Начинающим

SIM swap: как защитить криптобиржу от перевыпуска SIM-карты

При SIM swap злоумышленник переносит номер на другую SIM или eSIM и перехватывает SMS.

SIM swap: как защитить криптобиржу от перевыпуска SIM-карты

SIM swap – захват телефонного номера через выпуск другой SIM или перенос номера к новому оператору. После успешной атаки звонки и SMS приходят злоумышленнику, а телефон владельца может внезапно потерять сеть. Это опасно для биржи, если SMS используется для входа, восстановления доступа или подтверждения вывода.

Как номер оказывается у злоумышленника

Атакующий собирает персональные данные и убеждает оператора, что является владельцем номера. В другом сценарии он инициирует перенос номера к другому оператору. Когда запрос выполнен, старая SIM перестаёт обслуживаться, а новая получает возможность принимать сообщения и звонки.

Сам номер не раскрывает пароль от биржи, но становится важным звеном, если аккаунт допускает восстановление или второй фактор через SMS. Одновременно злоумышленник может атаковать электронную почту, чтобы обойти дополнительные проверки.

Первые признаки SIM swap

  • Телефон неожиданно теряет сотовую сеть в обычном месте.
  • Не проходят звонки и SMS, хотя интернет через Wi-Fi работает.
  • Приходят уведомления о выпуске SIM, eSIM или переносе номера, которых вы не запрашивали.
  • Появляются письма о сбросе пароля, новом входе или изменении 2FA.
  • Оператор сообщает, что номер обслуживается другим профилем или договором.

Обычный сбой связи возможен, поэтому проверьте состояние у оператора с другого телефона. При сочетании нескольких сигналов действуйте как при захвате, не ожидая восстановления сети.

Почему SMS слабее независимого фактора

SMS подтверждает контроль над номером в данный момент. При SIM swap этот контроль переходит атакующему. Приложение-аутентификатор создаёт коды на устройстве, а аппаратный ключ или passkey привязывает вход к криптографическому ключу. Они не пересылаются вместе с номером.

Если биржа поддерживает несколько вариантов, выберите фактор, не зависящий от SIM. Сохраните резервные коды офлайн и проверьте процедуру восстановления заранее. Не фотографируйте QR-код настройки и не отправляйте его в чат.

После перехода на приложение-аутентификатор проверьте, остаётся ли номер способом сброса пароля. Усиленная 2FA мало помогает, если злоумышленник может удалить её через восстановление по SMS. Уберите телефон из резервных методов там, где это допускается без потери безопасного восстановления.

Как подготовить аккаунт биржи

  1. Замените SMS-2FA на доступный независимый фактор.
  2. Установите отдельные уникальные пароли для биржи и почты.
  3. Включите уведомления о входах, изменениях безопасности и выводах.
  4. Завершите старые сессии и удалите неизвестные API-ключи.
  5. Ограничьте вывод проверенными адресами и включите задержку новых назначений, если она доступна.
  6. Запишите официальный способ экстренной блокировки аккаунта.

Ограничение назначения подробно разобрано в статье о белом списке адресов. Оно не заменяет 2FA, но затрудняет немедленный вывод после захвата входа.

Как защитить номер у оператора

Спросите оператора о PIN, кодовом слове или запрете удалённого перевыпуска и переноса номера. Доступные меры зависят от страны и компании, поэтому не полагайтесь на название функции из чужой инструкции. Используйте уникальное значение, не совпадающее с PIN телефона и паролями сервисов.

Уберите номер из публичных профилей и не отвечайте на запросы о личных данных. Не сообщайте коды из SMS человеку, который представляется оператором или биржей. Если звонящий создаёт срочность, завершите разговор и наберите официальный номер самостоятельно.

Отдельный номер для финансовых сервисов снижает его публичность, но не отменяет риск перевыпуска. Не используйте его как единственный фактор и не указывайте в открытых объявлениях. Счёт у оператора также защищайте уникальным паролем и доступными уведомлениями об изменениях.

Что делать при внезапной потере связи

С другого устройства свяжитесь с оператором и сообщите о возможном несанкционированном перевыпуске или переносе. Попросите заблокировать изменения и вернуть контроль по официальной процедуре. Одновременно вручную откройте биржу, заморозьте аккаунт, завершите чужие сессии и смените пароль.

Защитите электронную почту: смените пароль, проверьте сессии, способы восстановления и правила пересылки. Если письма биржи содержат персональную метку, сверяйте её по правилам из статьи об anti-phishing code, но не переходите по ссылкам из неожиданного сообщения.

Что проверить после возвращения номера

Возврат мобильной связи не завершает инцидент. Просмотрите историю входов, выводов, сделок, API-ключей, доверенных устройств и изменений безопасности. Проверьте, не добавлен ли чужой адрес и не изменена ли почта. Зафиксируйте время потери сети и все уведомления.

Передайте поддержке биржи идентификаторы операций, публичные адреса и описание события. Пароль, код 2FA и seed-фраза не нужны. Если кто-то пишет первым и обещает ускорить восстановление, применяйте правила из материала о ложной поддержке.

Если злоумышленник успел вывести средства

Найдите TxID и сохраните адрес назначения, сеть, актив, сумму, время и переписку с оператором. Сообщите об операции официальной поддержке биржи и правоохранительным органам. Не платите «специалистам по возврату» аванс и не раскрывайте им документы от мобильного оператора без необходимости.

Проверка публичной транзакции показывает маршрут, но не отменяет подтверждённый вывод. Отделить внутреннюю запись биржи от блокчейн-операции поможет инструкция по поиску TxID.

Практическая модель защиты

Номер телефона лучше считать каналом уведомлений, а не единственным ключом к аккаунту. Независимая 2FA, защищённая почта, белый список вывода и блокировка изменений создают несколько препятствий. Защита оператора дополняет их, но не должна быть единственной мерой.

Раз в несколько месяцев проверяйте, какие сервисы всё ещё используют SMS и куда отправляют коды восстановления. После смены номера обновляйте данные только через официальные интерфейсы. Старый номер со временем может получить другой абонент, поэтому оставлять его в настройках биржи или почты опасно.