Безопасность обмена криптовалюты
Большинство потерь в обмене криптовалюты происходит не из-за взлома, а из-за необратимых ошибок пользователя. Разберём их по порядку.
Что мы никогда не запрашиваем
Ни при каких обстоятельствах сотрудник сервиса не попросит у вас seed-фразу, приватный ключ, пароль от кошелька или биржи, код из СМС для входа в банк, доступ к экрану или удалённое управление вашим устройством. Любая такая просьба — признак мошенничества, кем бы ни представился собеседник.
Для обмена достаточно того, что вы вводите в форме заявки: сумма, сеть, адрес получения или платёжные реквизиты. Ничего сверх этого не требуется.
Выбор сети — самая дорогая ошибка
Перевод в неверную сеть необратим. Ни обменник, ни блокчейн не могут его отменить: транзакция уже исполнена, просто адресат находится в другой сети. Формат адреса не спасает — у Ethereum, BNB Smart Chain, Arbitrum, Optimism и Base адреса выглядят одинаково, начинаются с 0x и различаются только сетью, которую вы выбираете отдельным пунктом.
Перед отправкой сверьте три вещи: сеть в заявке, сеть в вашем кошельке и сеть, которую поддерживает получатель. Разбор по каждой сети — на страницах сетей, ссылки на них есть в каталоге направлений.
Memo и Destination Tag
В некоторых сетях адрес получателя общий для многих клиентов, а конкретного получателя определяет дополнительный идентификатор — Memo, Tag или комментарий. Чаще всего с этим сталкиваются при работе с XRP. Перевод без такого идентификатора приходит «в никуда»: средства на общем адресе есть, но сопоставить их с вами невозможно без ручного разбора, а иногда и вовсе нельзя.
Если сеть требует Memo или Tag, поле для него появляется в форме заявки сразу после выбора сети и обязательно к заполнению — отправить заявку с пустым полем нельзя.
Проверка адреса до отправки
Формат адреса проверяется в форме автоматически, но это только проверка формата: она не подтверждает, что адрес принадлежит вам, и не гарантирует зачисление. Копируйте адрес целиком и вставляйте, а не набирайте руками, и после вставки сверьте хотя бы первые и последние символы — существуют программы, подменяющие адрес в буфере обмена.
Отдельно стоит проверить репутацию адреса. На странице AML/KYC это можно сделать бесплатно по открытым санкционным спискам — до того, как вы создадите заявку.
Как отличить настоящий сайт от поддельного
Поддельные обменники копируют дизайн и отличаются доменом на одну-две буквы. Заходите на сайт по сохранённой закладке, а не по ссылке из переписки или рекламы, и проверяйте адрес в строке браузера перед вводом реквизитов.
Реквизиты для оплаты выдаются только внутри вашей заявки на сайте. Если «оператор» присылает реквизиты в мессенджере и торопит с оплатой — остановитесь и вернитесь на страницу заявки.
Что делает сервис со своей стороны
Суммы заявки пересчитываются на сервере: клиентским данным не доверяют, и заявка с подставленными цифрами не будет создана. Лимиты проверяются там же.
Заявка открывается по приватной ссылке с длинным случайным токеном — пароля нет, потому что нет и базы паролей, которую можно было бы утечь. Служебные пометки оператора и внутренние заметки по AML клиенту не отдаются: ответ API очищается от них перед отправкой.
Сайт отдаётся по HTTPS, заголовки безопасности включают строгую Content-Security-Policy, запрет встраивания сайта в iframe и запрет доступа к камере, микрофону и геолокации.
Что владелец должен добавить в этот раздел
- Порядок хранения и срок удаления загруженных чеков и документов верификации
- Кто именно имеет доступ к персональным данным заявок со стороны оператора
- Наличие и результаты независимого аудита безопасности, если он проводился
- Порядок уведомления пользователей при инциденте с данными