Сначала — об адресе, и это не формальность
Самый распространённый способ потерять доступ к биржевому аккаунту в 2026 году — не «взлом биржи», а собственноручный ввод пароля на сайте-копии. Схема стабильно работает десять лет, потому что копия выглядит идентично: та же вёрстка, тот же логотип, тот же сертификат HTTPS (его выдают кому угодно).
Разница только в домене. Поэтому правило одно:
Не из письма, не из рекламного блока в поиске, не из Telegram, не из комментария под видео, не с этой страницы. Наберите адрес вручную один раз, войдите, добавьте в закладки — и дальше пользуйтесь только закладкой. Этот сайт является информационным проектом и формы входа не имеет и не будет иметь.
Как читать домен, чтобы не ошибиться: берите часть адреса до первой косой черты и читайте её справа налево. Последние две части — это и есть настоящий домен. Всё, что левее, может быть чем угодно.
| Что видите | Вердикт | Почему |
|---|---|---|
exmo.com | настоящий | домен второго уровня, название на месте |
exmo-login.com | фишинг | другой домен, похожее название |
login.exmo.com.security-check.net | фишинг | настоящий домен здесь security-check.net |
exmo.com с кириллической «о» | фишинг | подмена символов (гомоглиф) |
exmo.com.ua | не официальный сайт биржи | другой домен, другой владелец |
Последняя строка касается и нас: exmo.org.ua — независимый информационный проект, а не биржа. У нас нет формы входа, мы не принимаем платежи и не имеем доступа к аккаунтам.
Как выглядит нормальный вход
-
Откройте официальный сайт из своей закладки. Убедитесь, что в адресной строке именно тот домен, с которого вы регистрировались.
-
Введите email и пароль. Здесь полезная деталь: если вы пользуетесь менеджером паролей, он подставит данные только на правильном домене. Менеджер, который внезапно «не видит» ваш аккаунт на странице входа, — лучший детектор фишинга из доступных.
-
Введите код 2FA. Шестизначный код из приложения, который живёт около 30 секунд. Если на таймере осталось 3 секунды — дождитесь следующего, иначе получите «неверный код» из-за банального тайминга.
-
Сразу проверьте журнал безопасности. Раздел безопасности в настройках показывает историю входов: время, IP, устройство, браузер. Если видите что-то незнакомое — смените пароль, перевыпустите 2FA и завершите все активные сессии.
Диагностика: не заходит в аккаунт
Таблица построена по симптому, потому что именно так люди и формулируют проблему.
| Симптом | Наиболее вероятная причина | Что делать |
|---|---|---|
| «Неверный email или пароль» | сохранённый старый пароль в браузере | введите пароль вручную, не из автозаполнения |
| Пароль точно правильный, но не пускает | вы на сайте-копии | закройте вкладку, зайдите из своей закладки |
| Не приходит письмо с кодом | спам-фильтр, переполненный ящик | проверьте спам, подождите 15 мин, запросите повторно |
| «Неверный код 2FA» | рассинхронизированное время на телефоне | включите автоматическое время, возьмите свежий код |
| Просит код 2FA, которого нет | 2FA была включена и забыта | воспользуйтесь резервными кодами |
| Вход есть, но все действия заблокированы | незавершённая или просроченная верификация | откройте раздел верификации |
| Просит подтвердить новое устройство | стандартная проверка при смене IP или браузера | подтвердите по письму, это нормально |
| Внезапное требование повторной проверки | смена страны выхода, VPN, антифрод | пройдите проверку, не меняйте локацию во время неё |
| Страница не загружается вообще | DNS, провайдер, сбой на стороне сервиса | проверьте с мобильного интернета |
Если не приходит код на email
Порядок действий, который реально решает проблему:
- Проверьте все папки, включая «Промоакции» и «Обновления» — Gmail любит складывать письма от сервисов туда.
- Поищите в ящике по названию сервиса, а не просматривайте вручную — письмо может быть автоматически заархивировано фильтром.
- Проверьте, не переполнен ли ящик: при 100% заполнения новые письма просто не доходят.
- Попробуйте через 15 минут: очередь доставки на корпоративных почтах бывает долгой.
- Если ничего не помогло — заявка в поддержку с другого ящика, с точным временем попыток и почтовым адресом аккаунта.
Если потерян доступ к 2FA
Это самый неприятный сценарий, и он почти всегда возникает у одного и того же типа пользователей — тех, кто при настройке пропустил шаг «сохраните резервные коды».
Резервные коды есть. Введите один из них в поле кода 2FA. Каждый код одноразовый. После входа немедленно отключите старый аутентификатор и настройте новый, сохраните новый набор резервных кодов на бумагу.
Резервных кодов нет. Только заявка в поддержку. Готовьтесь подтвердить личность: документ, иногда селфи с документом, данные об аккаунте (дата регистрации, последние операции, привязанные методы оплаты). Процедура занимает от нескольких дней. Ускорить её невозможно, и ни один «сервис разблокировки» в Telegram этого не сделает — это стопроцентное мошенничество.
Пишут первыми в Telegram или Instagram и предлагают «восстановить доступ». Просят код 2FA, пароль или seed-фразу «для проверки». Требуют предоплату за разблокировку. Создают дефицит времени: «аккаунт удалят через 24 часа». Каждый из этих пунктов по отдельности — достаточное основание прекратить диалог.
Что делать при подозрении на взлом
Скорость здесь важнее точности. Порядок действий:
- Смените пароль — с чистого устройства, если такая возможность есть.
- Завершите все активные сессии в настройках безопасности.
- Перевыпустите 2FA — старый секрет может быть скомпрометирован.
- Проверьте адреса вывода и белый список — злоумышленники часто добавляют свой адрес заранее.
- Проверьте почту: правила автопересылки, фильтры, скрывающие письма от сервиса, изменённые настройки восстановления. Это классика — взламывают не биржу, а почту.
- Напишите в поддержку с перечнем того, что видите: время чужого входа, IP, какие операции появились.
Пункт 5 недооценивают чаще всего. Если в почте стоит незаметное правило «письма от биржи → переместить в архив», вы не увидите ни одного уведомления о выводе средств.
Почему код 2FA «неправильный», хотя вы ввели правильный
Самая распространённая техническая проблема входа, и причина в ней совсем не там, где её ищут. Разберём механику — после этого вы будете решать эту проблему за десять секунд.
TOTP-код (тот, что в приложении) не приходит с сервера. Он вычисляется на вашем телефоне из двух вещей: секрета, сохранённого при настройке, и текущего времени. Сервер делает точно то же вычисление у себя и сравнивает результат. Если часы на телефоне разошлись с реальным временем даже на полминуты, ваш телефон вычисляет код для другого временного окна — и сервер видит «неправильный код», хотя вы ввели именно то, что показано.
Что с этим делать:
- Включите автоматическую синхронизацию времени в настройках телефона. Это решает проблему в 95% случаев.
- У Google Authenticator есть отдельная опция коррекции времени в настройках — воспользуйтесь ею, если синхронизация не помогла.
- Не вводите код на последних секундах. Если на таймере 2–3 секунды, дождитесь следующего: пока вы набираете, окно закрывается.
- Убедитесь, что смотрите на нужную строку. В приложении с десятком сервисов это банальная, но частая ошибка.
Важный вывод о природе TOTP: код не зависит от интернета и от SIM-карты. Аутентификатор работает в режиме полёта. Поэтому «не приходит код 2FA» — некорректная формулировка: код не приходит, он генерируется. Если вы ожидаете, что код придёт, значит у вас включена не TOTP-двухфакторка, а SMS.
Вход с нового устройства или из другой страны
Дополнительная проверка при входе с незнакомого устройства — не сбой, а правильная работа защиты. Так же работает реакция на резкую смену географии IP.
| Ситуация | Что увидите | Что делать |
|---|---|---|
| Новый браузер или устройство | письмо с подтверждением входа | подтвердить по ссылке, это нормально |
| Смена страны выхода (поездка, VPN) | дополнительная проверка или запрос | пройти проверку, не переключать локацию во время неё |
| Частое переключение VPN-серверов | временные ограничения | выбрать одну стабильную локацию |
| Вход одновременно из двух стран | возможная блокировка сессий | завершить чужие сессии, сменить пароль |
О VPN отдельно: пользоваться им можно, но держите одну локацию. Постоянная смена страны выхода для антифрода выглядит точно так же, как попытка взлома из разных мест. И категорически не заходите в финансовые аккаунты через бесплатные публичные VPN — вы отдаёте им весь трафик.
Passkeys и то, куда движется вход
Контекст 2026 года стоит знать, потому что он меняет привычки. Passkeys (входы без пароля на базе криптографических ключей, привязанных к устройству) постепенно становятся стандартом и ведут себя принципиально иначе, чем пароль: их невозможно «ввести» на фишинговом сайте, потому что ключ привязан к домену. Это закрывает самый распространённый вектор атаки полностью.
Практически сейчас: если платформа предлагает passkey как дополнительный или основной способ входа — это стоит включить. Если не предлагает, ближайший аналог защиты — менеджер паролей, который тоже подставляет данные только на правильном домене. В любом случае 2FA в приложении остаётся обязательной: passkey защищает от фишинга, но не делает второй фактор лишним там, где его ещё используют.
Гигиена входа: пять привычек
Закладка вместо поиска. Рекламные блоки в поисковой выдаче периодически содержат фишинговые домены. Закладка не содержит.
Менеджер паролей. Не только для стойких паролей, но и как детектор домена.
2FA в приложении, не в SMS. SIM-своп в Украине работает, и это не гипотеза.
Отдельная почта для финансовых сервисов. С собственной двухфакторкой и без публикации адреса где-либо.
Регулярный взгляд в журнал сессий. Раз в неделю, 10 секунд. Это самая дешёвая диагностика из существующих.
Дальше
Если вы заходите впервые и аккаунта ещё нет — вам нужна регистрация с правильной настройкой безопасности. Если вход есть, но операции недоступны — дело почти всегда в верификации. Если зашли и планируете выводить средства — прочитайте про лимиты, комиссии и выбор сети до того, как нажмёте «подтвердить».