Приватність номера для крипти: менше ризику SIM-swap

Криптокористувачі часто стають мішенню атак із підміною SIM-картки (SIM-swap), тож номер телефону, прив'язаний до біржі чи гаманця, потребує особливої уваги. Там, де сервіс це дозволяє, не вказуйте особистий номер для розсилок, форумів і малозначущих реєстрацій, а біржові акаунти захищайте застосунком-автентифікатором або ключем безпеки замість SMS-кодів. Другий номер допомагає з приватністю, але його ніколи не можна використовувати як спосіб пропустити перевірку особи (KYC) на біржі; Політика допустимого використання SMS Hallo це забороняє.
Чому номер телефону такий важливий у крипті
У крипті номер телефону часто є найслабшою ланкою безпеки акаунта. Багато сервісів досі дозволяють скинути пароль або підтвердити вхід кодом із текстового повідомлення. Якщо хтось отримає контроль над вашим номером, він може отримувати ці коди й заволодіти акаунтом.
Центр скарг на інтернет-злочини ФБР (IC3) попереджав, що зловмисники атакують мобільних операторів, щоб перенести номер жертви на підконтрольну їм SIM-картку, а потім через скидання пароля по SMS проникають у фінансові акаунти й акаунти з віртуальною валютою. Оскільки криптоплатежі зазвичай неможливо скасувати, як зазначає FTC, захоплення акаунта може дуже дорого коштувати й бути майже незворотним.
Тому приватність і безпека тут перетинаються. Що в меншій кількості місць з'являється ваш основний номер, то важче пов'язати його з вами як власником криптовалюти. А що менше ваші важливі акаунти покладаються на SMS, то менше шкоди може завдати SIM-swap.
Як працює SIM-swap
SIM-swap відбувається, коли зловмисник переконує або підкуповує працівника вашого мобільного оператора перенести ваш номер на нову SIM-картку чи іншим способом потрапляє в системи оператора. ФБР називає основними методами соціальну інженерію щодо персоналу оператора, підкуплених інсайдерів і фішинг працівників. Щойно підміна відбулася, ваш телефон втрачає зв'язок, а пристрій зловмисника починає отримувати ваші дзвінки й SMS.
Далі зловмисник запитує скидання пароля чи код входу через SMS, отримує його й входить в акаунт. Жертва часто помічає це, лише коли телефон раптом показує відсутність сигналу.
У США FCC ухвалила правила, які зобов'язують операторів мобільного зв'язку використовувати надійні методи автентифікації клієнтів, перш ніж переносити номер на новий пристрій чи до іншого оператора, і повідомляти клієнтів про запити на заміну SIM-картки чи перенесення номера. Запитайте свого оператора, які засоби захисту він пропонує — PIN-код акаунта, блокування перенесення номера або блокування SIM — і ввімкніть їх.
SMS-коди проти застосунків-автентифікаторів і ключів безпеки
Авторитетні рекомендації одностайні: SMS краще, ніж нічого, але це найслабший із поширених других факторів. FTC зазначає, що застосунки-автентифікатори безпечніші за коди в SMS, бо код не можна перехопити через SIM-swap, а ключі безпеки називає найнадійнішим варіантом. Настанови NIST щодо цифрової ідентичності (SP 800-63B-4) відносять автентифікацію через публічну телефонну мережу до обмежених методів і вказують, що позасмугові коди не захищені від фішингу.
Рекомендації CISA щодо мобільного зв'язку, написані для людей, які є особливими мішенями, ідуть далі: вони радять не використовувати SMS як другий фактор, зазначають, що SMS-повідомлення не зашифровані, і рекомендують стійку до фішингу автентифікацію FIDO. Там також попереджають, що додавання застосунку-автентифікатора не прибирає SMS з акаунта автоматично, тож після підключення надійнішого методу вимкніть варіант SMS, якщо сервіс це дозволяє.
Біржі кажуть те саме. Довідковий центр Coinbase називає SMS найменш безпечним варіантом двоетапної (2-step) перевірки й рекомендує ключі безпеки, а застосунки-автентифікатори — як наступний найкращий вибір. Перевірте, що підтримує ваша біржа, і налаштуйте найнадійніший доступний метод.
Застосунок-автентифікатор генерує на вашому пристрої коди, що залежать від часу, на основі спільного секрету, як визначено в стандарті TOTP (IETF RFC 6238). Через телефонну мережу нічого не надсилається, тож SIM-swap не розкриває ці коди. Ключі безпеки й ключі доступу (passkeys) ідуть ще далі: вони прив'язують вхід до справжнього сайту, що блокує більшість фішингу.
Де другий номер допомагає, а де ні
Окремий номер — це інструмент приватності. Використовуйте його там, де сервіс просить номер телефону, але не потребує вашої особи: криптовалютні розсилки, форуми спільнот, дослідницькі інструменти, трекери портфеля, реєстрації на події, групи в месенджерах і інтернет-магазини. Так ваш основний номер — той, який знають оператор і банк, — не потрапляє в бази даних, що можуть витекти й бути зіставлені з вашою криптоактивністю.
Для входу на біржу це не підвищення безпеки. SMS-код лишається SMS-кодом, хоч би який номер його отримував. Для біржових акаунтів пріоритет — перейти від SMS на застосунок-автентифікатор або ключ безпеки й мати надійний спосіб відновлення.
Якщо біржа все ж просить номер телефону й дозволяє вибрати його, можна використати номер, яким ви керуєте і який вчасно продовжуєте. Але номер телефону ніколи не замінює перевірку особи, яку біржа зобов'язана проводити.
KYC: для чого другий номер не можна використовувати ніколи
Регульовані біржі перевіряють, хто їхні клієнти. Цей процес, який часто називають KYC («знай свого клієнта»), може включати документи, селфі й перевірку адреси. Номер телефону не є способом пропустити будь-яку його частину.
Політика допустимого використання SMS Hallo (/acceptable-use) забороняє використовувати її номери, щоб пропустити перевірку особи в банку чи на біржі, відкривати акаунти на чуже ім'я, створювати фейкові чи дубльовані акаунти або для шахрайства. Акаунти, які так використовують, можуть бути закриті. Використовуйте номер лише для власних законних акаунтів на сервісах, правил яких ви дотримуєтеся.
Якщо біржа недоступна там, де ви живете, номер з іншої країни цього не змінить. Дотримуйтеся регіональних правил біржі.
Оплата номера в USDT або USDC
SMS Hallo приймає оплату в стейблкоїнах USDT або USDC, які в багатьох криптокористувачів уже є. Ви платите в USDT або USDC у мережах Tron, BNB Chain, Polygon, Base чи Solana — з передплаченого гаманця (мінімальне поповнення $5) або безпосередньо за номер. Вікно оплати показує точну суму, адресу та QR-код із 10-хвилинним зворотним відліком; надішліть точну суму в тій самій мережі.
Пам'ятайте, що платежі в публічних блокчейнах видимі. FTC пояснює, що криптотранзакції зазвичай записуються в публічний реєстр і що дані транзакцій і гаманців іноді можна використати, щоб ідентифікувати учасників. Оплата в стейблкоїнах означає, що ви не передаєте SMS Hallo номер картки, але це не те саме, що повна невідстежуваність. Покрокова інструкція /guides/how-to-pay-with-usdt-usdc пояснює мережі, комісії та типові помилки.
Ціни — від $1.80 на місяць на 12-місячному тарифі ($21.60 при оплаті за рік), однаково в кожній країні, без плати за підключення.
Стережіться фішингу й фальшивої підтримки
Багато захоплень акаунтів починаються з повідомлення, а не з SIM-swap. Зловмисники видають себе за підтримку біржі, провайдера гаманця чи навіть вашого мобільного оператора й просять продиктувати код, підтвердити вхід або встановити застосунок. Справжньому сервісу не потрібно, щоб ви комусь повідомляли код підтвердження.
Сприймайте неочікувані коди як тривожний сигнал. Якщо вам прийшов код входу чи скидання, якого ви не запитували, хтось, можливо, намагається потрапити в акаунт. Не відповідайте на повідомлення; самостійно відкрийте сервіс, змініть пароль і перевірте налаштування безпеки.
Окремий номер для публічних реєстрацій допомагає й тут. Шахрайські SMS, що надходять на цей номер, явно не пов'язані з вашими основними акаунтами, а ваш особистий номер узагалі важче знайти.
Практичний чек-лист для криптокористувачів
1. Запитайте мобільного оператора про блокування перенесення номера, блокування SIM або PIN-код акаунта й увімкніть їх.
2. На кожній біржі та в кожному гаманці ввімкніть ключ безпеки, ключ доступу (passkey) або застосунок-автентифікатор, а потім приберіть SMS як спосіб входу, якщо сервіс це дозволяє.
3. Збережіть резервні коди офлайн і тримайте другий ключ безпеки чи резервну копію автентифікатора в надійному місці.
4. Використовуйте окремий номер, де сервіс це дозволяє, для розсилок, форумів, інструментів та інших реєстрацій, яким не потрібна ваша особа.
5. Не пишіть про свої активи в соцмережах; ФБР прямо радить не афішувати володіння криптовалютою.
6. Ніколи не повідомляйте код підтвердження тому, хто з вами зв'язується, зокрема людям, які називають себе службою підтримки.
7. Вчасно продовжуйте будь-який номер, прив'язаний до акаунта, або ввімкніть автопродовження, бо номер після закінчення терміну згодом можуть передати іншій людині.
Що пропонує SMS Hallo
SMS Hallo надає в оренду реальні мобільні номери в місцевому мобільному форматі 181 країни. Для реєстрації потрібні лише електронна пошта та пароль — без SIM-картки, документів чи місцевої адреси. Поки ви орендуєте номер, його повідомлення бачите лише ви, а скриньки ніколи не публікуються.
Кожен номер SMS Hallo містить безлімітні вхідні SMS, безлімітні вхідні дзвінки, 500 вихідних SMS на місяць і 1 000 хвилин вихідних дзвінків на місяць. Ліміти оновлюються кожні 30 днів, а невикористаний залишок не переноситься.
Застосунки самі вирішують, які номери приймати. Кожен номер SMS Hallo має три гарантії. Перша — безкоштовна заміна протягом 7 днів: протягом 7 днів ви можете безкоштовно замінити номер на інший доступний номер у тій самій країні, до 3 разів, і новий номер зберігає ваш тариф і дату закінчення. Друга — працює або повернення 100 % коштів: якщо номер не працює із застосунком, для якого ви його орендували (наприклад, код так і не приходить), запросіть повернення протягом 7 днів і отримайте 100 % сплаченого. Третя — повернення коштів протягом 7 днів: повне повернення без жодних запитань протягом 7 днів, якщо на номері не здійснювали й не отримували жодного дзвінка чи SMS.
Джерела
- FBI Internet Crime Complaint Center, PSA: Criminals Increasing SIM Swap Schemes (February 2022)
- FTC Consumer Advice, What To Know About Cryptocurrency and Scams
- FCC, Announcement of the compliance date for the SIM swap and port-out fraud rules
- FTC Consumer Advice, Use Two-Factor Authentication to Protect Your Accounts
- NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management
- CISA and partners, Mobile Communications Best Practice Guidance (December 2024)
- Coinbase Help, Set up your 2-step verification
- IETF RFC 6238, TOTP: Time-Based One-Time Password Algorithm
Часті запитання
Чи захищає другий номер від SIM-swap?
Частково. Номер, який мало хто знає, важче атакувати, але будь-який номер, що отримує SMS-коди, усе одно можна атакувати. Надійніше рішення — перевести вхід на біржі на застосунок-автентифікатор або ключ безпеки.
Чи краща 2FA через SMS, ніж жодної 2FA?
Так. І FTC, і NIST вважають SMS слабшим за інші методи, але він усе ж додає рівень захисту. Використовуйте його, лише якщо нічого надійнішого немає, і переходьте на кращий метод, щойно зможете.
Чи можна використати номер SMS Hallo для KYC на біржі?
Номер не може замінити перевірку особи чи дати змогу її пропустити. Політика допустимого використання SMS Hallo забороняє використовувати номери, щоб пропустити перевірку особи (KYC) у банку чи на біржі або створювати фейкові чи дубльовані акаунти.
Чи анонімна оплата в USDT?
Ні. Публічні блокчейни записують транзакції, і FTC зазначає, що дані гаманця іноді дають змогу ідентифікувати людей. Оплата в стейблкоїнах означає, що ви не передаєте дані картки, але це не анонімність.
У яких мережах можна платити?
Tron, BNB Chain, Polygon, Base або Solana, в USDT чи USDC. Надішліть точну суму в мережі, вказаній у вікні оплати, протягом 10-хвилинного зворотного відліку.
Що робити, якщо телефон раптом втратив зв'язок?
Негайно зв'яжіться з оператором, щоб перевірити, чи не було несанкціонованої заміни SIM-картки, потім змініть паролі й перевірте акаунти на біржах і в пошті, як ФБР радить жертвам SIM-swap.
Хто може бачити повідомлення на моєму номері SMS Hallo?
Лише ви, поки орендуєте номер. Скриньки ніколи не публікуються.
Посібники
- Як отримати другий номер для WhatsApp (без другої SIM-картки)
- Як приймати SMS онлайн: повний посібник щодо кодів підтвердження
- Як отримати американський номер телефону, перебуваючи не в США
- Як отримати британський номер телефону з-за кордону
- Навіщо другий номер телефону для приватності (і як його отримати)
- Як користуватися Telegram без особистого номера телефону
- Як оплатити в USDT або USDC: покроковий посібник для початківців
- Як зберегти онлайн-номер телефону надовго: продовження й завершення
- Не приходить код WhatsApp? Причини та рішення
- Помилка «Цей номер телефону не підтримується»: що робити
- Що таке номер не VoIP і чому застосунки його вимагають
- Чи можна використовувати один номер для кількох застосунків?
- Як підтвердити акаунт Google номером, яким керуєте ви
- Як отримати номер США для WhatsApp з Індії
- Чи безпечні сайти для прийому SMS онлайн безкоштовно?
- Як обрати країну для номера для підтвердження
- Як отримувати SMS з інших країн
- Другий номер телефону для онлайн-продажів і маркетплейсів
- Чи законно мати другий номер телефону?
- Особистий номер під захистом у застосунках для знайомств
- Віртуальний номер для цифрових кочівників: дім і місцевий
- Чи анонімний приватний номер? Що він приховує, а що ні
- Місцевий бізнес-номер телефону в іншій країні: як отримати
- Що таке SMS-верифікація? Як працюють одноразові коди
- Підтвердження номера для ШІ-сервісів: хто запитує і що знати
- Реєстрація SIM-карток за країнами: вимоги й причини
- Номери
Читайте також
Навіщо другий номер телефону для приватності (і як його отримати)
Номер телефону пов'язує вашу особу між застосунками. Коли потрібен другий номер, від чого він захищає і як налаштувати його за кілька хвилин.
Чи безпечні сайти для прийому SMS онлайн безкоштовно?
Безкоштовні сайти для прийому SMS онлайн показують усі повідомлення публічно. Реальні ризики для акаунтів і приватності та безпечніші варіанти.
Чи законно мати другий номер телефону?
Чи законний другий номер телефону? Загальний огляд: як відрізняються правила в різних країнах, що загалом дозволено, що ні і чому важливі умови застосунків.
Інші посібники
Реєстрація SIM-карток за країнами: вимоги й причини
Які країни вимагають реєстрації SIM-картки, які документи зазвичай потрібні, навіщо це державам, що це означає для приватності й де тут онлайн-номер.
Підтвердження номера для ШІ-сервісів: хто запитує і що знати
Які ШІ-сервіси запитують номер і коли — за їхніми довідками: OpenAI, Claude, Gemini, Copilot і Perplexity, і що робити, якщо номер відхилено.
Що таке SMS-верифікація? Як працюють одноразові коди
SMS-верифікація від А до Я: як застосунок створює код, як він іде через SMS-шлюз і оператора, чому не доходить і чим відрізняється від іншої 2FA.
· SMS Hallo