
Щомісяця сотні трейдерів втрачають гроші не через погані угоди. Їх просто зламують. Хтось позбавляється $500, хтось — цілого депозиту під $40 000. І майже завжди це не «злом біржі», а банальна помилка з API-ключами або клік по фішинговому посиланню.
Як захистити криптовалюту від таких втрат — розберемо по кожній загрозі окремо, з конкретними кроками.
Забудьте про голлівудського хакера, що ламає сервер біржі через вразливість нульового дня. Це не те, що трапляється з реальними людьми. Реальні атаки виглядають куди прозаїчніше.
Компрометація акаунту на біржі. Витоки паролів з інших сервісів (credential stuffing), слабкі паролі, відсутність 2FA. Скрипти автоматично перебирають бази витоків і пробують логіни на біржах. Займає секунди. Це наймасовіший вид атак — не за складністю, а за масштабом.
Крадіжка API-ключів. Трейдери, які працюють з терміналами і ботами, створюють API-ключі для підключення. Якщо ключ потрапляє до зловмисника з дозволом на виведення, гроші йдуть за хвилину. Поширений сценарій — заражений pip-пакет або Chrome-розширення зі шкідливим кодом.
Фішинг. Підроблені сайти бірж, листи від «служби підтримки», телеграм-боти. Працює навіть з досвідченими трейдерами. Класика: лист «Ваш акаунт заблоковано, терміново підтвердіть особу» з посиланням на binanse.com (кирилична «а» замість латинської).
SIM-своп. Атака на номер телефону. Шахраї переконують оператора переоформити SIM-карту на себе, після чого перехоплюють SMS-коди 2FA. Працює проти всіх, хто використовує SMS як другий фактор.
Шкідливе ПЗ. Кейлоггери, кліпери (підміняють адреси в буфері обміну), RAT-трояни. Особливо актуально для тих, хто скачує «безкоштовні» індикатори для TradingView або зламані торгові боти.
Соціальна інженерія. Дзвінки від «співробітників біржі», які допомагають «захистити акаунт». У процесі просять 2FA-код або seed-фразу. Займає від сили 5 хвилин.
2FA — це обов'язковий мінімум. Без неї акаунт на біржі можна вважати відкритим. Але не кожна 2FA однаково безпечна.
SMS-аутентифікація вразлива для SIM-своп і перехоплення в мережах SS7 (протокол, на якому працює весь мобільний зв'язок). Для акаунтів з реальними грошима SMS не підходить. Прибрати як основний метод там, де є альтернатива.
Одноразові коди, що генеруються локально на пристрої кожні 30 секунд. Зловмисник з вашим паролем, але без фізичного доступу до телефону, увійти не зможе.
Кілька нюансів, які багато хто пропускає:
• Резервні коди при налаштуванні потрібно зберегти фізично: роздрукувати або записати. Втрата телефону без них = втрата доступу до акаунту назавжди.
• Google Authenticator не робить резервних копій у хмару автоматично. Authy робить, але це додаткова точка вразливості.
• При заміні телефону: спочатку перенести всі ключі 2FA, тільки потім міняти пристрій.
Фізичний ключ, який потрібно вставити в USB або прикласти до телефону. Фішингові сайти проти нього не працюють: стандарт FIDO2/WebAuthn прив'язаний до домену, і підроблений сайт просто не отримає підтвердження. Ніяка техніка переконання це не обійде.
Binance і Bybit підтримують апаратні ключі. При серйозних обсягах YubiKey за $50-70 окупається з першого ж інциденту, який він запобігає.
Для тих, хто працює з торговими терміналами і підключає біржі через API, цей розділ — найважливіший. Більшість зломів трейдерських акаунтів відбувається саме через скомпрометовані API-ключі.
Детальніше про правильне налаштування API-ключів: у статті «API-ключі криптобірж: як створити та убезпечити». Тут — ключові принципи.
API-ключ повинен мати рівно стільки прав, скільки потрібно для конкретного завдання. Підключаєш торговий термінал? Ключу потрібні права на читання даних і торгівлю. Права на виведення коштів — ніколи. Ключ з правом виведення в чужих руках рівний повному доступу до депозиту.
Професійні торгові термінали працюють через API-ключі без прав на виведення, а дані обробляються локально на пристрої. Саме так має виглядати правильна архітектура.
Більшість бірж дозволяють прив'язати ключ до конкретних IP-адрес. Якщо увімкнути цю опцію, ключ фізично не буде працювати з інших адрес. Хакер, що вкрав ключ зі свого сервера, нічого з ним не зробить.
Для домашнього використання: вказати домашній IP (дізнатися на whatismyip.com). Мінус — динамічний IP від провайдера періодично змінюється, доведеться оновлювати. Для VPS або сервера бота: IP фіксований, проблем немає.
Раз на 1-3 місяці міняти API-ключі, навіть якщо все нормально. Перевіряти список створених ключів у налаштуваннях біржі. Бачиш ключ, який ти не створював? Негайно видалити все і змінити пароль.
На Binance це робиться в налаштуваннях акаунту в розділі API Management. На Bybit — аналогічно в API.
Ніколи не зберігати API-ключі в телеграм-переписці, Google Docs або нотатках телефону. Компрометація будь-якого з цих сервісів = втрата ключів.
Робочі варіанти зберігання:
• Менеджер паролів з шифруванням (Bitwarden, 1Password)
• Зашифрований файл локально (VeraCrypt)
• Фізично на папері в закритому місці (для основних ключів)
Я сам одного разу мало не клікнув по підробленому посиланню Bybit у телеграмі. Лист був оформлений ідеально — з правильним логотипом і форматом сповіщень. Врятував рефлекс перевірити домен перед введенням чого-небудь. Відтоді це перший крок завжди.
Фішинг еволюціонував. Раніше — криві листи з помилками. Зараз — точні копії офіційних сайтів, персоналізовані листи з твоїм ім'ям і історією операцій (дані купили з витоку), чат-боти, що відтворюють стиль підтримки біржі.
Поширені техніки підміни, які треба знати:
• Заміна символів: binаnce.com з кириличною «а»
• Додавання субдомену: login.binance.com.phishing.io (справжній домен тут — phishing.io)
• Омогліфи: бінанс.com з кирилицею виглядає ідентично на деяких шрифтах
• Punycode: xn--bnance-8xa.com відображається в браузері як bïnance.com
Рішення просте: додати офіційні сайти бірж у закладки і заходити тільки через них. Ніколи не переходити по посиланнях з листів і повідомлень.
Binance дозволяє встановити антифішинговий код — унікальна фраза, яка буде присутня в кожному офіційному листі від біржі. Прийшов лист без цієї фрази? Фішинг. Налаштовується в розділі безпеки акаунту за 2 хвилини.
Найактивніша площадка для крипто-фішингу прямо зараз. Кілька стандартних схем:
• Боти, що імітують підтримку бірж
• Підроблені канали з «сигналами» або «airdrop»
• Особисті повідомлення від «трейдерів», які кличуть у чат і дають посилання на «навчальний матеріал»
• Групи з «копі-трейдингом», де потрібно підключити гаманець
Залізне правило: жодна біржа не пише першою в особисті в Telegram. Ніколи. Якщо пишуть — це шахраї.
Розбираю найчастіші випадки, що закінчуються втратою грошей.
1. API-ключ з правом виведення для торгового бота. Зустрічається частіше, ніж хотілося б. Бот торгує, все працює — поки ключ не витікає. Тоді гроші виводять за кілька секунд. Ніколи не давати боту або терміналу права на виведення.
2. SMS як другий фактор на біржі з великим депозитом. SIM-своп робиться за 20-30 хвилин дзвінком оператору. Після цього у шахрая повний доступ до акаунту. На сумах від $2 000 SMS-двофактор — це неприпустимий ризик.
3. Однаковий email для біржі і для всього іншого. Витік з будь-якого іншого сервісу дає email для брутфорсу на біржі. Для біржових акаунтів потрібен окремий email, який не вказаний ніде публічно.
4. Seed-фраза в хмарних нотатках або телеграм-переписці. Злом хмари або месенджера = втрата всіх коштів у гаманці. Seed-фраза існує тільки на папері, у двох різних фізичних місцях.
5. Скачувати «безкоштовні» індикатори та торгові скрипти з форумів. Це найшвидший спосіб отримати кейлоггер або кліпер на комп'ютер. Реальні індикатори або платні, або з відкритим кодом на офіційних маркетплейсах.
Гарячі гаманці — все, що підключено до інтернету. Акаунти на біржах (Binance, Bybit, OKX), браузерні розширення (MetaMask, Phantom), мобільні гаманці. Зручно, але вразливо. На біржі тримати тільки робочий капітал для торгівлі — не все, що є.
Холодні гаманці зберігають приватний ключ офлайн.
Апаратні гаманці (Ledger, Trezor) — фізичний пристрій з ізольованим чіпом, $70-180. При правильному використанні практично невразливі для віддалених атак. Єдиний реальний вектор: фізичний доступ до пристрою або введення seed-фрази на фішинговому сайті.
Паперові гаманці — приватний ключ записаний на папері. Дешево, незручно, вразливо до фізичного знищення.
Air-gapped комп'ютер — старий ноутбук без Wi-Fi і Bluetooth, який ніколи не підключався до інтернету. Для зберігання великих сум.
Seed-фраза (зазвичай 12 або 24 слова) — це майстер-ключ до гаманця. Хто знає seed-фразу, той контролює всі активи.
Правила прості:
• Записати на папері в момент створення гаманця. Не в телефон, не в хмару.
• Зберігати у двох різних фізичних місцях (на випадок пожежі або затоплення).
• Нікому не називати. Жодній підтримці, жодному «верифікатору», ніколи.
• Ніколи не вводити онлайн. Будь-який сайт, що просить seed-фразу — шахрайство без винятків.
Втрата seed-фрази = втрата доступу до гаманця назавжди. Крадіжка seed-фрази = втрата всіх коштів. Проміжного варіанту немає.
Якщо ви тільки починаєте розбиратися з безпекою при роботі з біржовими інструментами, рекомендую подивитися урок з безкоштовного курсу з трейдингу на YouTube-каналі: там детально розібрані API-ключі і безпечне підключення до бірж. Урок входить у повний курс, доступний безкоштовно.
• Унікальний пароль для кожної біржі (не менше 16 символів, з менеджера паролів)
• 2FA через застосунок (Google Authenticator або Authy), не через SMS
• Резервні коди 2FA збережені фізично
• Антифішинговий код встановлено (де підтримується)
• Email для біржі використовується тільки для бірж
• Адреса email не вказана публічно ніде
• Немає ключів з правом виведення коштів
• Білий список IP налаштовано там, де можливо
• Ключі зберігаються в менеджері паролів або зашифрованому сховищі
• Дата останнього використання кожного ключа перевірена
• Невикористовувані ключі видалено
• Антивірус встановлено і оновлено
• ОС і браузер актуальної версії
• Розширення браузера зведено до мінімуму
• Для торгівлі використовується окремий браузерний профіль
• Публічний Wi-Fi не використовується для входу в акаунти
• Робочий капітал і довгострокові заощадження розділені
• Основна частина активів поза біржею
• Seed-фрази записані фізично і зберігаються у двох місцях
• Коректність запису seed-фрази перевірена
• Офіційні сайти бірж додані в закладки
• Перехід на біржі тільки через закладки, не через пошуковик
• Розширення для перевірки фішингу встановлено (Netcraft, MetaMask Phishing Detector)
Трейдери, що працюють з Secret Terminal, підключають біржі через API-ключі. Вся обробка даних відбувається локально на пристрої користувача — термінал не використовує зовнішні сервери для збору або передачі торгових даних. Це принципово відрізняється від хмарних рішень.
Підтримувані біржі: Binance, Bybit, OKX, MEXC, WhiteBIT.
Рекомендації при роботі з терміналом:
• Створювати окремий API-ключ спеціально для терміналу
• Не давати цьому ключу права на виведення коштів
• Використовувати IP-whitelist, якщо торгуєш з фіксованої адреси
• Увімкнути 2FA на акаунті біржі незалежно від терміналу
Термінал включає модуль фандингу, який відображає ставки фінансування по всіх підключених біржах у реальному часі. Це зменшує кількість переходів по зовнішніх посиланнях — а значить, і ймовірність потрапити на фішинговий сайт.
Після того як розберетеся з базовим захистом акаунту, рекомендую також подивитися урок з безкоштовного курсу на YouTube-каналі Secret Terminal — там розібраний повний інтерфейс терміналу і налаштування підключень до бірж. Курс безкоштовний.
Двофакторна аутентифікація (2FA) — це другий спосіб підтвердження входу крім пароля. Навіть якщо пароль вкрали, без другого фактора увійти в акаунт неможливо. Для крипто-акаунтів це обов'язковий захід: середній час злому акаунту без 2FA складає менше 5 секунд при атаці на основі витоку паролів.
Як захистити криптовалюту на біржі: встановити 2FA через застосунок (не SMS), створити унікальний пароль довжиною від 16 символів, налаштувати антифішинговий код, прибрати права на виведення у API-ключів. Додатково: тримати на біржі тільки робочий капітал, решту виводити на холодний гаманець.
Негайно: змінити пароль з іншого пристрою, відкликати всі API-ключі, переналаштувати 2FA. Написати в підтримку біржі із запитом заморозки акаунту — у більшості великих бірж це робиться протягом кількох хвилин. Зробити скриншоти всіх підозрілих транзакцій для подальшого розбору.
Якщо сума більша за ту, втрату якої можна пережити безболісно — так. Біржі зламують, біржі банкрутують. На депозиті від $5 000-10 000 апаратний гаманець за $70-100 окупається з першого ж інциденту, який він запобігає.
Застосунок, без варіантів. SMS вразливі для SIM-своп — атаки, при якій шахраї переоформляють вашу SIM-карту на себе. У крипто-середовищі SIM-своп трапляється регулярно. Google Authenticator або Authy дають незрівнянно кращий захист.
Заходити тільки через закладки, які створювали самі. Перевіряти домен в адресному рядку вручну — не тільки наявність https, але й точне написання домену. Ніколи не переходити по посиланнях з листів і повідомлень у месенджерах, навіть якщо лист виглядає офіційно.
Seed-фраза (12 або 24 слова) — це майстер-ключ до всіх активів у гаманці. Відновлює доступ на будь-якому пристрої при втраті телефону. Зберігати виключно фізично: записати на папері і покласти у два різних місця. Ніколи не фотографувати, не вводити на сайтах, не зберігати в хмарі.

5 років у трейдингу, 3 роки був ментором та навчив понад 2 000 студентів. Розвиває Secret Terminal, щоб професійні інструменти торгівлі були доступні кожному трейдеру.
Чи було корисно?
Ваша оцінка допоможе нам покращити якість опублікованих матеріалів та збільшити їх корисність.
Публікуємо оновлення продукту, інструкції з налаштування та практичні матеріали щодо роботи з інструментами Secret Terminal

Як безпечно створити API-ключ на Binance, Bybit. Які дозволи надавати, а чого не робити.

Покрокова інструкція: реєстрація, спот, ф'ючерси на Bybit. Як підключити термінал і розпочати торгівлю криптовалютою....

Покрокова інструкція: спот, ф'ючерси, ордери. Як підключити термінал і торгувати на Binance професійно....