Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

SIM-свап: как мошенники крадут крипту через мобильного оператора и почему TOTP-2FA решает проблему

SIM-свап — это не взлом биржи, а кража доступа к чужому номеру через поддельную доверенность или сговор с сотрудником салона. Злоумышленник получает ваши SMS с кодами для вывода средств и подтверждения сделок. TOTP-2FA (одноразовые коды на самом устройстве) не зависит от SIM-карты и защищает даже при полной потере номера.

Автор: ~8 мин

Коротко:

Что конкретно происходит при SIM-свапе?

Мошенник подаёт поддельное заявление на перевыпуск SIM в офисе оператора (или через доверенность). Оператор блокирует вашу старую SIM и активирует новую — у злоумышленника. Все SMS, звонки и 2FA-коды, привязанные к номеру, идут ему. Ваш телефон остаётся «вне сети». На это уходит от 20 минут до 2 часов.

Источник: Разбор кейса SIM-свапа на Binance (ForkLog)

Почему SMS-2FA — это лазейка, а не защита?

SMS-код уходит на симку, которую могут перевыпустить без вашего ведома. Фактически защита держится на честности сотрудника оператора или на том, что никто не подделал вашу паспортную копию. TOTP-код (например, из Google Authenticator) привязан к алгоритму на вашем телефоне, а не к номеру. Его не перехватить через SIM.

Какой ущерб в реальном примере и как он выглядит?

Вей — $50 000 на Binance. Злоумышленник сделал SIM-свап номера Tele2 через поддельную военную доверенность. Перехватил SMS-коды, сбросил пароль на бирже, вывел 5 BTC. Средства ушли на миксер за 4 минуты. Владелец заметил, когда телефон перестал ловить сеть, — было поздно.

Что делать, если мошенники уже перевыпустили SIM?

Немедленно блокируйте биржевые аккаунты через email (если он не привязан к тому же номеру) и напишите в поддержку. Подайте заявление в полицию по факту кражи с признаками ст. 158 УК РФ. Одновременно идите в офис оператора с паспортом, чтобы восстановить настоящую SIM. Но основную сумму, скорее всего, вернуть не удастся — криптовалютные адреса анонимны.

Какая реалистичная защита от SIM-свапа прямо сейчас?

Используйте TOTP-2FA на аппаратном устройстве или в приложении-аутентификаторе. Сохраните seed-фразу аутентификатора (не скриншот!) на бумаге в сейфе. Для крупных сумм (>$10 000) подойдёт аппаратный ключ YubiKey или Trezor. SMS-коды не используйте даже как запасной фактор. На биржах отключите возможность сброса пароля через SMS.

Источник: Разбор кейса SIM-свапа на Binance (ForkLog)

Какие биржи и банки РФ в 2026 поддерживают TOTP?

Все основные криптобиржи (Bybit, HTX, MEXC, Gate, KuCoin) имеют опцию TOTP. Банки (Т-Банк, Альфа, Сбер) — да, но у них TOTP-код часто используется как второй фактор при крупных переводах, а не для входа. Налоговая (ФНС) в ЛК ЮЛ — тоже TOTP. Проверяйте настройки безопасности сразу после регистрации.

Источник: TOTP vs SMS: анализ безопасности (Habr)

Чем TOTP отличается от push-уведомлений в банке?

Push-уведомления тоже не зависят от SIM, но для криптобирж эта опция редкость. TOTP универсальнее и работает без интернета.

Эксклюзив от ИнвестХомяка

Реальный кейс: SIM-свап на $50 000 — хронология и анализ

СобытиеДеталиИтог для владельца
Исходное состояниеАккаунт Binance, 5 BTC (~$50 000), SMS-2FA на номер Tele2Защита SMS
SIM-свапМошенник предъявил поддельную доверенность в салоне связиНомер перевыпущен за 25 минут
АтакаСброс пароля через SMS, подтверждение вывода тем же кодомВсе 5 BTC выведены на адрес-миксер
РезультатВосстановление SIM заняло 3 дня, полиция отказала в возбуждении (ананимность)Потеря $50 000 без возможности возврата
Иллюстрация

Сравнение векторов доступа: SMS-2FA против TOTP-2FA

КритерийSMS-2FATOTP-2FA
Зависимость от мобильного оператораПолная — при SIM-свапе коды уходят мошенникуНезависим — код генерируется на устройстве
Взломостойкость при утере SIM0/10 — защита исчезает сразу9/10 — нужен физический доступ к телефону или seed-фразе
Время, за которое мошенник получит код1–2 минуты после перевыпуска SIMКод не появится — нет канала
Сложность настройки для пользователя1 балл (кнопка «да» на сайте)3 балла (установить приложение, просканировать QR, сохранить seed)
Юридическая защита при кражеСложно доказать, что SIM-свап сделал не владелецЕдинственный след — seed не покидал устройство

Как настроить TOTP-2FA на криптобирже за 15 минут

  1. Установите приложение-аутентификатор

    Скачайте бесплатно Google Authenticator, Authy или Microsoft Authenticator. Для РФ — лучше offline-версию (без облачной синхронизации).

  2. Войдите в настройки безопасности биржи

    Найдите раздел «2‑х факторная аутентификация» — обычно «Security» → «Google Authenticator». Нажмите «Включить».

  3. Отсканируйте QR-код из браузера

    Приложение покажет 6-значный код. Введите его на бирже для подтверждения привязки. Сохраните seed-ключ (16–32 символа) на бумаге.

  4. Отключите SMS как запасной фактор

    После привязки TOTP обязательно удалите возможность сброса пароля по SMS. Оставьте только email + TOTP.

  5. Проверьте восстановление доступа

    Запишите seed в сейф или банковскую ячейку. Сымитируйте потерю телефона: установите TOTP заново по seed на другом устройстве — код должен совпасть.

Иллюстрация

Частые вопросы

Чем TOTP отличается от push-уведомлений в банке?

Push-уведомления тоже не зависят от SIM, но для криптобирж эта опция редкость. TOTP универсальнее и работает без интернета.

Можно ли использовать Telegram как 2FA?

Нет — Telegram привязан к SIM-карте. При SIM-свапе доступ к аккаунту потеряется. Только TOTP или аппаратный ключ.

Если мой телефон взломают, TOTP тоже украдут?

Да, если злоумышленник получит root-доступ к телефону. Используйте аппаратный ключ для сумм >$10 000, а на телефоне — только TOTP с PIN-кодом входа.

Обязательно ли сообщать в ФНС о потере крипты через SIM-свап?

Вы обязаны подать декларацию 3-НДФЛ за тот год, когда произошла кража. Потерянные активы можно указать как убыток, уменьшающий налог только при продаже. Справка от полиции обязательна.

Есть ли решение от ФСБ или Центробанка против SIM-свапа?

Нет массового. Операторов обязали усиливать контроль перевыпуска (биометрия, видео), но на практике поддельные доверенности всё ещё проходят. Техническая защита — ваша ответственность.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →