ГЛОССАРИЙ · КИБЕРБЕЗОПАСНОСТЬ

2FA (двухфакторная аутентификация)

2FA (двухфакторная аутентификация) — способ защиты аккаунта, при котором для входа требуется не только пароль, но и второй фактор: код из приложения-аутентификатора, SMS или аппаратный ключ. По данным Google, 2FA блокирует 99,9% автоматических атак и 96% целевых фишинговых кампаний на аккаунты.

Как работает двухфакторная аутентификация

2FA основана на принципе «что-то, что вы знаете» (пароль) плюс «что-то, что вы имеете» (телефон или ключ). Даже если злоумышленник получил пароль через фишинг, утечку или кейлоггер, он не войдет в аккаунт без второго фактора.

В контексте криптовалют 2FA — обязательный минимум. Биржи хранят значительные суммы, а взлом аккаунта означает мгновенный необратимый вывод. По данным Google, включение 2FA предотвращает 99,9% автоматических атак и 96% целевых фишинговых кампаний.

Виды 2FA в криптовалюте

SMS-код — самый слабый метод: передается через сеть оператора, уязвим к SIM-свопу и перехвату через протокол SS7. Удобен, но недостаточен для значительных сумм.

TOTP-приложения (Google Authenticator, Authy, Microsoft Authenticator) генерируют 6-значный код каждые 30 секунд на основе алгоритма, работающего офлайн. Код не передается по сети — он вычисляется математически из общего секрета и текущего времени.

Аппаратный ключ FIDO2/WebAuthn (YubiKey, Google Titan Key) — физическое USB-устройство, требующее нажатия кнопки при входе. Полностью защищен от удаленных атак, фишинга и SIM-свопа.

SMS-коды против приложений-аутентификаторов

SMS-2FA уязвима к двум атакам. SIM-своп: злоумышленник переносит ваш номер на свою SIM — все SMS поступают ему. SS7-атака: перехват SMS через уязвимости телефонной инфраструктуры. Этот метод используют государственные акторы и профессиональные APT-группы.

TOTP-приложение работает иначе: секретный ключ хранится локально на вашем устройстве. Код вычисляется из этого ключа и текущего времени (алгоритм RFC 6238). Даже перехватив интернет-трафик, злоумышленник не получит ваш код.

Аппаратные ключи: самый надежный метод

YubiKey реализует стандарт FIDO2/WebAuthn — фишинго-защищенный по архитектуре. При регистрации ключ «запоминает» точный домен сайта. Если злоумышленник создаст binance-secure.com, ключ откажет в аутентификации, потому что домен не совпадает. Аппаратный ключ рекомендуется при балансе от $10 000. Стоимость YubiKey — $50–70, что несопоставимо с возможными потерями. Держите два ключа: основной и резервный.

Настройка 2FA на популярных криптобиржах

Binance: Аккаунт → Безопасность → Двухфакторная аутентификация → Google Authenticator. Сканируйте QR, введите 6-значный код для подтверждения. Сохраните резервный ключ в безопасном месте — он позволит восстановить доступ при потере телефона.

Bybit: Account → Security → Two-Factor Authentication → Google Authenticator. Процесс аналогичен. Bybit дополнительно предлагает email-верификацию вывода — рекомендуем включить оба фактора.

OKX, KuCoin, MEXC — аналогичный процесс через раздел Security или Settings. На всех криптобиржах при первоначальной настройке показываются 8–10 резервных кодов: распечатайте и храните отдельно от телефона.

Что делать, если потерял доступ к 2FA

При первоначальной настройке биржи показывают резервные коды — 8–10 одноразовых 8-значных кодов. Это единственный способ восстановить доступ без телефона. Распечатайте их и храните в сейфе отдельно от устройства.

Если резервные коды потеряны — восстановление через службу поддержки: удостоверение личности, доказательство владения email, иногда видеозвонок. Процесс занимает 3–30 дней. KarCrypto помогает ускорить восстановление доступа при наличии всех документов.

Что делать после компрометации второго фактора

Если злоумышленник обошел вашу 2FA через SIM-своп или другую атаку — действуйте немедленно. Через другое устройство войдите в аккаунт (пока есть доступ) и отзовите все активные сессии. Отключите вывод через раздел Security или попросите поддержку криптобиржи заморозить аккаунт.

Смените 2FA-метод с SMS на TOTP-приложение. Смените пароль и привязанный email. Сообщите бирже об инциденте — это важно для возможного возврата средств в случае несанкционированного вывода.

Почему 2FA важна для безопасности

Большинство взломов криптоаккаунтов происходит не через взлом криптобиржи, а через компрометацию конкретного пользователя: фишинг, утечку пароля или вредоносное ПО. 2FA — защита именно от этого сценария.

Важно понимать: SMS-2FA лучше, чем ее отсутствие, но недостаточна для значительных сумм. При балансе свыше $5 000 используйте TOTP-приложение. При $20 000+ — аппаратный ключ.

Часто задаваемые вопросы

Что делать, если я потерял доступ к приложению-аутентификатору?

При настройке 2FA биржи всегда показывают резервные коды — 8–10 одноразовых кодов. Если они есть, введите один вместо кода 2FA. Если нет — восстановление через поддержку: загрузка документов и подтверждение личности.

Чем отличается 2FA через SMS от приложения-аутентификатора?

SMS-код передается через сеть оператора и уязвим к SIM-свопу. TOTP-приложение генерирует код локально на устройстве по алгоритму RFC 6238 — работает офлайн и не зависит от оператора. Приложение-аутентификатор значительно безопаснее.

Нужна ли 2FA если у меня сложный пароль?

Да. Пароль защищает от подбора, но его можно украсть через фишинг или утечку. 2FA добавляет второй рубеж: зная пароль, злоумышленник все равно не войдет без физического доступа к устройству.

Можно ли перенести Google Authenticator на новый телефон?

Да. В приложении: три точки → «Перенос аккаунтов» → «Экспортировать». Authy поддерживает облачный бэкап и синхронизацию между устройствами — удобнее для восстановления после потери телефона.

Что такое аппаратный ключ 2FA и стоит ли его использовать?

YubiKey — физическое USB-устройство, подтверждающее личность нажатием кнопки. Защищен от фишинга (привязан к конкретному домену), SIM-свопа и кражи кодов. Рекомендуется для счетов от $10 000.

Связанные термины

Полезные материалы