Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

SIM-swap атака на крипто-кошелёк: как работает и как защититься с помощью 2FA

SIM-swap — атака, при которой злоумышленник переоформляет ваш номер телефона на свою SIM-карту через оператора связи, перехватывая все входящие SMS включая коды двухфакторной аутентификации. Для владельца крипто-аккаунтов это означает полный доступ злоумышленника к бирже и вывод средств за минуты. Надёжная защита — замена SMS-2FA на TOTP-приложение или аппаратный ключ везде, где хранится криптовалюта.

Автор: ~8 мин

Как именно злоумышленник проводит SIM-swap атаку?

Атака включает три этапа: сбор персональных данных жертвы (через утечки, соцсети, фишинг); обращение к оператору связи от имени жертвы с просьбой перевыпустить SIM-карту (лично, по телефону или через онлайн-поддержку с использованием персональных данных); после перевыпуска все SMS и звонки поступают злоумышленнику. Далее — сброс пароля на бирже через SMS и вывод средств. В РФ перевыпуск SIM требует паспорта, однако социальная инженерия сотрудников операторов остаётся рабочим вектором атаки. Риск: жертва узнаёт об атаке по исчезновению сигнала — реакции остаются минуты.

Источник: ЦБ РФ

Почему SMS является наименее надёжным методом 2FA для крипто-аккаунтов?

SMS-код передаётся по незащищённым каналам сотовой сети и может быть перехвачен не только через SIM-swap, но и через атаки на протокол SS7, используемый операторами связи по всему миру. Кроме того, SMS-восстановление доступа — стандартная функция большинства сервисов, превращающая номер телефона в единую точку отказа для всей цепочки аккаунтов. TOTP-приложения генерируют коды локально без передачи по сети. Риск: даже замена SMS на TOTP не защищает, если email-аккаунт, привязанный к бирже, по-прежнему восстанавливается через SMS.

Чем TOTP-приложение лучше SMS для защиты крипто-аккаунта?

TOTP (Time-based One-Time Password) генерирует шестизначный код локально на устройстве каждые 30 секунд — без передачи по мобильной сети. Перехват SMS при SIM-swap не даёт злоумышленнику доступа к TOTP-кодам. Приложения работают офлайн и не зависят от качества связи. Популярные решения: Google Authenticator, Aegis (Android, открытый код), Raivo (iOS). Риск: при потере телефона без сохранённых резервных кодов восстановление доступа к аккаунтам будет длительным и сложным — храните резервные коды в защищённом офлайн-месте отдельно от телефона.

Что такое аппаратный ключ безопасности и когда он необходим?

Аппаратный ключ (YubiKey, Google Titan Key) — физическое устройство стандарта FIDO2/WebAuthn, требующее физического присутствия и нажатия кнопки для подтверждения входа. Ключ привязан к конкретному домену сайта, что делает его иммунным к фишингу: на поддельном сайте он просто не сработает. Это наиболее надёжный из доступных методов 2FA для крупных крипто-аккаунтов. Риск: потеря единственного ключа без резервного означает утрату доступа к аккаунтам — всегда регистрируйте два аппаратных ключа или сохраняйте резервные коды восстановления в надёжном месте.

Как защитить SIM-карту от несанкционированного перевыпуска через оператора?

Превентивные меры на уровне оператора в РФ: лично обратитесь в офис оператора и установите запрет на перевыпуск SIM без личного присутствия с паспортом; подключите услугу «запрет удалённых операций» (доступна у ряда операторов); установите PIN-код на SIM-карту в настройках телефона. Параллельно: минимизируйте использование номера телефона как метода входа и восстановления на криптосервисах. Риск: даже при установленных ограничениях атака через социальную инженерию сотрудника офиса оператора теоретически возможна — дополнительные уровни защиты через TOTP/аппаратный ключ остаются обязательными.

Источник: ЦБ РФ

Что делать в первые минуты при подозрении на SIM-swap?

Признак атаки — внезапное исчезновение сигнала сотовой сети или SMS от оператора о замене SIM. Немедленные действия: позвоните оператору с другого телефона или через Wi-Fi звонок и заблокируйте номер; с другого устройства войдите на биржи через сохранённый TOTP-код и переведите средства на холодный кошелёк или другой аккаунт; смените пароли на биржах и email; отключите SMS-2FA везде где возможно. Риск: злоумышленники действуют быстро — от перевыпуска SIM до вывода средств проходит менее 30 минут; скорость реакции критична для сохранения активов.

Источник: ЦБ РФ

Защищает ли TOTP от фишинговых атак в реальном времени?

Классический TOTP не защищает от фишинга в реальном времени: злоумышленник перехватывает код на поддельном сайте и немедленно использует его на настоящем. Аппаратные ключи FIDO2 защищают от этого — они привязаны к домену и не работают на фишинговых копиях сайтов.

Эксклюзив от ИнвестХомяка

Сравнение методов двухфакторной аутентификации по надёжности

Метод 2FAУязвимость к SIM-swapРекомендация для крипто
SMS-кодПолная — перехватывается при SIM-swapЗаменить немедленно
TOTP-приложение (Google Authenticator)Отсутствует — код генерируется локальноИспользовать везде
Аппаратный ключ FIDO2 (YubiKey)Отсутствует — требует физического присутствияОптимально для крупных сумм
Email-код (если email на SMS)Косвенная — через компрометацию emailЗащитить email отдельно

SMS-аутентификация против TOTP-приложения для крипто-инвестора

КритерийSMS 2FATOTP-приложение
Уязвимость к SIM-swapПолная — номер перехватываетсяОтсутствует — код локальный
Работа без сети оператораНет — зависит от сотовой связиДа — работает полностью офлайн
Защита от SS7-атакНетДа
Восстановление при потере телефонаЧерез оператора (риск)Резервные коды (нужно сохранить)
Поддержка крипто-биржамиУниверсальнаяВсе крупные биржи поддерживают

Как перейти с SMS на надёжную 2FA: пошаговый порядок

  1. Установите TOTP-приложение

    Загрузите Google Authenticator, Aegis (Android) или Raivo (iOS) из официального магазина приложений. Aegis рекомендуется для Android — открытый код и поддержка зашифрованных резервных копий без облачной синхронизации.

  2. Замените SMS-2FA на TOTP на каждой бирже

    Войдите в настройки безопасности → раздел двухфакторной аутентификации → выберите Authenticator App → отсканируйте QR-код. Обязательно сохраните резервные коды в защищённом месте вне телефона перед отключением SMS-2FA.

  3. Защитите email — он является мастер-ключом

    Email-аккаунт, привязанный к бирже, должен быть защищён TOTP или аппаратным ключом. Убедитесь, что восстановление email не осуществляется через SMS — иначе вся защита обходится через почту.

  4. Установите запрет перевыпуска SIM у оператора

    Лично обратитесь в офис оператора связи и запросите установку запрета на перевыпуск SIM-карты без вашего личного присутствия с паспортом. Уточните доступные опции блокировки у вашего оператора.

  5. Проведите аудит всех SMS-привязок

    Найдите все сервисы, где номер телефона используется для входа или восстановления. Замените SMS-2FA на TOTP или удалите привязку телефона там, где это возможно. Особое внимание — биржи, email, Telegram.

Частые вопросы

Защищает ли TOTP от фишинговых атак в реальном времени?

Классический TOTP не защищает от фишинга в реальном времени: злоумышленник перехватывает код на поддельном сайте и немедленно использует его на настоящем. Аппаратные ключи FIDO2 защищают от этого — они привязаны к домену и не работают на фишинговых копиях сайтов.

Можно ли полностью убрать номер телефона с крипто-бирж?

На большинстве крупных бирж телефон можно не привязывать или отвязать после подключения TOTP. Однако ряд платформ требует телефон для KYC-верификации или восстановления аккаунта. Уточняйте политику конкретной биржи в настройках безопасности.

Является ли Telegram уязвимым при SIM-swap атаке?

Да. Telegram использует SMS для первичной аутентификации — при SIM-swap злоумышленник получает доступ к аккаунту. Защита: включите двухшаговую верификацию в Telegram (Настройки → Конфиденциальность → Двухшаговая верификация) — дополнительный пароль поверх SMS кода.

Что делать если резервные коды TOTP утеряны вместе с телефоном?

Обращайтесь в службу поддержки биржи с документами, удостоверяющими личность. Процедура восстановления занимает от нескольких дней до нескольких недель и требует усиленной верификации. Именно поэтому резервные коды должны храниться в отдельном защищённом месте до потери телефона.

Нужно ли сообщать в ФНС о краже криптовалюты через SIM-swap?

Факт кражи не создаёт налогооблагаемого дохода у жертвы. Задокументированная кража (заявление в полицию) может обосновать убыток в налоговом учёте. Подача заявления в полицию обязательна — это создаёт официальный документ о хищении, необходимый при любых дальнейших разбирательствах.

Источники