Деньги теряют через две недели после покупки, а не в момент сделки на бирже

Деньги теряют через две недели после покупки, а не в момент сделки на бирже

Разбор десятков историй о пропавшей криптовалюте показывает странную закономерность: сама покупка почти никогда не идёт не так. Биржа списывает деньги, зачисляет актив, всё честно. Проблема начинается позже - когда покупатель расслабляется и решает, что самое сложное позади.

Первая неделя - зона ложного спокойствия

Сразу после покупки у новичка обычно правильные рефлексы: он проверяет баланс, читает про комиссии, сравнивает курсы. Риск-аппетит к мошенничеству в этот момент низкий - человек насторожен, потому что операция новая.

Проблема начинается через одну-две недели, когда покупка становится рутиной. Именно тогда приходит письмо от "поддержки биржи" с просьбой подтвердить операцию, или сообщение о "техническом сбое", который решается вводом кода из приложения-аутентификатора. Формулировки почти всегда играют на утрате бдительности: "мы заметили подозрительную активность", "для вашей безопасности подтвердите".

Легитимная поддержка биржи никогда не запрашивает код двухфакторной аутентификации, пароль или seed-фразу кошелька - ни в переписке, ни по телефону. Это правило звучит банально, но именно на втором-третьем контакте с "техподдержкой" бдительность падает сильнее всего.

SIM-своп - атака, которая работает не через биржу

Один из самых недооценённых векторов - перехват номера телефона, а вовсе не взлом самой платформы. Мошенник, получив копию SIM-карты через недобросовестного сотрудника оператора или социальную инженерию, получает доступ к SMS-кодам подтверждения - включая коды входа на биржу и сброса пароля.

Если аккаунт биржи привязан к SMS-подтверждению, а не к приложению-аутентификатору, SIM-своп превращает захват номера телефона в захват всего аккаунта за несколько минут. Приложение-аутентификатор (Google Authenticator, Authy) генерирует код локально на устройстве и не зависит от сотовой сети - поэтому переход с SMS на приложение закрывает именно этот вектор, а не абстрактную "безопасность вообще".

Верификация - вторая по частоте точка входа мошенников

KYC-верификация - обязательный шаг для доступа к P2P-разделу и снятия лимитов вывода. Именно поэтому мошенники массово имитируют "ускоренную верификацию" через фишинговые формы, которые выглядят как официальный процесс биржи, но собирают копии документов для последующей кражи личности.

Правило простое и почти никогда не соблюдается на практике: документы загружаются только через официальное приложение или сайт биржи, набранный вручную по сохранённой закладке, а не по ссылке из письма или сообщения в мессенджере.

Момент вывода - точка невозврата

Финальный и самый дорогой по последствиям этап - вывод купленной криптовалюты на личный кошелёк. Здесь одна деталь стоит внимания больше остальных: сеть перевода. Один и тот же токен, например USDT, существует параллельно в нескольких блокчейнах - TRC-20, ERC-20, BEP-20 и других. Если сеть отправителя не совпадает с сетью, которую ожидает кошелёк получателя, перевод в большинстве случаев не восстанавливается никакими средствами поддержки.

Практика, которая снижает риск почти до нуля: тестовый перевод небольшой суммы перед основным, и сверка адреса целиком, а не только по первым-последним символам - вредоносное ПО умеет подменять скопированный адрес прямо в буфере обмена.

Что делать вместо панической реакции на письма "от биржи"

  • Перевести двухфакторную аутентификацию на приложение, отключив SMS, если биржа это позволяет.
  • Загружать документы верификации только через официальный интерфейс биржи.
  • Относиться к любому срочному сообщению о "проблеме с аккаунтом" как к вероятной атаке, а не как к сервису.
  • Для вывода на личный кошелёк заранее сверить, какие сети поддерживает устройство, прежде чем нажимать "подтвердить" на бирже.

Подробный пошаговый разбор всего цикла - от выбора биржи до безопасного вывода - в оригинальной статье:

Как купить криптовалюту в России и безопасно вывести её с биржи.

5