Номер телефона стал ключом от всего: банк, почта, биржа, Telegram. Логика удобная — потерял пароль, получил SMS, восстановил доступ. Ровно эту логику и ломает SIM-swap. Атакующему не нужен ваш телефон физически. Ему нужно, чтобы оператор выдал дубликат вашей SIM-карты — уже ему в руки. Дальше все ваши SMS-коды приходят на неё.
Для владельца криптовалюты это бьёт больнее, чем по обычному пользователю. Списание с банковской карты можно оспорить через чарджбэк и разбирательство. Перевод в блокчейне — нельзя. Ушло — значит ушло. Поэтому связку «номер телефона + SMS-2FA» в крипте нужно рвать первой. Разберём, как именно происходит угон, где ваши слабые места и что закрыть уже сегодня.
Что такое SIM-swap и почему это работает
SIM-swap — это когда злоумышленник переоформляет ваш номер на новую SIM-карту, которая физически у него. Технически это штатная операция оператора: люди теряют телефоны, топят их, меняют на карты другого формата. Услуга «перевыпустить SIM с сохранением номера» существует легально и работает быстро.
Проблема в том, на основании чего оператор соглашается это сделать. Классический сценарий — социальная инженерия. Мошенник звонит в поддержку или приходит в салон и убеждает сотрудника, что он — это вы. Ему нужны ваши данные: ФИО, дата рождения, иногда последние платежи или паспортные реквизиты. Всё это либо утекло в одну из сотни баз, либо собирается по кусочкам из соцсетей и старых сливов.
Второй сценарий хуже — сотрудник салона в доле. За перевыпуск чужого номера на теневом рынке платят, и находятся люди, которые продают эту операцию изнутри. Тут ваша осторожность в интернете не помогает вообще: слабое звено сидит по ту сторону прилавка.
Как только дубликат активирован, ваша настоящая карта умирает. Телефон теряет сеть. Вы видите «Нет сети» или «SIM не зарегистрирована» и думаете, что это глюк оператора. А в это время на новой карте уже идёт восстановление паролей по SMS.
Как выглядит атака по шагам
Чтобы понять, где встраивать защиту, полезно увидеть весь путь атакующего целиком.
- 1Разведка. Собирают ваши данные: номер телефона, ФИО, где обслуживаетесь, к какой почте привязаны аккаунты. Источник — утечки, фишинг, ваши же публичные профили.
- 2Перевыпуск SIM. Через звонок в поддержку, визит в салон по поддельной доверенности или через своего человека внутри оператора получают дубликат карты.
- 3Перехват восстановления. На новую SIM приходят SMS-коды. Первым делом — сброс пароля от почты, потому что почта это корень: через неё восстанавливается почти всё остальное.
- 4Заход на биржу и в кошельки. Меняют пароль на бирже, проходят SMS-2FA вашим же кодом, отключают старые методы защиты. Если крипта лежит на кастодиальном аккаунте — выводят.
- 5Вывод и заметание следов. Средства уходят по цепочке адресов, часто через миксер или быстрый обмен. Возврат почти нереален.
Ключевой момент: почти на каждом шаге узким местом оказывается SMS. Уберите SMS из критичных мест — и цепочка рвётся, даже если номер уже угнали.
Почему SMS-2FA — плохая защита для крипты
Двухфакторная аутентификация сама по себе правильная идея: к паролю добавляется второй фактор. Но «фактор» бывает разного качества. SMS — это фактор, который физически не привязан к вам. Он привязан к номеру. А номер, как мы выяснили, переоформляется.
Сравним основные варианты второго фактора именно с точки зрения устойчивости к угону номера.
| Метод 2FA | Устойчивость к SIM-swap | Устойчивость к фишингу | Комментарий |
|---|---|---|---|
| SMS-код | Нет | Нет | Перехватывается вместе с номером |
| Push в приложение банка/биржи | Частично | Нет | Привязан к устройству, но не к номеру — уже лучше |
| TOTP-код (Google Authenticator, Authy, Aegis) | Да | Нет | Код генерится на вашем телефоне, номер не нужен |
| Аппаратный ключ (YubiKey, FIDO2) | Да | Да | Проверяет ещё и домен сайта |
TOTP — это те самые шестизначные коды, которые обновляются каждые 30 секунд в приложении-аутентификаторе. Они считаются локально из секрета, который вы один раз получили при настройке. Оператор связи тут вообще ни при чём — угон номера на них не влияет.
Аппаратный ключ идёт дальше. Это железный ключ стандарта FIDO2/U2F: физическая штука, которую вы вставляете в USB или прикладываете по NFC. Она не только подтверждает вход, но и сверяет домен — поэтому не сработает на поддельном сайте. Против связки «SIM-swap + фишинг» это лучшее, что доступно частному пользователю.
Как закрыть дыру: план на вечер
Ниже — последовательность, которую реально пройти за один вечер. Порядок не случайный: сначала то, через что восстанавливается всё остальное.
- 1Заведите отдельную почту под крипту. Не ту, что светится в переписках и на форумах. Новый ящик у провайдера с нормальной защитой, известный только вам. На него — биржи, кошельки, критичные сервисы.
- 2Уберите SMS-восстановление с почты. В настройках безопасности отключите привязку восстановления по номеру телефона, где это возможно. Вместо неё — TOTP или аппаратный ключ и резервные коды на бумаге.
- 3Поставьте приложение-аутентификатор. Aegis (Android, открытый код) или Authy. Перепривяжите к нему 2FA на бирже, почте и везде, где есть выбор между SMS и «приложением». Секретные ключи (QR или строку) при настройке сохраните в офлайне — понадобятся, если потеряете телефон.
- 4Отключите SMS-2FA везде, где появился TOTP. Многие сервисы оставляют SMS как «запасной» метод — а это значит, что дыра открыта. Можно удалить SMS полностью — удаляйте.
- 5Поставьте PIN на саму SIM-карту и включите защиту номера у оператора. У большинства операторов есть услуга запрета замены SIM без личного визита с паспортом или без кодового слова. Подключите её.
- 6Купите аппаратный ключ, если сумма серьёзная. Для аккаунтов с заметными деньгами FIDO2-ключ окупается спокойствием. Берите сразу два — основной и резервный, иначе потеря единственного ключа сама станет проблемой.
- 7Крупные суммы — на холодное хранение. Если крипта не для ежедневной торговли, ей не место на бирже под любой 2FA. Переносите на холодный кошелёк.
Последний пункт стратегический, и он важнее всех предыдущих. SIM-swap бьёт по аккаунтам, доступ к которым восстанавливается через номер. До актива в самостоятельном хранении, где ключ только у вас, эта атака не дотягивается в принципе. Про выбор между хранением у себя и на бирже — в разборе горячих и холодных кошельков, а про сам принцип — в статье о некастодиальном хранении.
Отдельно про биржу и обменники
Биржа — это кастодиальный сервис: ваши монеты держит она, вы управляете аккаунтом. Значит, вся защита сводится к тому, насколько крепко заперт вход в этот аккаунт.
Что проверить на бирже прямо сейчас:
- 2FA на вход и на вывод — раздельно. Хорошие площадки требуют второй фактор отдельно при выводе средств. Включите оба.
- Белый список адресов вывода (whitelist). Разрешите вывод только на заранее добавленные адреса, с задержкой на добавление нового. Даже если аккаунт угнали, деньги некуда быстро вывести.
- Антифишинг-код. Многие биржи дают настроить кодовое слово, которое подставляется в их письма. Пришло письмо без вашего кода — это фишинг.
- Отвязка номера от восстановления. Убедитесь, что сброс доступа не делается одним лишь SMS.
С обменниками история другая: там вы не держите аккаунт с балансом, а проводите разовую сделку. Риск SIM-swap смещается на вашу почту и мессенджер, через которые идёт общение. Типовая ловушка — мошенники в Telegram под видом поддержки обменника: угнав номер, они заходят и в ваш Telegram. Как вообще отбирать площадку по безопасности — в гайде как выбрать криптообменник, а базовый набор привычек — в своде 10 правил безопасности.
Что делать, если номер уже угнали
Если признаки совпали — сеть пропала, посыпались письма о сбросе паролей — действуйте быстро и в правильном порядке. Счёт идёт на минуты.
- 1С чистого устройства (не с телефона, где могла остаться зараза) зайдите в почту и смените пароль. Почта — корень, спасаем её первой.
- 2Заблокируйте номер у оператора: звонок в поддержку с другого телефона, запрос на блокировку SIM и остановку любых операций по номеру.
- 3Зайдите на биржу, смените пароль, проверьте историю выводов и активные сессии, разлогиньте все устройства. Если вывод уже ушёл — зафиксируйте TXID.
- 4Отзовите разрешения у кошельков, если атакующий мог добраться до DeFi-подключений: пройдите процедуру revoke. Подробный разбор — в статье про отзыв разрешений и защиту от дрейнера.
- 5Зафиксируйте ущерб и подайте заявление. Если средства украдены, соберите доказательства и обратитесь в полицию. Что делать по горячим следам — в разборе что делать, если украли криптовалюту.
Честно про исход: вывод из блокчейна вернуть почти невозможно. Смысл быстрых действий не в том, чтобы вернуть уже ушедшее, а в том, чтобы остановить дальнейший слив с других аккаунтов, пока цепочка восстановлений не дошла до них.
Короткий чек-лист
| Действие | Зачем | Сделано |
|---|---|---|
| Отдельная почта под крипту | Отвязать от публичного адреса | ☐ |
| TOTP вместо SMS на почте и бирже | Убрать номер из 2FA | ☐ |
| Удалить SMS как запасной метод | Закрыть обходной путь | ☐ |
| PIN на SIM + запрет замены у оператора | Усложнить перевыпуск | ☐ |
| Whitelist адресов вывода на бирже | Некуда выводить при взломе | ☐ |
| Облачный пароль в Telegram | Защитить мессенджер | ☐ |
| Аппаратный ключ для крупных сумм | Защита от SIM-swap + фишинга | ☐ |
| Крупная крипта — на холодный кошелёк | Убрать актив из зоны атаки | ☐ |
Если свести всё к одной мысли: перестаньте пускать номер телефона туда, где он открывает дверь к деньгам. SMS — удобная привязка, но дырявая. Замените её на TOTP и аппаратный ключ, крупные суммы уведите в самостоятельное хранение — и потеря номера станет всего лишь парой часов без связи, а не разбором того, куда делись сбережения.
Дополнительные материалы
- Двухфакторная аутентификация для криптокошелька — как настроить второй фактор правильно
- Фишинг в крипте: как распознать поддельный обменник — вторая половина связки «угон номера + фишинг»
- Seed-фраза: как правильно хранить — почему её нельзя держать в переписке и облаке
- Социальная инженерия — метод, на котором держится весь SIM-swap
Материал информационный, не финансовая или юридическая консультация. Проверяйте актуальные условия перед сделкой.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Место для Вашей рекламыВ индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



