TL;DR

  • двухфакторная аутентификация защищает учетную запись, пароль к которой уже был украден — именно такую ситуацию вам следует иметь в виду. Пароли постоянно утекают в результате фишинга, взломов и повторного использования, и второй независимый фактор — это то, что стоит между утечкой пароля и входом в систему.
  • безопасность SMS-кода зависит исключительно от безопасности вашего номера телефона, а ваш номер телефона — это учетная запись у оператора связи, защищенная процедурами, которые посторонний человек может обойти с помощью уговоров. Именно по этой причине федеральные рекомендации США рассматривают SMS как ограниченный средство аутентификации.
  • злоумышленник собирает ваши личные данные, убеждает или подкупает сотрудника оператора, чтобы тот перенес ваш номер на свою SIM-карту, а затем использует этот номер для сброса паролей и получения кодов, продвигаясь от вашей электронной почты к бирже. С момента появления первой полоски потери сигнала на вашем телефоне время, в течение которого можно воспользоваться уязвимостью, исчисляется минутами.
  • приложение-аутентификатор исключает номер телефона из уравнения; аппаратный ключ или пароль-ключ также устраняют риск фишинга. Защищайте свои наиболее ценные учетные записи — биржу и связанную с ней электронную почту — с помощью средств, устойчивых к фишингу.
В одном блоке

Двухфакторная аутентификация — это метод защиты учетной записи, требующий двух независимых подтверждений личности перед предоставлением доступа: как правило, это что-то, что вы знаете (например, пароль), плюс что-то, что у вас есть (например, телефон, приложение-аутентификатор или аппаратный ключ). Она защищает учетную запись даже в случае утечки пароля.

Что на самом деле защищает двухфакторная аутентификация?

Быстрый ответ

двухфакторная аутентификация защищает учетную запись, пароль к которой уже был украден — именно такую ситуацию вам следует иметь в виду. Пароли постоянно утекают в результате фишинга, взломов и повторного использования, и второй независимый фактор — это то, что стоит между утечкой пароля и входом в систему.

Факторы безопасности делятся на три категории: то, что вы знаете (пароль или PIN-код), то, что у вас есть (телефон, приложение, хранящее секрет, аппаратный ключ), и то, что вы являетесь (отпечаток пальца или лицо). Двухфакторная аутентификация требует подтверждения из двух разных категорий. Пароль плюс контрольный вопрос — это всё ещё одна категория, «знание», и одна фишинговая страница может перехватить и то, и другое.

Причина, по которой это важно для криптовалют, — асимметрия. В случае большинства онлайн-аккаунтов взлом можно исправить: банк отменяет перевод, платформа восстанавливает профиль. Вывод криптовалюты является окончательным. Как только активы покидают счет на бирже и поступают на адрес злоумышленника, ни одна очередь в службе поддержки не сможет их вернуть. Злоумышленники знают об этом, именно поэтому учетные данные криптовалютных сервисов являются одними из самых востребованных в Интернете, и именно поэтому Центр по борьбе с интернет-преступлениями ФБР зафиксировал в 2025 году убытки, связанные с криптовалютами, на сумму 11,4 миллиарда долларов по 181 565 жалобам.

Один из этих аспектов стоит урегулировать как можно раньше. Двухфакторная аутентификация защищает учетные записи: вход в систему контролируется сервисом, проверяющим ваши факторы. Кошелек с самостоятельным хранением защищен ключами, а для ввода секретного ключа код не требуется. Оба варианта важны; они дают сбой по-разному. Эта статья посвящена первому типу.

Почему SMS — самый слабый второй фактор?

Быстрый ответ

безопасность SMS-кода зависит исключительно от безопасности вашего номера телефона, а ваш номер телефона — это учетная запись у оператора связи, защищенная процедурами, которые посторонний человек может обойти с помощью уговоров. Именно по этой причине федеральные рекомендации США рассматривают SMS как ограниченный средство аутентификации.

Когда код для входа приходит в виде SMS, его безопасность больше не зависит от вашего телефона. Она зависит от процедуры оператора, определяющей, кому принадлежит номер. Любой, кто убедит оператора перенести ваш номер на свою SIM-карту, получит ваши коды. Это называется «подменой SIM-карты», и для этого не требуется ни вредоносного ПО на вашем устройстве, ни какого-либо контакта с вами.

У SMS есть и другие слабые места. Коды можно перехватить в режиме реального времени: поддельная страница входа запрашивает ваш пароль, а затем просит ввести «код, который мы только что вам отправили», и злоумышленник в течение нескольких секунд передает и то, и другое на настоящий сайт. Коды также можно перехватить через уязвимости в инфраструктуре сигнализации оператора, хотя для кражи криптовалюты гораздо чаще используется метод социальной инженерии, поскольку он дешевле.

Направление официальных рекомендаций ясно. Руководство NIST по цифровой идентификации (SP 800-63B) классифицирует SMS-коды и голосовые коды как средства аутентификации с ограниченной безопасностью, обязывает организации, использующие их, признавать существование риска и рекомендует разработчикам перейти на альтернативы, устойчивые к фишингу. С июля 2024 года Федеральная комиссия по связи (FCC) обязывает американских операторов более строго проверять личность перед сменой SIM-карты и переносом номера, а также уведомлять клиентов о запросе на изменение. Эти правила повышают затраты злоумышленников, но не сделали атаки редкими.

Ничто из этого не означает, что вам следует отключать SMS-коды, если не предлагается ничего лучшего. Двухфакторная аутентификация с помощью SMS по-прежнему отражает даже самые несложные атаки, а учетная запись с SMS-кодами безопаснее, чем та же самая учетная запись, защищенная только паролем. Правило проще: SMS — это минимальный уровень защиты, но никогда не должен быть единственным выбором и никогда не должен служить единственной защитой вашей электронной почты или обменника, если доступно приложение-аутентификатор, аппаратный ключ или пароль-ключ.

Как на самом деле работает атака с подменой SIM-карты?

Быстрый ответ

злоумышленник собирает ваши личные данные, убеждает или подкупает сотрудника оператора, чтобы тот перенес ваш номер на свою SIM-карту, а затем использует этот номер для сброса паролей и получения кодов, продвигаясь от вашей электронной почты к бирже. С момента появления первой полоски потери сигнала на вашем телефоне время, в течение которого можно воспользоваться уязвимостью, исчисляется минутами.

Атака проходит в несколько этапов, и знание их позволяет точно определить, на что следует направить защиту.

Во-первых, сбор информации. Злоумышленник собирает ваше имя, адрес, дату рождения, номер телефона и оператора связи из файлов брокеров данных, прошлых утечек и социальных сетей. В список кандидатов попадают люди, которые публично рассказывают о своих криптовалютных активах; исследование Принстонского университета, посвященное аутентификации операторов связи, показало, что данные, необходимые для прохождения проверки при обращении в службу поддержки, обычно доступны или их легко угадать.

Во-вторых, сама подмена. Злоумышленник звонит оператору, заявляя о потере телефона, и просит активировать номер на новой SIM-карте, отвечая на контрольные вопросы с помощью заранее собранных данных. Один из вариантов — мошенничество с переносом номера — заключается в переносе номера к другому оператору. Еще более изощренный вариант — подкуп сотрудника розничного отделения или службы поддержки для непосредственного оформления смены оператора; в ходе судебных разбирательств в США неоднократно фигурировали инсайдеры, получавшие вознаграждение за каждую подмену.

В-третьих, захват. Ваш телефон переходит в режим «нет связи». Устройство злоумышленника теперь принимает ваши звонки и SMS. Злоумышленники инициируют сброс пароля в вашей электронной почте, которая обычно предлагает восстановление с помощью SMS, а затем используют адрес электронной почты и SMS-коды, чтобы войти в биржу, изменить учетные данные и начать вывод средств. Хорошо организованные группы переходят от первой потери сигнала до первого вывода средств в течение часа, часто ночью по вашему часовому поясу.

Данные IC3 за 2025 год — 971 жалоба и 17,4 миллиона долларов заявленных убытков по всем категориям преступлений, а не только по криптовалютам, — занижают масштаб проблемы, поскольку подача заявлений носит добровольный характер, и многие жертвы никому не сообщают о случившемся. Эти цифры показывают, что метод, впервые замеченный в 2018 году при атаках на инсайдеров криптовалютной сферы, остается прибыльным и широко распространенным спустя восемь лет.

Защита следует анатомии атаки. Каждый этап предполагает, что ваш номер телефона является «мастер-ключом». Лишите номер этой роли — и цепочка не будет иметь за что зацепиться.

Diagram of a SIM swap attack timeline showing research, carrier social engineering, phone number takeover and crypto exchange account drain, with the defence of removing the number from recovery paths
Рисунок 1. Четыре этапа атаки с подменой SIM-карты: от сбора данных до снятия средств с биржи.

Что следует использовать вместо этого: приложения, аппаратные ключи или пароли-ключи?

Быстрый ответ

приложение-аутентификатор исключает номер телефона из уравнения; аппаратный ключ или пароль-ключ также устраняют риск фишинга. Защищайте свои наиболее ценные учетные записи — биржу и связанную с ней электронную почту — с помощью средств, устойчивых к фишингу.

Приложение-аутентификатор, такое как генератор кодов TOTP, хранит секрет на вашем устройстве и генерирует новый шестизначный код каждые тридцать секунд. СМС-сообщения не используются, поэтому подмена SIM-карты ничего не дает. Остаются два ограничения. Убедительный поддельный сайт по-прежнему может похитить действующий код, попросив вас ввести его, а коды приложения, резервная копия которых хранится в облачном аккаунте, наследуют уровень безопасности этого аккаунта, поэтому слабозащищенная резервная копия может незаметно вновь создать единичную точку отказа.

Аппаратный ключ безопасности — это небольшое устройство, реализующее стандарты FIDO2 и WebAuthn. При входе в систему он подписывает запрос, привязанный к источнику настоящего веб-сайта. Поддельный сайт, каким бы совершенным ни был его дизайн, указывает неверный источник, и ключ просто не сможет сгенерировать правильный ответ. Это свойство — устойчивость к фишингу — представляет собой структурную защиту, которая сохраняется даже в тот день, когда вы устали, спешите и уверены, что страница перед вами настоящая. Оно защищает сами учетные данные; процессы восстановления учетной записи, взломанная синхронизированная учетная запись в облаке, вредоносные сеансы на зараженном устройстве и взлом конечного устройства остаются отдельными уязвимостями, именно поэтому и существует остальная часть этого руководства.

Пароль-ключ внедряет тот же стандарт в программное обеспечение: пара ключей, хранящаяся на вашем телефоне или ноутбуке и разблокируемая с помощью отпечатка пальца, распознавания лица или PIN-кода. Пароли-ключи обладают той же устойчивостью к фишингу, что и аппаратные ключи, и их удобство — это главное преимущество; препятствия, которые когда-то заставляли людей возвращаться к SMS, в значительной степени исчезли. Если ваши пароли-ключи синхронизируются через облачную учетную запись, эта учетная запись становится частью вашего периметра безопасности, поэтому к ней нужно относиться с той же осторожностью, что и к электронной почте.

Практический рейтинг средств защиты криптовалютного аккаунта выглядит следующим образом: в первую очередь — аппаратный ключ или пароль-ключ, во вторую — приложение-аутентификатор, SMS — только в случае отсутствия других вариантов, а коды, приходящие на электронную почту, следует рассматривать так же, как SMS. Еще одно правило спасает людей от распространенной ситуации, когда они сами лишают себя доступа к аккаунту: зарегистрируйте два аппаратных ключа или храните распечатанный набор одноразовых кодов восстановления в надежном месте, чтобы потеря устройства не лишила вас доступа к собственным средствам защиты.

Comparison chart ranking SMS codes, authenticator apps, passkeys and hardware security keys by resistance to SIM swapping and phishing
Рисунок 2. Рейтинг средств двухфакторной аутентификации в зависимости от того, чему они противостоят: подмене SIM-карты, фишингу в режиме реального времени или и тому, и другому.

Как шаг за шагом обеспечить безопасность криптовалютной учетной записи?

Быстрый ответ

действуйте от основы к вершине: сначала электронная почта, затем биржа, потом номер телефона, а в конце — контроль вывода средств. Злоумышленник проникает в ваши аккаунты именно в таком порядке, поэтому защищайте их в том же порядке.

Шаг 1: защитите электронную почту — она лежит в основе всего. С помощью учетной записи электронной почты можно сбросить почти любой другой ваш пароль, что делает её настоящим периметром защиты. Установите для неё длинный уникальный пароль из менеджера паролей и самый надёжный второй фактор аутентификации, который она поддерживает — в идеале, это должен быть парольный ключ или аппаратный ключ. Удалите свой номер телефона из списка способов восстановления; варианты восстановления — это альтернативные «двери», а восстановление через SMS вновь открывает путь для подмены SIM-карты, который вы только что закрыли.

Шаг 2: защитите аккаунт в социальной сети. Уникальный пароль, устойчивый к фишингу второй фактор аутентификации и проверка путей восстановления аккаунта на наличие той же «лазейки» с номером телефона. Если платформа предлагает антифишинговый код — фразу, которая включается в подлинные электронные письма, — установите его.

Шаг 3: заблокируйте сам номер телефона. Попросите своего оператора установить блокировку переноса номера и PIN-код для смены SIM-карты; согласно правилам Федеральной комиссии по связи (FCC), операторы в США обязаны предлагать более надежную аутентификацию, а сети в Великобритании предоставляют аналогичные блокировки по запросу. Затем понизьте приоритет номера: удалите его из настроек двухфакторной аутентификации и восстановления на всех учетных записях, связанных с деньгами, и рассматривайте его как контактную информацию, а не как средство идентификации.

Шаг 4: включите средства контроля вывода средств. Белый список адресов ограничивает вывод средств только теми адресами, которые вы заранее одобрили, обычно с временной задержкой при внесении изменений. Задержка вывода или дневной лимит превращают пятиминутный рейд в медленную и заметную операцию. Эти меры контроля специально лишают злоумышленника необходимой ему скорости.

Шаг 5: сократите «поверхность атаки» вокруг учетной записи. Входите в систему через закладку, а не через результаты поиска или ссылки в сообщениях, поскольку фишинг с использованием спонсируемых результатов поиска — стандартная уловка. Обновляйте программное обеспечение на устройствах. Меньше говорите публично о том, что у вас есть; каждое хвастовство — это цель для злоумышленников, и эта тема более подробно раскрывается в статье о физической безопасности в этом цикле.

Ничто из перечисленного не требует технических навыков. Это займет у вас всего один день на настройку параметров, но превратит вас из легкой мишени в дорогостоящую.

Что делать, если вы стали жертвой подмены SIM-карты?

Быстрый ответ

рассматривайте внезапную полную потерю сигнала на телефоне как чрезвычайную ситуацию, ведь время для эффективного реагирования — это первый час. Позвоните оператору с другого телефона, затем вступите в гонку с злоумышленником за доступ к учетной записи электронной почты, а затем заблокируйте оператора.

Признаки бывают резкими: ваш телефон показывает «нет связи» в месте, где обычно работает, или появляется сообщение об активации SIM-карты, которую вы никогда не запрашивали. Иногда первый признак бывает более странным: поток писем о сбросе пароля или сообщения от друзей о том, что вы отправляли им текстовые сообщения, которых вы никогда не отправляли.

Действуйте в следующем порядке. Позвоните оператору с любого другого телефона, сообщите о несанкционированной замене SIM-карты и попросите заблокировать или вернуть номер; специалисты по борьбе с мошенничеством могут быстро отменить замену, как только им об этом сообщат. Затем с устройства, на котором вы по-прежнему авторизованы, проверьте настройки своей электронной почты, смените пароль и удалите все методы восстановления доступа или правила переадресации, которые вы не создавали; злоумышленники устанавливают правила переадресации, чтобы продолжать читать вашу почту после того, как вы восстановите к ней доступ. Затем свяжитесь с банком, заблокируйте снятие средств и проверьте недавнюю активность. Наконец, смените пароли на всех ресурсах, где этот номер использовался для восстановления доступа, начиная с финансовых счетов.

Сообщите об инциденте, даже если вам удалось его вовремя предотвратить. В США подайте заявление в Центр по борьбе с интернет-преступлениями ФБР (IC3) на сайте ic3.gov; в Англии, Уэльсе и Северной Ирландии воспользуйтесь сервисом Report Fraud, который в декабре 2025 года заменил Action Fraud; в Шотландии позвоните в полицию Шотландии по номеру 101. Заявления формируют материалы дел, которые приводят к арестам, а случаи подмены с помощью инсайдеров привели к судебным преследованиям по обе стороны Атлантики.

Две привычки позволяют заранее свести на нет последствия атаки: не указывать свой номер в настройках восстановления доступа, чтобы украденный номер не давал доступа ни к чему, и оставить включенную задержку вывода средств, чтобы даже успешный вход в систему не позволил быстро завершить операцию.

Где заканчивается безопасность учетной записи и начинается безопасность ключей?

Быстрый ответ

всё, о чём идёт речь в этой статье, защищает учетные записи, где компания проверяет вашу личность перед тем, как предпринять какие-либо действия; ключи не подчиняются службе поддержки, что является одновременно их сильной стороной и риском. Эти две модели подвержены разным типам сбоев, и комплексная система безопасности должна охватывать обе.

Учётная запись на бирже защищена аутентификацией: платформа хранит активы и, основываясь на ваших факторах аутентификации, решает, являетесь ли вы собой. Это имеет как положительные, так и отрицательные стороны. Служба поддержки может заморозить вывод средств во время атаки и восстановить ваш доступ после неё; та же самая служба поддержки является уязвимым местом, которым может воспользоваться убедительный посторонний, как показывает каждый случай подмены SIM-карты.

Самохранение устраняет посредника. Частный ключ кошелька напрямую подписывает транзакции, никому не отправляется код в SMS, и подмена SIM-карты для него не имеет значения. Компромисс заключается в том, что исчезает и система безопасности на случай восстановления: если вы потеряете ключевой материал или он попадет в чужие руки, обращаться не к кому. Классический кошелек с одним ключом концентрирует всё в одном секрете — семенной фразе, потеря или кража которой означает полную утрату средств. Именно поэтому в сфере безопасности, связанной с хранением, существует своя собственная инженерия: системы с мультиподписью и пороговая криптография распределяют полномочия по подписанию между несколькими устройствами или людьми, так что ни один украденный секрет и ни один подвергшийся принуждению человек не сможет переместить средства. Этим конструкциям посвящена отдельная статья в этой академии.

Честный вывод заключается в том, что вопрос «что безопаснее» — это неверный вопрос. Учетная запись на бирже с аппаратным ключом, защищенной электронной почтой и задержками на вывод средств — это сложная цель для взлома. Система самостоятельного хранения с распределенными ключами — это сложная цель для взлома. Слабая версия любой из них — это легкая цель, которую ищут злоумышленники. Обеспечьте безопасность своих текущих счетов; изучите модель хранения, прежде чем хранить больше средств, чем вы можете себе позволить в случае их заморозки, потери или кражи.

Часто задаваемые вопросы

Лучше ли двухфакторная аутентификация по SMS, чем ничего?

Да, безусловно. Она предотвращает случайные атаки, в которых используется только утечённый пароль. Проблема заключается в том, каких именно злоумышленников она привлекает: любой, кто сможет завладеть вашим номером телефона, получит доступ к вашим кодам. Используйте SMS только в тех случаях, когда не предлагается приложение-аутентификатор, аппаратный ключ или пароль-ключ, и никогда не используйте её в качестве средства защиты вашей электронной почты или биржевого счёта.

Может ли подмена SIM-карты привести к краже монет из моего кошелька, находящегося в моем собственном хранении?

Не напрямую. Частный ключ никогда не передается в текстовых сообщениях, поэтому перехват вашего номера не затрагивает кошелек. Реальный путь атаки косвенный: украденный номер помогает получить доступ к вашей электронной почте и учетным записям на биржах, а последующий фишинг может затем нацелиться на ваш кошелек с помощью вредоносных запросов на подпись, что представляет собой отдельную атаку, которой посвящена отдельная статья в этом цикле.

Действительно ли пароли-ключи безопасны, если они синхронизируются через мою учетную запись в облаке?

Сам по себе пароль-ключ устойчив к фишингу; привязка к источнику не позволяет ему отвечать на запросы поддельного сайта. Синхронизация означает, что ваша учетная запись в облаке теперь хранит учетные данные для входа, поэтому ее нужно защищать так же, как и электронную почту: сильный уникальный пароль, самый надежный доступный второй фактор аутентификации, отсутствие восстановления через SMS. Надлежащим образом защитите эту одну учетную запись, и синхронизированные пароли-ключи станут значительным преимуществом по сравнению с одноразовыми кодами.

Как узнать, установлена ли на мой номер блокировка переноса номера?

Спросите об этом непосредственно у оператора, так как названия могут различаться: блокировка номера, заморозка переноса, защита SIM-карты, PIN-код для переноса. Операторы в США обязаны предлагать усиленную проверку при смене SIM-карты и переносе номера; сети в Великобритании применяют меры защиты по запросу. Установите блокировку и запишите PIN-код в свой менеджер паролей, а не в какое-либо место, где его можно угадать.

Какое изменение даст наибольшую пользу, если я сегодня сделаю только одно?

Включите защищенный от фишинга второй фактор аутентификации — пароль-ключ или аппаратный ключ — для учетной записи электронной почты, связанной с вашим Exchange, и удалите свой номер телефона из вариантов восстановления этой учетной записи. Электронная почта — это корень дерева учетных записей; сначала обеспечьте безопасность корня.

Источники и дополнительная литература

Основные источники для данной статьи, актуальные по состоянию на июль 2026 года. Динамичные показатели перепроверяются при каждом ежеквартальном обзоре.

Быстрый тест: прилипло ли оно?

а) Она взламывает шифрование текстовых сообщений

1/5 вопрос
Почему подмена SIM-карты обходит двухфакторную аутентификацию на основе SMS?

Было ли это полезно?