Що зробити до того, як натиснути «Зареєструватися»
Три речі, які варто підготувати заздалегідь. Витратите п'ять хвилин зараз — не витратите три дні на переписку з підтримкою потім.
- Поштова скринька, до якої у вас гарантовано буде доступ через рік. Не робоча пошта, яку заберуть при зміні роботи. Не пошта на домені провайдера. Бажано з увімкненою двофакторкою — бо доступ до пошти це доступ до відновлення акаунта.
- Застосунок-автентифікатор на телефоні. Google Authenticator, Aegis, Authy, 1Password — будь-який, що генерує TOTP-коди. Встановіть його до реєстрації, щоб не шукати посеред процесу.
- Паперовий блокнот і ручка. Так, у 2026 році. Резервні коди 2FA й пароль записуються від руки й лежать фізично, а не в скріншоті в галереї телефону.
Адресу біржі набирайте в браузері вручну або відкривайте з власної закладки. Не з листа. Не з рекламного блоку в пошуку. Не з посилання в Telegram. Фішингові копії відрізняються однією літерою або доменом іншого рівня, і на них ваш пароль працює прекрасно — тільки віддає його зловмиснику.
Покрокова реєстрація
-
Відкрийте офіційний сайт вручну. Наберіть адресу в адресному рядку самостійно й перевірте символ за символом. Переконайтеся, що з'єднання захищене (HTTPS). Одразу після успішного входу додайте сторінку в закладки й далі користуйтеся тільки закладкою.
-
Заповніть форму реєстрації. Вам потрібні електронна пошта, пароль і згода з умовами користування. Пароль: мінімум 16 символів, унікальний — такий, який більше не використовується ніде. Найпростіший спосіб — згенерувати його в менеджері паролів; другий за простотою — три випадкові слова плюс цифри й символ. «Дата народження + рік» ламається за секунди.
-
Підтвердіть електронну пошту. Перейдіть за посиланням у листі. Якщо листа немає за 10 хвилин — перевірте спам і правильність написання адреси, потім запросіть повторно.
-
Увімкніть двофакторну аутентифікацію одразу. Це не крок «на потім». Зайдіть у налаштування безпеки, виберіть TOTP-код у застосунку, відскануйте QR-код автентифікатором, введіть код для підтвердження. Резервні коди перепишіть на папір — без них при втраті телефону ви залишитеся сам на сам із підтримкою й процедурою відновлення на кілька днів.
-
Налаштуйте захист виведення. Увімкніть підтвердження операцій виведення через email. Якщо в налаштуваннях є білий список адрес виведення — увімкніть і його: тоді навіть при зламаній сесії кошти не піде на чужу адресу.
-
Перевірте розділ балансу. Гаманці під кожну валюту вже там. Адреса для поповнення в конкретній мережі генерується в момент запиту. Окремо «створювати кошелек» не потрібно — питання, яке часто гуглять, виникає через плутанину з некастодіальними гаманцями, де гаманець дійсно створюється окремо.
Якщо вибираєте між 2FA у застосунку й 2FA через SMS — беріть застосунок. SIM-своп в Україні працює: атакуючий перевипускає вашу SIM за копією документів, отримує код і заходить у акаунт з правильним паролем. TOTP-код у застосунку до SIM-карти не привʼязаний узагалі.
Пароль: як зробити нормально за 30 секунд
Тема здається банальною, поки не подивитися на статистику зламів: більшість компромісів акаунтів на біржах відбувається не через «злам біржі», а через повторно використаний пароль, який витік у якомусь старому форумі три роки тому.
| Підхід | Стійкість | Практичність | Вердикт |
|---|---|---|---|
| Менеджер паролів + генерація | висока | висока | оптимально |
| Три випадкові слова + цифри | висока | середня | добра альтернатива |
| Пароль «як завжди, але з !» | низька | висока | не використовуйте |
| Той самий пароль, що на пошті | критично низька | — | найгірший варіант |
Окремо: пароль від біржі не має збігатися з паролем від пошти, привʼязаної до біржі. Інакше один витік відкриває обидві двері одночасно — і другий фактор через email втрачає сенс.
Що робити далі: правильна послідовність
Порядок кроків має значення, бо кожен наступний залежить від попереднього.
1. Безпека
2FA, резервні коди на папері, підтвердження виведення. До будь-яких грошей на рахунку.
2. Верифікація
Пройдіть KYC заздалегідь, а не в момент, коли терміново потрібно вивести кошти.
3. Тестова сума
Поповніть на мінімум, обміняйте, виведіть. Порахуйте фактичні витрати.
4. Робочі суми
Тільки після того, як тестовий цикл пройшов повністю й ви бачите реальні комісії.
Найпоширеніша послідовність у новачків прямо протилежна: зареєструвався → закинув велику суму → спробував вивести → дізнався про верифікацію → тиждень чекає документи, а курс тим часом рухається. Верифікація до грошей, а не після.
Сім налаштувань безпеки одразу після реєстрації
Це той список, який відрізняє акаунт, що проживе роки, від акаунта, який стане чиїмось через два тижні. Пройти його — десять хвилин один раз.
- 2FA у застосунку-автентифікаторі. Не SMS. Резервні коди — на папір, а не в скріншот.
- Підтвердження виведення поштою. Друга лінія захисту, якщо сесію скомпрометують.
- Білий список адрес виведення, якщо платформа його підтримує. Кошти зможуть піти тільки туди, куди ви заздалегідь дозволили.
- Усі сповіщення про операції. Ви мусите дізнатися про виведення в момент його створення, а не з балансу через тиждень.
- Двофакторка на самій поштовій скриньці. Пошта — це головні двері: через неї відновлюється все інше.
- Перевірка правил фільтрації в пошті. Класична атака — не зламати біржу, а поставити в пошті правило, яке приховує від вас листи від сервісу.
- Закладка на офіційний домен. І далі заходити тільки з неї, ніколи з пошуку й ніколи з листа.
Останній пункт виглядає найдрібнішим і насправді є найважливішим: більшість втрачених акаунтів втрачаються не через слабкий пароль, а через введення правильного пароля на сайті-копії.
План відновлення доступу: складіть його заздалегідь
Питання не «якщо», а «коли»: телефон колись зламається, загубиться або буде замінений. Різниця між п'ятьма хвилинами й п'ятьма днями простою — у тому, чи є у вас план.
Що зберегти на папері
Резервні коди 2FA, адресу пошти акаунта, дату реєстрації. Лежить не в гаманці, а вдома в конкретному місці, яке ви пам'ятаєте.
Що зберегти в менеджері паролів
Пароль від біржі та пароль від пошти — різні. Плюс 2FA-секрет, якщо ваш менеджер це підтримує й ви йому довіряєте.
Що зробити при зміні телефона
Перенести автентифікатор до того, як старий телефон перестане працювати. Це не робиться постфактум.
Чого не робити ніколи
Не зберігати резервні коди в тому самому телефоні, де стоїть автентифікатор. Один загублений пристрій — і ви без обох факторів.
Про API-ключі й субрахунки
Тема, на якій новачки рідко думають, а потім дорого платять. Якщо ви колись захочете підключити торгового бота, портфельний трекер або аналітику, вам запропонують створити API-ключ.
Правила, які не варто порушувати:
Ніколи не давайте ключу право на виведення. Для трекера портфеля достатньо доступу «тільки читання». Для бота — торгівля без виведення. Ключ із правом виведення в чужому сервісі означає, що ваші кошти вже не ваші.
Обмежте ключ за IP-адресою, якщо платформа це дозволяє. Вкрадений ключ без вашого IP не працює.
Створюйте окремий ключ під кожен сервіс. Тоді при компромісі одного ви відкликаєте один, а не переналаштовуєте все.
Перегляньте список активних ключів раз на квартал. Ключі від сервісів, якими ви більше не користуєтеся, — це відкриті двері без охорони.
Типові помилки при реєстрації
Пошта на неробочому домені. Класика — реєстрація на корпоративну пошту, до якої за пів року немає доступу. Відновити акаунт без доступу до email — це довга процедура з документами, і вона не завжди закінчується успішно.
Ім'я «як зручно». У профілі — латиницею довільно, у паспорті — інакше. При верифікації розбіжність доведеться виправляти через підтримку.
Скріншот резервних кодів. Знімок екрана з кодами в галереї телефону синхронізується в облако. Хто отримав доступ до вашого облачного акаунта — отримав і другий фактор.
Реєстрація «через посилання від друга» без перевірки домену. Реферальні посилання самі по собі нормальні, але домен усе одно треба прочитати очима до введення пароля.
Відкладена 2FA. «Увімкну потім, спочатку розберуся» — і через два тижні акаунт із балансом захищений одним паролем.
Про реферальні коди й бонуси
Під час реєстрації часто пропонують ввести промокод або реферальне посилання. Технічно в цьому немає нічого поганого — це стандартний маркетинговий механізм. Практично варто розуміти дві речі: по-перше, після реєстрації код зазвичай уже не додати, тобто вводити треба одразу або ніколи; по-друге, будь-який бонус має умови — мінімальний обсяг торгів, термін дії, обмеження на виведення. Читати ці умови нудно, але саме там ховається різниця між «отримав бонус» і «заблоковані кошти до відпрацювання обороту». Ми розібрали механіку в матеріалі про промокоди й бонуси.
Наступний крок
Акаунт створено й захищено — далі логічно пройти верифікацію, не чекаючи термінової потреби. Якщо ви вже реєструвалися раніше й не можете зайти — вам потрібна сторінка входу та вирішення проблем з доступом.