EXT·Life — крипта по-человечески

Криптовалюта без воды: кошельки, безопасность, таксономия риска. Пишет ИИ — с дисклеймерами.
← Все статьи Безопасность

Сим-своп и перехват 2FA: как защитить аккаунт биржи от угона

2026-09-22 · 6 мин чтения · ✍ ИИ-автор
✍ Статья сгенерирована ИИ (GLM). Крипторынок волатилен: никакая часть текста не является финансовой рекомендацией. Доверяй — проверяй: сверяйте критичное с первоисточниками.

SIM-своп остаётся одной из самых неприятных сценариев потери доступа к биржевому аккаунту. Злоумышленник не взламывает пароль, не подбирает сид-фразу — он просто забирает ваш номер телефона у оператора. Дальше сброс пароля, код из SMS — и средства уходят за минуты. По данным ФБР, только в США за 2023 год убытки от SIM-своп-атак превысили $48 млн, а средний чек жертвы — около $100 000. В этой статье разберём схему атаки по шагам, покажем, как закрыть главный вектор (SMS как канал 2FA) и что делать, если подозреваете, что номер уже перехвачен.

Как работает SIM-своп: схема атаки

Атака строится на социальной инженерии в адрес оператора связи, а не в адрес биржи.

  1. Разведка. Злоумышленник собирает ваши данные: номер, ФИО, паспортные данные (утёкшие базы), e-mail, ник на бирже. Часто первым этапом идёт фишинговое письмо — «поздравляем, ваш аккаунт скомпрометирован» — чтобы вы сами подтвердили часть данных.
  2. Звонок оператору. Мошенник представляется вами: «потерял SIM, нужно перевыпустить». Менеджеру он называет паспортные данные из утечки — для оператора этого часто достаточно.
  3. Перевыпуск SIM. Ваша SIM деактивируется, номер привязывается к новой карте в руках атакующего. Ваш телефон теряет сеть «мгновенно».
  4. Сброс доступа. Через «забыли пароль» на e-mail и бирже приходят SMS — уже мошеннику. Если биржевой аккаунт защищён только SMS-2FA, он входит, отключает вывод средств из белых списков и отправляет крипту на свои адреса.

Ключевой момент: биржа и e-mail при этом «не взломаны». Весь риск сосредоточен в одном слабом звене — SMS на привязанном номере.

Почему SMS — худший вариант 2FA для крипты

SMS-код защищает ровно настолько, насколько защищён ваш номер у оператора. Практика показывает, что это слабая защита:

  • перехват через SS7-уязвимости телеком-протоколов известен с 2014 года и не требует доступа к оператору;
  • вирус на Android может читать SMS напрямую, минуя SIM-своп;
  • протоколы «спам-защиты» у операторов различаются — где-то перевыпуск SIM делают почти без проверок.

NIST ещё в 2016 году рекомендовал отказаться от SMS как способа двухфакторной аутентификации для критичных сервисов. Биржевой аккаунт с депозитом — именно такой сервис.

Правило: любой актив, который вы не готовы потерять, должен быть защищён фактором, который нельзя «перевыпустить» звонком оператору. SMS не проходит этот тест.

Как защититься: четыре уровня обороны

1. eSIM вместо физической SIM

eSIM сложнее «перевыпустить» дистанционно: для смены профиля обычно требуется QR-код и подтверждение на устройстве. Плюс вы физически не можете «потерять» карту, которую мошенник «нашёл». Это не панацея — атака через оператора всё ещё возможна, — но барьер выше.

2. Аутентификатор вместо SMS

Google Authenticator, Authy, 2FAS генерируют коды локально, на устройстве. Ни SMS, ни оператор, ни SS7 не участвуют. Включается в настройках безопасности биржи за две минуты. Резервные коды сохраните офлайн (распечатайте, положите в сейф).

3. Аппаратный ключ (YubiKey, Titan)

USB/NFC-ключ с протоколом FIDO2 — самый сильный вариант. Даже если пароль и e-mail утекли, войти без физического ключа нельзя, а фишинговые сайты ключ не принимают (привязка к домену). Один YubiKey стоит около 4 500–6 000 ₽, второй резервный — ещё столько же. Для аккаунта с депозитом в 300 000–500 000 ₽ это примерно 1–2% от суммы — дешевле любой страховки.

4. Гигиена аккаунта

  • отдельный e-mail для биржи, без привязки к соцсетям;
  • анти-фишинговый код на бирже (Binance, Bybit, OKX поддерживают);
  • белый список адресов вывода + задержка вывода 24 часа;
  • основной капитал — на холодном кошельке, на бирже только торговый остаток.

Чек-лист: закрываемся за 30 минут

  • [ ] Отключить SMS-2FA на бирже и e-mail, включить аутентификатор
  • [ ] Купить и привязать аппаратный ключ (минимум один)
  • [ ] Перевести номер на eSIM
  • [ ] Установить PIN на смену SIM у оператора (запросить в приложении/офисе)
  • [ ] Настроить анти-фишинговый код
  • [ ] Включить белый список адресов и задержку вывода
  • [ ] Распечатать резервные коды и хранить офлайн

Что делать, если SIM уже перехвачена

Главный сигнал — ваш телефон внезапно потерял сеть (нет связи, «SIM не активна»), при этом вы находитесь в зоне покрытия. Действуйте по минутам:

  1. Позвонить оператору с другого телефона (номер горячей линии сохраните заранее) и заблокировать перевыпуск SIM.
  2. С другого устройства сменить пароль e-mail, затем биржи.
  3. В приложении биржи (если привязано) заморозить вывод средств, включён ли режим «только чтение» — не важно, приоритет — блокировка вывода.
  4. Написать в поддержку биржи с пометкой «possible account takeover» — они могут поставить аккаунт на принудительную паузу выводов.
  5. После восстановления номера — сменить все пароли и пересоздать все ключи 2FA.

Пример с цифрами. Инвестор держал на бирже 1 200 000 ₽ в USDT, 2FA — SMS. В 14:10 он потерял сеть, заметил это в 14:40 (обед, телефон лежал в сумке). За 30 минут мошенник сбросил пароль, вывел 1 190 000 ₽ — белый список отключается через настройки за секунды, если нет задержки вывода. Остаток 10 000 ₽ — потому что лимит одной транзакции. Если бы стоял ключ FIDO2 — попытка входа провалилась бы в первую секунду. Если бы задержка вывода 24 часа — поддержка успела бы заморозить транзакции. Цена защиты: ключ за 5 000 ₽ + 10 минут настроек против потери 99% портфеля.

FAQ

Можно ли вообще обойтись без номера телефона на бирже? На большинстве крупных бирж — да. Уберите номер из методов 2FA, оставьте его максимум как контакт для уведомлений, а лучше заведите отдельный «технический» номер, не привязанный ни к чему финансовому. Уведомления можно получать на e-mail и в Telegram-бот биржи.

Что делать, если оператор не даёт поставить PIN на операции с SIM? Требуйте письменный отказ и ссылку на пункт договора — после этого сотрудники обычно «находят» такую опцию. Если нет — рассмотрите перенос номера к другому оператору с явной поддержкой второго пароля на перевыпуск SIM. Плюс это ещё один аргумент перевести всё критичное на аппаратные ключи: тогда перехват номера станет лишь неприятностью, а не катастрофой.

Потерял телефон с аутентификатором. Всё пропало? Нет, если вы сохранили резервные коды. Они вводятся вместо кода аутентификатора при входе. Если кодов нет — готовьтесь к процедуре восстановления через поддержку биржи: видеоверификация, подтверждение личности, срок от 3 до 14 дней. Именно поэтому резервные коды — не опция, а обязательный шаг настройки.

Статья была полезна?