1. Сначала определите: телефон потерян или аккаунт уже атакуют

Три ситуации требуют разной скорости и порядка действий
СитуацияЧто ещё может работатьПервое действиеЧего не делать
Телефон потерян, подозрительных событий нетСессия на компьютере, synced authenticator, backup code, passkey или security keyНе выходить из оставшейся доверенной сессии; проверить доступные факторыНе отключать все методы входа одновременно
Телефон украден и был разблокированУдалённая блокировка устройства, почта и аккаунт оператораЗаблокировать устройство и SIM, сменить пароль почты с другого устройстваНе одобрять push-запросы, чтобы «проверить, ваш ли это вход»
Есть неизвестные входы, выводы или смена реквизитовОфициальная кнопка lock/freeze, support case и история уведомленийЗаблокировать аккаунт, сохранить доказательства и открыть recovery-кейсНе переводить «страховой депозит» человеку из чата
Три ситуации требуют разной скорости и порядка действий
Ситуация
Телефон потерян, подозрительных событий нет
Что ещё может работать
Сессия на компьютере, synced authenticator, backup code, passkey или security key
Первое действие
Не выходить из оставшейся доверенной сессии; проверить доступные факторы
Чего не делать
Не отключать все методы входа одновременно
Ситуация
Телефон украден и был разблокирован
Что ещё может работать
Удалённая блокировка устройства, почта и аккаунт оператора
Первое действие
Заблокировать устройство и SIM, сменить пароль почты с другого устройства
Чего не делать
Не одобрять push-запросы, чтобы «проверить, ваш ли это вход»
Ситуация
Есть неизвестные входы, выводы или смена реквизитов
Что ещё может работать
Официальная кнопка lock/freeze, support case и история уведомлений
Первое действие
Заблокировать аккаунт, сохранить доказательства и открыть recovery-кейс
Чего не делать
Не переводить «страховой депозит» человеку из чата

TOTP-коды, которые обычно показывает приложение Authenticator, вычисляются из общего секрета и времени. Сервис и приложение знают один и тот же секрет, но поддержка не может восстановить его из ваших старых шестизначных кодов. Поэтому реальный путь — использовать заранее добавленный фактор, восстановить синхронизированные данные либо пройти проверку личности и привязать новый фактор по правилам конкретного сервиса.

2. Сохраните то, что ещё даёт доступ

Инвентаризация без опасных экспериментов

  1. 1
    Проверьте активную сессию на знакомом устройстве

    Если аккаунт открыт на вашем компьютере, не выходите из него и не очищайте cookies. Откройте security settings внутри уже известной сессии и запишите подключённые способы входа, устройства и последние события.

  2. 2
    Найдите резервный фактор

    Проверьте второй телефон, аппаратный ключ, passkey на другом устройстве, резервный номер и заранее распечатанные backup codes. Один backup code обычно одноразовый; не вводите его на странице, открытой по ссылке из письма или чата.

  3. 3
    Установите, был ли Authenticator синхронизирован

    Откройте официальное приложение на новом устройстве только через магазин платформы и тот же защищённый аккаунт. Не импортируйте QR-код или secret key, присланный «поддержкой»: это создаст фактор для чужого сценария, а не восстановит ваш.

  4. 4
    Отделите номер телефона от TOTP

    Перевыпуск SIM может вернуть SMS, но не восстанавливает локальный секрет Authenticator автоматически. И наоборот, рабочий TOTP не доказывает, что номер не перехвачен. Проверяйте оба канала отдельно.

3. Защитите почту, номер и устройство до сброса 2FA

Почта часто используется для recovery, поэтому захваченный email делает сброс 2FA бесполезным. С доверенного устройства смените уникальный пароль почты, завершите неизвестные сессии, проверьте forwarding rules, recovery email и добавленные passkeys. Если телефон украден, используйте штатную удалённую блокировку устройства и свяжитесь с оператором по номеру с его официального сайта.

Если SIM перестала работать без объяснимой причины, попросите оператора зафиксировать обращение и запретить дальнейший перевыпуск без усиленной проверки, если такая возможность существует. Не сообщайте оператору данные криптоаккаунта сверх необходимого: его задача — восстановить контроль над номером, а не проверить ваши активы.

Какие доказательства сохранить до изменения настроек
ИсточникЧто сохранитьЗачемЧто скрыть в копии
ПочтаSecurity alerts с заголовками, временем и адресом отправителяВосстановить последовательность входов и сменОдноразовые ссылки и коды
КриптосервисСписок устройств, IP/география, история security changesПоказать, какое событие не вашеПолные документы и лишние персональные данные
ОператорНомер обращения, время блокировки и перевыпуска SIMОтделить потерю телефона от SIM-swapPIN/PUK и ответы на контрольные вопросы
БлокчейнСеть, адрес и tx hash неизвестной операцииНезависимо проверить фактический переводSeed-фразу и private key — их не сохраняют в тикете
Какие доказательства сохранить до изменения настроек
Источник
Почта
Что сохранить
Security alerts с заголовками, временем и адресом отправителя
Зачем
Восстановить последовательность входов и смен
Что скрыть в копии
Одноразовые ссылки и коды
Источник
Криптосервис
Что сохранить
Список устройств, IP/география, история security changes
Зачем
Показать, какое событие не ваше
Что скрыть в копии
Полные документы и лишние персональные данные
Источник
Оператор
Что сохранить
Номер обращения, время блокировки и перевыпуска SIM
Зачем
Отделить потерю телефона от SIM-swap
Что скрыть в копии
PIN/PUK и ответы на контрольные вопросы
Источник
Блокчейн
Что сохранить
Сеть, адрес и tx hash неизвестной операции
Зачем
Независимо проверить фактический перевод
Что скрыть в копии
Seed-фразу и private key — их не сохраняют в тикете

4. Запустите официальный recovery и не создавайте параллельные версии

Последовательность восстановления

  1. 1
    Наберите домен сервиса самостоятельно

    Откройте приложение из установленного ранее источника или вручную введите официальный адрес. Не используйте рекламу в поиске, QR-код из сообщения и ссылку человека, который написал первым.

  2. 2
    Выберите проблему с недоступным фактором

    Ищите варианты Try another way, Having problems with verification, Update 2FA или Account recovery. Названия меняются, но процесс должен начаться внутри официальной страницы входа или help center.

  3. 3
    Используйте один доступный резервный способ

    Введите backup code, подтвердите passkey, security key, другой зарегистрированный фактор или trusted device. Никому не пересылайте код: настоящий интерфейс принимает его непосредственно в форме входа.

  4. 4
    Если резервов нет, откройте один recovery-кейс

    Укажите аккаунт, доступный контакт и суть потери. Сервис может запросить повторную идентификацию или дополнительные доказательства. Запишите case ID; дублирующие заявки способны замедлить сопоставление событий.

  5. 5
    Дождитесь ограничения, не пытаясь его обойти

    После смены security factor сервис может временно ограничить вывод. Не создавайте второй аккаунт и не просите посредника ускорить проверку. Срок и условия берите только из актуального ответа конкретного сервиса.

Повторная идентификация не означает, что нужно отправлять документы любому собеседнику. Разбор о KYC и AML помогает отличить обычный запрос на подтверждение личности от требования раскрыть секрет кошелька. Загружайте документы только в официальную форму и сохраняйте перечень переданных файлов.

5. После входа считайте старую конфигурацию недоверенной

  1. 1
    Удалите потерянное устройство и старый фактор

    Проверьте список устройств, passkeys, security keys, номеров и authenticator bindings. Удаление должно отображаться в настройках; одного выхода из мобильного приложения недостаточно.

  2. 2
    Смените пароль и завершите остальные сессии

    Используйте новый уникальный пароль, созданный на доверенном устройстве. Завершите неизвестные и старые сессии, затем войдите заново только на нужных устройствах.

  3. 3
    Отзовите API keys и проверьте адресную книгу

    Удалите незнакомые API keys, withdrawal addresses, доверенные устройства и правила автоматизации. Даже key без права вывода может раскрывать историю и использоваться в нежелательных операциях.

  4. 4
    Привяжите новый фактор и создайте независимый резерв

    Добавьте TOTP, passkey или hardware security key по поддерживаемой схеме. Создайте новые backup codes; храните их отдельно от телефона и пароля. Старый набор после ротации должен стать недействительным.

  5. 5
    Проверьте денежные события

    Сверьте депозиты, сделки, выводы, комиссии и изменения реквизитов с момента последнего известного безопасного входа. Для on-chain операций сохраните полные hash и сеть.

Если обнаружился неизвестный перевод, его реальный статус проверяют по блокчейну, а не по письму злоумышленника. Инструкция о проверке криптотранзакции показывает, какие поля связать с уведомлением сервиса. Если кто-то предлагает вернуть средства за аванс или просит установить удалённый доступ, это типичный повторный сценарий криптомошенничества.

6. 2FA защищает аккаунт сервиса, но не заменяет backup кошелька

У кастодиального сервиса 2FA ограничивает вход и чувствительные действия в аккаунте. У self-custody кошелька доступ к активам определяется ключами и резервной фразой; код приложения может лишь блокировать интерфейс на устройстве. Поэтому сброс 2FA биржи не восстанавливает seed, а знание seed позволяет восстановить self-custody кошелёк без старого телефона.

Если на потерянном телефоне находилась резервная фраза, private key или их фотография, считайте их раскрытыми и переносите активы на адреса от новой резервной копии. Правила хранения seed-фразы применяйте уже к новому кошельку; смена PIN телефона или пароля биржи не нейтрализует скопированный ключ.

Вопросы, которые возникают именно при потере 2FA

Вернёт ли перевыпуск SIM коды Google Authenticator?

Нет, если речь о TOTP, который хранился локально или в отдельной синхронизации. Перевыпуск SIM возвращает контроль над номером и SMS, но не извлекает секрет Authenticator со старого устройства.

Можно ли отправить поддержке старый шестизначный код?

Не отправляйте коды человеку. Одноразовый код вводят только в официальной форме. Старые TOTP-коды не являются способом восстановить исходный секрет и могут использоваться злоумышленником в момент действия.

Почему после восстановления нельзя сразу вывести активы?

Некоторые сервисы вводят security hold после смены фактора или повторной идентификации. Это правило конкретного сервиса, а не универсальный срок. Проверьте уведомление внутри аккаунта и актуальную официальную справку.

Источники

Мы используем прямые ссылки и фиксируем дату проверки. Полный текст чужих материалов не перепечатывается.

  1. Google Account Help — проблемы с двухэтапной аутентификацией Проверено 10 августа 2026 г.
  2. Google Account Help — вход с резервными кодами Проверено 10 августа 2026 г.
  3. Coinbase Help — troubleshooting 2-step verification Проверено 10 августа 2026 г.
  4. Bybit Help — recovery Google Authenticator Проверено 10 августа 2026 г.
  5. RFC 6238 — Time-Based One-Time Password Algorithm Проверено 10 августа 2026 г.
Материал носит информационный характер и не является индивидуальной рекомендацией. Использование криптоактивов как средства платежа в Узбекистане ограничено и допускается только в случаях, прямо установленных законодательством. Криптоактивы не гарантируются государством и связаны с риском волатильности, технических сбоев, хищения и полной потери средств.