Двухфакторная защита из прошлой главы закрывает вход в аккаунт. Но у того, кто хочет добраться до ваших денег, есть путь в обход входа: убедить вас сделать всё самому.
Приходит письмо с логотипом биржи. В нём — тревога: подозрительный вход, блокировка вывода, требование срочно подтвердить аккаунт. Ссылка ведёт на страницу, неотличимую от настоящей. Вы вводите пароль, потом код из аутентификатора — и оба уезжают к постороннему человеку, который в эту же секунду вводит их на настоящем сайте.
Второй фактор здесь не помог: вы сами его отдали. Эта глава — про две настройки, которые ломают такую схему с двух сторон. Антифишинг-код показывает, что письмо действительно от биржи. Белый список не даёт увести деньги, даже если всё остальное уже пошло не так.
Сначала — про домен
Прежде чем настраивать что-либо, стоит завести одну привычку. Она бесплатная и защищает лучше половины настроек в разделе Security.
Проверяйте адресную строку до того, как что-то ввели. Не после, не «когда покажется странным» — до.
Поддельные страницы живут на адресах, похожих на настоящий: лишнее слово,
дефис, другая зона, подменённая буква. binance-security.com,
binance.support, bınance.com с турецкой «ı» вместо латинской «i» —
глаз при беглом взгляде их не отличает.
Что помогает:
- Заходить из закладки, а не по ссылке. Один раз откройте биржу, проверьте адрес, сохраните в закладки — и дальше пользуйтесь только ей. Ссылка из письма или мессенджера ведёт туда, куда решил её автор.
- Смотреть на конец домена, а не на начало. В
binance.com.verify-id.netнастоящий домен —verify-id.net, аbinance.comв нём просто текст. Браузер выделяет главную часть адреса, остальное показывает бледнее. - Не доверять замку. Замок означает шифрование соединения, а не честность владельца. У поддельного сайта он тоже есть — сертификат сегодня выдаётся бесплатно за пару минут.
Привычка стоит секунды, а отменяет всю ценность красивого письма: до пароля дело просто не доходит.
Антифишинг-код: подпись, которую подделать нельзя
Проверка домена работает, когда вы уже на сайте. Антифишинг-код работает раньше — на письме.
Это короткая строка, которую вы придумываете сами. После настройки биржа подставляет её в каждое письмо, которое вам отправляет. Настоящее письмо приходит с вашим кодом, поддельное — без него: отправитель подделки его не знает.
Логика та же, что у пароля, но наоборот. Пароль доказывает бирже, что это вы. Антифишинг-код доказывает вам, что это биржа.
Шаг 1. Открыть настройку
Раздел тот же, что в прошлой главе: Account → Security, строка Anti-Phishing Code. На новом аккаунте она пустая, кнопка предлагает код задать.
Биржа сразу предупреждает: это не пароль от аккаунта. Код не даёт никакого доступа и нужен ровно для одного — чтобы вы узнавали письма. Поэтому его не спрашивают при входе и не требуют при выводе.
Шаг 2. Придумать код
Правила у биржи мягкие: шесть-восемь символов, буквы, цифры, подчёркивание, не все символы одинаковые. Но к ним стоит добавить два своих.
Код должен быть узнаваем с одного взгляда. Вы будете сверять его
в спешке, между делом, на телефоне. x7k2m9 формально годится, но через
неделю вы не вспомните, ваш это код или похожий набор букв из подделки.
Что-то осмысленное — например, слово, которое связано только с вами, —
работает лучше.
Код не должен быть угадываемым. Имя, год рождения, кличка собаки из вашего же профиля в соцсети — плохой выбор. Тот, кто готовит письмо именно под вас, эти данные соберёт.
Годится середина: короткое, лично узнаваемое, но нигде не опубликованное.
Шаг 3. Проверить, что код встал
После сохранения биржа показывает его на странице настройки — и сразу маскированным, вместо кода видно первые символы и звёздочки.
Обратите внимание на эту деталь: биржа сама прячет ваш код. Это лучшее объяснение того, как с ним обращаться. Код — не украшение письма, а секрет, и любой, кто его узнает, сможет прислать вам письмо, которое пройдёт вашу же проверку.
Поэтому его не диктуют в чат поддержки, не пересылают и не публикуют. Настоящая поддержка Binance антифишинг-код никогда не спрашивает — ей это не нужно, она и так знает, кому пишет.
Шаг 4. Найти код в письме
Следующее письмо от биржи придёт уже с кодом. Он стоит в углу — обычно в футере, рядом с напоминанием о фишинге.
Теперь у вас есть однозначное правило:
Письмо от биржи без вашего кода — не от биржи. Не «наверное, сбой», не «может, старое письмо». Такое письмо закрывается, ссылки в нём не открываются. Если в нём написано что-то тревожное — зайдите на биржу из закладки и посмотрите сами.
Правило работает и в обратную сторону, но с оговоркой: код в письме подтверждает отправителя, но не отменяет проверку домена по ссылке. Настоящее письмо тоже может вести на страницу, которую вы открываете невнимательно.
Белый список адресов вывода
Антифишинг-код защищает от обмана. Белый список защищает от последствий, когда обман всё-таки удался.
Работает так: вы заранее перечисляете адреса кошельков, на которые разрешён вывод. Пока список включён, деньги уходят только на них. Адрес, которого в списке нет, биржа не примет — даже если запрос пришёл с вашего компьютера, с вашим паролем и с правильным кодом из аутентификатора.
Это последний рубеж. Он не мешает вам работать со счётом и почти не заметен в обычной жизни, но превращает удачный взлом в неудачный: злоумышленник входит в аккаунт и обнаруживает, что вывести некуда.
Шаг 1. Включить список
Настройка живёт в том же разделе Security, в блоке Withdrawal, строка Withdrawal Whitelist.
Рядом стоят ещё две настройки, и они полезнее, чем кажутся:
- Whitelist Withdrawal Limit — задержка вывода на только что добавленный адрес. Полезная штука: если чужой человек добавит свой кошелёк в ваш список, деньги не уйдут мгновенно, и у вас будет время заметить.
- One-step Withdrawal — вывод небольших сумм на адреса из списка без подтверждения вторым фактором. Удобно, но это ослабление защиты. Включать стоит осознанно, и лучше — не включать.
Шаг 2. Добавить адреса
По ссылке Address Management открывается список сохранённых адресов. Здесь же новые добавляются.
При добавлении заполняются четыре вещи:
| Поле | Что вписать |
|---|---|
| Address label | Понятная вам метка: «холодный кошелёк», «биржа Б». По ней вы будете выбирать адрес при выводе |
| Coin | Монета, которую отправляете. Можно сохранить адрес как универсальный, но точнее — указать |
| Network | Сеть перевода. Самое опасное поле: ошибка здесь теряет деньги, и об этом отдельная глава впереди |
| Add Address to Whitelist | Та самая отметка, ради которой всё делается: без неё адрес просто сохранён, но не разрешён |
Проверяйте адрес символ в символ при добавлении, а не при выводе. Есть вирусы, которые подменяют адрес кошелька в буфере обмена: вы копируете свой, а вставляется чужой. Момент добавления в белый список — единственное место, где такую подмену ещё можно поймать. Дальше вы будете выбирать адрес из списка не глядя, доверяя тому, что проверили один раз.
Сверяйте не первые четыре символа, а начало, конец и хотя бы кусок середины: подменённые адреса подбирают так, чтобы края совпадали.
Три настройки вместе
По отдельности каждая из них закрывает свою дыру, вместе — перекрывают друг друга там, где одна не сработала.
| Настройка | Что закрывает | Когда спасает |
|---|---|---|
| Двухфакторка | Вход с украденным паролем | Пароль утёк, телефон у вас |
| Антифишинг-код | Поддельные письма | Письмо пришло раньше, чем вы что-то ввели |
| Белый список | Вывод на чужой адрес | Всё остальное уже не помогло |
Обратите внимание на последнюю строку. Белый список — единственная из трёх, которая работает, когда злоумышленник уже внутри аккаунта. Именно поэтому её стоит включить, даже если предыдущие две кажутся достаточными.
И обратная зависимость: белый список без двухфакторки почти бесполезен. Тот, кто вошёл в аккаунт по одному паролю, спокойно откроет настройки и добавит свой адрес в список. Порядок из прошлой главы — сначала второй фактор — не случайный.
Проверьте результат в Security Checkup наверху раздела Security: после этой главы отметок там должно стать заметно больше.
Binance
Открытие счёта занимает несколько минут, верификация обычно проходит в тот же день.
Перейти на BinanceЧастые ошибки
Проверять домен после ввода пароля. К этому моменту пароль уже отправлен. Адресная строка смотрится до, а не после.
Считать замок в адресной строке признаком настоящего сайта. Замок говорит о шифровании, а не о честности. Сертификат для поддельного домена получают бесплатно.
Назвать антифишинг-код в переписке с «поддержкой». Настоящая поддержка его не спрашивает. Просьба назвать код — сама по себе признак подделки.
Задать код, который легко угадать. Имя, год рождения, кличка питомца — всё это есть в ваших же соцсетях у того, кто готовит письмо под вас.
Включить белый список и не добавить адреса. Настройка включена, список пуст — и первый же нужный вывод упирается в стену. Адреса добавляются заранее, спокойно, а не в момент, когда деньги нужны срочно.
Добавить адрес в список, не сверив его. Белый список закрепляет тот адрес, который вы внесли. Внесли подменённый — он и станет единственным разрешённым.
Оставить One-step Withdrawal включённым. Небольшие суммы без второго фактора — удобство, за которое платят те, у кого «небольшая сумма» уходит десятками транзакций.
Дальше
Аккаунт защищён: вход закрыт вторым фактором, письма проверяются кодом, вывод ограничен своими адресами. Осталось то, без чего биржа не даст ни торговать, ни выводить, — подтверждение личности.
Следующая глава — про верификацию: какие документы подходят, как снимать документ и селфи, сколько идёт проверка и что делать, если пришёл отказ.
На странице есть партнёрские ссылки: если вы зарегистрируетесь по ним, сайт получит комиссию. Для вас это ничего не удорожает.