Аутентификация — проверка того, что пользователь действительно тот, за кого себя выдаёт. В криптовалютах она устроена иначе, чем в обычных сервисах: на бирже вы подтверждаете личность перед площадкой, а в собственном кошельке подтверждать нечего и некому — доступ даёт приватный ключ, и всякий, у кого он есть, для сети и есть владелец.

Три способа подтвердить, что это вы

Аутентификация опирается на один из трёх признаков: то, что вы знаете (пароль, PIN), то, чем владеете (телефон, аппаратный ключ), и то, чем являетесь (отпечаток, лицо). Надёжность растёт, когда признаки из разных групп сочетаются: пароль плюс код из приложения — это разные каналы, и злоумышленнику нужно скомпрометировать оба.

Важно не путать аутентификацию с авторизацией. Первая отвечает на вопрос «кто вы», вторая — «что вам позволено». Биржа может узнать вас по паролю, но не дать вывести средства, пока не пройдена отдельная проверка операции.

Где проходит граница ответственности

На централизованной площадке аутентификация защищает ваш аккаунт, а средства всё равно хранятся у площадки. В некастодиальном кошельке всё наоборот: пароль или биометрия на устройстве только отпирают локальное хранилище, а сами ключи никуда не отправляются. Поэтому потеря пароля от биржи решается восстановлением, а потеря сид-фразы не решается никак.

Что усиливает защиту на практике

Второй фактор в виде приложения-генератора кодов надёжнее, чем SMS: номер телефона перехватывают подменой SIM-карты, а приложение привязано к устройству. Ещё выше уровень дают аппаратные ключи стандарта FIDO2 — они не отдают секрет сайту и потому не поддаются фишингу: поддельная страница просто не получит подтверждения, потому что домен не совпадёт.

Отдельная мера — подтверждение не входа, а самой операции: вывод, смена адреса или отключение защиты требуют собственного кода. Это то, что спасает, если сессию всё-таки перехватили.