Что сделать до того, как нажать «Зарегистрироваться»
Три вещи, которые стоит подготовить заранее. Потратите пять минут сейчас — не потратите три дня на переписку с поддержкой потом.
- Почтовый ящик, к которому у вас гарантированно будет доступ через год. Не рабочая почта, которую заберут при смене работы. Не почта на домене провайдера. Желательно с включённой двухфакторкой — потому что доступ к почте это доступ к восстановлению аккаунта.
- Приложение-аутентификатор на телефоне. Google Authenticator, Aegis, Authy, 1Password — любое, генерирующее TOTP-коды. Установите его до регистрации, чтобы не искать посреди процесса.
- Бумажный блокнот и ручка. Да, в 2026 году. Резервные коды 2FA и пароль записываются от руки и лежат физически, а не в скриншоте в галерее телефона.
Адрес биржи набирайте в браузере вручную или открывайте из собственной закладки. Не из письма. Не из рекламного блока в поиске. Не из ссылки в Telegram. Фишинговые копии отличаются одной буквой или доменом другого уровня, и на них ваш пароль работает прекрасно — только отдаёт его злоумышленнику.
Пошаговая регистрация
-
Откройте официальный сайт вручную. Наберите адрес в адресной строке самостоятельно и проверьте символ за символом. Убедитесь, что соединение защищено (HTTPS). Сразу после успешного входа добавьте страницу в закладки и дальше пользуйтесь только закладкой.
-
Заполните форму регистрации. Вам нужны электронная почта, пароль и согласие с условиями пользования. Пароль: минимум 16 символов, уникальный — такой, который больше не используется нигде. Самый простой способ — сгенерировать его в менеджере паролей; второй по простоте — три случайных слова плюс цифры и символ. «Дата рождения + год» ломается за секунды.
-
Подтвердите электронную почту. Перейдите по ссылке в письме. Если письма нет через 10 минут — проверьте спам и правильность написания адреса, потом запросите повторно.
-
Включите двухфакторную аутентификацию сразу. Это не шаг «на потом». Зайдите в настройки безопасности, выберите TOTP-код в приложении, отсканируйте QR-код аутентификатором, введите код для подтверждения. Резервные коды перепишите на бумагу — без них при потере телефона вы останетесь один на один с поддержкой и процедурой восстановления на несколько дней.
-
Настройте защиту вывода. Включите подтверждение операций вывода через email. Если в настройках есть белый список адресов вывода — включите и его: тогда даже при взломанной сессии средства не уйдут на чужой адрес.
-
Проверьте раздел баланса. Кошельки под каждую валюту уже там. Адрес для пополнения в конкретной сети генерируется в момент запроса. Отдельно «создавать кошелёк» не нужно — вопрос, который часто гуглят, возникает из-за путаницы с некастодиальными кошельками, где кошелёк действительно создаётся отдельно.
Если выбираете между 2FA в приложении и 2FA через SMS — берите приложение. SIM-своп в Украине работает: атакующий перевыпускает вашу SIM по копиям документов, получает код и заходит в аккаунт с правильным паролем. TOTP-код в приложении к SIM-карте не привязан вообще.
Пароль: как сделать нормально за 30 секунд
Тема кажется банальной, пока не посмотреть на статистику взломов: большинство компромиссов аккаунтов на биржах происходит не из-за «взлома биржи», а из-за повторно использованного пароля, утёкшего с какого-то старого форума три года назад.
| Подход | Стойкость | Практичность | Вердикт |
|---|---|---|---|
| Менеджер паролей + генерация | высокая | высокая | оптимально |
| Три случайных слова + цифры | высокая | средняя | хорошая альтернатива |
| Пароль «как всегда, но с !» | низкая | высокая | не используйте |
| Тот же пароль, что на почте | критически низкая | — | худший вариант |
Отдельно: пароль от биржи не должен совпадать с паролем от почты, привязанной к бирже. Иначе одна утечка открывает обе двери одновременно — и второй фактор через email теряет смысл.
Что делать дальше: правильная последовательность
Порядок шагов имеет значение, потому что каждый следующий зависит от предыдущего.
1. Безопасность
2FA, резервные коды на бумаге, подтверждение вывода. До любых денег на счёте.
2. Верификация
Пройдите KYC заранее, а не в момент, когда срочно нужно вывести средства.
3. Тестовая сумма
Пополните на минимум, обменяйте, выведите. Посчитайте фактические расходы.
4. Рабочие суммы
Только после того, как тестовый цикл прошёл полностью и вы видите реальные комиссии.
Самая распространённая последовательность у новичков прямо противоположна: зарегистрировался → закинул крупную сумму → попытался вывести → узнал о верификации → неделю ждёт документы, а курс тем временем двигается. Верификация до денег, а не после.
Семь настроек безопасности сразу после регистрации
Это тот список, который отличает аккаунт, который проживёт годы, от аккаунта, который станет чьим-то через две недели. Пройти его — десять минут один раз.
- 2FA в приложении-аутентификаторе. Не SMS. Резервные коды — на бумагу, а не в скриншот.
- Подтверждение вывода по почте. Вторая линия защиты, если сессию скомпрометируют.
- Белый список адресов вывода, если платформа его поддерживает. Средства смогут уйти только туда, куда вы заранее разрешили.
- Все уведомления об операциях. Вы должны узнать о выводе в момент его создания, а не из баланса через неделю.
- Двухфакторка на самом почтовом ящике. Почта — это главная дверь: через неё восстанавливается всё остальное.
- Проверка правил фильтрации в почте. Классическая атака — не взломать биржу, а поставить в почте правило, скрывающее от вас письма от сервиса.
- Закладка на официальный домен. И дальше заходить только с неё, никогда из поиска и никогда из письма.
Последний пункт выглядит самым мелким и на самом деле является самым важным: большинство потерянных аккаунтов теряются не из-за слабого пароля, а из-за ввода правильного пароля на сайте-копии.
План восстановления доступа: составьте его заранее
Вопрос не «если», а «когда»: телефон когда-нибудь сломается, потеряется или будет заменён. Разница между пятью минутами и пятью днями простоя — в том, есть ли у вас план.
Что сохранить на бумаге
Резервные коды 2FA, адрес почты аккаунта, дату регистрации. Лежит не в кошельке, а дома в конкретном месте, которое вы помните.
Что сохранить в менеджере паролей
Пароль от биржи и пароль от почты — разные. Плюс 2FA-секрет, если ваш менеджер это поддерживает и вы ему доверяете.
Что сделать при смене телефона
Перенести аутентификатор до того, как старый телефон перестанет работать. Это не делается постфактум.
Чего не делать никогда
Не хранить резервные коды в том же телефоне, где стоит аутентификатор. Одно потерянное устройство — и вы без обоих факторов.
Об API-ключах и субсчетах
Тема, о которой новички редко думают, а потом дорого платят. Если вы когда-нибудь захотите подключить торгового бота, портфельный трекер или аналитику, вам предложат создать API-ключ.
Правила, которые не стоит нарушать:
Никогда не давайте ключу право на вывод. Для трекера портфеля достаточно доступа «только чтение». Для бота — торговля без вывода. Ключ с правом вывода в чужом сервисе означает, что ваши средства уже не ваши.
Ограничьте ключ по IP-адресу, если платформа это позволяет. Украденный ключ без вашего IP не работает.
Создавайте отдельный ключ под каждый сервис. Тогда при компромиссе одного вы отзываете один, а не перенастраиваете всё.
Просматривайте список активных ключей раз в квартал. Ключи от сервисов, которыми вы больше не пользуетесь, — это открытые двери без охраны.
Типичные ошибки при регистрации
Почта на нерабочем домене. Классика — регистрация на корпоративную почту, к которой через полгода нет доступа. Восстановить аккаунт без доступа к email — это долгая процедура с документами, и она не всегда заканчивается успешно.
Имя «как удобно». В профиле — латиницей произвольно, в паспорте — иначе. При верификации расхождение придётся исправлять через поддержку.
Скриншот резервных кодов. Снимок экрана с кодами в галерее телефона синхронизируется в облако. Кто получил доступ к вашему облачному аккаунту — получил и второй фактор.
Регистрация «по ссылке от друга» без проверки домена. Реферальные ссылки сами по себе нормальны, но домен всё равно надо прочитать глазами до ввода пароля.
Отложенная 2FA. «Включу потом, сначала разберусь» — и через две недели аккаунт с балансом защищён одним паролем.
О реферальных кодах и бонусах
Во время регистрации часто предлагают ввести промокод или реферальную ссылку. Технически в этом нет ничего плохого — это стандартный маркетинговый механизм. Практически стоит понимать две вещи: во-первых, после регистрации код обычно уже не добавить, то есть вводить надо сразу или никогда; во-вторых, любой бонус имеет условия — минимальный объём торгов, срок действия, ограничения на вывод. Читать эти условия скучно, но именно там прячется разница между «получил бонус» и «заблокированные средства до отработки оборота». Мы разобрали механику в материале о промокодах и бонусах.
Следующий шаг
Аккаунт создан и защищён — дальше логично пройти верификацию, не дожидаясь срочной необходимости. Если вы регистрировались раньше и не можете войти — вам нужна страница входа и решения проблем с доступом.