Спочатку — про адресу, і це не формальність
Найпоширеніший спосіб втратити доступ до біржового акаунта у 2026 році — не «злам біржі», а власноручне введення пароля на сайті-копії. Схема стабільно працює десять років, бо копія виглядає ідентично: та сама верстка, той самий логотип, той самий сертифікат HTTPS (його видають будь-кому).
Різниця тільки в домені. Тому правило одне:
Не з листа, не з рекламного блоку в пошуку, не з Telegram, не з коментаря під відео, не з цієї сторінки. Наберіть адресу вручну один раз, увійдіть, додайте в закладки — і далі користуйтеся тільки закладкою. Цей сайт є інформаційним проєктом і форми входу не має й не матиме.
Як читати домен, щоб не помилитися: беріть частину адреси до першої скісної риски й читайте її справа наліво. Останні дві частини — це і є справжній домен. Усе, що ліворуч, може бути будь-чим.
| Що бачите | Вердикт | Чому |
|---|---|---|
exmo.com | справжній | домен другого рівня, назва на місці |
exmo-login.com | фішинг | інший домен, схожа назва |
login.exmo.com.security-check.net | фішинг | справжній домен тут security-check.net |
exmo.com з кириличною «о» | фішинг | підміна символів (гомоглиф) |
exmo.com.ua | не офіційний сайт біржі | інший домен, інший власник |
Останній рядок стосується і нас: exmo.org.ua — незалежний інформаційний проєкт, а не біржа. Ми не маємо форми входу, не приймаємо платежів і не маємо доступу до акаунтів.
Як виглядає нормальний вхід
-
Відкрийте офіційний сайт зі своєї закладки. Переконайтеся, що в адресному рядку саме той домен, з якого ви реєструвалися.
-
Введіть email і пароль. Тут корисна деталь: якщо ви користуєтеся менеджером паролів, він підставить дані тільки на правильному домені. Менеджер, який раптом «не бачить» ваш акаунт на сторінці входу, — це найкращий детектор фішингу з доступних.
-
Введіть код 2FA. Шестизначний код із застосунку, який живе близько 30 секунд. Якщо на таймері залишилося 3 секунди — дочекайтеся наступного, інакше отримаєте «невірний код» через банальний таймінг.
-
Одразу перевірте журнал безпеки. Розділ безпеки в налаштуваннях показує історію входів: час, IP, пристрій, браузер. Якщо бачите щось незнайоме — змініть пароль, перевипустіть 2FA і завершіть усі активні сесії.
Діагностика: не заходить в акаунт
Таблиця побудована за симптомом, бо саме так люди й формулюють проблему.
| Симптом | Найімовірніша причина | Що робити |
|---|---|---|
| «Невірний email або пароль» | збережений старий пароль у браузері | введіть пароль вручну, не з автозаповнення |
| Пароль точно правильний, але не пускає | ви на сайті-копії | закрийте вкладку, зайдіть із власної закладки |
| Не приходить лист із кодом | спам-фільтр, переповнена скринька | перевірте спам, зачекайте 15 хв, запросіть повторно |
| «Невірний код 2FA» | розсинхронізований час на телефоні | увімкніть автоматичний час, візьміть свіжий код |
| Просить код 2FA, якого немає | 2FA була увімкнена й забута | скористайтеся резервними кодами |
| Вхід є, але всі дії заблоковані | незавершена або прострочена верифікація | відкрийте розділ верифікації |
| Просить підтвердити новий пристрій | стандартна перевірка при зміні IP чи браузера | підтвердіть за листом, це нормально |
| Раптова вимога повторної перевірки | зміна країни виходу, VPN, антифрод | пройдіть перевірку, не змінюйте локацію під час неї |
| Сторінка не завантажується взагалі | DNS, провайдер, збій на боці сервісу | перевірте з мобільного інтернету |
Якщо не приходить код на email
Порядок дій, який реально розв'язує проблему:
- Перевірте всі папки, включно з «Промоакції» та «Оновлення» — Gmail любить складати листи від сервісів туди.
- Пошукайте в скриньці за назвою сервісу, а не переглядайте вручну — лист може бути автоматично заархівований фільтром.
- Перевірте, чи не переповнена скринька: при 100% заповнення нові листи просто не доходять.
- Спробуйте через 15 хвилин: черга доставки на корпоративних поштах буває довгою.
- Якщо нічого не допомогло — заявка в підтримку з іншої скриньки, з точним часом спроб і поштовою адресою акаунта.
Якщо втрачено доступ до 2FA
Це найнеприємніший сценарій, і він майже завжди виникає в одного й того самого типу користувачів — тих, хто при налаштуванні пропустив крок «збережіть резервні коди».
Резервні коди є. Введіть один із них у полі коду 2FA. Кожен код одноразовий. Після входу негайно відключіть старий автентифікатор і налаштуйте новий, збережіть новий набір резервних кодів на папір.
Резервних кодів немає. Тільки заявка в підтримку. Готуйтеся підтвердити особу: документ, іноді селфі з документом, дані про акаунт (дата реєстрації, останні операції, привʼязані методи оплати). Процедура займає від кількох днів. Прискорити її неможливо, і жоден «сервіс розблокування» в Telegram цього не зробить — це стовідсоткове шахрайство.
Пишуть першими в Telegram чи Instagram і пропонують «відновити доступ». Просять код 2FA, пароль або seed-фразу «для перевірки». Вимагають передоплату за розблокування. Створюють дефіцит часу: «акаунт видалять за 24 години». Кожен із цих пунктів окремо — достатня підстава припинити діалог.
Що робити, якщо є підозра на злам
Швидкість тут важливіша за точність. Порядок дій:
- Змініть пароль — з чистого пристрою, якщо є така можливість.
- Завершіть усі активні сесії в налаштуваннях безпеки.
- Перевипустіть 2FA — старий секрет може бути скомпрометований.
- Перевірте адреси виведення й білий список — зловмисники часто додають свою адресу заздалегідь.
- Перевірте пошту: правила автопересилання, фільтри, які приховують листи від сервісу, змінені налаштування відновлення. Це класика — зламують не біржу, а пошту.
- Напишіть у підтримку з переліком того, що бачите: час чужого входу, IP, які операції з'явилися.
Пункт 5 недооцінюють найчастіше. Якщо в пошті стоїть непомітне правило «листи від біржі → перемістити в архів», ви не побачите жодного повідомлення про виведення коштів.
Чому код 2FA «неправильний», хоча ви ввели правильний
Найпоширеніша технічна проблема входу, і причина в ній зовсім не там, де її шукають. Розберемо механіку — після цього ви вирішуватимете цю проблему за десять секунд.
TOTP-код (той, що в застосунку) не приходить з сервера. Він обчислюється на вашому телефоні з двох речей: секрету, збереженого при налаштуванні, і поточного часу. Сервер робить точно те саме обчислення у себе й порівнює результат. Якщо годинник на телефоні розійшовся з реальним часом навіть на пів хвилини, ваш телефон обчислює код для іншого часового вікна — і сервер бачить «неправильний код», хоча ви ввели саме те, що показано.
Що з цим робити:
- Увімкніть автоматичну синхронізацію часу в налаштуваннях телефона. Це вирішує проблему в 95% випадків.
- У Google Authenticator є окрема опція корекції часу в налаштуваннях — скористайтеся нею, якщо синхронізація не допомогла.
- Не вводьте код на останніх секундах. Якщо на таймері 2–3 секунди, дочекайтеся наступного: поки ви набираєте, вікно закривається.
- Переконайтеся, що дивитеся на потрібний рядок. У застосунку з десятком сервісів це банальна, але часта помилка.
Важливий висновок про природу TOTP: код не залежить від інтернету й від SIM-карти. Автентифікатор працює в режимі польоту. Тому «не приходить код 2FA» — некоректне формулювання: код не приходить, він генерується. Якщо ви очікуєте, що код прийде, значить у вас увімкнена не TOTP-двофакторка, а SMS.
Вхід з нового пристрою або з іншої країни
Додаткова перевірка при вході з незнайомого пристрою — не збій, а правильна робота захисту. Так само працює реакція на різку зміну географії IP.
| Ситуація | Що побачите | Що робити |
|---|---|---|
| Новий браузер або пристрій | лист із підтвердженням входу | підтвердити за посиланням, це нормально |
| Зміна країни виходу (подорож, VPN) | додаткова перевірка або запит | пройти перевірку, не перемикати локацію під час неї |
| Часте перемикання VPN-серверів | тимчасові обмеження | вибрати одну стабільну локацію |
| Вхід одночасно з двох країн | можливе блокування сесій | завершити чужі сесії, змінити пароль |
Про VPN окремо: користуватися ним можна, але тримайте одну локацію. Постійна зміна країни виходу для антифроду виглядає точно так само, як спроба зламу з різних місць. І категорично не заходьте в фінансові акаунти через безкоштовні публічні VPN — ви віддаєте їм увесь трафік.
Passkeys і те, куди рухається вхід
Контекст 2026 року варто знати, бо він змінює звички. Passkeys (входи без пароля на базі криптографічних ключів, привʼязаних до пристрою) поступово стають стандартом і поводяться принципово інакше за пароль: їх неможливо «ввести» на фішинговому сайті, бо ключ привʼязаний до домену. Це закриває найпоширеніший вектор атаки повністю.
Практично зараз: якщо платформа пропонує passkey як додатковий або основний спосіб входу — це варто увімкнути. Якщо не пропонує, найближчий аналог захисту — менеджер паролів, який теж підставляє дані лише на правильному домені. У будь-якому разі 2FA у застосунку залишається обов'язковою: passkey захищає від фішингу, але не робить другий фактор зайвим там, де його ще використовують.
Гігієна входу: п'ять звичок
Закладка замість пошуку. Рекламні блоки в пошуковій видачі періодично містять фішингові домени. Закладка не містить.
Менеджер паролів. Не лише для стійких паролів, а й як детектор домену.
2FA у застосунку, не в SMS. SIM-своп в Україні працює, і це не гіпотеза.
Окрема пошта для фінансових сервісів. З власною двофакторкою й без публікації адреси будь-де.
Регулярний погляд у журнал сесій. Раз на тиждень, 10 секунд. Це найдешевша діагностика з існуючих.
Далі
Якщо ви заходите вперше й акаунта ще немає — вам потрібна реєстрація з правильним налаштуванням безпеки. Якщо вхід є, але операції недоступні — справа майже завжди у верифікації. Якщо зайшли й плануєте виводити кошти — прочитайте про ліміти, комісії та вибір мережі до того, як натиснете «підтвердити».