Как настроить 2FA на криптобирже
Пошаговая настройка двухфакторной аутентификации на криптобирже через Google Authenticator. Защита аккаунта от взлома.
Пошаговая настройка двухфакторной аутентификации на криптобирже через Google Authenticator. Защита аккаунта от взлома.
У Тани аккаунт на бирже с 0.4 BTC — примерно 28 000 долларов по курсу. Пароль у неё длинный, с заглавными и строчными буквами. Однажды база паролей другого сайта утекает в сеть, Танин пароль там такой же — она использовала его везде. Злоумышленник заходит на биржу, вводит логин и пароль, снимает всё за пять минут. Если бы стояло 2FA — второго фактора у взломщика нет, и вход не проходит. Двухфакторная аутентификация — второй замок на двери. Пароль — первый, код из приложения на телефоне — второй.
Скачайте приложение-аутентификатор на телефон: Google Authenticator (Android / iOS) или Authy (Android / iOS). Authy синхронизирует коды между устройствами — это удобно, но создаёт дополнительную точку отказа. Google Authenticator хранит секреты локально на устройстве, с 2023 года умеет синхронизировать через Google-аккаунт — можно отключить, если не доверяете облаку. Раньше популярностью пользовался Microsoft Authenticator, но в 2025 году он утратил поддержку TOTP-кодов для сторонних сайтов.
Зайдите в настройки безопасности биржи. Раздел обычно называется «Безопасность», «Безопасность аккаунта» или «2FA». Если на выборе биржи вы не видите такого раздела — это красный флаг, нормальная биржа обязана его иметь.
В настройках безопасности нажмите «Включить 2FA» → «Google Authenticator». Биржа покажет QR-код и текстовый ключ — длинную строку вроде JBSWY3DPEHPK3PXP. Сделайте две вещи:
Текстовый ключ — это ваш резерв на случай потери телефона. Без него восстановить 2FA можно только через службу поддержки биржи, а это занимает от трёх дней до двух недель.
Приложение сразу покажет 6-значный код, который меняется каждые 30 секунд. Введите его на бирже и нажмите «Подтвердить». Код привязан к времени — если ввести код из предыдущего 30-секундного окна, биржа его отклонит. Часы на телефоне должны идти точно: рассинхронизация больше 90 секунд ломает генерацию. Если код не принимается, проверьте время в настройках телефона — включите «Автоматическое».
После включения 2FA биржа выдаёт 8–10 одноразовых резервных кодов. Каждый код работает один раз. Скачайте их или запишите на бумагу. Если телефон сломался, потерялся, украли — резервные коды единственный способ войти без обращения в поддержку. Храните их отдельно от телефона. Не делайте фото резервных кодов и не держите в заметках на том же телефоне — если телефон украдут, вор получит и коды, и приложение одновременно.
На многих биржах 2FA для входа и 2FA для вывода — раздельные настройки. Вход защищён, а вывод — нет: злоумышленник с паролем сможет вывести средства. Включите 2FA для вывода отдельно, в том же разделе безопасности. На Binance, Bybit, OKX для этого требуется уже активированный 2FA для входа — система не даст включить вывод, пока вход не защищён.
Дополнительно включите белый список адресов вывода: только заранее заданные кошельки могут получать ваши средства. Даже с паролем и 2FA для вывода злоумышленник не отправит крипту на свой адрес — биржа отклонит транзакцию.
Некоторые биржи предлагают SMS-коды как второй фактор. SMS можно перехватить через атаку на SIM-карту: злоумышленник убеждает оператора перевыпустить SIM на новое устройство, получает SMS-коды и входит в аккаунт. TOTP-коды из приложения перехватить так нельзя — они генерируются локально, без сети.
Если биржа требует SMS как дополнительный слой — ладно, но не как единственный второй фактор. TOTP из приложения всегда сильнее SMS.
Anti-Phishing код — строка, которую биржа вставляет во все свои письма. Если письмо пришло без кода или с другим кодом — это фишинг, не кликайте ссылки. Код настраивается в настройках безопасности и не требует 2FA, но вместе они создают трёхслойную защиту: фишинг не пройдёт из-за кода, утёкший пароль не сработает из-за TOTP, перехват SIM не поможет из-за приложения вместо SMS. Полный чеклист безопасности — в отдельном гайде.
Хранить секретный ключ только в телефоне. Телефон падает в воду — коды исчезают, доступ потерян. Записали ключ на бумагу при настройке — проблема решена.
Один аккаунт Authy на все биржи без блокировки паролем. Authy требует PIN для входа в приложение, но если PIN простой — злоумышленник с доступом к телефону откроет все коды. Ставьте сложный PIN или используйте Google Authenticator без синхронизации.
Не сохранять резервные коды. Без них потеря телефона = неделя без доступа к бирже через поддержку. С ними — вход за минуту.
Включить 2FA для входа, но не для вывода. Злоумышленник не войдёт, но если уже в системе (через активную сессию, украденный токен) — выведет без проблем. 2FA на вывод закрывает и этот сценарий.
Если теряете телефон — резервные коды или секретный ключ на бумаге вернут доступ за минуту. Если их нет — пишите в поддержку, ждите до двух недель. Бумага надёжнее.