Безпека крипто торгових ботів: API Key, 2FA та найкращі практики безпечної автоматизованої торгівлі
Коли ви підключаєте торгового бота до свого акаунту на exchange, ви надаєте програмному забезпеченню можливість купувати та продавати активи від вашого імені — 24 години на добу, без нагляду. Це винятковий рівень довіри, і він вимагає виняткового рівня безпеки.
Гарна новина: за правильних запобіжних заходів автоматизована торгівля з точки зору безпеки анітрохи не ризикованіша за ручну. У певному сенсі вона навіть безпечніша — ви ніколи не заходите на exchange через публічний Wi-Fi, ніколи не робите помилковий ринковий Order на продаж о 2 годині ночі, а правильно налаштований API Key фактично обмежує можливі дії порівняно з повним доступом до акаунту.
Але якщо припуститися помилки в основах безпеки, наслідки будуть серйозними та незворотними. У криптовалюті немає банку, до якого можна зателефонувати, немає чарджбеку і немає страхового агента, який вас виручить. Щойно кошти залишають ваш акаунт — їх втрачено.
Цей посібник охоплює все, що потрібно знати для забезпечення безпеки вашої торгової інфраструктури — від керування API Key до особистої гігієни безпеки та дій у разі інциденту.
Key Takeaways
- НІКОЛИ не вмикайте дозволи на Withdrawal для API Key, підключених до сторонніх платформ — це найважливіше правило безпеки ботів.
- IP Whitelist обмежує використання API Key конкретними адресами серверів, роблячи вкрадені ключі марними для зловмисників.
- Двофакторна автентифікація (2FA) через додаток Authenticator є обов'язковою — 2FA на основі SMS вразлива до атак SIM-swap.
- Легітимні бот-платформи ніколи не запитують ваш пароль від exchange, дозволи на Withdrawal або кастодіальний доступ до коштів.
- У разі підозри на компрометацію спершу негайно видаліть свої API Key — а потім розслідуйте.
Чому безпека — пріоритет №1 в автоматизованій торгівлі
Перш ніж обговорювати стратегії, прибутковість чи яку платформу обрати, безпека має стояти на першому місці. Ось чому:
Ставки реальні
Криптовалюта працює на незворотних, псевдонімних блокчейнах. Якщо хтось отримає несанкціонований доступ до вашого акаунту на exchange чи до API Key і переведе кошти, кнопки «скасувати» не існує. На відміну від традиційного банкінгу — де шахрайські операції часто можна скасувати — криптовалютні транзакції є остаточними. Одна помилка безпеки може призвести до повної, безповоротної втрати коштів.
Ви — мішень
Власників криптовалют активно атакують витончені зловмисники. Phishing-листи, що імітують exchange, підроблені бот-платформи для збору API Key, атаки соціальної інженерії в соціальних мережах, атаки SIM-swap для обходу SMS-верифікації — ландшафт загроз широкий і постійно еволюціонує. Автоматизована торгівля додає додаткову поверхню атаки, оскільки API Key стають цінними обліковими даними, які необхідно захищати.
Хороша безпека — це просто
Обнадійлива реальність полягає в тому, що сильна безпека не вимагає просунутих технічних знань. Вона вимагає дисципліни — послідовного застосування невеликого набору непорушних практик. Заходи з цього посібника налаштовуються за лічені хвилини й забезпечують тривалий захист.
Безпека — це не параноя, а формування звичок, що роблять атаки непрактичними. Зловмисники обирають найлегші цілі. Дотримуючись цих практик, ви стаєте складною мішенню — і зловмисники переключаються на інших.
Безпека API Key: ваша перша лінія оборони
API Key — це механізм, через який торговий бот взаємодіє з exchange. Глибоке розуміння їхньої роботи необхідне для безпечного використання ботів.
Що таке API Key?
API Key — це пара облікових даних: публічний ключ (також званий API Key) і секретний ключ (також званий Secret Key), які автентифікують запити вашого бота до exchange. Публічний ключ — це наче ім'я користувача, а секретний — наче пароль. Разом вони підтверджують exchange, що запит авторизований вами.
Коли бот хоче розмістити Order, він надсилає запит до exchange, підписаний вашим Secret Key. Exchange перевіряє підпис за допомогою публічного ключа. Якщо збігається — Order виконується. Якщо ні — відхиляється.
Налаштування дозволів: найважливіша концепція
Кожен великий exchange дозволяє встановлювати конкретні дозволи для кожного API Key. Це фундамент безпеки API Key. Типові дозволи:
- Читання / Перегляд — Перегляд балансів, історії Order та ринкових даних
- Торгівля / Spot-торгівля — Розміщення та скасування Order на купівлю/продаж
- Futures-торгівля — Розміщення та скасування Futures/деривативних Order
- Withdrawal — Переказ коштів з exchange на зовнішні гаманці
- Внутрішній переказ — Переміщення коштів між субакаунтами
Золоте правило: НІКОЛИ не вмикайте дозвіл на Withdrawal
Це неможливо підкреслити достатньо сильно: ніколи не вмикайте дозвіл на Withdrawal для будь-якого API Key, підключеного до сторонньої платформи. Жодній легітимній бот-платформі не потрібна можливість виводити ваші кошти з exchange.
За вимкнених дозволів на Withdrawal абсолютно найгірший сценарій у разі компрометації API Key — зловмисник зможе здійснювати угоди на вашому акаунті. Це неприємно, але ваші основні кошти залишаються на exchange і не можуть бути переведені. Це єдине налаштування — різниця між «зловмисник здійснив кілька поганих угод» і «зловмисник спустошив увесь мій акаунт».
Якщо бот-платформа просить увімкнути дозволи на Withdrawal — це серйозний червоний прапорець. Жодна авторитетна платформа, включно з Freya Finance, не вимагає доступу на Withdrawal. Ідіть геть від будь-якої платформи, яка цього вимагає.
Як створити безпечний API Key
Ось покрокові інструкції для трьох великих exchange:
Binance:
- Увійдіть до акаунту Binance і перейдіть до Account → API Management
- Натисніть Create API і виберіть System generated
- Назвіть ключ описово (наприклад, «Freya Finance Bot — Травень 2026»)
- Пройдіть верифікацію 2FA
- У API restrictions позначте лише Enable Spot & Margin Trading
- У IP access restrictions виберіть Restrict access to trusted IPs only і введіть IP-адреси серверів бот-платформи
- Збережіть API Key та Secret Key — секрет показується лише один раз
Bybit:
- Увійдіть і перейдіть до Profile → API Management → Create New Key
- Виберіть System-generated API Keys
- Назвіть ключ описово
- У API Key permissions увімкніть лише Read-Write для Spot (або Derivatives за потреби)
- Переконайтеся, що Withdraw НЕ позначено
- У IP Access додайте IP-адреси платформи
- Пройдіть верифікацію 2FA і збережіть ключі
OKX:
- Увійдіть і перейдіть до Profile → API Keys → Create API Key
- Введіть мітку та парольну фразу (OKX вимагає парольну фразу для додаткової безпеки — збережіть її надійно)
- У Permissions виберіть лише Trade
- Додайте IP-адреси платформи до whitelist
- Пройдіть верифікацію 2FA
- Збережіть API Key, Secret Key та Passphrase
Присвоюйте API Key мітки з назвою платформи та датою створення. Якщо вам колись знадобиться відкликати ключ, зрозуміла мітка на кшталт «Freya Finance — Травень 2026» одразу покаже, який ключ видаляти — на відміну від розбору ключів з іменами «test» чи «key1».
IP Whitelist: робимо вкрадені ключі марними
IP Whitelist обмежує API Key так, що він працює лише за запитів з конкретних IP-адрес. Навіть якщо зловмисник вкраде ваш API Key і секрет, він не зможе використати їх зі своїх серверів, бо exchange відхилить запити з неавторизованих IP.
Як це працює:
- Сервери бот-платформи мають конкретні, фіксовані IP-адреси
- Ви додаєте ці IP-адреси до whitelist вашого API Key на exchange
- Exchange відхиляє будь-який API-запит, що походить не від одного з цих IP
Більшість авторитетних платформ публікують IP-адреси серверів у документації. Freya Finance надає IP серверів у процесі підключення API Key, спрощуючи налаштування.
Важливі зауваження щодо IP Whitelist:
- Якщо IP платформи зміняться (рідко, але можливо під час оновлення інфраструктури), вам потрібно буде оновити whitelist
- Деякі exchange, наприклад Binance, роблять IP Whitelist опціональним, але наполегливо рекомендують. Інші можуть обмежити функціональність ключа без зазначеного IP
- IP Whitelist НЕ захищає від компрометації самої бот-платформи — він захищає від витоку ключа окремо (наприклад, через Phishing або витік даних іншого сервісу)
Двофакторна автентифікація (2FA): друга лінія оборони
Двофакторна автентифікація додає другий етап верифікації крім пароля. Навіть якщо зловмисник отримає ваш пароль від exchange, він не зможе увійти без другого фактора.
Типи 2FA
Не всі методи 2FA однаково безпечні:
Додаток Authenticator (Рекомендовано ✅)
Додатки на кшталт Google Authenticator, Authy чи Microsoft Authenticator генерують одноразові паролі на основі часу (TOTP), що оновлюються кожні 30 секунд. Коди генеруються локально на вашому пристрої й ніколи не передаються мережею, що робить їх стійкими до перехоплення.
Апаратний ключ безпеки (Найбезпечніший 🔒)
Фізичні пристрої на кшталт YubiKey забезпечують найвищий рівень автентифікації. Ви фізично вставляєте чи торкаєтеся ключа для автентифікації. Вони невразливі до Phishing, бо ключ перевіряє справжність сайту перед відповіддю. Усі великі exchange підтримують апаратні ключі FIDO2/WebAuthn.
2FA на основі SMS (Не рекомендовано ⚠️)
SMS-коди надсилаються на ваш номер телефону текстовим повідомленням. Хоча це краще, ніж нічого, SMS вразлива до атак SIM-swap — коли зловмисник переконує мобільного оператора перевести ваш номер на свою SIM-карту. У крипто-спільноті атаки SIM-swap тривожно поширені й призвели до втрат на мільйони доларів.
2FA через електронну пошту (Прийнятно для низькоризикових дій)
Коди надсилаються на ваш email. Безпечніше за SMS (email-акаунти можна зміцнити власною 2FA), але менш зручно й безпечно, ніж додатки Authenticator.
| Метод 2FA | Рівень безпеки | Захист від Phishing | Захист від SIM-swap | Зручність |
|---|---|---|---|---|
| Апаратний ключ (YubiKey) | 🔒 Найвищий | ✅ Так | ✅ Так | ⚠️ Потрібно носити пристрій |
| Додаток Authenticator (TOTP) | ✅ Високий | ❌ Ні | ✅ Так | ✅ Зручно |
| Верифікація через email | ⚠️ Середній | ❌ Ні | ✅ Так | ⚠️ Залежить від безпеки email |
| SMS-верифікація | ❌ Низький | ❌ Ні | ❌ Ні | ✅ Зручно |
Налаштування 2FA через додаток Authenticator
- Завантажте додаток Authenticator — Google Authenticator, Authy чи Microsoft Authenticator. У Authy є перевага: підтримка зашифрованих хмарних резервних копій для відновлення кодів у разі втрати телефону.
- Перейдіть до налаштувань безпеки exchange і виберіть «Enable Authenticator App» або «Enable Google 2FA»
- Відскануйте QR-код, показаний exchange, за допомогою додатку Authenticator
- КРИТИЧНО ВАЖЛИВО: Збережіть резервний/відновлювальний ключ. Це рядок символів (зазвичай 16-32 символи), показаний поряд із QR-кодом. Запишіть його на папері й зберігайте у фізично безпечному місці. Якщо ви втратите телефон без цього ключа, доступ до акаунту може бути заблоковано на тижні, поки підтримка підтверджує вашу особу.
- Введіть 6-значний код з додатку Authenticator для підтвердження налаштування
- Протестуйте: вийдіть і увійдіть знову, щоб переконатися в коректній роботі 2FA
Резервні коди 2FA настільки ж чутливі, як і ваші паролі. Ніколи не зберігайте їх у текстовому файлі на комп'ютері, у хмарних нотатках чи чернетках email. Запишіть на папері або збережіть у зашифрованому менеджері паролів.
Безпека exchange: вибір надійного exchange
Ваш торговий бот настільки безпечний, наскільки безпечний exchange, до якого він підключений. Ось що оцінювати:
Моделі зберігання
- Централізовані exchange (CEX): Binance, Bybit, OKX та подібні зберігають ваші кошти на своєму піклуванні. Це зручно, але означає, що ви довіряєте exchange захист активів. Обирайте exchange із сильною репутацією та надійною інфраструктурою безпеки.
- Децентралізовані exchange (DEX): Ви самі зберігаєте кошти в особистому гаманці. Це усуває ризик exchange, але вводить інші (вразливості смартконтрактів, Phishing-транзакції схвалення), і більшість бот-платформ поки не підтримують торгівлю на DEX.
На що звертати увагу в exchange
- Доказ резервів (PoR): Регулярні, незалежно аудійовані звіти, що підтверджують достатність активів exchange для покриття всіх депозитів користувачів. Після краху FTX у 2022 році Proof of Reserves став галузевим стандартом. Binance, Bybit та OKX публікують звіти PoR.
- Страховий фонд / SAFU: Виділені кошти для покриття збитків користувачів у разі інциденту безпеки. SAFU від Binance (Secure Asset Fund for Users) — один із перших, із резервами понад $1 млрд.
- Cold Wallet: Більша частина коштів користувачів має зберігатися в офлайн-гаманцях, не підключених до інтернету. Авторитетні exchange тримають 90-95% коштів у холодному зберіганні.
- Програми Bug Bounty: Exchange, що платять дослідникам за відповідальне розкриття вразливостей, зазвичай мають сильнішу позицію безпеки.
- Регуляторна відповідність: Exchange, що працюють у регуляторних рамках (ліцензії в ЄС, ОАЕ чи Японії), підлягають постійному нагляду й зазвичай підтримують вищі стандарти безпеки.
| Функція безпеки | Binance | Bybit | OKX |
|---|---|---|---|
| Доказ резервів | ✅ Публікується регулярно | ✅ Публікується регулярно | ✅ Публікується регулярно |
| Страховий фонд | ✅ SAFU ($1B+) | ✅ Фонд захисту | ✅ Страховий фонд |
| Cold Wallet | ✅ ~95% холодне | ✅ Більша частина холодне | ✅ Більша частина холодне |
| IP Whitelist для API | ✅ Підтримується | ✅ Підтримується | ✅ Підтримується |
| Перемикач Withdrawal для API Key | ✅ Окремий дозвіл | ✅ Окремий дозвіл | ✅ Окремий дозвіл |
| Апаратний ключ (FIDO2) | ✅ Підтримується | ✅ Підтримується | ✅ Підтримується |
| Програма Bug Bounty | ✅ Активна | ✅ Активна | ✅ Активна |
| Anti-Phishing код | ✅ Підтримується | ✅ Підтримується | ✅ Підтримується |
Налаштуйте Anti-Phishing код exchange
Усі три великі exchange пропонують Anti-Phishing код — користувацьку фразу, що з'являється в кожному легітимному email від exchange. Якщо ви отримали лист нібито від exchange, але без цього коду — це спроба Phishing. Налаштуйте негайно:
- Binance: Security → Anti-Phishing Code
- Bybit: Account & Security → Anti-Phishing Code
- OKX: Security → Anti-Phishing Code
Безпека платформи: що вимагати від вашого бот-провайдера
Вибір безпечної та надійної бот-платформи критично важливий. Ось як виглядає безпечна платформа — і червоні прапорці, за яких слід іти геть.
Що забезпечує безпечна платформа
Відсутність кастодіального зберігання коштів
Платформа має підключатися до exchange лише через API Key. Ваші кошти залишаються на exchange у будь-який момент часу. Платформа ніколи не зберігає, не переводить і не має прямого доступу до вашої криптовалюти. Якщо бот-платформа просить внести кошти на саму платформу — це кастодіальна модель і додатковий рівень ризику.
Зашифроване зберігання API Key
API Key мають шифруватися під час зберігання з використанням стандартного шифрування (AES-256 чи еквівалент) і керуватися через виділений, захищений сервіс керування ключами. Інженери платформи не повинні мати можливості бачити ваші API Key у відкритому вигляді.
Журнали аудиту
Кожна дія бота — кожен розміщений Order, кожна відкрита та закрита позиція — має логуватися й бути видимою вам. Ця прозорість дає змогу перевірити, що бот робить саме те, що має, і нічого більше.
Рольовий контроль доступу
Якщо платформа пропонує командні чи корпоративні акаунти, вона має підтримувати рольові дозволи. Не кожному члену команди потрібна можливість створювати чи змінювати підключення API Key.
Регулярні аудити безпеки
Авторитетні платформи проходять регулярні сторонні аудити безпеки та пентести. Шукайте платформи, прозорі щодо своїх практик безпеки.
Червоні прапорці
- ❌ Вимагає дозволи на Withdrawal для API Key
- ❌ Запитує пароль від exchange — жодній платформі він не потрібен
- ❌ Просить внести кошти на саму бот-платформу
- ❌ Немає опції 2FA для входу на платформу
- ❌ Гарантує певну дохідність — жодна легітимна платформа цього не робить
- ❌ Немає чіткої інформації про компанію — анонімні команди — це ризик
- ❌ Немає публічної документації про практики безпеки
- ❌ Тактики тиску — мова «інвестуйте зараз або втратите можливість»
Freya Finance шифрує API Key за допомогою виділеного сервісу керування ключами, ніколи не запитує дозволи на Withdrawal, ніколи не бере кошти на кастодіальне зберігання й надає повні журнали аудиту всієї активності ботів. Ваші кошти ніколи не залишають ваш акаунт на exchange.
Поширені шахрайські схеми та червоні прапорці
Простір крипто-ботів приваблює шахраїв, бо поєднує дві речі, які вони полюбляють: людей, що прагнуть заробити, і технологію, яку більшість людей не повністю розуміє. Ось найпоширеніші схеми:
1. Підроблені бот-платформи
Шахраї створюють професійно виглядаючі сайти, що рекламують торгових ботів «на базі ШІ» з гарантованою дохідністю. Вони можуть показувати підроблені відгуки, сфабриковані скриншоти прибутку й навіть фальшиві дашборди з вигаданими угодами. Мета — змусити вас внести кошти або надати API Key з увімкненим дозволом на Withdrawal.
Як розпізнати:
- Обіцянки гарантованої чи незвично високої дохідності (наприклад, «50% на місяць гарантовано»)
- Немає верифіковної історії чи реєстрації компанії
- Тиск «діяти зараз», поки можливість не зникла
- Приймає лише депозити, знаходить відмовки під час спроби Withdrawal
2. Phishing API Key
Зловмисники розсилають листи чи повідомлення від імені легітимних платформ із проханням «перепідключити» чи «оновити» API Key на підробленому сайті, що захоплює ваші дані.
Як захиститися:
- Завжди переходьте на платформи, вводячи URL напряму — ніколи не клікайте на посилання в email
- Ретельно перевіряйте URL в адресному рядку (зловмисники використовують домени-двійники, наприклад «binanсe.com» із кириличними символами)
- Налаштуйте Anti-Phishing коди на exchange для перевірки легітимних листів
3. Імперсонація в соціальних мережах
Шахраї видають себе за співробітників підтримки платформ у Telegram, Discord, Twitter чи Reddit. Вони пишуть у ЛС, пропонуючи «допомогу», і поступово виманюють API Key, паролі чи Seed Phrase.
Як захиститися:
- Легітимна підтримка ніколи не пише вам першою
- Ніколи не діліться API Key, паролями чи Seed Phrase в месенджерах
- Використовуйте лише офіційні канали підтримки із сайту платформи
4. Схеми «Скопіюй мого бота»
Хтось у соцмережах показує вражаючі скриншоти прибутку й пропонує поділитися конфігурацією — але лише якщо ви зареєструєтеся за реферальним посиланням на сумнівну платформу або відправите йому «плату за налаштування» в крипті.
Як захиститися:
- Скриншоти прибутку легко підробити
- Легітимні маркетплейси на кшталт того, що на Freya Finance, керують поширенням конфігурацій прозоро всередині платформи
- Ніколи не відправляйте крипту як «плату» за доступ до торгового бота
5. Ponzi-схеми під виглядом ботів
Платформи, що стверджують, ніби запускають торгових ботів, але фактично виплачують «дохідність» із депозитів нових інвесторів. Вони руйнуються, коли потік депозитів сповільнюється, і більшість учасників втрачає все.
Як розпізнати:
- Підозріло стабільна дохідність (реальна торгівля має просадки)
- Сильний акцент на «реферальних бонусах» і залученні нових користувачів
- Розпливчасте або відсутнє пояснення реальних торгових стратегій
- Неможливість надати верифіковну історію торгівлі на exchange
Якщо звучить занадто добре, щоб бути правдою — так і є. Легітимні торгові боти показують змінну дохідність, що залежить від ринкових умов. Будь-хто, хто обіцяє гарантований прибуток — особливо «безризиковий» гарантований прибуток — бреше.
Особиста гігієна безпеки
Технічні заходи безпеки настільки надійні, наскільки надійні ваші особисті звички. Ці практики впроваджуються за лічені хвилини й радикально скорочують вашу поверхню атаки.
Використовуйте виділену адресу email
Створіть окрему адресу email виключно для акаунтів на exchange та реєстрацій на торгових платформах. Цей email має:
- Не бути вашим особистим чи робочим email
- Не бути публічно пов'язаним із вашою особою
- Мати сильний, унікальний пароль
- Мати увімкнену 2FA через Authenticator
- Не використовуватися для соцмереж, розсилок та іншого
Ця ізоляція означає, що в разі компрометації вашого основного email у витоку даних ваші акаунти на exchange залишаться недоторканими.
Використовуйте менеджер паролів
Кожен акаунт має мати унікальний, випадково згенерований пароль завдовжки щонайменше 16 символів. Реально запам'ятати унікальні складні паролі для кожного сервісу неможливо — використовуйте менеджер паролів: 1Password, Bitwarden чи KeePass.
Що зберігати в менеджері паролів:
- Облікові дані exchange
- Облікові дані бот-платформ
- Резервні коди 2FA (у захищених нотатках)
- Мітки та дати створення API Key (але реальні Secret Key розгляньте можливість зберігати окремо, у безпечнішому місці)
Будьте параноїдальні щодо Phishing
Phishing — вектор атаки №1 у крипто. Зловмисникам не потрібно зламувати exchange — їм достатньо обдурити вас.
Правила життя:
- Додайте до закладок URL exchange та платформ і завжди переходьте через закладки
- Ніколи не клікайте на посилання в листах нібито від exchange — переходьте на сайт напряму
- Перевіряйте URL посимвольно перед введенням облікових даних
- З підозрою ставтеся до будь-якого повідомлення, що створює терміновість («Ваш акаунт буде заблоковано за 24 години!»)
- Ніколи не діліться Secret Key, паролями, Seed Phrase чи кодами 2FA ні з ким — навіть із «підтримкою»
Захистіть свої пристрої
- Підтримуйте ОС та додатки в актуальному стані — патчі безпеки важливі
- Використовуйте повнодискове шифрування (FileVault на Mac, BitLocker на Windows)
- Не встановлюйте розширення браузера з невідомих джерел — шкідливі розширення можуть читати буфер обміну та впроваджувати код на веб-сторінки
- Використовуйте надійний антивірус і підтримуйте його в актуальному стані
- Захистіть телефон біометрією та надійним PIN — ваш додаток Authenticator на цьому пристрої
Що робити в разі підозри на компрометацію безпеки
Якщо ви вважаєте, що ваші API Key, акаунт на exchange чи акаунт бот-платформи скомпрометовані — дійте негайно. Швидкість має значення — кожна хвилина зволікання — це хвилина, яку зловмисник може використати.
Негайна реакція (перші 5 хвилин)
Крок 1: Видаліть усі API Key на exchange
Увійдіть на exchange напряму (не за посиланнями) і негайно видаліть усі API Key. Це миттєво відкликає весь сторонній доступ, включно з бот-платформою. Ключі можна перестворити пізніше — зараз пріоритет — локалізація загрози.
Крок 2: Змініть пароль exchange
Змініть пароль на новий, унікальний, випадково згенерований. Робіть це з довіреного пристрою — в ідеалі не з того, де могла статися компрометація.
Крок 3: Перевірте відкриті Order та позиції
Перевірте наявність Order чи позицій, яких ви не створювали. Негайно скасуйте підозрілі відкриті Order. Закрийте позиції, відкриті без вашого відома.
Крок 4: Вимкніть Withdrawal (якщо можливо)
Деякі exchange дозволяють заморозити Withdrawal на період (наприклад, 24-годинне блокування Withdrawal на Binance після змін безпеки). Увімкніть, якщо доступно.
Розслідування (наступні 30 хвилин)
Крок 5: Перегляньте журнали доступу API
Перевірте логи API-доступу на exchange на предмет запитів із незнайомих IP-адрес. Це допоможе визначити, чи був ваш API Key справді використаний зловмисником, чи загрозу локалізовано.
Крок 6: Перевірте історію входів
Перевірте історію входів на exchange на предмет незнайомих пристроїв, локацій чи IP-адрес. Якщо бачите несанкціоновані входи — скомпрометовані можуть бути облікові дані акаунту (а не лише API Key).
Крок 7: Перевірте email-акаунт
Якщо акаунт на exchange скомпрометовано, email теж може бути. Перевірте на підозрілу активність входів, несанкціоновані правила пересилання чи незнайомі підключені додатки. Змініть пароль email і перевірте налаштування 2FA.
Крок 8: Проскануйте пристрої
Проведіть повне сканування на шкідливе ПЗ на всіх пристроях, з яких ви заходили на exchange чи бот-платформу.
Відновлення (після локалізації)
Крок 9: Зверніться до підтримки exchange
Повідомте про інцидент офіційній підтримці exchange з деталями будь-якої несанкціонованої активності.
Крок 10: Перестворіть API Key з посиленою безпекою
Після підтвердження безпеки акаунту створіть нові API Key з IP Whitelist та мінімально необхідними дозволами.
Крок 11: Задокументуйте все
Ведіть запис хронології, того, що ви спостерігали, та вжитих дій. Це допомагає під час розслідувань підтримкою й важливо в разі потреби звернутися до органів.
Відрепетируйте цей план реагування до того, як він вам знадобиться. Знайте точно, де знайти сторінку керування API, історію входів та канали підтримки. У реальному інциденті стрес і адреналін заважають ясно мислити — попереднє опрацювання кроків справді має значення.
Управління ризиками: безпека, вбудована у вашу стратегію
Безпека — це не лише запобігання несанкціонованому доступу. Це також захист від надмірних збитків через ринковий ризик. Грамотне управління ризиками — форма фінансової безпеки.
Розмір позиції
Ніколи не виділяйте весь торговий баланс одному боту чи одній торговій парі. Загальні орієнтири:
- На бот: Не більше 10-20% загального торгового капіталу на бот
- На пару: Не більше 25-30% капіталу в одну торгову пару
- Загальна активна алокація: Тримайте 20-30% балансу в резерві на непередбачені ринкові умови
Стоп-лоси — обов'язкові
Кожен бот має мати налаштований стоп-лос. Стоп-лос автоматично закриває позицію, якщо збиток перевищує заданий поріг, запобігаючи перетворенню невдалої угоди на катастрофічну.
Так, стоп-лоси означають, що іноді вас виб'є до відновлення. Це ціна страховки. Випадки, коли стоп-лос рятує від 70-80% просадки на активі, що руйнується, варті кожного передчасного виходу.
Диверсифікація
Не запускайте п'ять ботів на одному активі. Якщо BTC впаде на 20%, усі п'ять у біді одночасно. Розподіляйте ботів по:
- Різних торгових парах (BTC, ETH, SOL та ін.)
- Різних стратегіях (DCA, грід, сигнальні)
- Різних таймфреймах (короткострокові та довгострокові)
Починайте з малого й масштабуйтеся поступово
Почніть із невеликого капіталу, поки вивчаєте поведінку ботів. Збільшуйте алокацію лише після спостереження стабільних результатів у різних ринкових умовах. Backtest допомагає валідувати стратегії, але торгівля на реальні гроші з малими сумами підтверджує їх.
Регулярні огляди
Плануйте щотижневий аналіз результатів ботів. Ринки змінюються, і стратегія, що працювала минулого місяця, може показувати слабкі результати цього. Будьте готові коригувати, оптимізувати чи зупиняти ботів на основі поточних умов — а не минулих результатів.
Докладний посібник із прибутковості та реалістичних очікувань дохідності: Чи справді крипто торгові боти прибуткові?.
Часті запитання
Чи може хтось вкрасти мої кошти, отримавши мій API Key?
Якщо в API Key вимкнено дозволи на Withdrawal (як рекомендовано), зловмисник не зможе вивести ваші кошти з exchange. Він потенційно може здійснювати угоди на вашому акаунті, але основні кошти залишаються на exchange. Якщо ви також увімкнули IP Whitelist, вкрадений API Key фактично марний, оскільки exchange відхилить запити з неавторизованих IP-адрес.
Чи безпечно використовувати бот-платформу?
Так — за умови вибору авторитетної платформи та дотримання практик безпеки з цього посібника. Ключові вимоги: платформа не запитує дозволи на Withdrawal, не бере кошти на зберігання, шифрує API Key під час зберігання та підтримує 2FA. Freya Finance відповідає всім цим критеріям. Допомога у виборі платформи — у нашому посібнику з порівняння платформ.
Використовувати SMS чи додаток Authenticator для 2FA?
Завжди використовуйте додаток Authenticator (Google Authenticator чи Authy) замість SMS. SMS вразлива до атак SIM-swap, коли зловмисник переконує оператора перевести ваш номер на свою SIM-карту. Додатки Authenticator генерують коди локально й не залежать від номера телефону, що робить їх несприйнятливими до SIM-swap.
Як часто потрібно змінювати API Key?
Універсального правила немає, але ротація API Key кожні 3-6 місяців — розумна практика. Також змінюйте ключі негайно, якщо: підозрюєте інцидент безпеки, відкликаєте доступ платформи або платформа повідомляє про інцидент. Під час ротації спершу створіть новий ключ, оновіть його на платформі, підтвердіть працездатність, а потім видаліть старий.
Що станеться з ботами в разі видалення API Key?
Боти негайно втратять з'єднання з exchange і перестануть розміщувати нові Order. Однак уже розміщені на exchange Order залишаться активними до виконання чи закінчення терміну. Після видалення ключів увійдіть на exchange і вручну перевірте відкриті Order. Під час створення нових ключів їх потрібно перепідключити до бот-платформи.
Чи існують закони або регуляції щодо крипто торгових ботів?
Торгові боти легальні в більшості юрисдикцій — це просто програмні інструменти, що автоматизують дії, які ви могли б виконати вручну. Однак використання ботів для маніпулювання ринком (відмивна торгівля, спуфінг, схеми пампа-і-дампа) незаконне на регульованих exchange. Регуляції різняться залежно від країни, тому перевіряйте місцеве законодавство. Боти та стратегії, що обговорюються в цьому посібнику й на Freya Finance, призначені для легітимних торгових стратегій на кшталт DCA та грід-торгівлі.
Дисклеймер: Ця стаття має виключно освітній характер і не є фінансовою рекомендацією. Торгівля криптовалютами пов'язана зі значними ризиками, і ви ніколи не повинні інвестувати більше, ніж можете дозволити собі втратити. Завжди проводьте власне дослідження перед прийняттям торгових рішень.
