Как защитить свои криптоактивы

В крипте ты сам себе банк. Нет службы безопасности, которая заметит подозрительный платёж. Нет страховки вкладов. Нет регулятора, к которому можно обратиться. Есть только ты. Вот как это организовать правильно.

Уровень 1. Защита аккаунтов на биржах

Уникальный, длинный, случайный пароль для каждой биржи. Не «Vasya1985», не название биржи с цифрами — случайная строка из букв, цифр и символов, которую невозможно угадать или подобрать перебором.

Используй менеджер паролей (Bitwarden, 1Password) — он запоминает все пароли, тебе не нужно их помнить самому, и ты не будешь использовать один пароль везде.

Двухфакторная аутентификация (2FA) через приложение-аутентификатор. Google Authenticator, Authy. Не через SMS — SMS можно перехватить через атаку на оператора (SIM-swapping). Даже если кто-то знает твой пароль — без физического доступа к телефону войти не сможет.

Привяжи аккаунт к отдельному email, который нигде больше не используешь. Если взломают эту почту — не получат доступ к другим твоим аккаунтам.

Уровень 2. Защита кошелька и сид-фразы

Сид-фраза — только на бумаге. Никаких скриншотов, никакого Google Drive, никаких заметок в телефоне, никаких фото. Бумага в надёжном месте — два экземпляра в разных местах.

Никогда не вводи сид-фразу на сайтах, которые её «запрашивают». Нормальные сервисы не делают этого. Никогда.

Для хранения ощутимых сумм — аппаратный кошелёк (Ledger, Trezor). Физическое устройство, которое хранит ключи офлайн. Даже если компьютер заражён, ключи недоступны без физического нажатия кнопки на устройстве. Стоит 60–200 долларов. Оправданы при сумме от нескольких сотен долларов.

Уровень 3. Защита устройств

Устанавливай приложения только из официальных магазинов. Поддельные кошельки и взломанные приложения — распространённый способ кражи. Один поддельный MetaMask в Google Play уже слил данные тысяч пользователей до того, как был удалён.

Не скачивай взломанное ПО — в нём часто встроены трояны. Держи операционную систему обновлённой: обновления часто закрывают уязвимости. Антивирус на десктопе не помешает.

Отдельный вопрос — публичный Wi-Fi. Не совершай важных крипто-операций через открытые сети. Используй VPN если нужно работать не из дома.

Уровень 4. Защита от социальной инженерии

Самый частый способ взлома — не технический, а психологический. Мошенники притворяются поддержкой биржи. Создают поддельные сайты, неотличимые от настоящих. Пишут в личку: «На вашем аккаунте подозрительная активность, срочно подтвердите доступ».

Универсальное правило: никто никогда не просит сид-фразу или приватный ключ. Ни поддержка. Ни «специалист по безопасности». Ни «верификационный сервис». Это автоматически 100% мошенничество.

Всегда заходи на биржу через официальное приложение или закладку в браузере — не через ссылки из писем и мессенджеров. Фишинговые сайты делают идеальные копии бирж.

Уровень 5. Диверсификация хранения

Не держи всё в одном месте. Часть на бирже — для удобных операций и торговли. Часть в горячем кошельке — для повседневного использования и небольших переводов. Основные накопления — в аппаратном холодном кошельке, который редко подключается к интернету.

Если взломают биржу — потеряешь только ту часть, что там хранилась. Если потеряешь телефон — только то, что в горячем кошельке. Аппаратный кошелёк с офлайн-хранением сид-фразы — наиболее защищённый слой.

Уровень 6. Информационная безопасность

Не рассказывай публично, сколько у тебя крипты. Не хвастайся в соцсетях скриншотами большого портфолио. Часть криминальных атак начинается с открытой информации о владельце.

Будь осторожен с тем, кому рассказываешь о своих вложениях в крипту. Это не паранойя — это та же осторожность, с которой люди не показывают наличные на улице.

Что делать, если аккаунт взломали

Действуй быстро. Немедленно смени пароль и отзови все активные сессии. Заблокируй вывод через поддержку биржи, если успеваешь. Сохрани все логи и скриншоты для обращения в поддержку.

Если деньги уже вывели — к сожалению, вернуть их практически невозможно. Поэтому профилактика важнее любой реакции после факта.

SIM-swapping: как защититься от перехвата SMS

SIM-swapping — атака, при которой злоумышленник убеждает оператора связи перевыпустить твою сим-карту на его телефон. После этого он получает все SMS, включая коды 2FA.

Это реальная угроза: у операторов большая текучка персонала, и социальная инженерия работает. Достаточно знать имя, последние 4 цифры паспорта и номер телефона — данные, которые несложно найти.

Защита: не используй SMS для 2FA нигде, где это возможно. Используй Google Authenticator или Authy — коды генерируются на устройстве, SIM тут не при чём. Для биткоин-бирж многие также предлагают аппаратные ключи (YubiKey) — физическое устройство, без которого войти невозможно.

Дополнительно: попроси своего оператора поставить PIN на операции с SIM-картой. Это доступно через поддержку большинства операторов и добавляет ещё один барьер для атакующего.

Аппаратный кошелёк: как выбрать и настроить

Если сумма в крипте превысила $500–1000 — аппаратный кошелёк оправдан. Два основных производителя: Ledger (Франция) и Trezor (Чехия). Оба надёжны и имеют хорошую репутацию.

Покупай только у официального производителя или авторизованного реселлера. Никогда — с рук, у незнакомцев или на маркетплейсах без проверки. Устройство с завода содержит сид-фразу одновременно с тобой — это стандартная схема кражи.

При получении: убедись, что упаковка нетронута. Сгенерируй новую сид-фразу сам при первом включении. Если устройство уже «предварительно настроено» и показывает готовую сид-фразу — это 100% мошенничество, верни или выброси.

Итог

Безопасность строится слоями. Ни один слой не даёт 100% защиты. Но каждый делает тебя значительно сложнее целью — и большинство мошенников ищут лёгкую добычу, а не сложную.

Хочешь выстроить надёжную защиту?

Уровень 2 — всё о безопасном хранении и защите криптоактивов. Разбираем типичные ошибки и как их избежать.

Посмотреть уровень 2 →