Secret terminal

Як захистити криптовалюту: безпека на біржі та гаманці

Як захистити криптовалюту: безпека на біржі та гаманці

Щомісяця сотні трейдерів втрачають гроші не через погані угоди. Їх просто зламують. Хтось позбавляється $500, хтось — цілого депозиту під $40 000. І майже завжди це не «злом біржі», а банальна помилка з API-ключами або клік по фішинговому посиланню.

Як захистити криптовалюту від таких втрат — розберемо по кожній загрозі окремо, з конкретними кроками.

Загрози: що реально відбувається з грошима трейдерів

Забудьте про голлівудського хакера, що ламає сервер біржі через вразливість нульового дня. Це не те, що трапляється з реальними людьми. Реальні атаки виглядають куди прозаїчніше.

Компрометація акаунту на біржі. Витоки паролів з інших сервісів (credential stuffing), слабкі паролі, відсутність 2FA. Скрипти автоматично перебирають бази витоків і пробують логіни на біржах. Займає секунди. Це наймасовіший вид атак — не за складністю, а за масштабом.

Крадіжка API-ключів. Трейдери, які працюють з терміналами і ботами, створюють API-ключі для підключення. Якщо ключ потрапляє до зловмисника з дозволом на виведення, гроші йдуть за хвилину. Поширений сценарій — заражений pip-пакет або Chrome-розширення зі шкідливим кодом.

Фішинг. Підроблені сайти бірж, листи від «служби підтримки», телеграм-боти. Працює навіть з досвідченими трейдерами. Класика: лист «Ваш акаунт заблоковано, терміново підтвердіть особу» з посиланням на binanse.com (кирилична «а» замість латинської).

SIM-своп. Атака на номер телефону. Шахраї переконують оператора переоформити SIM-карту на себе, після чого перехоплюють SMS-коди 2FA. Працює проти всіх, хто використовує SMS як другий фактор.

Шкідливе ПЗ. Кейлоггери, кліпери (підміняють адреси в буфері обміну), RAT-трояни. Особливо актуально для тих, хто скачує «безкоштовні» індикатори для TradingView або зламані торгові боти.

Соціальна інженерія. Дзвінки від «співробітників біржі», які допомагають «захистити акаунт». У процесі просять 2FA-код або seed-фразу. Займає від сили 5 хвилин.

Двофакторна аутентифікація: як налаштувати правильно

2FA — це обов'язковий мінімум. Без неї акаунт на біржі можна вважати відкритим. Але не кожна 2FA однаково безпечна.

SMS-коди: чому це поганий варіант

SMS-аутентифікація вразлива для SIM-своп і перехоплення в мережах SS7 (протокол, на якому працює весь мобільний зв'язок). Для акаунтів з реальними грошима SMS не підходить. Прибрати як основний метод там, де є альтернатива.

TOTP-застосунки: Google Authenticator та Authy

Одноразові коди, що генеруються локально на пристрої кожні 30 секунд. Зловмисник з вашим паролем, але без фізичного доступу до телефону, увійти не зможе.

Кілька нюансів, які багато хто пропускає:

• Резервні коди при налаштуванні потрібно зберегти фізично: роздрукувати або записати. Втрата телефону без них = втрата доступу до акаунту назавжди.

• Google Authenticator не робить резервних копій у хмару автоматично. Authy робить, але це додаткова точка вразливості.

• При заміні телефону: спочатку перенести всі ключі 2FA, тільки потім міняти пристрій.

Апаратні ключі: YubiKey та аналоги

Фізичний ключ, який потрібно вставити в USB або прикласти до телефону. Фішингові сайти проти нього не працюють: стандарт FIDO2/WebAuthn прив'язаний до домену, і підроблений сайт просто не отримає підтвердження. Ніяка техніка переконання це не обійде.

Binance і Bybit підтримують апаратні ключі. При серйозних обсягах YubiKey за $50-70 окупається з першого ж інциденту, який він запобігає.

Метод 2FAЗахист від SIM-свопЗахист від фішингуЗручність
SMSНіНіВисока
Google AuthenticatorТакЧастковаСередня
AuthyТакЧастковаСередня
YubiKey (FIDO2)ТакПовнаНизька

API-ключі: головна діра в безпеці трейдера

Для тих, хто працює з торговими терміналами і підключає біржі через API, цей розділ — найважливіший. Більшість зломів трейдерських акаунтів відбувається саме через скомпрометовані API-ключі.

Детальніше про правильне налаштування API-ключів: у статті «API-ключі криптобірж: як створити та убезпечити». Тут — ключові принципи.

Принцип мінімальних прав

API-ключ повинен мати рівно стільки прав, скільки потрібно для конкретного завдання. Підключаєш торговий термінал? Ключу потрібні права на читання даних і торгівлю. Права на виведення коштів — ніколи. Ключ з правом виведення в чужих руках рівний повному доступу до депозиту.

Професійні торгові термінали працюють через API-ключі без прав на виведення, а дані обробляються локально на пристрої. Саме так має виглядати правильна архітектура.

Білий список IP-адрес

Більшість бірж дозволяють прив'язати ключ до конкретних IP-адрес. Якщо увімкнути цю опцію, ключ фізично не буде працювати з інших адрес. Хакер, що вкрав ключ зі свого сервера, нічого з ним не зробить.

Для домашнього використання: вказати домашній IP (дізнатися на whatismyip.com). Мінус — динамічний IP від провайдера періодично змінюється, доведеться оновлювати. Для VPS або сервера бота: IP фіксований, проблем немає.

Ротація та аудит ключів

Раз на 1-3 місяці міняти API-ключі, навіть якщо все нормально. Перевіряти список створених ключів у налаштуваннях біржі. Бачиш ключ, який ти не створював? Негайно видалити все і змінити пароль.

На Binance це робиться в налаштуваннях акаунту в розділі API Management. На Bybit — аналогічно в API.

Де зберігати ключі

Ніколи не зберігати API-ключі в телеграм-переписці, Google Docs або нотатках телефону. Компрометація будь-якого з цих сервісів = втрата ключів.

Робочі варіанти зберігання:

• Менеджер паролів з шифруванням (Bitwarden, 1Password)

• Зашифрований файл локально (VeraCrypt)

• Фізично на папері в закритому місці (для основних ключів)

Фішинг: як не попастись

Я сам одного разу мало не клікнув по підробленому посиланню Bybit у телеграмі. Лист був оформлений ідеально — з правильним логотипом і форматом сповіщень. Врятував рефлекс перевірити домен перед введенням чого-небудь. Відтоді це перший крок завжди.

Фішинг еволюціонував. Раніше — криві листи з помилками. Зараз — точні копії офіційних сайтів, персоналізовані листи з твоїм ім'ям і історією операцій (дані купили з витоку), чат-боти, що відтворюють стиль підтримки біржі.

Як перевіряти домени

Поширені техніки підміни, які треба знати:

• Заміна символів: binаnce.com з кириличною «а»

• Додавання субдомену: login.binance.com.phishing.io (справжній домен тут — phishing.io)

• Омогліфи: бінанс.com з кирилицею виглядає ідентично на деяких шрифтах

• Punycode: xn--bnance-8xa.com відображається в браузері як bïnance.com

Рішення просте: додати офіційні сайти бірж у закладки і заходити тільки через них. Ніколи не переходити по посиланнях з листів і повідомлень.

Антифішинговий код

Binance дозволяє встановити антифішинговий код — унікальна фраза, яка буде присутня в кожному офіційному листі від біржі. Прийшов лист без цієї фрази? Фішинг. Налаштовується в розділі безпеки акаунту за 2 хвилини.

Telegram-фішинг

Найактивніша площадка для крипто-фішингу прямо зараз. Кілька стандартних схем:

• Боти, що імітують підтримку бірж

• Підроблені канали з «сигналами» або «airdrop»

• Особисті повідомлення від «трейдерів», які кличуть у чат і дають посилання на «навчальний матеріал»

• Групи з «копі-трейдингом», де потрібно підключити гаманець

Залізне правило: жодна біржа не пише першою в особисті в Telegram. Ніколи. Якщо пишуть — це шахраї.

Типові помилки

Розбираю найчастіші випадки, що закінчуються втратою грошей.

1. API-ключ з правом виведення для торгового бота. Зустрічається частіше, ніж хотілося б. Бот торгує, все працює — поки ключ не витікає. Тоді гроші виводять за кілька секунд. Ніколи не давати боту або терміналу права на виведення.

2. SMS як другий фактор на біржі з великим депозитом. SIM-своп робиться за 20-30 хвилин дзвінком оператору. Після цього у шахрая повний доступ до акаунту. На сумах від $2 000 SMS-двофактор — це неприпустимий ризик.

3. Однаковий email для біржі і для всього іншого. Витік з будь-якого іншого сервісу дає email для брутфорсу на біржі. Для біржових акаунтів потрібен окремий email, який не вказаний ніде публічно.

4. Seed-фраза в хмарних нотатках або телеграм-переписці. Злом хмари або месенджера = втрата всіх коштів у гаманці. Seed-фраза існує тільки на папері, у двох різних фізичних місцях.

5. Скачувати «безкоштовні» індикатори та торгові скрипти з форумів. Це найшвидший спосіб отримати кейлоггер або кліпер на комп'ютер. Реальні індикатори або платні, або з відкритим кодом на офіційних маркетплейсах.

Зберігання: гарячі vs холодні гаманці

Гарячі гаманці — все, що підключено до інтернету. Акаунти на біржах (Binance, Bybit, OKX), браузерні розширення (MetaMask, Phantom), мобільні гаманці. Зручно, але вразливо. На біржі тримати тільки робочий капітал для торгівлі — не все, що є.

Холодні гаманці зберігають приватний ключ офлайн.

Апаратні гаманці (Ledger, Trezor) — фізичний пристрій з ізольованим чіпом, $70-180. При правильному використанні практично невразливі для віддалених атак. Єдиний реальний вектор: фізичний доступ до пристрою або введення seed-фрази на фішинговому сайті.

Паперові гаманці — приватний ключ записаний на папері. Дешево, незручно, вразливо до фізичного знищення.

Air-gapped комп'ютер — старий ноутбук без Wi-Fi і Bluetooth, який ніколи не підключався до інтернету. Для зберігання великих сум.

Тип зберіганняЗручністьБезпекаДля чого
БіржаМаксимальнаСередняРобочий капітал
Гарячий гаманецьВисокаСередняDeFi, часті операції
Апаратний гаманецьСередняВисокаДовгострокове зберігання
Air-gappedНизькаМаксимальнаВеликі суми

Seed-фраза: головний ключ від усього

Seed-фраза (зазвичай 12 або 24 слова) — це майстер-ключ до гаманця. Хто знає seed-фразу, той контролює всі активи.

Правила прості:

• Записати на папері в момент створення гаманця. Не в телефон, не в хмару.

• Зберігати у двох різних фізичних місцях (на випадок пожежі або затоплення).

• Нікому не називати. Жодній підтримці, жодному «верифікатору», ніколи.

• Ніколи не вводити онлайн. Будь-який сайт, що просить seed-фразу — шахрайство без винятків.

Втрата seed-фрази = втрата доступу до гаманця назавжди. Крадіжка seed-фрази = втрата всіх коштів. Проміжного варіанту немає.

Якщо ви тільки починаєте розбиратися з безпекою при роботі з біржовими інструментами, рекомендую подивитися урок з безкоштовного курсу з трейдингу на YouTube-каналі: там детально розібрані API-ключі і безпечне підключення до бірж. Урок входить у повний курс, доступний безкоштовно.

Чек-лист: що перевірити прямо зараз

Акаунти на біржах

• Унікальний пароль для кожної біржі (не менше 16 символів, з менеджера паролів)

• 2FA через застосунок (Google Authenticator або Authy), не через SMS

• Резервні коди 2FA збережені фізично

• Антифішинговий код встановлено (де підтримується)

• Email для біржі використовується тільки для бірж

• Адреса email не вказана публічно ніде

API-ключі

• Немає ключів з правом виведення коштів

• Білий список IP налаштовано там, де можливо

• Ключі зберігаються в менеджері паролів або зашифрованому сховищі

• Дата останнього використання кожного ключа перевірена

• Невикористовувані ключі видалено

Пристрої

• Антивірус встановлено і оновлено

• ОС і браузер актуальної версії

• Розширення браузера зведено до мінімуму

• Для торгівлі використовується окремий браузерний профіль

• Публічний Wi-Fi не використовується для входу в акаунти

Зберігання

• Робочий капітал і довгострокові заощадження розділені

• Основна частина активів поза біржею

• Seed-фрази записані фізично і зберігаються у двох місцях

• Коректність запису seed-фрази перевірена

Антифішинг

• Офіційні сайти бірж додані в закладки

• Перехід на біржі тільки через закладки, не через пошуковик

• Розширення для перевірки фішингу встановлено (Netcraft, MetaMask Phishing Detector)

Secret Terminal: безпека при підключенні до бірж

Трейдери, що працюють з Secret Terminal, підключають біржі через API-ключі. Вся обробка даних відбувається локально на пристрої користувача — термінал не використовує зовнішні сервери для збору або передачі торгових даних. Це принципово відрізняється від хмарних рішень.

Підтримувані біржі: Binance, Bybit, OKX, MEXC, WhiteBIT.

Рекомендації при роботі з терміналом:

• Створювати окремий API-ключ спеціально для терміналу

• Не давати цьому ключу права на виведення коштів

• Використовувати IP-whitelist, якщо торгуєш з фіксованої адреси

• Увімкнути 2FA на акаунті біржі незалежно від терміналу

Термінал включає модуль фандингу, який відображає ставки фінансування по всіх підключених біржах у реальному часі. Це зменшує кількість переходів по зовнішніх посиланнях — а значить, і ймовірність потрапити на фішинговий сайт.

Після того як розберетеся з базовим захистом акаунту, рекомендую також подивитися урок з безкоштовного курсу на YouTube-каналі Secret Terminal — там розібраний повний інтерфейс терміналу і налаштування підключень до бірж. Курс безкоштовний.

FAQ

  • Що таке двофакторна аутентифікація і навіщо вона потрібна?

    Двофакторна аутентифікація (2FA) — це другий спосіб підтвердження входу крім пароля. Навіть якщо пароль вкрали, без другого фактора увійти в акаунт неможливо. Для крипто-акаунтів це обов'язковий захід: середній час злому акаунту без 2FA складає менше 5 секунд при атаці на основі витоку паролів.

  • Як захистити криптовалюту на біржі від злому?

    Як захистити криптовалюту на біржі: встановити 2FA через застосунок (не SMS), створити унікальний пароль довжиною від 16 символів, налаштувати антифішинговий код, прибрати права на виведення у API-ключів. Додатково: тримати на біржі тільки робочий капітал, решту виводити на холодний гаманець.

  • Що робити, якщо акаунт зламали?

    Негайно: змінити пароль з іншого пристрою, відкликати всі API-ключі, переналаштувати 2FA. Написати в підтримку біржі із запитом заморозки акаунту — у більшості великих бірж це робиться протягом кількох хвилин. Зробити скриншоти всіх підозрілих транзакцій для подальшого розбору.

  • Чи потрібно зберігати криптовалюту поза біржею?

    Якщо сума більша за ту, втрату якої можна пережити безболісно — так. Біржі зламують, біржі банкрутують. На депозиті від $5 000-10 000 апаратний гаманець за $70-100 окупається з першого ж інциденту, який він запобігає.

  • SMS або застосунок для 2FA: що безпечніше?

    Застосунок, без варіантів. SMS вразливі для SIM-своп — атаки, при якій шахраї переоформляють вашу SIM-карту на себе. У крипто-середовищі SIM-своп трапляється регулярно. Google Authenticator або Authy дають незрівнянно кращий захист.

  • Як відрізнити фішинговий сайт від справжнього?

    Заходити тільки через закладки, які створювали самі. Перевіряти домен в адресному рядку вручну — не тільки наявність https, але й точне написання домену. Ніколи не переходити по посиланнях з листів і повідомлень у месенджерах, навіть якщо лист виглядає офіційно.

  • Що таке seed-фраза і де її зберігати?

    Seed-фраза (12 або 24 слова) — це майстер-ключ до всіх активів у гаманці. Відновлює доступ на будь-якому пристрої при втраті телефону. Зберігати виключно фізично: записати на папері і покласти у два різних місця. Ніколи не фотографувати, не вводити на сайтах, не зберігати в хмарі.

Чи було корисно?

Ваша оцінка допоможе нам покращити якість опублікованих матеріалів та збільшити їх корисність.