Безопасность аккаунта Binance: 2FA, антифишинг и белый список
Четыре настройки, которые стоит включить до первого депозита, почему SMS — самый слабый второй фактор и как белый список выводов останавливает худший сценарий.
В биржевые аккаунты обычно не взламываются. В них входят — с данными, которые у атакующего уже есть, из сессии, которую пользователь сам отдал.
Это меняет смысл безопасности здесь: значимы те настройки, которые безопасно отрабатывают, когда ваш пароль уже скомпрометирован. Их четыре, вместе они занимают около десяти минут и должны быть сделаны до появления денег.
1. Двухфакторная аутентификация
Включайте её через приложение-аутентификатор, а не по SMS.
SMS-коды приходят на номер телефона, а номера передаются. Атаки с подменой SIM — когда кого-то убеждают перенести ваш номер на чужое устройство — это стандартная техника именно против криптоаккаунтов, потому что выигрыш оправдывает усилия.
Приложение-аутентификатор генерирует коды на самом устройстве. Перехватывать нечего и уговаривать оператора не нужно. Аппаратный ключ безопасности ещё надёжнее там, где он поддерживается.
- Установите аутентификатор на устройство, которое контролируете и сохраните.
- Включите двухфакторную аутентификацию через приложение в настройках безопасности Binance.
- Сохраните коды восстановления офлайн — на бумаге годится, в том же менеджере паролей, что и пароль, нет.
- Если SMS-подтверждение уже включено, отключите его после проверки работы приложения.
- Проверьте один раз, выйдя и войдя заново, до любого пополнения.
Потеря доступа к аутентификатору без кодов восстановления означает процедуру восстановления через проверку личности длиной в несколько дней. Запишите коды в момент включения, а не потом.
2. Антифишинговый код
Это настройка с самой высокой отдачей на усилие, и большинство о ней никогда не слышали.
Вы выбираете короткую фразу, и Binance включает её в каждое настоящее письмо. Фишинговые письма — которые копируют оформление Binance точно и обычно неотличимы иначе — не могут её содержать, потому что отправитель её не знает.
С этого момента письмо без вашей фразы поддельное, каким бы убедительным оно ни выглядело. Это проверка длиной в секунду, каждый раз и без необходимости что-то оценивать.
3. Белый список адресов вывода
Это настройка, которая определяет, насколько плохим будет худший случай.
С включённым белым списком средства уходят только на заранее одобренные адреса, а добавление нового адреса запускает период ожидания до его использования. Атакующий, у которого есть ваш пароль, сессия и даже коды двухфакторной аутентификации, всё равно не сможет мгновенно вывести средства на свой адрес — и эта задержка и есть окно, в котором вы замечаете и реагируете.
Без неё скомпрометированный аккаунт опустошается одной транзакцией на адрес, который вы никогда не видели, и транзакция необратима.
- Включите белый список до первого вывода, а не после.
- Добавляйте только адреса, которые контролируете и планируете использовать снова.
- Ожидайте задержку безопасности при добавлении нового — эта задержка и есть смысл функции.
- Периодически пересматривайте список и удаляйте адреса, которыми больше не пользуетесь.
- Сочетайте с двухфакторной аутентификацией: вместе они закрывают почти все реалистичные атаки.
4. Гигиена сессий и устройств
В настройках безопасности Binance перечислены все устройства и активные сессии. Прочитайте этот список один раз, а потом заглядывайте иногда.
Всё, чего вы не узнаёте, нужно немедленно завершить, затем сменить пароль и сбросить двухфакторную аутентификацию. Сессии живут гораздо дольше, чем ожидают, и старая сессия на проданном или потерянном устройстве — это действующие учётные данные.
В том же разделе управляются API-ключи. Если вы никогда их не создавали, список должен быть пуст: ключ, которого вы не создавали, — самая серьёзная находка из возможных, потому что ключи могут торговать, не вызывая уведомления о входе.
Если вы всё же создаёте API-ключи для бота или трекера портфеля, выдавайте только действительно нужные права, привязывайте к IP-адресу и никогда не включайте право на вывод.
Как аккаунты забирают на самом деле
Понимание типичных путей делает настройки выше менее абстрактными.
Фишинг — основной путь. Убедительное письмо или объявление ведёт на страницу входа, которая не является Binance, вы вводите данные и код двухфакторной аутентификации, а атакующий передаёт их на настоящий сайт, пока код действителен. Антифишинговый код закрывает почтовый вариант; закладка на настоящий сайт и отказ переходить по ссылкам закрывают остальное.
Поддельная поддержка на втором месте. Никто из Binance не напишет вам первым в Telegram, Discord или WhatsApp. Разговоры с поддержкой начинаются изнутри приложения и по вашей инициативе.
Вредоносные разрешения и подмена буфера обмена относятся больше к самостоятельным кошелькам, чем к биржевым аккаунтам, но привычка, которая от них защищает — сверять первые и последние символы любого вставленного адреса, — полезна везде.
Подмена SIM нацелена именно на SMS-подтверждение, и по этой причине первый раздел написан именно так.
От чего никакие настройки не защитят
Обозначить границы так же важно, как и составить чек-лист.
Ни одна из этих настроек не защищает от ваших собственных торговых решений, от ликвидации позиции с плечом или от падения цены актива. Это не инциденты безопасности, и никакая конфигурация их не предотвращает.
Они также не отменяют того факта, что активы на любой бирже хранит эта биржа. Для сумм, которые вы собираетесь держать долго, самостоятельное хранение в кошельке с вашими ключами — другой профиль риска, со своими способами всё потерять, в первую очередь безвозвратной утратой сид-фразы.
Чек-лист на десять минут
По порядку, до первого депозита.
- Включите двухфакторную аутентификацию через приложение и сохраните коды восстановления офлайн.
- Задайте антифишинговый код.
- Включите белый список адресов вывода.
- Просмотрите активные сессии, устройства и API-ключи; завершите всё незнакомое.
- Добавьте настоящий домен Binance в закладки и пользуйтесь только этой закладкой.
- Сделайте небольшой тестовый депозит и вывод, чтобы проверить весь путь, пока ставки низки.
SAM210826
Код можно ввести только при создании аккаунта. Это ничего вам не стоит и добавить его позже нельзя.
Для этой биржи реферальный код пока не добавлен.
Напишите нам: contactmail.bsam@gmail.com
Для этой биржи реферальный код пока не добавлен.
Напишите нам: contactmail.bsam@gmail.com
Для этой биржи реферальный код пока не добавлен.
Напишите нам: contactmail.bsam@gmail.com
Для этой биржи реферальный код пока не добавлен.
Напишите нам: contactmail.bsam@gmail.com
Вопросы по этой странице
Достаточно ли двухфакторной аутентификации по SMS?
Лучше, чем ничего, и хуже, чем приложение-аутентификатор. Атаки с подменой SIM нацелены именно на телефонное подтверждение в криптоаккаунтах.
Что делает антифишинговый код?
Добавляет выбранную вами фразу в каждое настоящее письмо Binance. Письмо без неё поддельное, что превращает субъективную оценку в секундную проверку.
Почему важен белый список выводов?
Он ограничивает выводы заранее одобренными адресами и вводит задержку для новых, поэтому скомпрометированный аккаунт нельзя мгновенно опустошить на незнакомый адрес.
Может ли поддержка Binance написать мне первой?
Нет. Разговоры с поддержкой начинаются изнутри приложения и по вашей инициативе. Кто пишет вам первым в Telegram, Discord или WhatsApp — не Binance.
Стоит ли держать долгосрочные активы на бирже?
Активы на бирже хранит биржа. Самостоятельное хранение — другой профиль риска со своими способами всё потерять, прежде всего безвозвратной утратой сид-фразы.
Ставки комиссий на этой странице проверены 2026-08-21 по официальному тарифу биржи. Ставки могут измениться без уведомления.