
Щомісяця сотні трейдерів втрачають гроші не через погані угоди. Їх просто зламують. Хтось позбавляється $500, хтось — цілого депозиту під $40 000. І майже завжди це не «злом біржі», а банальна помилка з API-ключами або клік по фішинговому посиланню.
Як захистити криптовалюту від таких втрат — розберемо по кожній загрозі окремо, з конкретними кроками.
Забудьте про голлівудського хакера, що ламає сервер біржі через вразливість нульового дня. Це не те, що трапляється з реальними людьми. Реальні атаки виглядають куди прозаїчніше.
Компрометація акаунту на біржі. Витоки паролів з інших сервісів (credential stuffing), слабкі паролі, відсутність 2FA. Скрипти автоматично перебирають бази витоків і пробують логіни на біржах. Займає секунди. Це наймасовіший вид атак — не за складністю, а за масштабом.
Крадіжка API-ключів. Трейдери, які працюють з терміналами і ботами, створюють API-ключі для підключення. Якщо ключ потрапляє до зловмисника з дозволом на виведення, гроші йдуть за хвилину. Поширений сценарій — заражений pip-пакет або Chrome-розширення зі шкідливим кодом.
Фішинг. Підроблені сайти бірж, листи від «служби підтримки», телеграм-боти. Працює навіть з досвідченими трейдерами. Класика: лист «Ваш акаунт заблоковано, терміново підтвердіть особу» з посиланням на binanse.com (кирилична «а» замість латинської).
SIM-своп. Атака на номер телефону. Шахраї переконують оператора переоформити SIM-карту на себе, після чого перехоплюють SMS-коди 2FA. Працює проти всіх, хто використовує SMS як другий фактор.
Шкідливе ПЗ. Кейлоггери, кліпери (підміняють адреси в буфері обміну), RAT-трояни. Особливо актуально для тих, хто скачує «безкоштовні» індикатори для TradingView або зламані торгові боти.
Соціальна інженерія. Дзвінки від «співробітників біржі», які допомагають «захистити акаунт». У процесі просять 2FA-код або seed-фразу. Займає від сили 5 хвилин.
2FA — це обов'язковий мінімум. Без неї акаунт на біржі можна вважати відкритим. Але не кожна 2FA однаково безпечна.
SMS-аутентифікація вразлива для SIM-своп і перехоплення в мережах SS7 (протокол, на якому працює весь мобільний зв'язок). Для акаунтів з реальними грошима SMS не підходить. Прибрати як основний метод там, де є альтернатива.
Одноразові коди, що генеруються локально на пристрої кожні 30 секунд. Зловмисник з вашим паролем, але без фізичного доступу до телефону, увійти не зможе.
Кілька нюансів, які багато хто пропускає:
• Резервні коди при налаштуванні потрібно зберегти фізично: роздрукувати або записати. Втрата телефону без них = втрата доступу до акаунту назавжди.
• Google Authenticator не робить резервних копій у хмару автоматично. Authy робить, але це додаткова точка вразливості.
• При заміні телефону: спочатку перенести всі ключі 2FA, тільки потім міняти пристрій.
Фізичний ключ, який потрібно вставити в USB або прикласти до телефону. Фішингові сайти проти нього не працюють: стандарт FIDO2/WebAuthn прив'язаний до домену, і підроблений сайт просто не отримає підтвердження. Ніяка техніка переконання це не обійде.
Binance і Bybit підтримують апаратні ключі. При серйозних обсягах YubiKey за $50-70 окупається з першого ж інциденту, який він запобігає.
Для тих, хто працює з торговими терміналами і підключає біржі через API, цей розділ — найважливіший. Більшість зломів трейдерських акаунтів відбувається саме через скомпрометовані API-ключі.
Детальніше про правильне налаштування API-ключів: у статті «API-ключі криптобірж: як створити та убезпечити». Тут — ключові принципи.
API-ключ повинен мати рівно стільки прав, скільки потрібно для конкретного завдання. Підключаєш торговий термінал? Ключу потрібні права на читання даних і торгівлю. Права на виведення коштів — ніколи. Ключ з правом виведення в чужих руках рівний повному доступу до депозиту.
Професійні торгові термінали працюють через API-ключі без прав на виведення, а дані обробляються локально на пристрої. Саме так має виглядати правильна архітектура.
Більшість бірж дозволяють прив'язати ключ до конкретних IP-адрес. Якщо увімкнути цю опцію, ключ фізично не буде працювати з інших адрес. Хакер, що вкрав ключ зі свого сервера, нічого з ним не зробить.
Для домашнього використання: вказати домашній IP (дізнатися на whatismyip.com). Мінус — динамічний IP від провайдера періодично змінюється, доведеться оновлювати. Для VPS або сервера бота: IP фіксований, проблем немає.
Раз на 1-3 місяці міняти API-ключі, навіть якщо все нормально. Перевіряти список створених ключів у налаштуваннях біржі. Бачиш ключ, який ти не створював? Негайно видалити все і змінити пароль.
На Binance це робиться в налаштуваннях акаунту в розділі API Management. На Bybit — аналогічно в API.
Ніколи не зберігати API-ключі в телеграм-переписці, Google Docs або нотатках телефону. Компрометація будь-якого з цих сервісів = втрата ключів.
Робочі варіанти зберігання:
• Менеджер паролів з шифруванням (Bitwarden, 1Password)
• Зашифрований файл локально (VeraCrypt)
• Фізично на папері в закритому місці (для основних ключів)
Я сам одного разу мало не клікнув по підробленому посиланню Bybit у телеграмі. Лист був оформлений ідеально — з правильним логотипом і форматом сповіщень. Врятував рефлекс перевірити домен перед введенням чого-небудь. Відтоді це перший крок завжди.
Фішинг еволюціонував. Раніше — криві листи з помилками. Зараз — точні копії офіційних сайтів, персоналізовані листи з твоїм ім'ям і історією операцій (дані купили з витоку), чат-боти, що відтворюють стиль підтримки біржі.
Поширені техніки підміни, які треба знати:
• Заміна символів: binаnce.com з кириличною «а»
• Додавання субдомену: login.binance.com.phishing.io (справжній домен тут — phishing.io)
• Омогліфи: бінанс.com з кирилицею виглядає ідентично на деяких шрифтах
• Punycode: xn--bnance-8xa.com відображається в браузері як bïnance.com
Рішення просте: додати офіційні сайти бірж у закладки і заходити тільки через них. Ніколи не переходити по посиланнях з листів і повідомлень.
Binance дозволяє встановити антифішинговий код — унікальна фраза, яка буде присутня в кожному офіційному листі від біржі. Прийшов лист без цієї фрази? Фішинг. Налаштовується в розділі безпеки акаунту за 2 хвилини.
Найактивніша площадка для крипто-фішингу прямо зараз. Кілька стандартних схем:
• Боти, що імітують підтримку бірж
• Підроблені канали з «сигналами» або «airdrop»
• Особисті повідомлення від «трейдерів», які кличуть у чат і дають посилання на «навчальний матеріал»
• Групи з «копі-трейдингом», де потрібно підключити гаманець
Залізне правило: жодна біржа не пише першою в особисті в Telegram. Ніколи. Якщо пишуть — це шахраї.
Розбираю найчастіші випадки, що закінчуються втратою грошей.
1. API-ключ з правом виведення для торгового бота. Зустрічається частіше, ніж хотілося б. Бот торгує, все працює — поки ключ не витікає. Тоді гроші виводять за кілька секунд. Ніколи не давати боту або терміналу права на виведення.
2. SMS як другий фактор на біржі з великим депозитом. SIM-своп робиться за 20-30 хвилин дзвінком оператору. Після цього у шахрая повний доступ до акаунту. На сумах від $2 000 SMS-двофактор — це неприпустимий ризик.
3. Однаковий email для біржі і для всього іншого. Витік з будь-якого іншого сервісу дає email для брутфорсу на біржі. Для біржових акаунтів потрібен окремий email, який не вказаний ніде публічно.
4. Seed-фраза в хмарних нотатках або телеграм-переписці. Злом хмари або месенджера = втрата всіх коштів у гаманці. Seed-фраза існує тільки на папері, у двох різних фізичних місцях.
5. Скачувати «безкоштовні» індикатори та торгові скрипти з форумів. Це найшвидший спосіб отримати кейлоггер або кліпер на комп'ютер. Реальні індикатори або платні, або з відкритим кодом на офіційних маркетплейсах.
Гарячі гаманці — все, що підключено до інтернету. Акаунти на біржах (Binance, Bybit, OKX), браузерні розширення (MetaMask, Phantom), мобільні гаманці. Зручно, але вразливо. На біржі тримати тільки робочий капітал для торгівлі — не все, що є.
Холодні гаманці зберігають приватний ключ офлайн.
Апаратні гаманці (Ledger, Trezor) — фізичний пристрій з ізольованим чіпом, $70-180. При правильному використанні практично невразливі для віддалених атак. Єдиний реальний вектор: фізичний доступ до пристрою або введення seed-фрази на фішинговому сайті.
Паперові гаманці — приватний ключ записаний на папері. Дешево, незручно, вразливо до фізичного знищення.
Air-gapped комп'ютер — старий ноутбук без Wi-Fi і Bluetooth, який ніколи не підключався до інтернету. Для зберігання великих сум.
Seed-фраза (зазвичай 12 або 24 слова) — це майстер-ключ до гаманця. Хто знає seed-фразу, той контролює всі активи.
Правила прості:
• Записати на папері в момент створення гаманця. Не в телефон, не в хмару.
• Зберігати у двох різних фізичних місцях (на випадок пожежі або затоплення).
• Нікому не називати. Жодній підтримці, жодному «верифікатору», ніколи.
• Ніколи не вводити онлайн. Будь-який сайт, що просить seed-фразу — шахрайство без винятків.
Втрата seed-фрази = втрата доступу до гаманця назавжди. Крадіжка seed-фрази = втрата всіх коштів. Проміжного варіанту немає.
Якщо ви тільки починаєте розбиратися з безпекою при роботі з біржовими інструментами, рекомендую подивитися урок з безкоштовного курсу з трейдингу на YouTube-каналі: там детально розібрані API-ключі і безпечне підключення до бірж. Урок входить у повний курс, доступний безкоштовно.
• Унікальний пароль для кожної біржі (не менше 16 символів, з менеджера паролів)
• 2FA через застосунок (Google Authenticator або Authy), не через SMS
• Резервні коди 2FA збережені фізично
• Антифішинговий код встановлено (де підтримується)
• Email для біржі використовується тільки для бірж
• Адреса email не вказана публічно ніде
• Немає ключів з правом виведення коштів
• Білий список IP налаштовано там, де можливо
• Ключі зберігаються в менеджері паролів або зашифрованому сховищі
• Дата останнього використання кожного ключа перевірена
• Невикористовувані ключі видалено
• Антивірус встановлено і оновлено
• ОС і браузер актуальної версії
• Розширення браузера зведено до мінімуму
• Для торгівлі використовується окремий браузерний профіль
• Публічний Wi-Fi не використовується для входу в акаунти
• Робочий капітал і довгострокові заощадження розділені
• Основна частина активів поза біржею
• Seed-фрази записані фізично і зберігаються у двох місцях
• Коректність запису seed-фрази перевірена
• Офіційні сайти бірж додані в закладки
• Перехід на біржі тільки через закладки, не через пошуковик
• Розширення для перевірки фішингу встановлено (Netcraft, MetaMask Phishing Detector)
Трейдери, що працюють з Secret Terminal, підключають біржі через API-ключі. Вся обробка даних відбувається локально на пристрої користувача — термінал не використовує зовнішні сервери для збору або передачі торгових даних. Це принципово відрізняється від хмарних рішень.
Підтримувані біржі: Binance, Bybit, OKX, MEXC, WhiteBIT.
Рекомендації при роботі з терміналом:
• Створювати окремий API-ключ спеціально для терміналу
• Не давати цьому ключу права на виведення коштів
• Використовувати IP-whitelist, якщо торгуєш з фіксованої адреси
• Увімкнути 2FA на акаунті біржі незалежно від терміналу
Термінал включає модуль фандингу, який відображає ставки фінансування по всіх підключених біржах у реальному часі. Це зменшує кількість переходів по зовнішніх посиланнях — а значить, і ймовірність потрапити на фішинговий сайт.
Після того як розберетеся з базовим захистом акаунту, рекомендую також подивитися урок з безкоштовного курсу на YouTube-каналі Secret Terminal — там розібраний повний інтерфейс терміналу і налаштування підключень до бірж. Курс безкоштовний.
Двофакторна аутентифікація (2FA) — це другий спосіб підтвердження входу крім пароля. Навіть якщо пароль вкрали, без другого фактора увійти в акаунт неможливо. Для крипто-акаунтів це обов'язковий захід: середній час злому акаунту без 2FA складає менше 5 секунд при атаці на основі витоку паролів.
Як захистити криптовалюту на біржі: встановити 2FA через застосунок (не SMS), створити унікальний пароль довжиною від 16 символів, налаштувати антифішинговий код, прибрати права на виведення у API-ключів. Додатково: тримати на біржі тільки робочий капітал, решту виводити на холодний гаманець.
Негайно: змінити пароль з іншого пристрою, відкликати всі API-ключі, переналаштувати 2FA. Написати в підтримку біржі із запитом заморозки акаунту — у більшості великих бірж це робиться протягом кількох хвилин. Зробити скриншоти всіх підозрілих транзакцій для подальшого розбору.
Якщо сума більша за ту, втрату якої можна пережити безболісно — так. Біржі зламують, біржі банкрутують. На депозиті від $5 000-10 000 апаратний гаманець за $70-100 окупається з першого ж інциденту, який він запобігає.
Застосунок, без варіантів. SMS вразливі для SIM-своп — атаки, при якій шахраї переоформляють вашу SIM-карту на себе. У крипто-середовищі SIM-своп трапляється регулярно. Google Authenticator або Authy дають незрівнянно кращий захист.
Заходити тільки через закладки, які створювали самі. Перевіряти домен в адресному рядку вручну — не тільки наявність https, але й точне написання домену. Ніколи не переходити по посиланнях з листів і повідомлень у месенджерах, навіть якщо лист виглядає офіційно.
Seed-фраза (12 або 24 слова) — це майстер-ключ до всіх активів у гаманці. Відновлює доступ на будь-якому пристрої при втраті телефону. Зберігати виключно фізично: записати на папері і покласти у два різних місця. Ніколи не фотографувати, не вводити на сайтах, не зберігати в хмарі.
Чи було корисно?
Ваша оцінка допоможе нам покращити якість опублікованих матеріалів та збільшити їх корисність.
Публікуємо оновлення продукту, інструкції з налаштування та практичні матеріали щодо роботи з інструментами Secret Terminal

Як безпечно створити API-ключ на Binance, Bybit. Які дозволи надавати, а чого не робити.

Покрокова інструкція: реєстрація, спот, ф'ючерси на Bybit. Як підключити термінал і розпочати торгівлю криптовалютою....

Покрокова інструкція: спот, ф'ючерси, ордери. Як підключити термінал і торгувати на Binance професійно....