Перейти к содержимому
crypto-reviews Оставить отзыв

Отзыв о функциях безопасности на OKX: как я попытался взломать собственный счет

Отзыв о функциях безопасности на OKX: как я попытался взломать собственный счет

У моего приятеля недавно чуть не увели депозит на другой бирже. Перехватили СМС-код через подмену сим-карты: оператор оформил его номер на чужую SIM буквально за один звонок в поддержку, схема довольно давно и подробно описана в базе знаний «Лаборатории Касперского», хотя у нас об этом почему-то говорят реже.

Сравнить личный опыт с другими оценками помогают профессиональный взгляд на платформу OKX и независимый обзор криптобиржи OKX.

Спасло приятеля только то, что вывод средств был привязан к отдельному TOTP-приложению, отдельно от номера телефона. Он отделался испугом и парой бессонных ночей, но меня эта история подтолкнула проверить не только что из защиты у меня самого включено на OKX, но и насколько это все реально работает на практике.

Я решил не ограничиваться описаниями функций.

Каждую защиту я попробовал обойти на практике, представив, что доступ к моему телефону получил кто-то другой. Заодно завел аккаунты на BingX и Crypto.com, просто чтобы сравнить, что вообще предлагается по части защиты у других площадок, хотя для самого теста они не понадобились: торговать там пока не начал, посмотрел только список настроек в разделе безопасности.

Тест растянулся на неделю, потому что офлайн-режим нельзя проверить дважды подряд без того, чтобы снова не остаться без доступа на пару часов. Пришлось выбирать вечера, когда это точно не помешает.

Мои впечатления совпадают с тем, что пишут в отзывах о защите счета

Если почитать отзывы о бирже, тема безопасности всплывает почти в каждом втором: кто-то хвалит быстрое подтверждение через приложение, кто-то жалуется на забытый пароль после долгого перерыва. Отдельно я наткнулся на пару отзывов, где люди писали, что настраивали защиту один раз и потом сами забывали, как именно она работает.

Для проверки на себе я выбрал три вещи:

  • офлайн-режим — блокировку вывода на заданный интервал;
  • защиту от крупных выводов — суточный порог вывода, который поднимается только через распознавание лица;
  • вайтлист адресов — задержку перед выводом на новый кошелек.

Ни к одной из них раньше я всерьез не присматривался: включил когда-то по совету из очередной статьи и забыл. Заодно, раз уж все равно копался в настройках, я попробовал спровоцировать еще один сценарий, о котором расскажу ближе к концу.

Как я пытался снять офлайн-режим раньше времени

Я начал с офлайн-режима, потому что именно он звучал наиболее радикально: блокировка вывода на заданный интервал, до 12 часов с точностью до часа. Функция требует пройденной верификации личности и версии приложения от 6.180. У меня она была свежая, так что это не помешало. Поставил себе окно на два часа вечером, специально небольшое, чтобы не сидеть без доступа долго, если что-то пойдет не так с самим тестом.

В середине окна я попробовал его отключить. Зашел в настройки безопасности, нашел активную блокировку и понял, что кнопки отмены там просто нет, пока таймер не истечет. Затем я попробовал через распознавание лица, подумав, что биометрия должна снимать любые ограничения, раз уж она снимает почти все остальные на бирже. Не сработало и это. Среди трех настроек, которые я проверял, офлайн-режим оказался единственной, которую не обходит собственное лицо владельца, и OKX прямо пишет об этом в справке несколько раз подряд, явно ожидая, что кто-то попробует так же, как я.

Почему блокировка на самом деле не тотальная

Признаться, в первый момент такая жесткость правил выглядела неожиданной для собственного же теста. Но через пару минут дошло, зачем так сделано: если бы биометрия снимала блокировку в любой момент, весь смысл функции исчез бы, потому что злоумышленник с украденным телефоном и разблокированным Face ID получил бы тот же доступ, что и я сам.

Блокировка при этом оказалась не тотальной, а точечной. Она распространяется только на четыре канала:

  • ончейн-вывод;
  • продажу через P2P;
  • переводы по API;
  • пополнения через OKX Pay.

Торговать внутри аккаунта все это время можно было спокойно, я проверил и это. Окно оказалось привязано к часовому поясу устройства на момент установки, так что если бы я в это время улетел в другой часовой пояс, отсчет все равно продолжал бы идти по старому времени.

Порог на крупный вывод поднять оказалось сложнее, чем я думал

Следующим шагом я настроил защиту от крупных выводов — она доступна только на основном аккаунте с пройденной верификацией, у суб-аккаунтов ее просто нет. Порог можно выставить от 10 000 до 10 000 000 долларов, привязан он не к разовой сумме одной операции, а к выводам за 24 часа в целом — я поставил скромное значение, заметно ниже своего обычного объема выводов за такой период, чтобы точно его пересечь при тесте. Первая попытка вывести больше порога потребовала распознавания лица, что ожидаемо. А вот дальше я попробовал сам этот порог поднять, представляя ситуацию, будто мне срочно понадобилось вывести крупную сумму одним переводом. Поднять лимит без биометрии не вышло, хотя я ожидал, что раз я уже прошел проверку лица при самом выводе, система просто запомнит меня на какое-то время. Логика оказалась другой: повышение порога и его полное отключение требуют отдельного распознавания лица каждый раз, а понизить его можно вообще без всякой проверки.

Зачем понижать порог проще, чем повышать

Асимметрия сначала показалась странной, ведь логичнее было бы защищать оба направления одинаково. Смысл в том, что ослабить защиту специально сделали сложнее, чем ее усилить: если кто-то получил доступ к аккаунту, ему выгоднее поднять порог, и именно это действие требует лишнего подтверждения.

Дневной лимит считается по сумме всех выводов за сутки

Порог считается накопительно за 24 часа сразу по всем каналам вывода. Я проверил и это: раздробил тестовую сумму на три части поменьше, каждая ниже порога сама по себе, и все равно на третьей операции система потребовала распознавание лица, потому что общая сумма за сутки уже пересекла границу. Отдельно попробовал через API вывести сумму выше порога, просто из любопытства, потому что торговых ботов у меня тоже пара штук крутится. Здесь система вообще пропустила запрос биометрии и сразу заблокировала операцию, без права разблокировать ее тем же способом. Для API правило оказалось строже, чем для обычного вывода через приложение.

Как я проверял вайтлист адресов

Третьим тестом стал вайтлист адресов. Я включил его, добавил новый адрес, которым раньше никогда не пользовался, и сразу же попытался отправить туда небольшую сумму, представляя, что кто-то торопит меня с переводом.

Вывод не прошел.

Новый адрес блокируется на 24 часа перед первым использованием. Через сам вывод обойти паузу не вышло: экран просто показывал обратный отсчет. Зато в разделе «Адресная книга» → «Настройки адреса» нашелся способ снять блокировку раньше срока, только не в один клик: система запросила подтверждение сразу и по телефону, и по почте. Проходить его я не стал, чтобы не смазать сам тест, но для сценария с чужими руками на моем телефоне это ровно та точка, где одного канала уже недостаточно.

На следующий день, когда холд снялся сам, я попробовал ту же операцию заново, и она прошла без единого лишнего вопроса. Судя по отзывам других пользователей, с этой задержкой сталкивался не только я. Мне лично после теста стало наоборот спокойнее: именно эта пауза, и двойное подтверждение для ее досрочного снятия, защищает от ситуации, когда мошенник получил доступ к переписке и подменил реквизиты прямо перед отправкой крупного перевода, а жертва замечает подмену уже постфактум.

Смена почты включила отдельную паузу на 24 часа

Заодно я проверил и обещанный ранее четвертый сценарий: сменил почту, привязанную к аккаунту. Тут же включилась отдельная 24-часовая пауза на вывод средств, независимо от всех остальных настроек. Логика та же самая: если кто-то меняет учетные данные, у настоящего владельца остается целые сутки, чтобы заметить неладное и написать в поддержку, прежде чем с аккаунта вообще можно будет что-то вывести.

Антифишинг-код и резервы остались за рамками самотеста

Антифишинг-код я тоже включил, хотя протестировать его тем же способом не вышло.

Вместо автоматического обнаружения подделок он работает как строка, которую я задал заранее и которая появляется в подлинных письмах от OKX. К моим собственным попыткам что-то обойти он отношения не имеет, поэтому смысл проверится только тогда, когда придет письмо без этой строки или вовсе от чужого адреса. Код я завел в уведомлениях, кстати, только в тех, куда специально смотрел, обычно на такую мелочь в письмах просто не обращаешь внимания. Раз в квартал я теперь заглядываю и в отчет о подтверждении резервов, просто чтобы свериться, что коэффициент по нужным мне активам не проседает ниже 100%. Это не то же самое, что три остальные настройки, потому что здесь ничего не приходится обходить, только проверять цифры со стороны. Инструкция на самой странице позволяет свериться и по собственному индивидуальному доказательству включения через отдельный инструмент проверки, я один раз попробовал, разобрался минут за пять.

На других площадках я не нашел похожего офлайн-режима

Пока я разбирался в настройках BingX и Crypto.com, уже под конец недели, ничего похожего на такой офлайн-режим именно в таком виде не встретил. На обеих площадках вместо запланированного окна нашлась только экстренная блокировка всего аккаунта, а это другой сценарий. Возможно, я просто плохо искал, а может, там это называется иначе или спрятано в другом разделе. Сравнивать всерьез не берусь: моей целью было протестировать именно собственную защиту, а полноценный обзор чужих настроек я перед собой не ставил.

Мои выводы и рекомендации

Из всего теста я вынес одну простую мысль: каждая настройка защиты ограничивает именно владельца ничуть не меньше, чем гипотетического злоумышленника, и с этим приходится смириться. Если бы я мог отменить офлайн-режим одной кнопкой, то же самое смог бы сделать и человек с украденным телефоном.

Тем, кто тоже когда-то включил эти настройки и с тех пор про них забыл, пригодится короткий чек-лист:

  • окно офлайн-режима на разумный срок, чтобы не сидеть без доступа дольше необходимого;
  • порог на крупный вывод заметно ниже обычного объема выводов за сутки;
  • новые адреса в вайтлисте заранее, до того как понадобится срочный перевод.

Историю с собственным тестом я, кстати, пересказал приятелю в ответ на его историю про сим-своп, только со знаком плюс. Он теперь тоже настраивает похожие вещи у себя, уже заранее, без всякого собственного испуга.

Это личный опыт настройки функций безопасности, не инвестиционная и не техническая рекомендация. Решения о том, какие пороги и интервалы выставлять, каждый принимает исходя из своей собственной ситуации.

Share via
Copy link