WATS Wallet logoWATS Wallet
Руководство8 мин чтения

SIM-swap-атаки и крипта: почему SMS-2FA не спасает

Телефон показывает «нет сети» — через считаные минуты ваш счёт на бирже пуст. Как работают SIM-swap-атаки, почему SMS-коды — самый слабый замок в крипте и почему у полностью некастодиального кошелька вроде WATS вообще нет пути к вашим средствам через номер телефона.

SIM-swap-атака крадёт крипту, угоняя ваш номер телефона у оператора — сотрудник поддержки переносит номер на SIM-карту злоумышленника, — а не взламывая какой-либо кошелёк. Двухфакторная аутентификация по SMS не работает, потому что «владение номером телефона» на деле есть запись в базе данных, которую сотрудник поддержки может отредактировать, тогда как приложение-аутентификатор, аппаратный ключ безопасности или passkey доказывают владение тем, что оператору не подконтрольно. Угнанный номер достаёт до всего кастодиального вокруг кошелька: до биржевых аккаунтов, защищённых SMS, до сброса паролей по почте и до seed-фразы, лежащей в облачном аккаунте, который откроет восстановимый по телефону почтовый ящик. У полностью некастодиального кошелька вроде WATS пути через номер телефона нет вовсе — ключами владеете вы, WATS никогда не держит ключ, и между угнанным номером и вашими средствами не стоит ни SMS-код, ни резервный номер, ни сотрудник поддержки.

Самый слабый замок в крипте — ваш номер телефона

SIM-swap-атака — это когда преступник убеждает вашего мобильного оператора перенести ваш номер на SIM-карту, которой он управляет: ни вредоносного ПО, ни взлома вашего устройства. Как только номер у него, каждый одноразовый SMS-код и каждый сброс пароля по телефону приходят на его трубку — а значит, двухфакторная аутентификация по SMS ровно настолько надёжна, насколько здравомыслящ сотрудник поддержки оператора.

Из-за этого она — одна из самых странных угроз в крипте: атака вообще не касается ни вашего кошелька, ни seed-фразы, ни компьютера. Её цель — регламент службы поддержки телефонной компании, и в задокументированных случаях биржевые аккаунты опустошали в течение часа.

Как на самом деле происходит SIM swap?

Злоумышленник начинает с ваших личных данных — имя, адрес, дата рождения, последние цифры счёта, — собранных из утечек, фишинга или ваших же соцсетей. Затем он обращается к оператору: звонок в поддержку, визит в салон связи или онлайн-заявка на перенос eSIM. Легенда всегда сводится к одному: я потерял телефон — пожалуйста, перенесите мой номер на эту новую SIM-карту. Если сотрудник примет её на веру или если инсайдеру заплатили, перенос состоится.

Ваш телефон уходит в нет сети. Его — оживает уже как вы. С точки зрения сети ничего не взломано: обычный перенос номера обработан для клиента, ответившего на контрольные вопросы.

Что открывает владение вашим номером?

Номер телефона — это отмычка, потому что слишком многие системы негласно считают его доказательством личности:

  • Входы на биржи — коды SMS-2FA теперь приходят на устройство злоумышленника, так что утёкший или повторно использованный пароль превращается в полный захват аккаунта.
  • Ваша почта — если включено восстановление по телефону, сценарий «забыли пароль» отдаёт почтовый ящик, а ящик способен сбросить почти всё остальное.
  • Кастодиальные балансы — всё, что сервис хранит за вас за SMS- или почтовой аутентификацией, теперь достижимо.

Порядок важен. Опытные злоумышленники идут сначала за почтой, потому что владение ящиком превращает один угнанный номер во все ваши аккаунты. Вся цепочка часто отрабатывает быстрее, чем вы дозвонитесь до поддержки оператора.

Может ли SIM swap опустошить кошелёк с самостоятельным хранением?

Напрямую — нет, и именно этот нюанс упускает большинство публикаций. В кошельке с самостоятельным хранением ваши приватные ключи выводятся из seed-фразы и живут на вашем устройстве или аппаратном кошельке. Пути «восстановить по номеру телефона» к ним не существует, поэтому злоумышленник, владеющий вашим номером, всё равно не подпишет ни одной транзакции. Seed-фраза восстанавливает кошелёк на любом устройстве — то же свойство разбирается в статье что будет, если потерять телефон, — и этот путь восстановления никогда не проходит через оператора.

WATS — конкретный пример той конструкции, которая здесь важна. Ключи генерируются на вашем устройстве и остаются на нём, WATS никогда не держит ключ, и нет ни аккаунта на стороне WATS, ни SMS-проверки, ни сброса силами поддержки, которые мог бы задействовать угнанный номер. То же верно для любого настоящего некастодиального кошелька, и в этом практический смысл различия кастодиального и некастодиального: кастодиан — это посредник, с которым социальный инженер может поговорить, а самостоятельное хранение упраздняет сам этот разговор.

Уязвимо всё, что вокруг кошелька: биржевые аккаунты с кастодиальными средствами и — версия, которую вы наносите себе сами, — seed-фраза, сфотографированная или набранная в облачном хранилище, которое откроет восстановимая по телефону почта. Самостоятельное хранение убирает ваш номер с пути к средствам только в том случае, если вы сами тихо не вернули его туда.

Почему SMS-2FA не работает, а 2FA в приложении работает?

Любой второй фактор доказывает владение чем-то. Вопрос — чем именно и кто может это переназначить.

Второй факторЧто на деле означает владениеПереживает SIM swap?
SMS-кодКонтроль над номером телефона у оператораНет
Приложение-аутентификатор (TOTP)Секрет, хранящийся на вашем устройствеДа
Аппаратный ключ безопасностиФизический ключ, привязанный к домену настоящего сайтаДа
PasskeyКриптографические учётные данные, привязанные к настоящему сайту и хранящиеся на ваших устройствах или синхронизируемые между нимиДа
NFC-карта с касаниемФизическая карта у вас в руке, привязанная ровно к одному устройствуДа

SMS — единственный фактор в этом списке, владение которым на деле есть запись в базе данных, доступная сотруднику поддержки для правки. Всё остальное вынуждает злоумышленника раздобыть физический предмет, скомпрометировать ваше устройство или взломать аккаунт синхронизации, который сам по себе не восстанавливается по телефону, — вот почему настройки резервных копий вашего приложения-аутентификатора и passkey важны не меньше, чем выбранный вами фактор. Рекомендации по безопасности отговаривают от одноразовых SMS-кодов уже много лет, и к 2026 году те держатся в основном как унаследованная настройка по умолчанию, которую никто не выключил. Аргументы в пользу физических ключей — включая то, как привязка к источнику (origin binding) начисто сводит на нет фишинг, — изложены в статье аппаратная 2FA для крипты.

Как защититься заранее?

Профилактика — это в основном ревизия настроек, и ни один шаг не стоит денег:

  • Заприте номер. К 2026 году крупные операторы предлагают запрет на перенос номера или блокировку номера плюс PIN-код аккаунта — включите и то и другое, чтобы для переноса требовалась не только складная история.
  • Замените SMS-2FA приложением-аутентификатором или аппаратным ключом на каждом аккаунте, который касается денег или почты.
  • Переходите на passkey там, где они поддерживаются, — перехватывать просто нечего.
  • Полностью уберите номер телефона из вариантов восстановления на биржах и в почте; номер, которым ничего не сбросить, — это номер, который незачем красть.
  • Заведите отдельную, нигде не публикуемую почту для крипто-аккаунтов и не рассказывайте о своих активах в соцсетях.
  • Переведите в самостоятельное хранение то, чем не торгуете активно, чтобы самый важный для вас баланс не лежал за логином, который открывается вашим номером.

Эти шаги стоят рядом с более широким чек-листом из статьи лучшие практики безопасности криптокошелька — защита SIM-карты это один слой, а не вся оборона.

Что делать в тот момент, когда это случилось?

Признак внезапен: телефон показывает нет сети там, где связь обычно есть, или начинают приходить письма об активации и сбросе пароля, которых вы не запрашивали. Действуйте в таком порядке — с другого устройства позвоните оператору и верните номер; сначала обезопасьте почту, потому что она главный ключ; затем заблокируйте биржевые аккаунты и заморозьте вывод средств; и уже потом смените пароли и завершите активные сессии. Злоумышленник работает по тому же списку с другой стороны, поэтому минуты действительно решают.

Где здесь WATS

WATS полностью некастодиален во всех четырёх своих продуктах — расширение для Chrome, мобильное приложение, Hot Wallet и NFC Metal Card. Ключами владеете вы, а WATS никогда не держит ключ, поэтому нет ни аккаунта WATS, который сотрудник оператора мог бы переназначить, ни SMS-кода, открывающего средства, ни пути восстановления по номеру телефона, который можно было бы обработать социальной инженерией. Именно это полностью убирает ваш мобильный номер с пути к средствам, а не просто затрудняет злоупотребление им.

Две детали стоит проговорить прямо. Во-первых, NFC Metal Card от WATS — это фактор, который вы физически носите с собой: вы подносите её, чтобы аутентифицироваться, она не хранит приватных ключей, и у каждой карты есть уникальный ID, привязанный ровно к одному устройству. Владение такой картой нельзя передать телефонным звонком в поддержку — и это ровно то свойство, которого нет у SMS. Во-вторых, поскольку один кошелёк WATS покрывает Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON из одной фразы восстановления, защищать нужно именно эту фразу и своё устройство, а не россыпь логинов, привязанных к вашему номеру.

Так что практическая версия этой статьи — короткая последовательность. Поставьте PIN-код и запрет на перенос номера в аккаунте оператора, замените SMS-2FA приложением-аутентификатором или аппаратным ключом в почте и на каждой бирже, вычистите номер телефона из восстановления аккаунтов, а затем переведите баланс, которым вы не торгуете активно, туда, куда номер телефона не дотянется: установите WATS со страницы загрузки, запишите фразу восстановления офлайн ещё до того, как что-либо пополните, и привяжите NFC Metal Card, если хотите добавить сверху физический фактор с аутентификацией по касанию.

Часто задаваемые вопросы

Может ли SIM swap украсть крипту из кошелька с самостоятельным хранением?

Напрямую — нет. Ключи при самостоятельном хранении выводятся из вашей seed-фразы и хранятся на вашем устройстве или аппаратном кошельке — пути восстановления по номеру телефона не существует, поэтому владение вашим номером не позволяет злоумышленнику подписывать транзакции. В самом WATS ключи генерируются на вашем устройстве, и WATS никогда не держит ключ, так что нет ни аккаунта для сброса, ни канала поддержки для социальной инженерии. Реальная уязвимость — вокруг кошелька: биржевые аккаунты, защищённые SMS, сброс паролей через почту и seed-фразы, сохранённые в облаке, которое откроет угнанная почта. Защитите их — и сам кошелёк останется недосягаемым.

Какой кошелёк невосприимчив к SIM swap?

Полностью некастодиальный, и WATS — как раз пример: ключи генерируются на вашем устройстве, WATS никогда не держит ключ, и нигде на пути к вашим средствам нет ни номера телефона, ни SMS-кода, ни сброса на стороне поддержки — так что угнанному номеру нечего открывать. WATS покрывает Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON из одной фразы восстановления, а значит, защищать вы будете эту фразу и своё устройство, а не набор логинов, привязанных к мобильному номеру. WATS NFC Metal Card может добавить сверху физический фактор с аутентификацией по касанию: она не хранит приватных ключей, привязывается ровно к одному устройству, и владение ею невозможно переназначить телефонным звонком.

Как понять, что меня атаковали через SIM swap?

Самый явный признак — телефон внезапно показывает «нет сети» там, где связь обычно нормальная, часто вместе с письмами об активации SIM-карты или сбросе паролей, которых вы не запрашивали. Если это случилось, действуйте немедленно: позвоните оператору с другого устройства и верните номер, сначала обезопасьте почтовый аккаунт, затем заблокируйте биржевые аккаунты и заморозьте вывод средств. Скорость важна — SIM-swap-атаки часто завершаются в первый же час.

SMS-2FA лучше, чем ничего?

Против нецелевых атак — массового перебора утёкших паролей — да, SMS-2FA всё ещё блокирует большинство автоматических входов. Против целенаправленного злоумышленника она не работает, потому что код уходит тому, кто контролирует номер, а операторов можно уговорить его переназначить. Считайте SMS временным минимумом, а не защитой: перейдите на приложение-аутентификатор, аппаратный ключ или passkey и уберите номер телефона из восстановления аккаунта, чтобы им нельзя было ничего сбросить.