1. Сначала определите: телефон потерян или аккаунт уже атакуют
| Ситуация | Что ещё может работать | Первое действие | Чего не делать |
|---|---|---|---|
| Телефон потерян, подозрительных событий нет | Сессия на компьютере, synced authenticator, backup code, passkey или security key | Не выходить из оставшейся доверенной сессии; проверить доступные факторы | Не отключать все методы входа одновременно |
| Телефон украден и был разблокирован | Удалённая блокировка устройства, почта и аккаунт оператора | Заблокировать устройство и SIM, сменить пароль почты с другого устройства | Не одобрять push-запросы, чтобы «проверить, ваш ли это вход» |
| Есть неизвестные входы, выводы или смена реквизитов | Официальная кнопка lock/freeze, support case и история уведомлений | Заблокировать аккаунт, сохранить доказательства и открыть recovery-кейс | Не переводить «страховой депозит» человеку из чата |
- Ситуация
- Телефон потерян, подозрительных событий нет
- Что ещё может работать
- Сессия на компьютере, synced authenticator, backup code, passkey или security key
- Первое действие
- Не выходить из оставшейся доверенной сессии; проверить доступные факторы
- Чего не делать
- Не отключать все методы входа одновременно
- Ситуация
- Телефон украден и был разблокирован
- Что ещё может работать
- Удалённая блокировка устройства, почта и аккаунт оператора
- Первое действие
- Заблокировать устройство и SIM, сменить пароль почты с другого устройства
- Чего не делать
- Не одобрять push-запросы, чтобы «проверить, ваш ли это вход»
- Ситуация
- Есть неизвестные входы, выводы или смена реквизитов
- Что ещё может работать
- Официальная кнопка lock/freeze, support case и история уведомлений
- Первое действие
- Заблокировать аккаунт, сохранить доказательства и открыть recovery-кейс
- Чего не делать
- Не переводить «страховой депозит» человеку из чата
TOTP-коды, которые обычно показывает приложение Authenticator, вычисляются из общего секрета и времени. Сервис и приложение знают один и тот же секрет, но поддержка не может восстановить его из ваших старых шестизначных кодов. Поэтому реальный путь — использовать заранее добавленный фактор, восстановить синхронизированные данные либо пройти проверку личности и привязать новый фактор по правилам конкретного сервиса.
2. Сохраните то, что ещё даёт доступ
Инвентаризация без опасных экспериментов
- 1Проверьте активную сессию на знакомом устройстве
Если аккаунт открыт на вашем компьютере, не выходите из него и не очищайте cookies. Откройте security settings внутри уже известной сессии и запишите подключённые способы входа, устройства и последние события.
- 2Найдите резервный фактор
Проверьте второй телефон, аппаратный ключ, passkey на другом устройстве, резервный номер и заранее распечатанные backup codes. Один backup code обычно одноразовый; не вводите его на странице, открытой по ссылке из письма или чата.
- 3Установите, был ли Authenticator синхронизирован
Откройте официальное приложение на новом устройстве только через магазин платформы и тот же защищённый аккаунт. Не импортируйте QR-код или secret key, присланный «поддержкой»: это создаст фактор для чужого сценария, а не восстановит ваш.
- 4Отделите номер телефона от TOTP
Перевыпуск SIM может вернуть SMS, но не восстанавливает локальный секрет Authenticator автоматически. И наоборот, рабочий TOTP не доказывает, что номер не перехвачен. Проверяйте оба канала отдельно.
3. Защитите почту, номер и устройство до сброса 2FA
Почта часто используется для recovery, поэтому захваченный email делает сброс 2FA бесполезным. С доверенного устройства смените уникальный пароль почты, завершите неизвестные сессии, проверьте forwarding rules, recovery email и добавленные passkeys. Если телефон украден, используйте штатную удалённую блокировку устройства и свяжитесь с оператором по номеру с его официального сайта.
Если SIM перестала работать без объяснимой причины, попросите оператора зафиксировать обращение и запретить дальнейший перевыпуск без усиленной проверки, если такая возможность существует. Не сообщайте оператору данные криптоаккаунта сверх необходимого: его задача — восстановить контроль над номером, а не проверить ваши активы.
| Источник | Что сохранить | Зачем | Что скрыть в копии |
|---|---|---|---|
| Почта | Security alerts с заголовками, временем и адресом отправителя | Восстановить последовательность входов и смен | Одноразовые ссылки и коды |
| Криптосервис | Список устройств, IP/география, история security changes | Показать, какое событие не ваше | Полные документы и лишние персональные данные |
| Оператор | Номер обращения, время блокировки и перевыпуска SIM | Отделить потерю телефона от SIM-swap | PIN/PUK и ответы на контрольные вопросы |
| Блокчейн | Сеть, адрес и tx hash неизвестной операции | Независимо проверить фактический перевод | Seed-фразу и private key — их не сохраняют в тикете |
- Источник
- Почта
- Что сохранить
- Security alerts с заголовками, временем и адресом отправителя
- Зачем
- Восстановить последовательность входов и смен
- Что скрыть в копии
- Одноразовые ссылки и коды
- Источник
- Криптосервис
- Что сохранить
- Список устройств, IP/география, история security changes
- Зачем
- Показать, какое событие не ваше
- Что скрыть в копии
- Полные документы и лишние персональные данные
- Источник
- Оператор
- Что сохранить
- Номер обращения, время блокировки и перевыпуска SIM
- Зачем
- Отделить потерю телефона от SIM-swap
- Что скрыть в копии
- PIN/PUK и ответы на контрольные вопросы
- Источник
- Блокчейн
- Что сохранить
- Сеть, адрес и tx hash неизвестной операции
- Зачем
- Независимо проверить фактический перевод
- Что скрыть в копии
- Seed-фразу и private key — их не сохраняют в тикете
4. Запустите официальный recovery и не создавайте параллельные версии
Последовательность восстановления
- 1Наберите домен сервиса самостоятельно
Откройте приложение из установленного ранее источника или вручную введите официальный адрес. Не используйте рекламу в поиске, QR-код из сообщения и ссылку человека, который написал первым.
- 2Выберите проблему с недоступным фактором
Ищите варианты Try another way, Having problems with verification, Update 2FA или Account recovery. Названия меняются, но процесс должен начаться внутри официальной страницы входа или help center.
- 3Используйте один доступный резервный способ
Введите backup code, подтвердите passkey, security key, другой зарегистрированный фактор или trusted device. Никому не пересылайте код: настоящий интерфейс принимает его непосредственно в форме входа.
- 4Если резервов нет, откройте один recovery-кейс
Укажите аккаунт, доступный контакт и суть потери. Сервис может запросить повторную идентификацию или дополнительные доказательства. Запишите case ID; дублирующие заявки способны замедлить сопоставление событий.
- 5Дождитесь ограничения, не пытаясь его обойти
После смены security factor сервис может временно ограничить вывод. Не создавайте второй аккаунт и не просите посредника ускорить проверку. Срок и условия берите только из актуального ответа конкретного сервиса.
Повторная идентификация не означает, что нужно отправлять документы любому собеседнику. Разбор о KYC и AML помогает отличить обычный запрос на подтверждение личности от требования раскрыть секрет кошелька. Загружайте документы только в официальную форму и сохраняйте перечень переданных файлов.
5. После входа считайте старую конфигурацию недоверенной
- 1Удалите потерянное устройство и старый фактор
Проверьте список устройств, passkeys, security keys, номеров и authenticator bindings. Удаление должно отображаться в настройках; одного выхода из мобильного приложения недостаточно.
- 2Смените пароль и завершите остальные сессии
Используйте новый уникальный пароль, созданный на доверенном устройстве. Завершите неизвестные и старые сессии, затем войдите заново только на нужных устройствах.
- 3Отзовите API keys и проверьте адресную книгу
Удалите незнакомые API keys, withdrawal addresses, доверенные устройства и правила автоматизации. Даже key без права вывода может раскрывать историю и использоваться в нежелательных операциях.
- 4Привяжите новый фактор и создайте независимый резерв
Добавьте TOTP, passkey или hardware security key по поддерживаемой схеме. Создайте новые backup codes; храните их отдельно от телефона и пароля. Старый набор после ротации должен стать недействительным.
- 5Проверьте денежные события
Сверьте депозиты, сделки, выводы, комиссии и изменения реквизитов с момента последнего известного безопасного входа. Для on-chain операций сохраните полные hash и сеть.
Если обнаружился неизвестный перевод, его реальный статус проверяют по блокчейну, а не по письму злоумышленника. Инструкция о проверке криптотранзакции показывает, какие поля связать с уведомлением сервиса. Если кто-то предлагает вернуть средства за аванс или просит установить удалённый доступ, это типичный повторный сценарий криптомошенничества.
6. 2FA защищает аккаунт сервиса, но не заменяет backup кошелька
У кастодиального сервиса 2FA ограничивает вход и чувствительные действия в аккаунте. У self-custody кошелька доступ к активам определяется ключами и резервной фразой; код приложения может лишь блокировать интерфейс на устройстве. Поэтому сброс 2FA биржи не восстанавливает seed, а знание seed позволяет восстановить self-custody кошелёк без старого телефона.
Если на потерянном телефоне находилась резервная фраза, private key или их фотография, считайте их раскрытыми и переносите активы на адреса от новой резервной копии. Правила хранения seed-фразы применяйте уже к новому кошельку; смена PIN телефона или пароля биржи не нейтрализует скопированный ключ.
Вопросы, которые возникают именно при потере 2FA
Вернёт ли перевыпуск SIM коды Google Authenticator?
Нет, если речь о TOTP, который хранился локально или в отдельной синхронизации. Перевыпуск SIM возвращает контроль над номером и SMS, но не извлекает секрет Authenticator со старого устройства.
Можно ли отправить поддержке старый шестизначный код?
Не отправляйте коды человеку. Одноразовый код вводят только в официальной форме. Старые TOTP-коды не являются способом восстановить исходный секрет и могут использоваться злоумышленником в момент действия.
Почему после восстановления нельзя сразу вывести активы?
Некоторые сервисы вводят security hold после смены фактора или повторной идентификации. Это правило конкретного сервиса, а не универсальный срок. Проверьте уведомление внутри аккаунта и актуальную официальную справку.
Источники
Мы используем прямые ссылки и фиксируем дату проверки. Полный текст чужих материалов не перепечатывается.
- Google Account Help — проблемы с двухэтапной аутентификацией Проверено 10 августа 2026 г.
- Google Account Help — вход с резервными кодами Проверено 10 августа 2026 г.
- Coinbase Help — troubleshooting 2-step verification Проверено 10 августа 2026 г.
- Bybit Help — recovery Google Authenticator Проверено 10 августа 2026 г.
- RFC 6238 — Time-Based One-Time Password Algorithm Проверено 10 августа 2026 г.
