Strona główna
» Aktualności
»
Ataki typu SIM-Swap i bezpieczeństwo 2FA: Jak lepiej chronić swoje konta kryptowalutowe
Ataki typu SIM-Swap i bezpieczeństwo 2FA: Jak lepiej chronić swoje konta kryptowalutowe
W przypadku konta kryptowalutowego SMS nie powinien być głównym, drugim czynnikiem. Atak polegający na zamianie karty SIM może dać przestępcy kontrolę nad numerem telefonu, na który wysyłane są SMS-y i połączenia. Jeśli ten numer służy również do logowania do giełdy lub resetowania hasła, kod weryfikacyjny wysłany SMS-em może nie być już potwierdzeniem logowania . Praktycznym rozwiązaniem jest przeniesienie ważnych kont do metody odpornej na phishing – zazwyczaj klucza dostępu lub sprzętowego klucza bezpieczeństwa, jeśli jest on obsługiwany – oraz wzmocnienie ścieżek odzyskiwania danych.
To nie czyni konta niezniszczalnym. Złośliwe oprogramowanie, zainfekowana skrzynka odbiorcza, socjotechnika, niebezpieczne procedury odzyskiwania i odblokowane urządzenie wciąż mogą zniweczyć dobre nawyki. Jednak usunięcie SMS-ów z najbardziej wrażliwej ścieżki eliminuje konkretną i istotną słabość.
Oddzielny klucz bezpieczeństwa sprzętowego może ograniczyć konieczność podawania numeru telefonu przy logowaniu się na konto, jeśli usługa obsługuje taką opcję.
Czym jest atak typu SIM-swap i dlaczego kryptowaluty sprawiają, że jest tak pilny?
Zamiana karty SIM, zwana również oszustwem polegającym na przeniesieniu numeru, ma miejsce, gdy ktoś nielegalnie przenosi numer telefonu na kontrolowaną przez siebie kartę SIM lub eSIM. Federalna Komisja Handlu USA zaleca natychmiastowy kontakt z operatorem w celu odzyskania kontroli nad numerem. FCC również identyfikuje oszustwa związane z zamianą karty SIM i przeniesieniem numeru jako formy oszustw związanych z telefonami komórkowymi.
Atakujący nie musi łamać szyfrowania wiadomości SMS. Jego celem jest przejęcie punktu końcowego: Twojego numeru. Po pomyślnym ataku może otrzymać jednorazowe kody, wiadomości z prośbą o zresetowanie hasła, alerty dotyczące konta oraz połączenia telefoniczne przeznaczone dla Ciebie. Może to być szczególnie szkodliwe dla giełdy kryptowalut, ponieważ atakujący może próbować zresetować hasło, zatwierdzić nowe urządzenie, zmienić ustawienia wypłat lub ominąć słaby proces odzyskiwania.
Nagła utrata zasięgu sieci komórkowej może być sygnałem ostrzegawczym, ale sama w sobie nie stanowi dowodu; awarie, problemy z urządzeniem i kontem mogą mieć zwykłe przyczyny. Potraktuj nieoczekiwaną utratę połączeń, SMS-ów i danych mobilnych jako pilną, jeśli zbiega się ona z nietypowymi wiadomościami o resetowaniu hasła, alertami logowania lub zmianami na koncie.
Czy uwierzytelnianie dwuskładnikowe za pomocą SMS jest lepsze niż brak uwierzytelniania dwuskładnikowego?
Zazwyczaj tak. Dwuskładnikowe uwierzytelnianie oparte na SMS-ach wciąż stanowi dodatkową barierę w porównaniu z samym hasłem. Może ono zapobiec okazjonalnym przejęciom kont. Błędem jest traktowanie go jako ostatecznego poziomu ochrony ważnych aktywów.
SMS-y są narażone na zagrożenia, które nie dotyczą w takim samym stopniu aplikacji uwierzytelniającej ani klucza bezpieczeństwa: zamiany kart SIM, włamanie na konto operatora, oszustwa związane z przeniesieniem numeru oraz przechwytywanie lub przekierowanie w systemach telekomunikacyjnych. Wytyczne NIST dotyczące tożsamości cyfrowej klasyfikują uwierzytelnianie poza pasmem w publicznej sieci telefonicznej jako ograniczone uwierzytelnianie, odzwierciedlając te ograniczenia. CISA zaleca uwierzytelnianie wieloskładnikowe (MFA) odporne na phishing i twierdzi, że dopasowywanie numerów jest lepszym rozwiązaniem awaryjnym niż zwykłe monity push lub ataki oparte na SMS-ach, gdy nie można zastosować silniejszego uwierzytelniania wieloskładnikowego (MFA).
Metoda
Przed czym chroni
Główne ograniczenie dla kont kryptograficznych
Kod SMS
Niektóre ataki polegające wyłącznie na użyciu hasła
Może się nie powieść, jeśli numer telefonu zostanie przejęty.
Kod aplikacji uwierzytelniającej (TOTP)
Wymiana karty SIM, ponieważ kod nie jest dostarczany SMS-em
Nadal istnieje ryzyko phishingu lub skopiowania danych na fałszywą stronę; odzyskiwanie danych i utrata urządzenia wymagają zaplanowania.
Klucz uniwersalny
Podmiany kart SIM i liczne próby wyłudzenia danych uwierzytelniających
Dostępność, dostęp do urządzenia i opcje tworzenia kopii zapasowych różnią się w zależności od usługi i ekosystemu.
Klucz bezpieczeństwa sprzętowego
Zamiana kart SIM i logowanie odporne na phishing po wdrożeniu z FIDO/WebAuthn
Potrzebujesz kompatybilnej usługi, bezpiecznego klucza zapasowego i udokumentowanego planu odzyskiwania.
Tabela stanowi pomoc w podejmowaniu decyzji, a nie stwierdzenie, że jeden czynnik wystarczy dla każdej osoby. Aby uzyskać znaczące saldo wymiany, należy użyć najskuteczniejszej metody, którą giełda faktycznie obsługuje, a następnie zabezpieczyć pocztę e-mail i kanały odzyskiwania danych w porównywalnym standardzie.
Którą aktualizację wybrać jako pierwszą?
Zacznij od konta, które odblokuje wszystko inne: Twoją główną skrzynkę odbiorczą. Jeśli link do resetowania hasła Exchange prowadzi do tej skrzynki, bezpieczne logowanie do Exchange niewiele da, jeśli konto e-mail można łatwo zresetować za pomocą SMS-a. Włącz klucz dostępu lub metodę dostępu opartą na kluczu sprzętowym dla poczty e-mail, jeśli jest dostępna, używaj unikalnego hasła i sprawdź adresy e-mail i numery telefonów do odzyskiwania oraz aktywne sesje.
Następnie otwórz oficjalne ustawienia bezpieczeństwa każdej giełdy, wpisując znany adres samodzielnie lub korzystając z zaufanej zakładki – nigdy nie klikając linku w SMS-ie, wiadomości bezpośredniej ani reklamie w wyszukiwarce. Szukaj sformułowań takich jak „klucz dostępu”, „klucz bezpieczeństwa”, „klucz sprzętowy”, „FIDO” lub „WebAuthn”. Na przykład, aktualna dokumentacja pomocy Coinbase wymienia klucz dostępu i klucz bezpieczeństwa jako kombinację, która oferuje zabezpieczenie w przypadku zgubienia telefonu. To przykład opcji oferowanych przez jednego dostawcę, a nie stwierdzenie, że każda giełda ma takie same ustawienia.
Jak skonfigurować silniejsze uwierzytelnianie dwuskładnikowe (2FA), nie blokując się jednocześnie?
Zarejestruj dwa niezależne uwierzytelniacze, jeśli usługa na to pozwala
Zachowaj jeden klucz główny lub klucz bezpieczeństwa i jedną metodę zapasową, które nie są przechowywane w tym samym miejscu. Przechowywanie drugiego klucza sprzętowego w bezpiecznym miejscu jest często prostsze niż korzystanie z tego samego telefonu do każdej kopii zapasowej. Nie rejestruj urządzenia zapasowego, którego później nie będziesz w stanie zidentyfikować ani kontrolować.
Zapisz kody odzyskiwania świadomie
Kody odzyskiwania mogą być cenne, ale w rzeczywistości są to klucze do konta. Przechowuj je offline lub w dobrze zabezpieczonym menedżerze haseł, a nie w notatkach w chmurze, wersjach roboczych wiadomości e-mail ani galerii zrzutów ekranu. Upewnij się, że kody są kompletne i aktualne; niektóre usługi unieważniają starsze kody podczas generowania nowego zestawu.
Usuń SMS-y dopiero po stworzeniu sprawdzonej alternatywy
Nie usuwaj najpierw czynnika SMS i nie zakładaj, że nowa metoda działa. Zarejestruj silniejszą metodę, wyloguj się w kontrolowany sposób i sprawdź, czy możesz zalogować się ponownie ze zwykłego urządzenia. Sprawdź również kopię zapasową, jeśli usługa na to pozwala. Następnie zmniejsz lub usuń SMS-y do logowania i odzyskiwania, jeśli usługa oferuje taką możliwość. Niektóre usługi wymagają podania numeru telefonu w celach regulacyjnych, powiadomień lub odzyskiwania; w takim przypadku zminimalizuj uprawnienia SMS-ów i polegaj na najsilniejszej dostępnej metodzie logowania danej usługi.
Czy nadal powinieneś chronić konto operatora telefonii komórkowej?
Zdecydowanie. Aktualizacja 2FA zmniejsza wartość skradzionego numeru, ale Twój numer nadal będzie odbierał połączenia, wiadomości prywatne i ewentualnie powiadomienia. Zapytaj operatora, jakie zabezpieczenia oferuje w przypadku zmiany karty SIM i przeniesienia numeru, takie jak PIN konta, blokada przeniesienia lub dodatkowa weryfikacja. Używaj unikalnego hasła do konta operatora. Nie polegaj na łatwych do odgadnięcia biograficznych odpowiedziach na pytania weryfikacyjne konta.
Ogranicz również publiczne ujawnianie danych, których atakujący może użyć do podszywania się pod Ciebie. Unikaj publikowania pełnej daty urodzenia, adresu ani numeru telefonu komórkowego. Zachowaj ostrożność w przypadku nieoczekiwanych połączeń lub wiadomości od operatora z prośbą o podanie kodów kont; skontaktuj się z operatorem za pośrednictwem zweryfikowanego numeru lub jego oficjalnej aplikacji.
Co jeszcze chroni kryptowaluty po zalogowaniu?
Uwierzytelnianie zabezpiecza wejście; nie chroni automatycznie każdej późniejszej czynności. Włącz listy dozwolonych adresów wypłat, opóźnienia wypłat, alerty o nowych urządzeniach i potwierdzenia transakcji, gdy Twój dostawca je obsługuje. Przejrzyj klucze API i unieważnij te, których już nie używasz. Przechowuj tylko kwotę potrzebną do handlu na giełdzie; decyzje dotyczące depozytu wiążą się z ryzykiem i powinny być podejmowane rozważnie.
Używaj unikalnego, długiego hasła do każdego konta Exchange i e-mail. Menedżer haseł pomaga uniknąć ponownego użycia hasła i ułatwia zauważenie podobnych domen. Przed zatwierdzeniem monitu przeczytaj informacje o urządzeniu i lokalizacji. Nigdy nie podawaj kodu weryfikacyjnego, kodu odzyskiwania, frazy początkowej ani klucza prywatnego osobie dzwoniącej, agentowi czatu ani kontaktowi w wiadomościach bezpośrednich.
Co zrobić, jeśli telefon nagle straci zasięg?
Użyj innego urządzenia lub telefonu, aby skontaktować się z operatorem za pośrednictwem zweryfikowanego oficjalnego kanału i zgłoś podejrzenie podmiany lub przeniesienia karty SIM.
Najpierw zabezpiecz swoją główną pocztę e-mail, korzystając z zaufanego urządzenia: w razie potrzeby zmień hasło, zamknij nieznane sesje i sprawdź metody odzyskiwania.
Zabezpiecz konta giełdowe. Skorzystaj z oficjalnej procedury blokowania konta lub wsparcia giełdy, jeśli zauważysz nieautoryzowaną aktywność.
Zmień hasła, które mogły zostać ujawnione, i usuń, o ile to możliwe, zhakowany numer telefonu, który służy jako czynnik uwierzytelniania lub odzyskiwania.
Rejestruj godziny, wiadomości od operatora, alerty logowania i transakcje. Zgłaszaj kradzież tożsamości lub oszustwo za pośrednictwem odpowiednich kanałów urzędowych w swoim kraju.
Nie spiesz się z odpowiedzią na przychodzące wiadomości „pomocy technicznej” podczas incydentu. Atakujący często wykorzystują pilność sytuacji. Skontaktuj się bezpośrednio z dostawcą usługi i skorzystaj z danych kontaktowych na jego oficjalnej stronie.
Jak można stwierdzić, że konfiguracja jest wyraźnie mocniejsza?
Ochrona Twojego konta kryptowalutowego jest lepsza, gdy sam skradziony numer telefonu nie jest w stanie zresetować Twojego konta e-mail ani konta Exchange; masz co najmniej jedną sprawdzoną, niezależną kopię zapasową; kody odzyskiwania są chronione; i możesz wyjaśnić, co zrobisz w przypadku utraty głównego telefonu. Sprawdź te założenia za każdym razem, gdy zmieniasz telefon, operatora, wymieniasz klucz bezpieczeństwa lub gdy giełda zmienia ustawienia bezpieczeństwa.