Перейти к основному содержимому
Swaply

Безопасность обмена криптовалюты

Большинство потерь в обмене криптовалюты происходит не из-за взлома, а из-за необратимых ошибок пользователя. Разберём их по порядку.

Что мы никогда не запрашиваем

Ни при каких обстоятельствах сотрудник сервиса не попросит у вас seed-фразу, приватный ключ, пароль от кошелька или биржи, код из СМС для входа в банк, доступ к экрану или удалённое управление вашим устройством. Любая такая просьба — признак мошенничества, кем бы ни представился собеседник.

Для обмена достаточно того, что вы вводите в форме заявки: сумма, сеть, адрес получения или платёжные реквизиты. Ничего сверх этого не требуется.

Выбор сети — самая дорогая ошибка

Перевод в неверную сеть необратим. Ни обменник, ни блокчейн не могут его отменить: транзакция уже исполнена, просто адресат находится в другой сети. Формат адреса не спасает — у Ethereum, BNB Smart Chain, Arbitrum, Optimism и Base адреса выглядят одинаково, начинаются с 0x и различаются только сетью, которую вы выбираете отдельным пунктом.

Перед отправкой сверьте три вещи: сеть в заявке, сеть в вашем кошельке и сеть, которую поддерживает получатель. Разбор по каждой сети — на страницах сетей, ссылки на них есть в каталоге направлений.

Memo и Destination Tag

В некоторых сетях адрес получателя общий для многих клиентов, а конкретного получателя определяет дополнительный идентификатор — Memo, Tag или комментарий. Чаще всего с этим сталкиваются при работе с XRP. Перевод без такого идентификатора приходит «в никуда»: средства на общем адресе есть, но сопоставить их с вами невозможно без ручного разбора, а иногда и вовсе нельзя.

Если сеть требует Memo или Tag, поле для него появляется в форме заявки сразу после выбора сети и обязательно к заполнению — отправить заявку с пустым полем нельзя.

Проверка адреса до отправки

Формат адреса проверяется в форме автоматически, но это только проверка формата: она не подтверждает, что адрес принадлежит вам, и не гарантирует зачисление. Копируйте адрес целиком и вставляйте, а не набирайте руками, и после вставки сверьте хотя бы первые и последние символы — существуют программы, подменяющие адрес в буфере обмена.

Отдельно стоит проверить репутацию адреса. На странице AML/KYC это можно сделать бесплатно по открытым санкционным спискам — до того, как вы создадите заявку.

Как отличить настоящий сайт от поддельного

Поддельные обменники копируют дизайн и отличаются доменом на одну-две буквы. Заходите на сайт по сохранённой закладке, а не по ссылке из переписки или рекламы, и проверяйте адрес в строке браузера перед вводом реквизитов.

Реквизиты для оплаты выдаются только внутри вашей заявки на сайте. Если «оператор» присылает реквизиты в мессенджере и торопит с оплатой — остановитесь и вернитесь на страницу заявки.

Что делает сервис со своей стороны

Суммы заявки пересчитываются на сервере: клиентским данным не доверяют, и заявка с подставленными цифрами не будет создана. Лимиты проверяются там же.

Заявка открывается по приватной ссылке с длинным случайным токеном — пароля нет, потому что нет и базы паролей, которую можно было бы утечь. Служебные пометки оператора и внутренние заметки по AML клиенту не отдаются: ответ API очищается от них перед отправкой.

Сайт отдаётся по HTTPS, заголовки безопасности включают строгую Content-Security-Policy, запрет встраивания сайта в iframe и запрет доступа к камере, микрофону и геолокации.

Что владелец должен добавить в этот раздел

  • Порядок хранения и срок удаления загруженных чеков и документов верификации
  • Кто именно имеет доступ к персональным данным заявок со стороны оператора
  • Наличие и результаты независимого аудита безопасности, если он проводился
  • Порядок уведомления пользователей при инциденте с данными
Поддержка