Zveno VPN — до 10 устройств, безлимит, работает в России в 2026
TopChange.io
Безопасность 26 июля 2026 13 мин чтения

SIM-swap: как защитить криптовалюту от угона номера телефона

Лёг спать с полным кошельком — проснулся от уведомления «SIM-карта деактивирована» и с нулём на счетах. Между этими двумя моментами — минут двадцать чужой работы и ваш номер телефона, который вы годами оставляли везде подряд: в магазинах, на форумах, в чатах доставки.

АМ
Алексей Морозов
Главный редактор TopChange
3 429
Telegram
SIM-swap: как защитить криптовалюту от угона номера телефона

Номер телефона стал ключом от всего: банк, почта, биржа, Telegram. Логика удобная — потерял пароль, получил SMS, восстановил доступ. Ровно эту логику и ломает SIM-swap. Атакующему не нужен ваш телефон физически. Ему нужно, чтобы оператор выдал дубликат вашей SIM-карты — уже ему в руки. Дальше все ваши SMS-коды приходят на неё.

Для владельца криптовалюты это бьёт больнее, чем по обычному пользователю. Списание с банковской карты можно оспорить через чарджбэк и разбирательство. Перевод в блокчейне — нельзя. Ушло — значит ушло. Поэтому связку «номер телефона + SMS-2FA» в крипте нужно рвать первой. Разберём, как именно происходит угон, где ваши слабые места и что закрыть уже сегодня.

Что такое SIM-swap и почему это работает

SIM-swap — это когда злоумышленник переоформляет ваш номер на новую SIM-карту, которая физически у него. Технически это штатная операция оператора: люди теряют телефоны, топят их, меняют на карты другого формата. Услуга «перевыпустить SIM с сохранением номера» существует легально и работает быстро.

Проблема в том, на основании чего оператор соглашается это сделать. Классический сценарий — социальная инженерия. Мошенник звонит в поддержку или приходит в салон и убеждает сотрудника, что он — это вы. Ему нужны ваши данные: ФИО, дата рождения, иногда последние платежи или паспортные реквизиты. Всё это либо утекло в одну из сотни баз, либо собирается по кусочкам из соцсетей и старых сливов.

Второй сценарий хуже — сотрудник салона в доле. За перевыпуск чужого номера на теневом рынке платят, и находятся люди, которые продают эту операцию изнутри. Тут ваша осторожность в интернете не помогает вообще: слабое звено сидит по ту сторону прилавка.

Как только дубликат активирован, ваша настоящая карта умирает. Телефон теряет сеть. Вы видите «Нет сети» или «SIM не зарегистрирована» и думаете, что это глюк оператора. А в это время на новой карте уже идёт восстановление паролей по SMS.

Как выглядит атака по шагам

Чтобы понять, где встраивать защиту, полезно увидеть весь путь атакующего целиком.

  1. 1Разведка. Собирают ваши данные: номер телефона, ФИО, где обслуживаетесь, к какой почте привязаны аккаунты. Источник — утечки, фишинг, ваши же публичные профили.
  2. 2Перевыпуск SIM. Через звонок в поддержку, визит в салон по поддельной доверенности или через своего человека внутри оператора получают дубликат карты.
  3. 3Перехват восстановления. На новую SIM приходят SMS-коды. Первым делом — сброс пароля от почты, потому что почта это корень: через неё восстанавливается почти всё остальное.
  4. 4Заход на биржу и в кошельки. Меняют пароль на бирже, проходят SMS-2FA вашим же кодом, отключают старые методы защиты. Если крипта лежит на кастодиальном аккаунте — выводят.
  5. 5Вывод и заметание следов. Средства уходят по цепочке адресов, часто через миксер или быстрый обмен. Возврат почти нереален.

Ключевой момент: почти на каждом шаге узким местом оказывается SMS. Уберите SMS из критичных мест — и цепочка рвётся, даже если номер уже угнали.

Почему SMS-2FA — плохая защита для крипты

Двухфакторная аутентификация сама по себе правильная идея: к паролю добавляется второй фактор. Но «фактор» бывает разного качества. SMS — это фактор, который физически не привязан к вам. Он привязан к номеру. А номер, как мы выяснили, переоформляется.

Сравним основные варианты второго фактора именно с точки зрения устойчивости к угону номера.

Метод 2FAУстойчивость к SIM-swapУстойчивость к фишингуКомментарий
SMS-кодНетНетПерехватывается вместе с номером
Push в приложение банка/биржиЧастичноНетПривязан к устройству, но не к номеру — уже лучше
TOTP-код (Google Authenticator, Authy, Aegis)ДаНетКод генерится на вашем телефоне, номер не нужен
Аппаратный ключ (YubiKey, FIDO2)ДаДаПроверяет ещё и домен сайта

TOTP — это те самые шестизначные коды, которые обновляются каждые 30 секунд в приложении-аутентификаторе. Они считаются локально из секрета, который вы один раз получили при настройке. Оператор связи тут вообще ни при чём — угон номера на них не влияет.

Аппаратный ключ идёт дальше. Это железный ключ стандарта FIDO2/U2F: физическая штука, которую вы вставляете в USB или прикладываете по NFC. Она не только подтверждает вход, но и сверяет домен — поэтому не сработает на поддельном сайте. Против связки «SIM-swap + фишинг» это лучшее, что доступно частному пользователю.

Как закрыть дыру: план на вечер

Ниже — последовательность, которую реально пройти за один вечер. Порядок не случайный: сначала то, через что восстанавливается всё остальное.

  1. 1Заведите отдельную почту под крипту. Не ту, что светится в переписках и на форумах. Новый ящик у провайдера с нормальной защитой, известный только вам. На него — биржи, кошельки, критичные сервисы.
  2. 2Уберите SMS-восстановление с почты. В настройках безопасности отключите привязку восстановления по номеру телефона, где это возможно. Вместо неё — TOTP или аппаратный ключ и резервные коды на бумаге.
  3. 3Поставьте приложение-аутентификатор. Aegis (Android, открытый код) или Authy. Перепривяжите к нему 2FA на бирже, почте и везде, где есть выбор между SMS и «приложением». Секретные ключи (QR или строку) при настройке сохраните в офлайне — понадобятся, если потеряете телефон.
  4. 4Отключите SMS-2FA везде, где появился TOTP. Многие сервисы оставляют SMS как «запасной» метод — а это значит, что дыра открыта. Можно удалить SMS полностью — удаляйте.
  5. 5Поставьте PIN на саму SIM-карту и включите защиту номера у оператора. У большинства операторов есть услуга запрета замены SIM без личного визита с паспортом или без кодового слова. Подключите её.
  6. 6Купите аппаратный ключ, если сумма серьёзная. Для аккаунтов с заметными деньгами FIDO2-ключ окупается спокойствием. Берите сразу два — основной и резервный, иначе потеря единственного ключа сама станет проблемой.
  7. 7Крупные суммы — на холодное хранение. Если крипта не для ежедневной торговли, ей не место на бирже под любой 2FA. Переносите на холодный кошелёк.

Последний пункт стратегический, и он важнее всех предыдущих. SIM-swap бьёт по аккаунтам, доступ к которым восстанавливается через номер. До актива в самостоятельном хранении, где ключ только у вас, эта атака не дотягивается в принципе. Про выбор между хранением у себя и на бирже — в разборе горячих и холодных кошельков, а про сам принцип — в статье о некастодиальном хранении.

Отдельно про биржу и обменники

Биржа — это кастодиальный сервис: ваши монеты держит она, вы управляете аккаунтом. Значит, вся защита сводится к тому, насколько крепко заперт вход в этот аккаунт.

Что проверить на бирже прямо сейчас:

  • 2FA на вход и на вывод — раздельно. Хорошие площадки требуют второй фактор отдельно при выводе средств. Включите оба.
  • Белый список адресов вывода (whitelist). Разрешите вывод только на заранее добавленные адреса, с задержкой на добавление нового. Даже если аккаунт угнали, деньги некуда быстро вывести.
  • Антифишинг-код. Многие биржи дают настроить кодовое слово, которое подставляется в их письма. Пришло письмо без вашего кода — это фишинг.
  • Отвязка номера от восстановления. Убедитесь, что сброс доступа не делается одним лишь SMS.

С обменниками история другая: там вы не держите аккаунт с балансом, а проводите разовую сделку. Риск SIM-swap смещается на вашу почту и мессенджер, через которые идёт общение. Типовая ловушка — мошенники в Telegram под видом поддержки обменника: угнав номер, они заходят и в ваш Telegram. Как вообще отбирать площадку по безопасности — в гайде как выбрать криптообменник, а базовый набор привычек — в своде 10 правил безопасности.

Что делать, если номер уже угнали

Если признаки совпали — сеть пропала, посыпались письма о сбросе паролей — действуйте быстро и в правильном порядке. Счёт идёт на минуты.

  1. 1С чистого устройства (не с телефона, где могла остаться зараза) зайдите в почту и смените пароль. Почта — корень, спасаем её первой.
  2. 2Заблокируйте номер у оператора: звонок в поддержку с другого телефона, запрос на блокировку SIM и остановку любых операций по номеру.
  3. 3Зайдите на биржу, смените пароль, проверьте историю выводов и активные сессии, разлогиньте все устройства. Если вывод уже ушёл — зафиксируйте TXID.
  4. 4Отзовите разрешения у кошельков, если атакующий мог добраться до DeFi-подключений: пройдите процедуру revoke. Подробный разбор — в статье про отзыв разрешений и защиту от дрейнера.
  5. 5Зафиксируйте ущерб и подайте заявление. Если средства украдены, соберите доказательства и обратитесь в полицию. Что делать по горячим следам — в разборе что делать, если украли криптовалюту.

Честно про исход: вывод из блокчейна вернуть почти невозможно. Смысл быстрых действий не в том, чтобы вернуть уже ушедшее, а в том, чтобы остановить дальнейший слив с других аккаунтов, пока цепочка восстановлений не дошла до них.

Короткий чек-лист

ДействиеЗачемСделано
Отдельная почта под криптуОтвязать от публичного адреса
TOTP вместо SMS на почте и биржеУбрать номер из 2FA
Удалить SMS как запасной методЗакрыть обходной путь
PIN на SIM + запрет замены у оператораУсложнить перевыпуск
Whitelist адресов вывода на биржеНекуда выводить при взломе
Облачный пароль в TelegramЗащитить мессенджер
Аппаратный ключ для крупных суммЗащита от SIM-swap + фишинга
Крупная крипта — на холодный кошелёкУбрать актив из зоны атаки

Если свести всё к одной мысли: перестаньте пускать номер телефона туда, где он открывает дверь к деньгам. SMS — удобная привязка, но дырявая. Замените её на TOTP и аппаратный ключ, крупные суммы уведите в самостоятельное хранение — и потеря номера станет всего лишь парой часов без связи, а не разбором того, куда делись сбережения.

Дополнительные материалы

Материал информационный, не финансовая или юридическая консультация. Проверяйте актуальные условия перед сделкой.

Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.

Место для Вашей рекламы
АМ
Алексей Морозов
Главный редактор TopChange

В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.

Профиль автора
Алерты курсов

Подпишитесь — пришлём, когда курс станет выгоднее

Один e-mail в день с лучшими курсами по выбранному вами направлению. Без спама, отписка в один клик.