Дисклеймер Це не офіційний сайт EXMO. Інформація має довідковий характер.

Русский

Інструкція · діагностика

Вхід на EXMO і що робити, якщо зайти не вдається

Ця сторінка — не форма входу. Вхід існує тільки на офіційному домені, і саме тому найважливіше в матеріалі — перший розділ про перевірку адреси. Далі — таблиця симптомів: що саме означає кожна помилка й що робити.

Оновлено: 8 хв читання джерело даних: exmo.com

Де вхід
тільки на exmo.com
Що потрібно
email, пароль, код 2FA
Головна загроза
фішинговий домен
Втрачено 2FA
тільки через підтримку

Спочатку — про адресу, і це не формальність

Найпоширеніший спосіб втратити доступ до біржового акаунта у 2026 році — не «злам біржі», а власноручне введення пароля на сайті-копії. Схема стабільно працює десять років, бо копія виглядає ідентично: та сама верстка, той самий логотип, той самий сертифікат HTTPS (його видають будь-кому).

Різниця тільки в домені. Тому правило одне:

Ніколи не переходьте на сторінку входу за посиланням

Не з листа, не з рекламного блоку в пошуку, не з Telegram, не з коментаря під відео, не з цієї сторінки. Наберіть адресу вручну один раз, увійдіть, додайте в закладки — і далі користуйтеся тільки закладкою. Цей сайт є інформаційним проєктом і форми входу не має й не матиме.

Як читати домен, щоб не помилитися: беріть частину адреси до першої скісної риски й читайте її справа наліво. Останні дві частини — це і є справжній домен. Усе, що ліворуч, може бути будь-чим.

Що бачитеВердиктЧому
exmo.comсправжнійдомен другого рівня, назва на місці
exmo-login.comфішингінший домен, схожа назва
login.exmo.com.security-check.netфішингсправжній домен тут security-check.net
ex‌mo.com з кириличною «о»фішингпідміна символів (гомоглиф)
exmo.com.uaне офіційний сайт біржіінший домен, інший власник

Останній рядок стосується і нас: exmo.org.ua — незалежний інформаційний проєкт, а не біржа. Ми не маємо форми входу, не приймаємо платежів і не маємо доступу до акаунтів.

Як виглядає нормальний вхід

  1. Відкрийте офіційний сайт зі своєї закладки. Переконайтеся, що в адресному рядку саме той домен, з якого ви реєструвалися.

  2. Введіть email і пароль. Тут корисна деталь: якщо ви користуєтеся менеджером паролів, він підставить дані тільки на правильному домені. Менеджер, який раптом «не бачить» ваш акаунт на сторінці входу, — це найкращий детектор фішингу з доступних.

  3. Введіть код 2FA. Шестизначний код із застосунку, який живе близько 30 секунд. Якщо на таймері залишилося 3 секунди — дочекайтеся наступного, інакше отримаєте «невірний код» через банальний таймінг.

  4. Одразу перевірте журнал безпеки. Розділ безпеки в налаштуваннях показує історію входів: час, IP, пристрій, браузер. Якщо бачите щось незнайоме — змініть пароль, перевипустіть 2FA і завершіть усі активні сесії.

Діагностика: не заходить в акаунт

Таблиця побудована за симптомом, бо саме так люди й формулюють проблему.

СимптомНайімовірніша причинаЩо робити
«Невірний email або пароль»збережений старий пароль у браузерівведіть пароль вручну, не з автозаповнення
Пароль точно правильний, але не пускаєви на сайті-копіїзакрийте вкладку, зайдіть із власної закладки
Не приходить лист із кодомспам-фільтр, переповнена скринькаперевірте спам, зачекайте 15 хв, запросіть повторно
«Невірний код 2FA»розсинхронізований час на телефоніувімкніть автоматичний час, візьміть свіжий код
Просить код 2FA, якого немає2FA була увімкнена й забутаскористайтеся резервними кодами
Вхід є, але всі дії заблокованінезавершена або прострочена верифікаціявідкрийте розділ верифікації
Просить підтвердити новий пристрійстандартна перевірка при зміні IP чи браузерапідтвердіть за листом, це нормально
Раптова вимога повторної перевіркизміна країни виходу, VPN, антифродпройдіть перевірку, не змінюйте локацію під час неї
Сторінка не завантажується взагаліDNS, провайдер, збій на боці сервісуперевірте з мобільного інтернету

Якщо не приходить код на email

Порядок дій, який реально розв'язує проблему:

  • Перевірте всі папки, включно з «Промоакції» та «Оновлення» — Gmail любить складати листи від сервісів туди.
  • Пошукайте в скриньці за назвою сервісу, а не переглядайте вручну — лист може бути автоматично заархівований фільтром.
  • Перевірте, чи не переповнена скринька: при 100% заповнення нові листи просто не доходять.
  • Спробуйте через 15 хвилин: черга доставки на корпоративних поштах буває довгою.
  • Якщо нічого не допомогло — заявка в підтримку з іншої скриньки, з точним часом спроб і поштовою адресою акаунта.

Якщо втрачено доступ до 2FA

Це найнеприємніший сценарій, і він майже завжди виникає в одного й того самого типу користувачів — тих, хто при налаштуванні пропустив крок «збережіть резервні коди».

Резервні коди є. Введіть один із них у полі коду 2FA. Кожен код одноразовий. Після входу негайно відключіть старий автентифікатор і налаштуйте новий, збережіть новий набір резервних кодів на папір.

Резервних кодів немає. Тільки заявка в підтримку. Готуйтеся підтвердити особу: документ, іноді селфі з документом, дані про акаунт (дата реєстрації, останні операції, привʼязані методи оплати). Процедура займає від кількох днів. Прискорити її неможливо, і жоден «сервіс розблокування» в Telegram цього не зробить — це стовідсоткове шахрайство.

Ознаки, що вас намагаються обдурити

Пишуть першими в Telegram чи Instagram і пропонують «відновити доступ». Просять код 2FA, пароль або seed-фразу «для перевірки». Вимагають передоплату за розблокування. Створюють дефіцит часу: «акаунт видалять за 24 години». Кожен із цих пунктів окремо — достатня підстава припинити діалог.

Що робити, якщо є підозра на злам

Швидкість тут важливіша за точність. Порядок дій:

  1. Змініть пароль — з чистого пристрою, якщо є така можливість.
  2. Завершіть усі активні сесії в налаштуваннях безпеки.
  3. Перевипустіть 2FA — старий секрет може бути скомпрометований.
  4. Перевірте адреси виведення й білий список — зловмисники часто додають свою адресу заздалегідь.
  5. Перевірте пошту: правила автопересилання, фільтри, які приховують листи від сервісу, змінені налаштування відновлення. Це класика — зламують не біржу, а пошту.
  6. Напишіть у підтримку з переліком того, що бачите: час чужого входу, IP, які операції з'явилися.

Пункт 5 недооцінюють найчастіше. Якщо в пошті стоїть непомітне правило «листи від біржі → перемістити в архів», ви не побачите жодного повідомлення про виведення коштів.

Чому код 2FA «неправильний», хоча ви ввели правильний

Найпоширеніша технічна проблема входу, і причина в ній зовсім не там, де її шукають. Розберемо механіку — після цього ви вирішуватимете цю проблему за десять секунд.

TOTP-код (той, що в застосунку) не приходить з сервера. Він обчислюється на вашому телефоні з двох речей: секрету, збереженого при налаштуванні, і поточного часу. Сервер робить точно те саме обчислення у себе й порівнює результат. Якщо годинник на телефоні розійшовся з реальним часом навіть на пів хвилини, ваш телефон обчислює код для іншого часового вікна — і сервер бачить «неправильний код», хоча ви ввели саме те, що показано.

Що з цим робити:

  • Увімкніть автоматичну синхронізацію часу в налаштуваннях телефона. Це вирішує проблему в 95% випадків.
  • У Google Authenticator є окрема опція корекції часу в налаштуваннях — скористайтеся нею, якщо синхронізація не допомогла.
  • Не вводьте код на останніх секундах. Якщо на таймері 2–3 секунди, дочекайтеся наступного: поки ви набираєте, вікно закривається.
  • Переконайтеся, що дивитеся на потрібний рядок. У застосунку з десятком сервісів це банальна, але часта помилка.

Важливий висновок про природу TOTP: код не залежить від інтернету й від SIM-карти. Автентифікатор працює в режимі польоту. Тому «не приходить код 2FA» — некоректне формулювання: код не приходить, він генерується. Якщо ви очікуєте, що код прийде, значить у вас увімкнена не TOTP-двофакторка, а SMS.

Вхід з нового пристрою або з іншої країни

Додаткова перевірка при вході з незнайомого пристрою — не збій, а правильна робота захисту. Так само працює реакція на різку зміну географії IP.

СитуаціяЩо побачитеЩо робити
Новий браузер або пристрійлист із підтвердженням входупідтвердити за посиланням, це нормально
Зміна країни виходу (подорож, VPN)додаткова перевірка або запитпройти перевірку, не перемикати локацію під час неї
Часте перемикання VPN-серверівтимчасові обмеженнявибрати одну стабільну локацію
Вхід одночасно з двох країнможливе блокування сесійзавершити чужі сесії, змінити пароль

Про VPN окремо: користуватися ним можна, але тримайте одну локацію. Постійна зміна країни виходу для антифроду виглядає точно так само, як спроба зламу з різних місць. І категорично не заходьте в фінансові акаунти через безкоштовні публічні VPN — ви віддаєте їм увесь трафік.

Passkeys і те, куди рухається вхід

Контекст 2026 року варто знати, бо він змінює звички. Passkeys (входи без пароля на базі криптографічних ключів, привʼязаних до пристрою) поступово стають стандартом і поводяться принципово інакше за пароль: їх неможливо «ввести» на фішинговому сайті, бо ключ привʼязаний до домену. Це закриває найпоширеніший вектор атаки повністю.

Практично зараз: якщо платформа пропонує passkey як додатковий або основний спосіб входу — це варто увімкнути. Якщо не пропонує, найближчий аналог захисту — менеджер паролів, який теж підставляє дані лише на правильному домені. У будь-якому разі 2FA у застосунку залишається обов'язковою: passkey захищає від фішингу, але не робить другий фактор зайвим там, де його ще використовують.

Гігієна входу: п'ять звичок

Закладка замість пошуку. Рекламні блоки в пошуковій видачі періодично містять фішингові домени. Закладка не містить.

Менеджер паролів. Не лише для стійких паролів, а й як детектор домену.

2FA у застосунку, не в SMS. SIM-своп в Україні працює, і це не гіпотеза.

Окрема пошта для фінансових сервісів. З власною двофакторкою й без публікації адреси будь-де.

Регулярний погляд у журнал сесій. Раз на тиждень, 10 секунд. Це найдешевша діагностика з існуючих.

Далі

Якщо ви заходите вперше й акаунта ще немає — вам потрібна реєстрація з правильним налаштуванням безпеки. Якщо вхід є, але операції недоступні — справа майже завжди у верифікації. Якщо зайшли й плануєте виводити кошти — прочитайте про ліміти, комісії та вибір мережі до того, як натиснете «підтвердити».

Часті питання

Чому я не можу зайти в EXMO, хоча пароль правильний?

Найчастіші причини за спаданням: 1) ви на фішинговому сайті — там «правильний» пароль не працює за визначенням; 2) браузер підставляє старий збережений пароль, а ви змінювали його раніше; 3) неправильна розкладка або увімкнений Caps Lock у полі, де символи не видно; 4) акаунт зареєстрований на іншу поштову адресу, ніж ви пам’ятаєте. Перевіряйте саме в цьому порядку.

Не приходить код підтвердження на пошту. Що робити?

Перевірте папки «Спам» і «Промоакції», зачекайте 10–15 хвилин (корпоративна пошта інколи затримує), переконайтеся, що скринька не переповнена й не блокує зовнішніх відправників. Якщо лист не приходить принципово — запитайте підтримку з іншої скриньки, вказавши поштову адресу акаунта й точний час спроб.

Код 2FA не підходить, хоча я вводжу правильний.

У 95% випадків причина в часі на пристрої. TOTP-коди рахуються від годинника, і якщо телефон розсинхронізований навіть на пів хвилини, код буде «неправильним». Увімкніть автоматичну синхронізацію часу в налаштуваннях телефона (для Google Authenticator є ще окрема опція корекції часу) і спробуйте знову. Друга причина — ви дивитеся на код від іншого сервісу в тому ж застосунку.

Я втратив телефон з автентифікатором. Як зайти?

Якщо ви зберегли резервні коди — використайте один із них замість коду 2FA, потім одразу відключіть і заново налаштуйте двофакторку на новому пристрої. Якщо резервних кодів немає, шлях лише один: заявка в підтримку з підтвердженням особи. Це займає час і майже завжди вимагає документів. Саме тому резервні коди переписують на папір при налаштуванні.

Як відрізнити фішинговий сайт від справжнього?

Читайте домен справа наліво до першої скісної риски. Небезпечні ознаки: додаткові слова (exmo-login, secure-exmo), інший домен верхнього рівня, підміна символів (exmo з латинською «o» на кириличну), домен третього рівня, де справжня назва стоїть не на своєму місці. Плюс здоровий скепсис: справжня біржа не надсилає листів «терміново підтвердіть акаунт, інакше блокування за 2 години».

Чи заходити на біржу через VPN?

Технічно можна, але постійна зміна країни виходу — це червоний прапорець для антифрод-систем: акаунт може отримати додаткову перевірку або тимчасове обмеження. Якщо користуєтеся VPN, тримайте одну стабільну локацію. І ніколи не заходьте в акаунт через безкоштовні публічні VPN — ви віддаєте їм увесь свій трафік.

Наступний крок

Потрібна платформа, де гривня та картка працюють без сюрпризів?

Перевірена альтернатива з підтримкою карткових поповнень, прозорою комісією та зрозумілою верифікацією. Порівняйте умови самостійно перед тим, як вносити кошти.