Как настроить 2FA на криптобирже | IceAI

Как настроить 2FA на криптобирже

Пошаговая настройка двухфакторной аутентификации на криптобирже через Google Authenticator. Защита аккаунта от взлома.

У Тани аккаунт на бирже с 0.4 BTC — примерно 28 000 долларов по курсу. Пароль у неё длинный, с заглавными и строчными буквами. Однажды база паролей другого сайта утекает в сеть, Танин пароль там такой же — она использовала его везде. Злоумышленник заходит на биржу, вводит логин и пароль, снимает всё за пять минут. Если бы стояло 2FA — второго фактора у взломщика нет, и вход не проходит. Двухфакторная аутентификация — второй замок на двери. Пароль — первый, код из приложения на телефоне — второй.

Как настроить 2FA на криптобирже Вы Логин + Пароль (фактор 1) Приложение 6-значный код, 30 сек (фактор 2) Биржа Проверяет оба фактора → вход Резерв Коды и секрет на бумаге Пароль утёк — но без кода из приложения вход невозможен. Резервные коды спасают при потере телефона.

С чего начать

Скачайте приложение-аутентификатор на телефон: Google Authenticator (Android / iOS) или Authy (Android / iOS). Authy синхронизирует коды между устройствами — это удобно, но создаёт дополнительную точку отказа. Google Authenticator хранит секреты локально на устройстве, с 2023 года умеет синхронизировать через Google-аккаунт — можно отключить, если не доверяете облаку. Раньше популярностью пользовался Microsoft Authenticator, но в 2025 году он утратил поддержку TOTP-кодов для сторонних сайтов.

Зайдите в настройки безопасности биржи. Раздел обычно называется «Безопасность», «Безопасность аккаунта» или «2FA». Если на выборе биржи вы не видите такого раздела — это красный флаг, нормальная биржа обязана его иметь.

Шаг 1. Включите 2FA для входа

В настройках безопасности нажмите «Включить 2FA» → «Google Authenticator». Биржа покажет QR-код и текстовый ключ — длинную строку вроде JBSWY3DPEHPK3PXP. Сделайте две вещи:

  1. Отсканируйте QR-код приложением на телефоне.
  2. Запишите текстовый ключ на бумаге и спрячьте в надёжное место.

Текстовый ключ — это ваш резерв на случай потери телефона. Без него восстановить 2FA можно только через службу поддержки биржи, а это занимает от трёх дней до двух недель.

Шаг 2. Подтвердите код

Приложение сразу покажет 6-значный код, который меняется каждые 30 секунд. Введите его на бирже и нажмите «Подтвердить». Код привязан к времени — если ввести код из предыдущего 30-секундного окна, биржа его отклонит. Часы на телефоне должны идти точно: рассинхронизация больше 90 секунд ломает генерацию. Если код не принимается, проверьте время в настройках телефона — включите «Автоматическое».

Шаг 3. Сохраните резервные коды

После включения 2FA биржа выдаёт 8–10 одноразовых резервных кодов. Каждый код работает один раз. Скачайте их или запишите на бумагу. Если телефон сломался, потерялся, украли — резервные коды единственный способ войти без обращения в поддержку. Храните их отдельно от телефона. Не делайте фото резервных кодов и не держите в заметках на том же телефоне — если телефон украдут, вор получит и коды, и приложение одновременно.

Шаг 4. Защитите вывод средств

На многих биржах 2FA для входа и 2FA для вывода — раздельные настройки. Вход защищён, а вывод — нет: злоумышленник с паролем сможет вывести средства. Включите 2FA для вывода отдельно, в том же разделе безопасности. На Binance, Bybit, OKX для этого требуется уже активированный 2FA для входа — система не даст включить вывод, пока вход не защищён.

Дополнительно включите белый список адресов вывода: только заранее заданные кошельки могут получать ваши средства. Даже с паролем и 2FA для вывода злоумышленник не отправит крипту на свой адрес — биржа отклонит транзакцию.

Шаг 5. Отключите 2FA по SMS

Некоторые биржи предлагают SMS-коды как второй фактор. SMS можно перехватить через атаку на SIM-карту: злоумышленник убеждает оператора перевыпустить SIM на новое устройство, получает SMS-коды и входит в аккаунт. TOTP-коды из приложения перехватить так нельзя — они генерируются локально, без сети.

Если биржа требует SMS как дополнительный слой — ладно, но не как единственный второй фактор. TOTP из приложения всегда сильнее SMS.

Шаг 6. Привяжите 2FA к Anti-Phishing коду

Anti-Phishing код — строка, которую биржа вставляет во все свои письма. Если письмо пришло без кода или с другим кодом — это фишинг, не кликайте ссылки. Код настраивается в настройках безопасности и не требует 2FA, но вместе они создают трёхслойную защиту: фишинг не пройдёт из-за кода, утёкший пароль не сработает из-за TOTP, перехват SIM не поможет из-за приложения вместо SMS. Полный чеклист безопасности — в отдельном гайде.

Частые ошибки

Хранить секретный ключ только в телефоне. Телефон падает в воду — коды исчезают, доступ потерян. Записали ключ на бумагу при настройке — проблема решена.

Один аккаунт Authy на все биржи без блокировки паролем. Authy требует PIN для входа в приложение, но если PIN простой — злоумышленник с доступом к телефону откроет все коды. Ставьте сложный PIN или используйте Google Authenticator без синхронизации.

Не сохранять резервные коды. Без них потеря телефона = неделя без доступа к бирже через поддержку. С ними — вход за минуту.

Включить 2FA для входа, но не для вывода. Злоумышленник не войдёт, но если уже в системе (через активную сессию, украденный токен) — выведет без проблем. 2FA на вывод закрывает и этот сценарий.

Коротко

  • [ ] Скачали Google Authenticator на телефон
  • [ ] Включили 2FA для входа в настройках безопасности биржи
  • [ ] Записали секретный ключ на бумагу (не в телефоне)
  • [ ] Подтвердили первый код из приложения
  • [ ] Сохранили резервные коды — отдельно от телефона
  • [ ] Включили 2FA для вывода средств
  • [ ] Настроили белый список адресов вывода
  • [ ] Отключили SMS-2FA, если был включён
  • [ ] Установили Anti-Phishing код
  • [ ] Проверили, что время на телефоне синхронизировано автоматически

Если теряете телефон — резервные коды или секретный ключ на бумаге вернут доступ за минуту. Если их нет — пишите в поддержку, ждите до двух недель. Бумага надёжнее.