Дисклеймер Это не официальный сайт EXMO. Информация носит справочный характер.

Українська

Инструкция · диагностика

Вход на EXMO и что делать, если зайти не получается

Эта страница — не форма входа. Вход существует только на официальном домене, и именно поэтому самое важное в материале — первый раздел о проверке адреса. Дальше — таблица симптомов: что именно значит каждая ошибка и что делать.

Обновлено: 8 мин чтения источник данных: exmo.com

Где вход
только на exmo.com
Что нужно
email, пароль, код 2FA
Главная угроза
фишинговый домен
Потерян 2FA
только через поддержку

Сначала — об адресе, и это не формальность

Самый распространённый способ потерять доступ к биржевому аккаунту в 2026 году — не «взлом биржи», а собственноручный ввод пароля на сайте-копии. Схема стабильно работает десять лет, потому что копия выглядит идентично: та же вёрстка, тот же логотип, тот же сертификат HTTPS (его выдают кому угодно).

Разница только в домене. Поэтому правило одно:

Никогда не переходите на страницу входа по ссылке

Не из письма, не из рекламного блока в поиске, не из Telegram, не из комментария под видео, не с этой страницы. Наберите адрес вручную один раз, войдите, добавьте в закладки — и дальше пользуйтесь только закладкой. Этот сайт является информационным проектом и формы входа не имеет и не будет иметь.

Как читать домен, чтобы не ошибиться: берите часть адреса до первой косой черты и читайте её справа налево. Последние две части — это и есть настоящий домен. Всё, что левее, может быть чем угодно.

Что видитеВердиктПочему
exmo.comнастоящийдомен второго уровня, название на месте
exmo-login.comфишингдругой домен, похожее название
login.exmo.com.security-check.netфишингнастоящий домен здесь security-check.net
ex‌mo.com с кириллической «о»фишингподмена символов (гомоглиф)
exmo.com.uaне официальный сайт биржидругой домен, другой владелец

Последняя строка касается и нас: exmo.org.ua — независимый информационный проект, а не биржа. У нас нет формы входа, мы не принимаем платежи и не имеем доступа к аккаунтам.

Как выглядит нормальный вход

  1. Откройте официальный сайт из своей закладки. Убедитесь, что в адресной строке именно тот домен, с которого вы регистрировались.

  2. Введите email и пароль. Здесь полезная деталь: если вы пользуетесь менеджером паролей, он подставит данные только на правильном домене. Менеджер, который внезапно «не видит» ваш аккаунт на странице входа, — лучший детектор фишинга из доступных.

  3. Введите код 2FA. Шестизначный код из приложения, который живёт около 30 секунд. Если на таймере осталось 3 секунды — дождитесь следующего, иначе получите «неверный код» из-за банального тайминга.

  4. Сразу проверьте журнал безопасности. Раздел безопасности в настройках показывает историю входов: время, IP, устройство, браузер. Если видите что-то незнакомое — смените пароль, перевыпустите 2FA и завершите все активные сессии.

Диагностика: не заходит в аккаунт

Таблица построена по симптому, потому что именно так люди и формулируют проблему.

СимптомНаиболее вероятная причинаЧто делать
«Неверный email или пароль»сохранённый старый пароль в браузеревведите пароль вручную, не из автозаполнения
Пароль точно правильный, но не пускаетвы на сайте-копиизакройте вкладку, зайдите из своей закладки
Не приходит письмо с кодомспам-фильтр, переполненный ящикпроверьте спам, подождите 15 мин, запросите повторно
«Неверный код 2FA»рассинхронизированное время на телефоневключите автоматическое время, возьмите свежий код
Просит код 2FA, которого нет2FA была включена и забытавоспользуйтесь резервными кодами
Вход есть, но все действия заблокированынезавершённая или просроченная верификацияоткройте раздел верификации
Просит подтвердить новое устройствостандартная проверка при смене IP или браузераподтвердите по письму, это нормально
Внезапное требование повторной проверкисмена страны выхода, VPN, антифродпройдите проверку, не меняйте локацию во время неё
Страница не загружается вообщеDNS, провайдер, сбой на стороне сервисапроверьте с мобильного интернета

Если не приходит код на email

Порядок действий, который реально решает проблему:

  • Проверьте все папки, включая «Промоакции» и «Обновления» — Gmail любит складывать письма от сервисов туда.
  • Поищите в ящике по названию сервиса, а не просматривайте вручную — письмо может быть автоматически заархивировано фильтром.
  • Проверьте, не переполнен ли ящик: при 100% заполнения новые письма просто не доходят.
  • Попробуйте через 15 минут: очередь доставки на корпоративных почтах бывает долгой.
  • Если ничего не помогло — заявка в поддержку с другого ящика, с точным временем попыток и почтовым адресом аккаунта.

Если потерян доступ к 2FA

Это самый неприятный сценарий, и он почти всегда возникает у одного и того же типа пользователей — тех, кто при настройке пропустил шаг «сохраните резервные коды».

Резервные коды есть. Введите один из них в поле кода 2FA. Каждый код одноразовый. После входа немедленно отключите старый аутентификатор и настройте новый, сохраните новый набор резервных кодов на бумагу.

Резервных кодов нет. Только заявка в поддержку. Готовьтесь подтвердить личность: документ, иногда селфи с документом, данные об аккаунте (дата регистрации, последние операции, привязанные методы оплаты). Процедура занимает от нескольких дней. Ускорить её невозможно, и ни один «сервис разблокировки» в Telegram этого не сделает — это стопроцентное мошенничество.

Признаки, что вас пытаются обмануть

Пишут первыми в Telegram или Instagram и предлагают «восстановить доступ». Просят код 2FA, пароль или seed-фразу «для проверки». Требуют предоплату за разблокировку. Создают дефицит времени: «аккаунт удалят через 24 часа». Каждый из этих пунктов по отдельности — достаточное основание прекратить диалог.

Что делать при подозрении на взлом

Скорость здесь важнее точности. Порядок действий:

  1. Смените пароль — с чистого устройства, если такая возможность есть.
  2. Завершите все активные сессии в настройках безопасности.
  3. Перевыпустите 2FA — старый секрет может быть скомпрометирован.
  4. Проверьте адреса вывода и белый список — злоумышленники часто добавляют свой адрес заранее.
  5. Проверьте почту: правила автопересылки, фильтры, скрывающие письма от сервиса, изменённые настройки восстановления. Это классика — взламывают не биржу, а почту.
  6. Напишите в поддержку с перечнем того, что видите: время чужого входа, IP, какие операции появились.

Пункт 5 недооценивают чаще всего. Если в почте стоит незаметное правило «письма от биржи → переместить в архив», вы не увидите ни одного уведомления о выводе средств.

Почему код 2FA «неправильный», хотя вы ввели правильный

Самая распространённая техническая проблема входа, и причина в ней совсем не там, где её ищут. Разберём механику — после этого вы будете решать эту проблему за десять секунд.

TOTP-код (тот, что в приложении) не приходит с сервера. Он вычисляется на вашем телефоне из двух вещей: секрета, сохранённого при настройке, и текущего времени. Сервер делает точно то же вычисление у себя и сравнивает результат. Если часы на телефоне разошлись с реальным временем даже на полминуты, ваш телефон вычисляет код для другого временного окна — и сервер видит «неправильный код», хотя вы ввели именно то, что показано.

Что с этим делать:

  • Включите автоматическую синхронизацию времени в настройках телефона. Это решает проблему в 95% случаев.
  • У Google Authenticator есть отдельная опция коррекции времени в настройках — воспользуйтесь ею, если синхронизация не помогла.
  • Не вводите код на последних секундах. Если на таймере 2–3 секунды, дождитесь следующего: пока вы набираете, окно закрывается.
  • Убедитесь, что смотрите на нужную строку. В приложении с десятком сервисов это банальная, но частая ошибка.

Важный вывод о природе TOTP: код не зависит от интернета и от SIM-карты. Аутентификатор работает в режиме полёта. Поэтому «не приходит код 2FA» — некорректная формулировка: код не приходит, он генерируется. Если вы ожидаете, что код придёт, значит у вас включена не TOTP-двухфакторка, а SMS.

Вход с нового устройства или из другой страны

Дополнительная проверка при входе с незнакомого устройства — не сбой, а правильная работа защиты. Так же работает реакция на резкую смену географии IP.

СитуацияЧто увидитеЧто делать
Новый браузер или устройствописьмо с подтверждением входаподтвердить по ссылке, это нормально
Смена страны выхода (поездка, VPN)дополнительная проверка или запроспройти проверку, не переключать локацию во время неё
Частое переключение VPN-сервероввременные ограничениявыбрать одну стабильную локацию
Вход одновременно из двух странвозможная блокировка сессийзавершить чужие сессии, сменить пароль

О VPN отдельно: пользоваться им можно, но держите одну локацию. Постоянная смена страны выхода для антифрода выглядит точно так же, как попытка взлома из разных мест. И категорически не заходите в финансовые аккаунты через бесплатные публичные VPN — вы отдаёте им весь трафик.

Passkeys и то, куда движется вход

Контекст 2026 года стоит знать, потому что он меняет привычки. Passkeys (входы без пароля на базе криптографических ключей, привязанных к устройству) постепенно становятся стандартом и ведут себя принципиально иначе, чем пароль: их невозможно «ввести» на фишинговом сайте, потому что ключ привязан к домену. Это закрывает самый распространённый вектор атаки полностью.

Практически сейчас: если платформа предлагает passkey как дополнительный или основной способ входа — это стоит включить. Если не предлагает, ближайший аналог защиты — менеджер паролей, который тоже подставляет данные только на правильном домене. В любом случае 2FA в приложении остаётся обязательной: passkey защищает от фишинга, но не делает второй фактор лишним там, где его ещё используют.

Гигиена входа: пять привычек

Закладка вместо поиска. Рекламные блоки в поисковой выдаче периодически содержат фишинговые домены. Закладка не содержит.

Менеджер паролей. Не только для стойких паролей, но и как детектор домена.

2FA в приложении, не в SMS. SIM-своп в Украине работает, и это не гипотеза.

Отдельная почта для финансовых сервисов. С собственной двухфакторкой и без публикации адреса где-либо.

Регулярный взгляд в журнал сессий. Раз в неделю, 10 секунд. Это самая дешёвая диагностика из существующих.

Дальше

Если вы заходите впервые и аккаунта ещё нет — вам нужна регистрация с правильной настройкой безопасности. Если вход есть, но операции недоступны — дело почти всегда в верификации. Если зашли и планируете выводить средства — прочитайте про лимиты, комиссии и выбор сети до того, как нажмёте «подтвердить».

Частые вопросы

Почему я не могу зайти в EXMO, хотя пароль правильный?

Самые частые причины по убыванию: 1) вы на фишинговом сайте — там «правильный» пароль не работает по определению; 2) браузер подставляет старый сохранённый пароль, а вы меняли его раньше; 3) неправильная раскладка или включённый Caps Lock в поле, где символы не видны; 4) аккаунт зарегистрирован на другой почтовый адрес, чем вы помните. Проверяйте именно в этом порядке.

Не приходит код подтверждения на почту. Что делать?

Проверьте папки «Спам» и «Промоакции», подождите 10–15 минут (корпоративная почта иногда задерживает), убедитесь, что ящик не переполнен и не блокирует внешних отправителей. Если письмо не приходит принципиально — обратитесь в поддержку с другого ящика, указав почтовый адрес аккаунта и точное время попыток.

Код 2FA не подходит, хотя я ввожу правильный.

В 95% случаев причина во времени на устройстве. TOTP-коды считаются от часов, и если телефон рассинхронизирован даже на полминуты, код будет «неправильным». Включите автоматическую синхронизацию времени в настройках телефона (у Google Authenticator есть ещё отдельная опция коррекции времени) и попробуйте снова. Вторая причина — вы смотрите на код от другого сервиса в том же приложении.

Я потерял телефон с аутентификатором. Как зайти?

Если вы сохранили резервные коды — используйте один из них вместо кода 2FA, затем сразу отключите и заново настройте двухфакторку на новом устройстве. Если резервных кодов нет, путь только один: заявка в поддержку с подтверждением личности. Это занимает время и почти всегда требует документов. Именно поэтому резервные коды переписывают на бумагу при настройке.

Как отличить фишинговый сайт от настоящего?

Читайте домен справа налево до первой косой черты. Опасные признаки: дополнительные слова (exmo-login, secure-exmo), другой домен верхнего уровня, подмена символов (exmo с латинской «o» на кириллическую), домен третьего уровня, где настоящее название стоит не на своём месте. Плюс здоровый скепсис: настоящая биржа не рассылает письма «срочно подтвердите аккаунт, иначе блокировка через 2 часа».

Заходить ли на биржу через VPN?

Технически можно, но постоянная смена страны выхода — это красный флаг для антифрод-систем: аккаунт может получить дополнительную проверку или временное ограничение. Если пользуетесь VPN, держите одну стабильную локацию. И никогда не заходите в аккаунт через бесплатные публичные VPN — вы отдаёте им весь свой трафик.

Следующий шаг

Нужна площадка, где гривна и карта работают без сюрпризов?

Проверенная альтернатива с поддержкой карточных пополнений, прозрачной комиссией и понятной верификацией. Сравните условия самостоятельно, прежде чем вносить средства.