в бирже, а в обычной почте, о которой она даже не думала как о защите.

Опсек — это не паранойя, а несколько скучных привычек, которые закрывают входы в аккаунт. Разберу по шагам, что именно настроить.

Крипто-опсек: почта, телефон и пароли, которые не сольют аккаунт Почта отдельная, без соцсетей Пароли 16+ символов, уникальные SIM PIN-код на карте 2FA приложение, не SMS Резерв коды на бумаге Вывод белый список Аккаунт держится на самом слабом звене. Почта и SIM — обычно оно, а не биржа.

С чего начать

Начните не с биржи, а с инвентаризации. Выпишите четыре строки: на какую почту зарегистрирован аккаунт, где вы храните пароль от неё, к какому номеру привязан вход и какой второй фактор включён. Дальше честно ответьте на два вопроса: этот пароль где-то ещё используется? этот номер восстанавливается по паспорту без вашего присутствия?

Если на оба вопроса ответ «да» — у вас есть дыра, и она шире, чем кажется. Закрывается она за один вечер, шаги ниже — по порядку приоритета.

Шаг 1. Отдельная почта только для бирж

Заведите новый ящик, который нигде не публикуется: ни в соцсетях, ни на форумах, ни в подписках. Отдельная почта ломает главный сценарий атаки — когда пароль утекает с постороннего сайта, а он же подходит к бирже.

Практика: имя ящика не должно содержать ваш ник, фамилию или год рождения — по таким адресам мошенники ищут цели в слитых базах. Включите на этой почте 2FA сразу же, в тот день, когда завели, а не «потом». Почта — это ключ ко всем остальным аккаунтам: через неё сбрасывается пароль на бирже, и вся защита ниже держится на ней.

Шаг 2. Менеджер паролей вместо памяти

Правило простое: у каждой площадки свой пароль длиной от 16 символов. Такой пароль человек запомнить не может, значит, нужен менеджер — Bitwarden, KeePassXC или 1Password. Генерируете пароль в менеджере, копируете, забываете. Запоминать нужно только один мастер-пароль, и он должен быть длинной фразой из 4–5 слов, а не словом с цифрой в конце.

Мастер-пароль держите в голове и в запечатанном конверте, а не в заметках. Отдельно проверьте: если браузер предлагает сохранить пароль от биржи, откажитесь — браузерные хранилища без мастер-пароля читаются любым вредоносным расширением. И самое частое: не держите пароль и 2FA-код в одном месте — заметка с паролем и приложение-аутентификатор на одном телефоне обнуляют второй фактор.

Шаг 3. Телефон и SIM: закрыть SIM-свап

Классика: мошенник приходит в салон связи с поддельным паспортом, перевыпускает вашу SIM и получает все SMS-коды. Защита состоит из трёх действий.

Первое — PIN-код на SIM-карту. В настройках телефона (Безопасность → Блокировка SIM) включите PIN на 4–8 цифр: при перезагрузке карта просит код, и перенести её в другой телефон без него не выйдет. Второе — напишите заявление оператору о запрете замены SIM без личного визита с документом; в салонах про это редко спрашивают, поэтому скажите сами. Третье — перенесите номер на eSIM: её перенос требует нового QR-кода, получить который по телефону сложнее. Это не абсолютная защита, но лишний круг.

Главный вывод шага: если второй фактор приходит по SMS, любой из шагов выше — полумера. Переходите к следующему пункту.

Шаг 4. 2FA: приложение вместо SMS

SMS-код перехватывается через SIM-свап, и вы об этом не узнаете до момента вывода. TOTP-код из приложения (Google Authenticator, Aegis, Ente Auth) генерируется локально на телефоне, в сети не передаётся и перехвату не поддаётся. Как настроить — пошагово разобрано в гайде про 2FA на бирже.

Важный нюанс для опсека: держите второй фактор на устройстве, которое не используется для переписки с незнакомцами. Ссылки в мессенджерах и почте — главный канал фишинга; отдельный телефон или хотя бы отдельный профиль с приложением-аутентификатором стоят дешевле потерянных 12 000 USDT.

Шаг 5. Резервные коды и белый список вывода

Резервные коды (8–10 штук, каждый одноразовый) запишите на бумагу и уберите туда же, куда и сид-фразу — физически отдельно от телефона. Фото кодов в галерее или скриншот в облаке — это не резерв, а второй экземпляр для вора.

Дальше закройте вывод. Включите белый список адресов: биржа разрешит перевод только на кошельки, которые вы заранее добавили и подтвердили. Плюс включите задержку вывода на 24 часа — при этом мошенник даже с полным доступом не успеет вывести деньги, а вы получите письмо и время отреагировать. На Binance, Bybit и OKX обе опции лежат в разделе безопасности аккаунта.

Шаг 6. Привычки, которые ломают схемы

  • Заходите на биржу только по закладке в браузере, не по ссылкам из писем, рекламы и мессенджеров. Домен проверяйте посимвольно: binance.com и blnance.com отличаются одной буквой.
  • Включите Anti-Phishing код: биржа вставляет свою строку в каждое письмо. Пришло письмо без кода — это фишинг, ссылки не открываем.
  • Никогда не вводите пароль и не сообщайте коды «поддержке». Настоящая поддержка не пишет первой в Telegram и не спрашивает сид-фразу. Любой, кто называет вас клиентом и просит код, — мошенник.
  • Для входа в аккаунт используйте мобильный интернет, а не открытый Wi-Fi в кафе: поддельная точка доступа видит весь трафик. Если без Wi-Fi никак — только через VPN.

Частые ошибки

Один пароль на почте и на бирже. Утечка любого сайта превращается в прямой вход. Лечится менеджером паролей за вечер.

2FA по SMS как единственный второй фактор. Ставьте TOTP-приложение, а SMS отключите в настройках биржи.

Почта для биржи указана в соцсетях. По ней вас найдут в слитой базе и подберут пароль. Отдельный ящик решает это раз и навсегда.

Скриншоты резервных кодов в облаке. Нет телефона — нет доступа, а коды уже у вора вместе с телефоном. Бумага надёжнее.

Общение с «поддержкой» в личке. Ни одна биржа не пишет первой и не просит seed-фразу. Это всегда мошенник.

Коротко

  • [ ] Завели отдельную почту только для бирж, без указания в соцсетях
  • [ ] Включили 2FA на самой почте в день регистрации
  • [ ] Установили менеджер паролей, у каждой площадки пароль 16+ символов
  • [ ] Мастер-пароль — фраза из 4–5 слов, записан на бумаге
  • [ ] Включили PIN-код на SIM и запрет на замену карты без личного визита
  • [ ] Перешли на eSIM или минимум убрали SMS как второй фактор
  • [ ] 2FA для входа и для вывода — через приложение, не по SMS
  • [ ] Резервные коды распечатаны и лежат отдельно от телефона
  • [ ] Включён белый список адресов вывода и задержка вывода 24 часа
  • [ ] Включён Anti-Phishing код, вход только по закладке
  • [ ] Знаю правило: поддержка не пишет первой и не спрашивает сид-фразу

У всех этих мер одна логика: мошеннику нужно два-три совпадения подряд — пароль с другого сайта, номер для перехвата SMS, почта из утечки. Забираете у него одно звено, вся схема рассыпается. Начните с почты и менеджера паролей, остальное добавите за выходные.