1. Знакомство с MEXC и фундаментальная безопасность аккаунта
Знакомство с MEXC и фундаментальная безопасность аккаунта
В 2023 году криптовалютные инвесторы потеряли более 1.7 миллиарда долларов из-за хакерских атак и мошенничества. Значительная часть этих потерь пришлась не на взломы самих бирж, а на компрометацию личных аккаунтов пользователей. Вы можете потратить месяцы на изучение технического анализа, выстроить идеальную стратегию риск-менеджмента и получить 100% прибыли в сделке, но всё это потеряет смысл, если злоумышленник выведет ваши средства за пару минут из-за слабой защиты профиля.
Прежде чем совершить первую сделку, мы должны превратить наш аккаунт в неприступную крепость. И начнем мы с понимания площадки, на которой будем работать.
Почему MEXC: архитектура и позиционирование
Криптовалютная биржа MEXC (основана в 2018 году) выделяется на фоне конкурентов двумя ключевыми параметрами, которые важны для трейдеров:
Чтобы получить доступ к этому функционалу, необходимо пройти регистрацию и процедуру KYC.
> KYC (Know Your Customer — «Знай своего клиента») — обязательная процедура идентификации личности на финансовых платформах. > > Это не прихоть биржи, а требование международных регуляторов по борьбе с отмыванием денег (AML). Без прохождения KYC (предоставления документа и сканирования лица) биржа не позволит вам пополнять баланс фиатными деньгами и существенно ограничит лимиты на вывод криптовалюты.
Сразу после подтверждения почты и прохождения KYC большинство новичков спешат завести деньги на счет. Это главная ошибка. Базовый пароль — это лишь деревянная дверь в вашу крепость. Нам нужны стальные ворота и ров с крокодилами.
Двухфакторная аутентификация (2FA): математика защиты
Пароли утекают в сеть ежедневно. Если вы используете один и тот же пароль для почты и биржи, ваш аккаунт уже под угрозой. Решение этой проблемы — двухфакторная аутентификация (2FA).
2FA означает, что для входа нужно предъявить два независимых доказательства:
На MEXC можно подключить SMS-подтверждение или приложение-аутентификатор (например, Google Authenticator). Профессиональные трейдеры всегда выбирают второй вариант.
| Характеристика | SMS-аутентификация | Google Authenticator (TOTP) | | :--- | :--- | :--- | | Уязвимость к перехвату | Высокая (атака SIM-swapping, перевыпуск сим-карты мошенниками) | Нулевая (коды генерируются локально на устройстве) | | Зависимость от сети | Требуется сотовая связь (проблемы в роуминге) | Работает полностью офлайн (в авиарежиме) | | Скорость получения | Зависит от шлюза оператора (может прийти с задержкой) | Мгновенно (обновляется каждые 30 секунд) |
Как работает TOTP?
Google Authenticator использует алгоритм TOTP (Time-based One-Time Password). В его основе лежит криптографическая хеш-функция, которая объединяет два элемента:
Где: * — криптографический алгоритм смешивания данных. * (Key) — ваш уникальный секретный ключ (та самая строка из 16 символов или QR-код, который MEXC показывает при настройке 2FA). * (Time) — текущее время, разделенное на интервалы по 30 секунд.
Поскольку время () на серверах MEXC и на вашем телефоне синхронизировано, а секретный ключ () знаете только вы и биржа, оба устройства каждые 30 секунд независимо друг от друга вычисляют один и тот же 6-значный код.
Критическое правило безопасности: При настройке 2FA биржа покажет вам резервный код (16 букв и цифр). Обязательно запишите его на бумаге и спрячьте. Если вы потеряете телефон, этот код — единственный способ восстановить доступ к генератору паролей без длительного общения со службой поддержки и блокировки выводов на несколько дней.
Защита от социальной инженерии: Фишинг
Даже самая надежная криптография бессильна, если пользователь сам отдает ключи злоумышленникам. Самый популярный метод кражи аккаунтов — фишинг.
Вам на почту приходит письмо: «Служба безопасности MEXC: Зафиксирована попытка несанкционированного входа. Срочно перейдите по ссылке и подтвердите личность, иначе аккаунт будет заблокирован».
В состоянии паники человек кликает по ссылке, попадает на сайт, визуально неотличимый от MEXC (но с адресом вроде mexc-security-update.com), и вводит там свой логин, пароль и даже код 2FA.
Чтобы исключить этот вектор атаки, в настройках безопасности MEXC необходимо включить Антифишинговый код.
Это любое придуманное вами слово или фраза (например, ТоргуюБезЭмоций123). Как только вы его зададите, система будет автоматически добавлять этот код в каждое официальное письмо от MEXC.
Если вы получаете письмо якобы от биржи, но в нем нет вашего антифишингового кода (или он неверный) — это 100% мошенники. Письмо можно смело удалять.
Белый список адресов (Whitelist)
Последний эшелон защиты — ограничение путей отступления для хакера. Допустим худший сценарий: злоумышленник завладел вашим компьютером через вирус (троян), получил доступ к активной сессии браузера и пытается вывести криптовалюту.
Функция Whitelist (Белый список адресов для вывода) позволяет заранее указать адреса ваших личных криптовалютных кошельков. Если функция активирована, биржа технически запретит вывод средств на любые адреса, которых нет в этом списке.
Добавление нового адреса в Whitelist требует ввода пароля, кода из почты и кода 2FA, а также часто сопровождается временной заморозкой выводов на 24 часа. Это дает вам необходимое время, чтобы заметить неладное и заблокировать аккаунт через службу поддержки.
Настроив сложный пароль, Google Authenticator, антифишинговый код и белый список адресов, вы устраняете 99% уязвимостей. Ваша инфраструктура готова. В следующем этапе мы разберем, как безопасно и с минимальными комиссиями завести капитал в эту крепость.