Перейти к содержимому
← Все статьи

SIM-swap и 2FA: почему SMS-код слабее security key?

Как перенос номера телефона помогает злоумышленникам обходить SMS-защиту и что лучше использовать для криптоаккаунтов.

Разбитая SIM-карта отделена защитным щитом от кошелька с многофакторной защитой

SIM-swap опасен для криптопользователя потому, что злоумышленник получает контроль над номером телефона и может перехватывать SMS-коды восстановления. Если email, биржа или облачное хранилище защищены только SMS, атакующий может пройти password reset и добраться до аккаунтов. Поэтому SMS-2FA лучше считать минимальной защитой, а не надежным барьером.

Как работает SIM-swap?

Атакующий собирает данные о жертве, убеждает оператора перенести номер на новую SIM или использует утечку доступа внутри цепочки связи. После переноса звонки и SMS приходят уже не владельцу номера, а атакующему. Дальше начинается восстановление паролей.

FBI в предупреждении о SIM swapping описывает именно такой сценарий для владельцев цифровых активов: номер используется как вход к email, социальным сетям, биржам и кошелькам.

Почему SMS-2FA слабее других методов?

SMS зависит от номера и оператора. Пользователь может иметь хороший пароль, но если восстановление аккаунта принимает SMS как второй фактор, номер становится критической точкой отказа. Также SMS уязвим к социальной инженерии и атакам на телеком-инфраструктуру.

Authenticator app лучше, потому что код генерируется локально. Но лучше всего для важных аккаунтов работают phishing-resistant методы, где ключ проверяет настоящий домен и не выдает секрет фишинговой странице.

Что рекомендует CISA по MFA?

CISA в руководстве Require Multifactor Authentication прямо разделяет методы MFA по силе и относит text/email code к самым слабым вариантам. Физический security key и phishing-resistant MFA стоят выше.

Для криптоаккаунтов это практично: биржа, email, password manager и облачный backup должны иметь самую сильную доступную MFA, а не только SMS.

Какие настройки стоит проверить?

Проверьте PIN или port-out lock у мобильного оператора, отключите SMS-восстановление там, где можно, включите security key для email и бирж, используйте уникальные пароли, уберите seed phrase из облака и проверьте backup codes. Для крупных сумм лучше отделять кошелек хранения от аккаунтов для повседневных операций.

Также не стоит публично связывать номер телефона, email и адреса кошельков с одной личностью.

Какие ограничения и риски остаются?

Даже сильная MFA не спасает, если seed phrase раскрыта, устройство заражено или пользователь сам подписывает вредную транзакцию. Операторы могут иметь разные правила port lock, а некоторые сервисы все еще принудительно поддерживают SMS.

Цель не в том, чтобы сделать риск нулевым, а в том, чтобы убрать номер телефона из роли главного ключа к криптоаккаунтам.

Источники

  • FBI SIM swap
  • CISA MFA

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.

Читайте дальше

Зачем биржа задерживает вывод криптовалюты у новых клиентов на 48 часов?

Проверьте стратегию на своих данных

ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.

Смотреть тарифы