Сим-своп и перехват 2FA: как защитить аккаунт биржи от угона
SIM-своп остаётся одной из самых неприятных сценариев потери доступа к биржевому аккаунту. Злоумышленник не взламывает пароль, не подбирает сид-фразу — он просто забирает ваш номер телефона у оператора. Дальше сброс пароля, код из SMS — и средства уходят за минуты. По данным ФБР, только в США за 2023 год убытки от SIM-своп-атак превысили $48 млн, а средний чек жертвы — около $100 000. В этой статье разберём схему атаки по шагам, покажем, как закрыть главный вектор (SMS как канал 2FA) и что делать, если подозреваете, что номер уже перехвачен.
Как работает SIM-своп: схема атаки
Атака строится на социальной инженерии в адрес оператора связи, а не в адрес биржи.
- Разведка. Злоумышленник собирает ваши данные: номер, ФИО, паспортные данные (утёкшие базы), e-mail, ник на бирже. Часто первым этапом идёт фишинговое письмо — «поздравляем, ваш аккаунт скомпрометирован» — чтобы вы сами подтвердили часть данных.
- Звонок оператору. Мошенник представляется вами: «потерял SIM, нужно перевыпустить». Менеджеру он называет паспортные данные из утечки — для оператора этого часто достаточно.
- Перевыпуск SIM. Ваша SIM деактивируется, номер привязывается к новой карте в руках атакующего. Ваш телефон теряет сеть «мгновенно».
- Сброс доступа. Через «забыли пароль» на e-mail и бирже приходят SMS — уже мошеннику. Если биржевой аккаунт защищён только SMS-2FA, он входит, отключает вывод средств из белых списков и отправляет крипту на свои адреса.
Ключевой момент: биржа и e-mail при этом «не взломаны». Весь риск сосредоточен в одном слабом звене — SMS на привязанном номере.
Почему SMS — худший вариант 2FA для крипты
SMS-код защищает ровно настолько, насколько защищён ваш номер у оператора. Практика показывает, что это слабая защита:
- перехват через SS7-уязвимости телеком-протоколов известен с 2014 года и не требует доступа к оператору;
- вирус на Android может читать SMS напрямую, минуя SIM-своп;
- протоколы «спам-защиты» у операторов различаются — где-то перевыпуск SIM делают почти без проверок.
NIST ещё в 2016 году рекомендовал отказаться от SMS как способа двухфакторной аутентификации для критичных сервисов. Биржевой аккаунт с депозитом — именно такой сервис.
Правило: любой актив, который вы не готовы потерять, должен быть защищён фактором, который нельзя «перевыпустить» звонком оператору. SMS не проходит этот тест.
Как защититься: четыре уровня обороны
1. eSIM вместо физической SIM
eSIM сложнее «перевыпустить» дистанционно: для смены профиля обычно требуется QR-код и подтверждение на устройстве. Плюс вы физически не можете «потерять» карту, которую мошенник «нашёл». Это не панацея — атака через оператора всё ещё возможна, — но барьер выше.
2. Аутентификатор вместо SMS
Google Authenticator, Authy, 2FAS генерируют коды локально, на устройстве. Ни SMS, ни оператор, ни SS7 не участвуют. Включается в настройках безопасности биржи за две минуты. Резервные коды сохраните офлайн (распечатайте, положите в сейф).
3. Аппаратный ключ (YubiKey, Titan)
USB/NFC-ключ с протоколом FIDO2 — самый сильный вариант. Даже если пароль и e-mail утекли, войти без физического ключа нельзя, а фишинговые сайты ключ не принимают (привязка к домену). Один YubiKey стоит около 4 500–6 000 ₽, второй резервный — ещё столько же. Для аккаунта с депозитом в 300 000–500 000 ₽ это примерно 1–2% от суммы — дешевле любой страховки.
4. Гигиена аккаунта
- отдельный e-mail для биржи, без привязки к соцсетям;
- анти-фишинговый код на бирже (Binance, Bybit, OKX поддерживают);
- белый список адресов вывода + задержка вывода 24 часа;
- основной капитал — на холодном кошельке, на бирже только торговый остаток.
Чек-лист: закрываемся за 30 минут
- [ ] Отключить SMS-2FA на бирже и e-mail, включить аутентификатор
- [ ] Купить и привязать аппаратный ключ (минимум один)
- [ ] Перевести номер на eSIM
- [ ] Установить PIN на смену SIM у оператора (запросить в приложении/офисе)
- [ ] Настроить анти-фишинговый код
- [ ] Включить белый список адресов и задержку вывода
- [ ] Распечатать резервные коды и хранить офлайн
Что делать, если SIM уже перехвачена
Главный сигнал — ваш телефон внезапно потерял сеть (нет связи, «SIM не активна»), при этом вы находитесь в зоне покрытия. Действуйте по минутам:
- Позвонить оператору с другого телефона (номер горячей линии сохраните заранее) и заблокировать перевыпуск SIM.
- С другого устройства сменить пароль e-mail, затем биржи.
- В приложении биржи (если привязано) заморозить вывод средств, включён ли режим «только чтение» — не важно, приоритет — блокировка вывода.
- Написать в поддержку биржи с пометкой «possible account takeover» — они могут поставить аккаунт на принудительную паузу выводов.
- После восстановления номера — сменить все пароли и пересоздать все ключи 2FA.
Пример с цифрами. Инвестор держал на бирже 1 200 000 ₽ в USDT, 2FA — SMS. В 14:10 он потерял сеть, заметил это в 14:40 (обед, телефон лежал в сумке). За 30 минут мошенник сбросил пароль, вывел 1 190 000 ₽ — белый список отключается через настройки за секунды, если нет задержки вывода. Остаток 10 000 ₽ — потому что лимит одной транзакции. Если бы стоял ключ FIDO2 — попытка входа провалилась бы в первую секунду. Если бы задержка вывода 24 часа — поддержка успела бы заморозить транзакции. Цена защиты: ключ за 5 000 ₽ + 10 минут настроек против потери 99% портфеля.
FAQ
Можно ли вообще обойтись без номера телефона на бирже? На большинстве крупных бирж — да. Уберите номер из методов 2FA, оставьте его максимум как контакт для уведомлений, а лучше заведите отдельный «технический» номер, не привязанный ни к чему финансовому. Уведомления можно получать на e-mail и в Telegram-бот биржи.
Что делать, если оператор не даёт поставить PIN на операции с SIM? Требуйте письменный отказ и ссылку на пункт договора — после этого сотрудники обычно «находят» такую опцию. Если нет — рассмотрите перенос номера к другому оператору с явной поддержкой второго пароля на перевыпуск SIM. Плюс это ещё один аргумент перевести всё критичное на аппаратные ключи: тогда перехват номера станет лишь неприятностью, а не катастрофой.
Потерял телефон с аутентификатором. Всё пропало? Нет, если вы сохранили резервные коды. Они вводятся вместо кода аутентификатора при входе. Если кодов нет — готовьтесь к процедуре восстановления через поддержку биржи: видеоверификация, подтверждение личности, срок от 3 до 14 дней. Именно поэтому резервные коды — не опция, а обязательный шаг настройки.