Почта, указанная при регистрации на бирже, — не вспомогательный сервис, а корень доступа ко всему счёту. Через неё восстанавливают пароль, подтверждают вывод, отключают второй фактор и снимают ограничения. Поэтому защищать её нужно строже, чем сам биржевой аккаунт, и начинать с отдельного адреса, который больше нигде не используется.

Разбор строится вокруг одной мысли: смена пароля почты почти никогда не возвращает контроль полностью. Захват ящика оставляет следы, которые переживают сброс пароля, и именно они превращают разовый взлом в постоянный доступ. Об этих следах пишут редко.

Почему почта — корень, а не второстепенный сервис

Посмотрите на цепочку восстановления с точки зрения того, кто хочет вывести ваши средства. Пароль биржи сбрасывается письмом. Второй фактор при утере перевыпускается после подтверждения по почте. Уведомления о входе, о новом устройстве, о добавленном адресе вывода приходят туда же — и туда же приходит запрос на отмену подозрительной операции.

Отсюда следствие. Контроль над ящиком даёт не один сервис, а все сразу: биржу, кошелёк с почтовой привязкой, облако с резервной копией, мессенджер. Одно правило пересылки, созданное в первые минуты после входа, продолжает отдавать письма о сбросе паролей и после того, как вы смените пароль почты. Так один взлом множится.

Правило пересылки — настройка почтового ящика, отправляющая копию входящих писем на другой адрес. Его создают на этапе закрепления доступа: часто вместе с фильтром, который сразу удаляет уведомления безопасности, чтобы вы не увидели предупреждений о чужих входах.

Отдельный адрес — первое и самое дешёвое решение

Адрес почты — половина учётных данных. Вторая половина, пароль, регулярно оказывается в утечках чужих сервисов, и подбор идёт не наугад: базы связок «адрес плюс пароль» продаются готовыми, а перебор ведётся по спискам реальных комбинаций. Если биржевой ящик совпадает с тем, которым вы регистрировались в интернет-магазине пять лет назад, атака начинается не с вас.

Отсюда правило. Для биржи заводится отдельный ящик, который не публикуется, не используется для рассылок, не указывается в объявлениях и не служит контактом для знакомых. Знать его должны только вы и площадка.

  • Отдельный адрес у крупного провайдера. Дёшево, быстро, работает. Минус — адрес всё же может всплыть в утечке самой площадки.
  • Псевдонимы и одноразовые адреса. Каждому сервису свой алиас; при утечке видно, кто её допустил. Требует дисциплины и провайдера с такой функцией.
  • Свой домен. Полный контроль и независимость от провайдера. Минус серьёзный: домен нужно продлевать, а истёкший домен означает потерю всех привязанных к нему учётных записей.

Третий вариант выбирают ради независимости, а получают новую точку отказа — регистратора, взлом кабинета которого равнозначен взлому почты, только заметить подмену записей домена вовремя почти невозможно. Для большинства достаточно первого варианта.

Что защищает вход

Пароль должен быть уникальным и длинным, а хранить его нужно в менеджере паролей, а не в браузере, потому что сохранённые в браузере пароли — первая цель программ-похитителей, попадающих на устройство вместе со случайной загрузкой.

Со вторым фактором сложнее. Уровни защиты различаются на порядок, а называются одинаково.

Метод От чего защищает Где ломается
Код по SMS От подбора пароля Перевыпуск SIM-карты, перехват сообщения
Код в приложении От подбора и от подмены SIM Ввод кода на поддельной странице
Ключ доступа или аппаратный ключ От подбора, подмены SIM и подделки страницы Потеря устройства без резервного ключа

SMS остаётся худшим вариантом из доступных: перевыпуск SIM-карты на постороннего человека — отработанная схема, разобранная мной отдельно в материале о защите от подмены SIM-карты. Приложение с одноразовыми кодами эту угрозу снимает: код считается на устройстве, оператор связи из цепочки выпадает.

Но и код в приложении обходится. Схема называется «противник посередине»: поддельная страница передаёт ваш логин и код на настоящий сайт в реальном времени, получает от него готовый ключ сессии и оставляет его себе. Пароль злоумышленнику после этого не нужен, а второй фактор уже пройден — вами. Признаки поддельной страницы я перечислял в разборе фишингового сайта биржи.

Против такой схемы работает только фактор, привязанный к домену криптографически: аппаратный ключ стандарта FIDO2 или ключ доступа, который не подпишет вход на сайт с другим адресом, даже если человек уверен, что перед ним настоящая страница. Специалисты по защите учётных данных называют это единственной надёжной мерой против перехвата сессии.

Что остаётся открытым после смены пароля

Это главная часть разбора. Пароль сменили, второй фактор включили, а доступ у постороннего сохраняется — так бывает чаще, чем кажется, и по вполне понятным причинам.

  1. Активные сессии. Открытый сеанс живёт по своему ключу и не спрашивает пароль заново. Пока сессии не завершены принудительно, чужой браузер остаётся внутри.
  2. Сторонние приложения с доступом по протоколу авторизации. Выданный токен работает независимо от пароля и переживает его смену. Отзывать разрешения нужно вручную, по списку подключённых приложений.
  3. Пароли приложений и старые протоколы. Отдельный пароль для почтового клиента обходит второй фактор по определению — его для этого и создавали.
  4. Правила, фильтры и пересылка. Копии писем уходят дальше, а уведомления безопасности удаляются до того, как вы их увидите.
  5. Делегирование доступа. В некоторых сервисах чужой аккаунт получает право читать и отправлять письма от вашего имени.
  6. Данные восстановления. Подменённый запасной адрес возвращает контроль злоумышленнику в любой момент, когда ему это понадобится.

Второй пункт стоит развернуть. Исследователи атак на почтовые сервисы отмечают, что выданный токен доступа продолжает действовать после смены пароля, после повторной настройки второго фактора и после принудительного завершения сессий — разорвать его можно только отзывом конкретного разрешения. В мае 2026 года ФБР выпустило предупреждение о платформах «фишинг как услуга», построенных вокруг захвата именно таких токенов.

Практический вывод. Смена пароля — первый шаг, а не решение. Полная зачистка включает завершение сессий, отзыв сторонних приложений и паролей приложений, проверку правил и данных восстановления. Пропущенный пункт означает возврат постороннего через неделю.

Восстановление — самое слабое звено

Слабое звено — запасной ящик. Заведён он был лет десять назад, пароль там короткий, второго фактора нет, заходили последний раз до пандемии. Атака идёт не в защищённый ящик, а в этот.

Телефон восстановления возвращает в схему SMS через заднюю дверь: если по нему можно сбросить пароль, перевыпуск SIM-карты снова открывает доступ, каким бы надёжным ни был второй фактор при обычном входе. Проверьте в настройках, разрешён ли сброс по телефону, и отключите, если провайдер это позволяет.

Резервные коды хранят на бумаге, а не в заметках телефона и не в том же ящике. Секретные вопросы, где их ещё используют, заполняют случайной строкой из менеджера паролей: девичья фамилия матери и кличка первого питомца давно лежат в открытых источниках, а восстановить по ним доступ способен любой знакомый.

Настройка за один заход.
1. Завести отдельный ящик у крупного провайдера, нигде его не публиковать.
2. Пароль сгенерировать в менеджере, не сохранять в браузере.
3. Включить ключ доступа или аппаратный ключ; приложение с кодами — как запасной вариант, SMS отключить.
4. Задать запасным адресом действующий защищённый ящик, а не старый.
5. Отключить сброс пароля по телефону, если провайдер даёт такую настройку.
6. Скачать резервные коды и убрать на бумаге в надёжное место.
7. Проверить список подключённых приложений и убрать всё незнакомое.
8. Убедиться, что правил пересылки и фильтров нет ни одного.
9. На бирже включить белый список адресов вывода и отдельный пароль на вывод.

Как заметить, что доступ уже потерян

Признаки делятся надвое. Явные вы увидите сами: запрос второго фактора, которого вы не инициировали, письмо о входе с незнакомого устройства, невозможность войти по своему паролю. Остальные приходится искать.

  • Из ящика исчезают отдельные письма, особенно уведомления сервисов.
  • В папке отправленных появляются письма, которых вы не писали.
  • Знакомые получают от вас сообщения со ссылками.
  • Данные восстановления изменились без вашего участия.
  • В списке приложений появилось незнакомое разрешение.

Опаснее тихий вариант. Захвативший ящик заинтересован в тишине и первым делом убирает уведомления: настраивает фильтр, отправляющий письма от площадок сразу в корзину. Внешне ничего не меняется, а письма о выводе средств до вас не дойдут.

Выход один — смотреть самому. Раз в квартал открывайте четыре экрана: устройства и сессии, подключённые приложения, фильтры и пересылку, данные восстановления. Занимает пять минут.

Порядок действий при подозрении

Что делать по шагам.
Первое. Возьмите заведомо чистое устройство — заражённая машина сведёт на нет любые действия.
Второе. Смените пароль и сразу завершите все активные сессии, включая свои.
Третье. Отзовите сторонние приложения, пароли приложений и делегирование доступа.
Четвёртое. Удалите чужие правила, фильтры и адреса пересылки.
Пятое. Перевыпустите второй фактор и резервные коды заново.
Шестое. Проверьте запасной адрес и телефон восстановления.
Седьмое. На бирже отзовите ключи доступа к торговому интерфейсу, проверьте белый список адресов и историю операций.
Восьмое. Зафиксируйте время, устройства и адреса из журнала входов — они пригодятся для обращения.

Если средства успели уйти, порядок обращения к площадке и в правоохранительные органы я описывал в отдельном материале о том, как подготовить обращение о мошенничестве. Тянуть не нужно: замораживание счетов на принимающей стороне работает в первые часы, дальше вероятность падает.

Чего почта не защищает

Даже идеально настроенный ящик остаётся одним барьером из нескольких, и полагаться на него как на единственный нельзя. Вывод с биржи должен требовать подтверждения, независимого от почты: белый список адресов с отложенным добавлением, отдельный пароль на вывод, аппаратный ключ на действие, а не только на вход.

Общий порядок мер, который я рекомендую пересматривать раз в год, собран в чек-листе безопасности криптокошелька. Почта в нём — один пункт из полутора десятков, стоящий первым не по алфавиту, а потому что через него открываются остальные.

Короткие ответы

Нужно ли заводить отдельную почту для каждой биржи

Для каждой — избыточно. Достаточно одного ящика под все финансовые сервисы, отделённого от повседневной переписки, покупок и подписок. Смысл в разделении, а не в количестве.

Безопаснее ли зарубежный почтовый сервис

Уровень технической защиты у крупных провайдеров сопоставим, а разница в другом: доступность поддержки, риск блокировки региона и сложность восстановления при потере доступа — ящик, к которому вы не сможете обратиться за помощью, безопаснее не становится.

Что делать, если старый запасной адрес уже недоступен

Заменить его немедленно, пока основной доступ у вас. Брошенный ящик могут восстановить по номеру, который переоформлен на другого человека, — это известный путь захвата. Проверьте заодно другие сервисы.

Помогает ли скрывать адрес от биржи через псевдоним

Помогает против утечки базы площадки: адрес из утечки будет одноразовым и никуда больше не подойдёт. Но псевдоним усложняет восстановление, поэтому его заводят у надёжного провайдера и не отключают, пока счёт активен.

Коротко

Ящик биржи защищают заранее. Отдельный адрес, ключ доступа вместо кода по SMS, действующий запасной ящик и выключенный сброс по телефону закрывают большую часть путей. А при подозрении на захват меняют не только пароль: сессии, сторонние приложения, правила пересылки и данные восстановления — без этих четырёх пунктов возврат контроля остаётся видимостью.

Разборы новых схем выходят в нашем канале раньше, чем на сайте: t.me/cryptiumru.