SIM-swap и 2FA: почему SMS-код слабее security key?
Как перенос номера телефона помогает злоумышленникам обходить SMS-защиту и что лучше использовать для криптоаккаунтов.
SIM-swap опасен для криптопользователя потому, что злоумышленник получает контроль над номером телефона и может перехватывать SMS-коды восстановления. Если email, биржа или облачное хранилище защищены только SMS, атакующий может пройти password reset и добраться до аккаунтов. Поэтому SMS-2FA лучше считать минимальной защитой, а не надежным барьером.
Как работает SIM-swap?
Атакующий собирает данные о жертве, убеждает оператора перенести номер на новую SIM или использует утечку доступа внутри цепочки связи. После переноса звонки и SMS приходят уже не владельцу номера, а атакующему. Дальше начинается восстановление паролей.
FBI в предупреждении о SIM swapping описывает именно такой сценарий для владельцев цифровых активов: номер используется как вход к email, социальным сетям, биржам и кошелькам.
Почему SMS-2FA слабее других методов?
SMS зависит от номера и оператора. Пользователь может иметь хороший пароль, но если восстановление аккаунта принимает SMS как второй фактор, номер становится критической точкой отказа. Также SMS уязвим к социальной инженерии и атакам на телеком-инфраструктуру.
Authenticator app лучше, потому что код генерируется локально. Но лучше всего для важных аккаунтов работают phishing-resistant методы, где ключ проверяет настоящий домен и не выдает секрет фишинговой странице.
Что рекомендует CISA по MFA?
CISA в руководстве Require Multifactor Authentication прямо разделяет методы MFA по силе и относит text/email code к самым слабым вариантам. Физический security key и phishing-resistant MFA стоят выше.
Для криптоаккаунтов это практично: биржа, email, password manager и облачный backup должны иметь самую сильную доступную MFA, а не только SMS.
Какие настройки стоит проверить?
Проверьте PIN или port-out lock у мобильного оператора, отключите SMS-восстановление там, где можно, включите security key для email и бирж, используйте уникальные пароли, уберите seed phrase из облака и проверьте backup codes. Для крупных сумм лучше отделять кошелек хранения от аккаунтов для повседневных операций.
Также не стоит публично связывать номер телефона, email и адреса кошельков с одной личностью.
Какие ограничения и риски остаются?
Даже сильная MFA не спасает, если seed phrase раскрыта, устройство заражено или пользователь сам подписывает вредную транзакцию. Операторы могут иметь разные правила port lock, а некоторые сервисы все еще принудительно поддерживают SMS.
Цель не в том, чтобы сделать риск нулевым, а в том, чтобы убрать номер телефона из роли главного ключа к криптоаккаунтам.
Источники
- FBI SIM swap
- CISA MFA
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.
Проверьте стратегию на своих данных
ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.
Смотреть тарифы