TL;DR
- двухфакторная аутентификация защищает учетную запись, пароль к которой уже был украден — именно такую ситуацию вам следует иметь в виду. Пароли постоянно утекают в результате фишинга, взломов и повторного использования, и второй независимый фактор — это то, что стоит между утечкой пароля и входом в систему.
- безопасность SMS-кода зависит исключительно от безопасности вашего номера телефона, а ваш номер телефона — это учетная запись у оператора связи, защищенная процедурами, которые посторонний человек может обойти с помощью уговоров. Именно по этой причине федеральные рекомендации США рассматривают SMS как ограниченный средство аутентификации.
- злоумышленник собирает ваши личные данные, убеждает или подкупает сотрудника оператора, чтобы тот перенес ваш номер на свою SIM-карту, а затем использует этот номер для сброса паролей и получения кодов, продвигаясь от вашей электронной почты к бирже. С момента появления первой полоски потери сигнала на вашем телефоне время, в течение которого можно воспользоваться уязвимостью, исчисляется минутами.
- приложение-аутентификатор исключает номер телефона из уравнения; аппаратный ключ или пароль-ключ также устраняют риск фишинга. Защищайте свои наиболее ценные учетные записи — биржу и связанную с ней электронную почту — с помощью средств, устойчивых к фишингу.
В одном блоке
Двухфакторная аутентификация — это метод защиты учетной записи, требующий двух независимых подтверждений личности перед предоставлением доступа: как правило, это что-то, что вы знаете (например, пароль), плюс что-то, что у вас есть (например, телефон, приложение-аутентификатор или аппаратный ключ). Она защищает учетную запись даже в случае утечки пароля.
Что на самом деле защищает двухфакторная аутентификация?
Быстрый ответ
двухфакторная аутентификация защищает учетную запись, пароль к которой уже был украден — именно такую ситуацию вам следует иметь в виду. Пароли постоянно утекают в результате фишинга, взломов и повторного использования, и второй независимый фактор — это то, что стоит между утечкой пароля и входом в систему.
Факторы безопасности делятся на три категории: то, что вы знаете (пароль или PIN-код), то, что у вас есть (телефон, приложение, хранящее секрет, аппаратный ключ), и то, что вы являетесь (отпечаток пальца или лицо). Двухфакторная аутентификация требует подтверждения из двух разных категорий. Пароль плюс контрольный вопрос — это всё ещё одна категория, «знание», и одна фишинговая страница может перехватить и то, и другое.
Причина, по которой это важно для криптовалют, — асимметрия. В случае большинства онлайн-аккаунтов взлом можно исправить: банк отменяет перевод, платформа восстанавливает профиль. Вывод криптовалюты является окончательным. Как только активы покидают счет на бирже и поступают на адрес злоумышленника, ни одна очередь в службе поддержки не сможет их вернуть. Злоумышленники знают об этом, именно поэтому учетные данные криптовалютных сервисов являются одними из самых востребованных в Интернете, и именно поэтому Центр по борьбе с интернет-преступлениями ФБР зафиксировал в 2025 году убытки, связанные с криптовалютами, на сумму 11,4 миллиарда долларов по 181 565 жалобам.
Один из этих аспектов стоит урегулировать как можно раньше. Двухфакторная аутентификация защищает учетные записи: вход в систему контролируется сервисом, проверяющим ваши факторы. Кошелек с самостоятельным хранением защищен ключами, а для ввода секретного ключа код не требуется. Оба варианта важны; они дают сбой по-разному. Эта статья посвящена первому типу.
Почему SMS — самый слабый второй фактор?
Быстрый ответ
безопасность SMS-кода зависит исключительно от безопасности вашего номера телефона, а ваш номер телефона — это учетная запись у оператора связи, защищенная процедурами, которые посторонний человек может обойти с помощью уговоров. Именно по этой причине федеральные рекомендации США рассматривают SMS как ограниченный средство аутентификации.
Когда код для входа приходит в виде SMS, его безопасность больше не зависит от вашего телефона. Она зависит от процедуры оператора, определяющей, кому принадлежит номер. Любой, кто убедит оператора перенести ваш номер на свою SIM-карту, получит ваши коды. Это называется «подменой SIM-карты», и для этого не требуется ни вредоносного ПО на вашем устройстве, ни какого-либо контакта с вами.
У SMS есть и другие слабые места. Коды можно перехватить в режиме реального времени: поддельная страница входа запрашивает ваш пароль, а затем просит ввести «код, который мы только что вам отправили», и злоумышленник в течение нескольких секунд передает и то, и другое на настоящий сайт. Коды также можно перехватить через уязвимости в инфраструктуре сигнализации оператора, хотя для кражи криптовалюты гораздо чаще используется метод социальной инженерии, поскольку он дешевле.
Направление официальных рекомендаций ясно. Руководство NIST по цифровой идентификации (SP 800-63B) классифицирует SMS-коды и голосовые коды как средства аутентификации с ограниченной безопасностью, обязывает организации, использующие их, признавать существование риска и рекомендует разработчикам перейти на альтернативы, устойчивые к фишингу. С июля 2024 года Федеральная комиссия по связи (FCC) обязывает американских операторов более строго проверять личность перед сменой SIM-карты и переносом номера, а также уведомлять клиентов о запросе на изменение. Эти правила повышают затраты злоумышленников, но не сделали атаки редкими.
Ничто из этого не означает, что вам следует отключать SMS-коды, если не предлагается ничего лучшего. Двухфакторная аутентификация с помощью SMS по-прежнему отражает даже самые несложные атаки, а учетная запись с SMS-кодами безопаснее, чем та же самая учетная запись, защищенная только паролем. Правило проще: SMS — это минимальный уровень защиты, но никогда не должен быть единственным выбором и никогда не должен служить единственной защитой вашей электронной почты или обменника, если доступно приложение-аутентификатор, аппаратный ключ или пароль-ключ.
Как на самом деле работает атака с подменой SIM-карты?
Быстрый ответ
злоумышленник собирает ваши личные данные, убеждает или подкупает сотрудника оператора, чтобы тот перенес ваш номер на свою SIM-карту, а затем использует этот номер для сброса паролей и получения кодов, продвигаясь от вашей электронной почты к бирже. С момента появления первой полоски потери сигнала на вашем телефоне время, в течение которого можно воспользоваться уязвимостью, исчисляется минутами.
Атака проходит в несколько этапов, и знание их позволяет точно определить, на что следует направить защиту.
Во-первых, сбор информации. Злоумышленник собирает ваше имя, адрес, дату рождения, номер телефона и оператора связи из файлов брокеров данных, прошлых утечек и социальных сетей. В список кандидатов попадают люди, которые публично рассказывают о своих криптовалютных активах; исследование Принстонского университета, посвященное аутентификации операторов связи, показало, что данные, необходимые для прохождения проверки при обращении в службу поддержки, обычно доступны или их легко угадать.
Во-вторых, сама подмена. Злоумышленник звонит оператору, заявляя о потере телефона, и просит активировать номер на новой SIM-карте, отвечая на контрольные вопросы с помощью заранее собранных данных. Один из вариантов — мошенничество с переносом номера — заключается в переносе номера к другому оператору. Еще более изощренный вариант — подкуп сотрудника розничного отделения или службы поддержки для непосредственного оформления смены оператора; в ходе судебных разбирательств в США неоднократно фигурировали инсайдеры, получавшие вознаграждение за каждую подмену.
В-третьих, захват. Ваш телефон переходит в режим «нет связи». Устройство злоумышленника теперь принимает ваши звонки и SMS. Злоумышленники инициируют сброс пароля в вашей электронной почте, которая обычно предлагает восстановление с помощью SMS, а затем используют адрес электронной почты и SMS-коды, чтобы войти в биржу, изменить учетные данные и начать вывод средств. Хорошо организованные группы переходят от первой потери сигнала до первого вывода средств в течение часа, часто ночью по вашему часовому поясу.
Данные IC3 за 2025 год — 971 жалоба и 17,4 миллиона долларов заявленных убытков по всем категориям преступлений, а не только по криптовалютам, — занижают масштаб проблемы, поскольку подача заявлений носит добровольный характер, и многие жертвы никому не сообщают о случившемся. Эти цифры показывают, что метод, впервые замеченный в 2018 году при атаках на инсайдеров криптовалютной сферы, остается прибыльным и широко распространенным спустя восемь лет.
Защита следует анатомии атаки. Каждый этап предполагает, что ваш номер телефона является «мастер-ключом». Лишите номер этой роли — и цепочка не будет иметь за что зацепиться.

Что следует использовать вместо этого: приложения, аппаратные ключи или пароли-ключи?
Быстрый ответ
приложение-аутентификатор исключает номер телефона из уравнения; аппаратный ключ или пароль-ключ также устраняют риск фишинга. Защищайте свои наиболее ценные учетные записи — биржу и связанную с ней электронную почту — с помощью средств, устойчивых к фишингу.
Приложение-аутентификатор, такое как генератор кодов TOTP, хранит секрет на вашем устройстве и генерирует новый шестизначный код каждые тридцать секунд. СМС-сообщения не используются, поэтому подмена SIM-карты ничего не дает. Остаются два ограничения. Убедительный поддельный сайт по-прежнему может похитить действующий код, попросив вас ввести его, а коды приложения, резервная копия которых хранится в облачном аккаунте, наследуют уровень безопасности этого аккаунта, поэтому слабозащищенная резервная копия может незаметно вновь создать единичную точку отказа.
Аппаратный ключ безопасности — это небольшое устройство, реализующее стандарты FIDO2 и WebAuthn. При входе в систему он подписывает запрос, привязанный к источнику настоящего веб-сайта. Поддельный сайт, каким бы совершенным ни был его дизайн, указывает неверный источник, и ключ просто не сможет сгенерировать правильный ответ. Это свойство — устойчивость к фишингу — представляет собой структурную защиту, которая сохраняется даже в тот день, когда вы устали, спешите и уверены, что страница перед вами настоящая. Оно защищает сами учетные данные; процессы восстановления учетной записи, взломанная синхронизированная учетная запись в облаке, вредоносные сеансы на зараженном устройстве и взлом конечного устройства остаются отдельными уязвимостями, именно поэтому и существует остальная часть этого руководства.
Пароль-ключ внедряет тот же стандарт в программное обеспечение: пара ключей, хранящаяся на вашем телефоне или ноутбуке и разблокируемая с помощью отпечатка пальца, распознавания лица или PIN-кода. Пароли-ключи обладают той же устойчивостью к фишингу, что и аппаратные ключи, и их удобство — это главное преимущество; препятствия, которые когда-то заставляли людей возвращаться к SMS, в значительной степени исчезли. Если ваши пароли-ключи синхронизируются через облачную учетную запись, эта учетная запись становится частью вашего периметра безопасности, поэтому к ней нужно относиться с той же осторожностью, что и к электронной почте.
Практический рейтинг средств защиты криптовалютного аккаунта выглядит следующим образом: в первую очередь — аппаратный ключ или пароль-ключ, во вторую — приложение-аутентификатор, SMS — только в случае отсутствия других вариантов, а коды, приходящие на электронную почту, следует рассматривать так же, как SMS. Еще одно правило спасает людей от распространенной ситуации, когда они сами лишают себя доступа к аккаунту: зарегистрируйте два аппаратных ключа или храните распечатанный набор одноразовых кодов восстановления в надежном месте, чтобы потеря устройства не лишила вас доступа к собственным средствам защиты.

Как шаг за шагом обеспечить безопасность криптовалютной учетной записи?
Быстрый ответ
действуйте от основы к вершине: сначала электронная почта, затем биржа, потом номер телефона, а в конце — контроль вывода средств. Злоумышленник проникает в ваши аккаунты именно в таком порядке, поэтому защищайте их в том же порядке.
Шаг 1: защитите электронную почту — она лежит в основе всего. С помощью учетной записи электронной почты можно сбросить почти любой другой ваш пароль, что делает её настоящим периметром защиты. Установите для неё длинный уникальный пароль из менеджера паролей и самый надёжный второй фактор аутентификации, который она поддерживает — в идеале, это должен быть парольный ключ или аппаратный ключ. Удалите свой номер телефона из списка способов восстановления; варианты восстановления — это альтернативные «двери», а восстановление через SMS вновь открывает путь для подмены SIM-карты, который вы только что закрыли.
Шаг 2: защитите аккаунт в социальной сети. Уникальный пароль, устойчивый к фишингу второй фактор аутентификации и проверка путей восстановления аккаунта на наличие той же «лазейки» с номером телефона. Если платформа предлагает антифишинговый код — фразу, которая включается в подлинные электронные письма, — установите его.
Шаг 3: заблокируйте сам номер телефона. Попросите своего оператора установить блокировку переноса номера и PIN-код для смены SIM-карты; согласно правилам Федеральной комиссии по связи (FCC), операторы в США обязаны предлагать более надежную аутентификацию, а сети в Великобритании предоставляют аналогичные блокировки по запросу. Затем понизьте приоритет номера: удалите его из настроек двухфакторной аутентификации и восстановления на всех учетных записях, связанных с деньгами, и рассматривайте его как контактную информацию, а не как средство идентификации.
Шаг 4: включите средства контроля вывода средств. Белый список адресов ограничивает вывод средств только теми адресами, которые вы заранее одобрили, обычно с временной задержкой при внесении изменений. Задержка вывода или дневной лимит превращают пятиминутный рейд в медленную и заметную операцию. Эти меры контроля специально лишают злоумышленника необходимой ему скорости.
Шаг 5: сократите «поверхность атаки» вокруг учетной записи. Входите в систему через закладку, а не через результаты поиска или ссылки в сообщениях, поскольку фишинг с использованием спонсируемых результатов поиска — стандартная уловка. Обновляйте программное обеспечение на устройствах. Меньше говорите публично о том, что у вас есть; каждое хвастовство — это цель для злоумышленников, и эта тема более подробно раскрывается в статье о физической безопасности в этом цикле.
Ничто из перечисленного не требует технических навыков. Это займет у вас всего один день на настройку параметров, но превратит вас из легкой мишени в дорогостоящую.
Что делать, если вы стали жертвой подмены SIM-карты?
Быстрый ответ
рассматривайте внезапную полную потерю сигнала на телефоне как чрезвычайную ситуацию, ведь время для эффективного реагирования — это первый час. Позвоните оператору с другого телефона, затем вступите в гонку с злоумышленником за доступ к учетной записи электронной почты, а затем заблокируйте оператора.
Признаки бывают резкими: ваш телефон показывает «нет связи» в месте, где обычно работает, или появляется сообщение об активации SIM-карты, которую вы никогда не запрашивали. Иногда первый признак бывает более странным: поток писем о сбросе пароля или сообщения от друзей о том, что вы отправляли им текстовые сообщения, которых вы никогда не отправляли.
Действуйте в следующем порядке. Позвоните оператору с любого другого телефона, сообщите о несанкционированной замене SIM-карты и попросите заблокировать или вернуть номер; специалисты по борьбе с мошенничеством могут быстро отменить замену, как только им об этом сообщат. Затем с устройства, на котором вы по-прежнему авторизованы, проверьте настройки своей электронной почты, смените пароль и удалите все методы восстановления доступа или правила переадресации, которые вы не создавали; злоумышленники устанавливают правила переадресации, чтобы продолжать читать вашу почту после того, как вы восстановите к ней доступ. Затем свяжитесь с банком, заблокируйте снятие средств и проверьте недавнюю активность. Наконец, смените пароли на всех ресурсах, где этот номер использовался для восстановления доступа, начиная с финансовых счетов.
Сообщите об инциденте, даже если вам удалось его вовремя предотвратить. В США подайте заявление в Центр по борьбе с интернет-преступлениями ФБР (IC3) на сайте ic3.gov; в Англии, Уэльсе и Северной Ирландии воспользуйтесь сервисом Report Fraud, который в декабре 2025 года заменил Action Fraud; в Шотландии позвоните в полицию Шотландии по номеру 101. Заявления формируют материалы дел, которые приводят к арестам, а случаи подмены с помощью инсайдеров привели к судебным преследованиям по обе стороны Атлантики.
Две привычки позволяют заранее свести на нет последствия атаки: не указывать свой номер в настройках восстановления доступа, чтобы украденный номер не давал доступа ни к чему, и оставить включенную задержку вывода средств, чтобы даже успешный вход в систему не позволил быстро завершить операцию.
Где заканчивается безопасность учетной записи и начинается безопасность ключей?
Быстрый ответ
всё, о чём идёт речь в этой статье, защищает учетные записи, где компания проверяет вашу личность перед тем, как предпринять какие-либо действия; ключи не подчиняются службе поддержки, что является одновременно их сильной стороной и риском. Эти две модели подвержены разным типам сбоев, и комплексная система безопасности должна охватывать обе.
Учётная запись на бирже защищена аутентификацией: платформа хранит активы и, основываясь на ваших факторах аутентификации, решает, являетесь ли вы собой. Это имеет как положительные, так и отрицательные стороны. Служба поддержки может заморозить вывод средств во время атаки и восстановить ваш доступ после неё; та же самая служба поддержки является уязвимым местом, которым может воспользоваться убедительный посторонний, как показывает каждый случай подмены SIM-карты.
Самохранение устраняет посредника. Частный ключ кошелька напрямую подписывает транзакции, никому не отправляется код в SMS, и подмена SIM-карты для него не имеет значения. Компромисс заключается в том, что исчезает и система безопасности на случай восстановления: если вы потеряете ключевой материал или он попадет в чужие руки, обращаться не к кому. Классический кошелек с одним ключом концентрирует всё в одном секрете — семенной фразе, потеря или кража которой означает полную утрату средств. Именно поэтому в сфере безопасности, связанной с хранением, существует своя собственная инженерия: системы с мультиподписью и пороговая криптография распределяют полномочия по подписанию между несколькими устройствами или людьми, так что ни один украденный секрет и ни один подвергшийся принуждению человек не сможет переместить средства. Этим конструкциям посвящена отдельная статья в этой академии.
Честный вывод заключается в том, что вопрос «что безопаснее» — это неверный вопрос. Учетная запись на бирже с аппаратным ключом, защищенной электронной почтой и задержками на вывод средств — это сложная цель для взлома. Система самостоятельного хранения с распределенными ключами — это сложная цель для взлома. Слабая версия любой из них — это легкая цель, которую ищут злоумышленники. Обеспечьте безопасность своих текущих счетов; изучите модель хранения, прежде чем хранить больше средств, чем вы можете себе позволить в случае их заморозки, потери или кражи.
Часто задаваемые вопросы
Лучше ли двухфакторная аутентификация по SMS, чем ничего?
Да, безусловно. Она предотвращает случайные атаки, в которых используется только утечённый пароль. Проблема заключается в том, каких именно злоумышленников она привлекает: любой, кто сможет завладеть вашим номером телефона, получит доступ к вашим кодам. Используйте SMS только в тех случаях, когда не предлагается приложение-аутентификатор, аппаратный ключ или пароль-ключ, и никогда не используйте её в качестве средства защиты вашей электронной почты или биржевого счёта.
Может ли подмена SIM-карты привести к краже монет из моего кошелька, находящегося в моем собственном хранении?
Не напрямую. Частный ключ никогда не передается в текстовых сообщениях, поэтому перехват вашего номера не затрагивает кошелек. Реальный путь атаки косвенный: украденный номер помогает получить доступ к вашей электронной почте и учетным записям на биржах, а последующий фишинг может затем нацелиться на ваш кошелек с помощью вредоносных запросов на подпись, что представляет собой отдельную атаку, которой посвящена отдельная статья в этом цикле.
Действительно ли пароли-ключи безопасны, если они синхронизируются через мою учетную запись в облаке?
Сам по себе пароль-ключ устойчив к фишингу; привязка к источнику не позволяет ему отвечать на запросы поддельного сайта. Синхронизация означает, что ваша учетная запись в облаке теперь хранит учетные данные для входа, поэтому ее нужно защищать так же, как и электронную почту: сильный уникальный пароль, самый надежный доступный второй фактор аутентификации, отсутствие восстановления через SMS. Надлежащим образом защитите эту одну учетную запись, и синхронизированные пароли-ключи станут значительным преимуществом по сравнению с одноразовыми кодами.
Как узнать, установлена ли на мой номер блокировка переноса номера?
Спросите об этом непосредственно у оператора, так как названия могут различаться: блокировка номера, заморозка переноса, защита SIM-карты, PIN-код для переноса. Операторы в США обязаны предлагать усиленную проверку при смене SIM-карты и переносе номера; сети в Великобритании применяют меры защиты по запросу. Установите блокировку и запишите PIN-код в свой менеджер паролей, а не в какое-либо место, где его можно угадать.
Какое изменение даст наибольшую пользу, если я сегодня сделаю только одно?
Включите защищенный от фишинга второй фактор аутентификации — пароль-ключ или аппаратный ключ — для учетной записи электронной почты, связанной с вашим Exchange, и удалите свой номер телефона из вариантов восстановления этой учетной записи. Электронная почта — это корень дерева учетных записей; сначала обеспечьте безопасность корня.
Источники и дополнительная литература
Основные источники для данной статьи, актуальные по состоянию на июль 2026 года. Динамичные показатели перепроверяются при каждом ежеквартальном обзоре.
- Центр по приёму жалоб на интернет-преступления ФБР, Отчёт об интернет-преступлениях за 2025 год: данные о жалобах и убытках, связанных с подменой SIM-карт, а также общие суммы убытков, связанных с криптовалютами. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- Специальная публикация NIST 800-63B («Руководство по цифровой идентификации: аутентификация»), включая информацию об ограниченном статусе SMS и голосовых внеполосных средств аутентификации. https://pages.nist.gov/800-63-4/sp800-63b.html
- FCC, «Защита потребителей от мошенничества с подменой SIM-карт и переносом номера: отчет и постановление», а также объявленные сроки выполнения требований. https://www.fcc.gov/consumer-governmental-affairs/fcc-announces-effective-compliance-date-sim-swapping-item
- Федеральный реестр, «Защита потребителей от мошенничества с подменой SIM-карт и переносом номера» (текст правила). https://www.federalregister.gov/documents/2023/12/08/2023-26338/protecting-consumers-from-sim-swap-and-port-out-fraud
- Ли, Кайзер, Майер и Нараянан (Принстонский университет), «Эмпирическое исследование методов аутентификации операторов мобильной связи в целях предотвращения подмены SIM-карт». https://www.usenix.org/conference/soups2020/presentation/lee
- Альянс FIDO, спецификации FIDO2 и WebAuthn и обзор. https://fidoalliance.org/fido2/
- W3C, спецификация веб-аутентификации (WebAuthn). https://www.w3.org/TR/webauthn-2/
- NIST, раздел SP 800-63B, посвященный внеполосным средствам аутентификации и определениям устойчивости к фишингу. https://pages.nist.gov/800-63-4/sp800-63b/authenticators/
- Chainalysis, Отчет о криптовалютных преступлениях за 2026 год: контекст взлома учетных записей и кражи. https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- Общественные объявления IC3 о подмене SIM-карт. https://www.ic3.gov/PSA/2022/PSA220208
- Подача заявлений: Центр по приему жалоб на интернет-преступления ФБР по адресу https://www.ic3.gov (США) и «Report Fraud» (заменивший «Action Fraud» в декабре 2025 года) по адресу https://www.reportfraud.police.uk (Англия, Уэльс и Северная Ирландия; в Шотландии звоните в полицию Шотландии по номеру 101).
- Рекомендации Ofcom по переносу мобильных номеров и защите прав потребителей. https://www.ofcom.org.uk/phones-and-broadband/switching-provider
Быстрый тест: прилипло ли оно?
а) Она взламывает шифрование текстовых сообщений
Вы прошли тест по теме «Двухфакторная аутентификация, подмена SIM-карт и безопасность учетных записей»! Поделитесь своим достижением в социальных сетях.




