امنیت

تنظیم 2FA حساب صرافی: اگر پس از تعویض گوشی Authenticator باز نشد یا نسخه پشتیبان ندارید

تنظیم 2FA در حساب صرافی: App / SMS / کلید سخت‌افزاری

وقتی رمز عبور لو می‌رود، 2FA آخرین خط دفاعی حساب است. صرافی‌ها معمولاً سه روش را پشتیبانی می‌کنند: Authenticator App، SMS و کلید سخت‌افزاری. این راهنما امنیت، راحتی و ریسک گم شدن دستگاه هر سه روش را مقایسه می‌کند.

۱. 2FA چه مشکلی را حل می‌کند

رمز عبور ممکن است از طریق نشت داده، فیشینگ یا حمله brute-force به دست آید. 2FA یک لایه تأیید دیگر فراتر از رمز عبور اضافه می‌کند — حتی اگر رمز عبور فاش شود، مهاجم نمی‌تواند فقط با رمز عبور وارد شود. برای ورود، برداشت و تغییر تنظیمات امنیتی مرحله دوم تأیید لازم است.

۲. مقایسه سه روش

بُعدAuthenticator AppSMSکلید سخت‌افزاری
امنیتبالامتوسط (خطر SIM swap)بالاترین
راحتیبالا (اپ گوشی)بالا (نیاز به نصب نیست)متوسط (باید همراه باشد)
هزینهرایگانرایگانهزینه خرید سخت‌افزار
ریسک گم شدن دستگاهمتوسط (بک‌آپ recovery code لازم)کم (المثنی SIM گرفته می‌شود)بالا (کلید پشتیبان لازم)
محصولات رایجGoogle Authenticator, AuthySMS اپراتورYubiKey, Titan
سناریوی مناسبتوصیه برای اکثر کاربراناضطراری یا وقتی Authenticator در دسترس نیستکاربران با نیاز امنیتی بالا

۳. ترتیب تنظیم پیشنهادی: در Binance کجا را بزنید

  1. اول Authenticator App — Google Authenticator یا برنامه Authenticator دیگری روی گوشی نصب کنید. پس از ورود به Binance به Account → Security بروید، Authenticator App را فعال کنید، QR code صفحه را اسکن کنید و کد ۶ رقمی برنامه را وارد کنید تا متصل شود.
  2. کلید ۱۶ نویسه‌ای را بنویسید — در صفحه اتصال کنار QR code یک کلید ۱۶ نویسه‌ای نمایش داده می‌شود (مرکز راهنمای Binance آن را 16-digit code می‌نامد، به‌روزرسانی ۱۱ مارس ۲۰۲۶). آن را روی کاغذ بنویسید و دو نسخه در دو جای جدا نگه دارید؛ در همان گوشی اسکرین‌شات نگیرید، چون با گم‌شدن گوشی کلید هم از دست می‌رود. هنگام تعویض گوشی با همین کلید در گوشی تازه همان کدها ساخته می‌شود.
  3. یک روش جایگزین اضافه کنید — اگر صرافی Passkey یا کلید سخت‌افزاری (مثل YubiKey) را پشتیبانی می‌کند، آن را به‌عنوان روش دوم ثبت کنید. بعدها با تعویض گوشی، اگر یک روش هنوز کار کند می‌توانید خودتان بازنشانی کنید.
  4. SMS فقط پشتیبان — شماره تلفن را می‌توانید وصل کنید، ولی SMS نباید تنها عامل دوم باشد؛ خطر SIM swap دارد.
  5. Anti-Phishing Code را فعال کنید — پس از فعال‌سازی، ایمیل‌های واقعی Binance متن دلخواه شما را دارند؛ «ایمیل رسمی» بدون این متن جعلی است.

توجه: طبق مرکز راهنمای Binance که در سپتامبر ۲۰۲۶ دیدیم، پس از تعویض Authenticator برداشت، انتقال داخلی و معاملات P2P تا ۴۸ ساعت بسته می‌شود. اگر به‌زودی به پول نیاز دارید، فعلاً عوضش نکنید.

۴. بعد از تعویض گوشی Authenticator باز نمی‌شود؟ با کلید پشتیبان و بدون آن چه کنیم

حالت ۱: گوشی قبلی هست و باز می‌شود. در Google Authenticator گوشی قبلی menu → Transfer codes → Export codes را بزنید تا QR code ساخته شود؛ در Google Authenticator گوشی تازه با Transfer codes → Import codes آن را اسکن کنید. اگر در Google Authenticator با حساب Google وارد شده باشید، ورود با همان حساب در گوشی تازه کدها را خودکار همگام می‌کند. پس از انتقال یک بار وارد صرافی شوید و مطمئن شوید کد گوشی تازه کار می‌کند، بعد گوشی قبلی را پاک کنید.

حالت ۲: گوشی قبلی نیست، ولی کلید ۱۶ نویسه‌ای را نوشته‌اید. در گوشی تازه Authenticator را نصب و + → Enter a setup key را بزنید؛ نام حساب هر چیزی می‌تواند باشد (مثلاً Binance)، در کادر کلید همان ۱۶ نویسه را بنویسید و نوع را Time based بگذارید؛ همان کدهای قبلی ساخته می‌شود.

حالت ۳: پشتیبان ندارید، ولی روش دیگری (ایمیل، SMS یا Passkey) کار می‌کند. از بازنشانی خودکار Binance استفاده کنید. طبق مرکز راهنما که در سپتامبر ۲۰۲۶ دیدیم (به‌روزرسانی ۱۸ مارس ۲۰۲۶): [Log In] ← ایمیل یا تلفن و [Next] ← اگر پیام Passkey آمد [Cancel] و سپس [My Passkeys Are Not Available] ← رمز و [Next] ← در مرحله درخواست کد Authenticator گزینه [Security verification unavailable?] ← روشی را که دیگر ندارید تیک بزنید و [Confirm Reset]، در پنجره بازشو [Confirm] ← با روشی که هنوز کار می‌کند [Get Code] را بزنید، کد را وارد و [Submit] کنید.

  • اگر درخواست [Under Review] نشان داد، تیمی در حال بررسی است و حداکثر حدود ۲۴ ساعت طول می‌کشد.
  • پس از بازنشانی، برداشت، فروش P2P، انتقال داخلی و خدمات پرداخت تا ۴۸ ساعت بسته می‌ماند. این اقدام حفاظتی است، نه نشانه مشکل حساب.
  • اگر [Application Denied] دیدید، مرکز راهنما پیشنهاد می‌کند روش‌های در دسترس را دوباره بررسی کنید و از نو درخواست دهید.

حالت ۴: هیچ روشی باقی نمانده. مرکز راهنما می‌گوید با پشتیبانی تماس بگیرید (چت داخل وب‌سایت یا اپ). پشتیبانی ممکن است لینک درخواست بازنشانی بفرستد و ویدئو بخواهد: چهره روشن دیده شود، مدرکی که در KYC داده‌اید (کارت شناسایی، گذرنامه یا گواهینامه) در دستتان باشد و متنی را بخوانید که تاریخ روز، روش موردنظر برای بازنشانی و ایمیل حساب در آن است. اگر انگلیسی صحبت نمی‌کنید می‌توانید به زبان خودتان بگویید، ولی باید متن را روی کاغذ بنویسید و همراه مدرک جلوی دوربین بگیرید. گاهی تاریخ ساخت حساب و IP زمان ثبت‌نام را هم می‌پرسند که در ایمیل تأیید ثبت‌نام پیدا می‌شود. از قبل آماده کنید: اصل مدرک، ایمیل ثبت‌نام و همان ایمیل تأیید.

برای دفعه‌های بعد: همان لحظه اتصال Authenticator کلید ۱۶ نویسه‌ای را در دو جا بنویسید؛ پیش از تعویض گوشی کدها را از گوشی قبلی export کنید و فقط پس از اطمینان از کارکرد گوشی تازه، گوشی قبلی را بازنشانی کنید.

جعل هویت پشتیبانی برای گرفتن کد 2FA: چطور بشناسیم و اگر کد را دادیم چه کنیم

کسانی که دنبال کد 2FA هستند تقریباً همیشه خود را «پشتیبانی»، «تیم امنیت» یا «کارشناس ریسک» معرفی می‌کنند. شروع‌های رایج:

  • خودشان پیام خصوصی، تماس یا SMS می‌فرستند که حساب شما «ورود مشکوک» دارد، «به‌زودی مسدود می‌شود» یا «ارتقای امنیتی» لازم دارد، و می‌خواهند کدی را که همین حالا رسیده بخوانید یا اسکرین‌شاتش را بفرستید.
  • لینکی «مخصوص پشتیبانی» برای بازنشانی 2FA یا رفع مسدودی می‌فرستند که صفحه‌اش درست مثل صرافی است.
  • می‌گویند «2FA را سریع برمی‌گردانیم» و اول کارمزد یا وثیقه می‌خواهند.
  • می‌خواهند صفحه را به اشتراک بگذارید، برنامه کنترل از راه دور نصب کنید یا اول 2FA را خاموش کنید.

راه بررسی: شماره تلفن، ایمیل، حساب Telegram یا لینک او را در Binance Verify وب‌سایت Binance بسنجید. طبق مرکز راهنمای Binance، پشتیبانی آن هرگز اطلاعات حساس نمی‌خواهد و نمی‌گوید به نشانی‌ای پول بفرستید؛ همچنین توصیه شده به تماس کسی که خود را کارمند Binance می‌داند زنگ نزنید. اگر پشتیبانی لازم دارید، فقط از چت داخل وب‌سایت یا اپ وارد شوید.

اگر کد را داده‌اید: همان لحظه وارد شوید، رمز را عوض کنید و در Account → Security دستگاه‌ها و سابقه ورود را ببینید و دستگاه‌ها و API Keyهای ناشناس را حذف کنید. اگر دارایی در حال انتقال است، فوراً حساب را غیرفعال کنید (در وب‌سایت Account → Security → Account Management → Disable و در اپ Account Info → Security → Manage Account → Disable Account) و بعد به چت پشتیبانی گزارش دهید. اگر پول خارج شده، TxID، نشانی گیرنده و تصویر گفت‌وگوها را نگه دارید و اگر در کشورتان مرجع رسیدگی به جرایم اینترنتی در دسترس است، با همین مدارک شکایت کنید.

برای چه کسی مناسب است / نیست

مناسب:

  • کسانی که قصد ثبت‌نام دارند یا تازه ثبت‌نام کرده‌اند — اولین کار پس از ثبت‌نام فعال‌سازی 2FA است
  • ثبت‌نام کرده‌اند ولی هنوز 2FA فعال نکرده‌اند — این فوری است، همین الان تنظیم کنید

مناسب نیست:

  • کاربران باتجربه‌ای که 2FA را به خوبی استفاده و بک‌آپ می‌کنند — شما این‌ها را می‌دانید

اشتباهات رایج

  1. فقط تأیید SMS تنظیم کرده و احساس امنیت دارید — حمله SIM swap می‌تواند شماره شما را ربوده کند.
  2. Recovery code را به صورت اسکرین‌شات در گوشی ذخیره کردن — گوشی گم شود هر دو حفاظت از بین می‌رود.
  3. کد تأیید را به "پشتیبانی" دادن — هر کسی که 2FA code شما را بخواهد کلاهبردار است. پشتیبانی واقعی هرگز code نمی‌خواهد.
  4. فراموش کردن export داده Authenticator قبل از تعویض گوشی — در گوشی جدید هیچ ورودی نخواهید داشت.
  5. 2FA را دردسر دانستن و به تعویق انداختن — وقتی حساب هک شود پشیمان می‌شوید. فعال‌سازی 2FA پنج دقیقه طول می‌کشد، بازیابی دارایی دزدیده‌شده ممکن است پنج ماه طول بکشد.

نشانه‌های توقف

در هر یک از موارد زیر فوراً متوقف شوید:

  • کسی کد تأیید 2FA شما را می‌خواهد — فرقی نمی‌کند خود را پشتیبانی، تیم امنیتی یا "مسئول رسمی" معرفی کند
  • "پشتیبانی" می‌گوید برای "ارتقای امنیت" به code شما نیاز دارد — این مهندسی اجتماعی است
  • سایتی از شما می‌خواهد برای "دریافت جایزه" 2FA را خاموش کنید — خاموش کردن 2FA تضعیف امنیت است
  • SMS کد تأیید بدون درخواست شما دریافت کرده‌اید — ممکن است کسی در حال تلاش برای ورود به حساب شما باشد

سؤالات متداول

Google Authenticator یا Authy، کدام را انتخاب کنیم؟

Google Authenticator اکنون می‌تواند با ورود به حساب Google کدها را همگام کند و با Transfer codes از گوشی قبلی به گوشی تازه منتقل شود؛ Authy هم امکان چند دستگاه و پشتیبان دارد. هر دو قابل استفاده‌اند؛ مهم این است که هر کدام را انتخاب کردید، کلید ۱۶ نویسه‌ای صرافی را روی کاغذ بنویسید. همگام‌سازی کار را آسان می‌کند، ولی روی خود حساب Google یا Authy هم 2FA را فعال نگه دارید.

Anti-Phishing Code چیست؟

شما در تنظیمات امنیتی صرافی یک متن سفارشی تنظیم می‌کنید (مثلاً "سیب انار"). پس از آن تمام ایمیل‌های رسمی آن متن را نشان می‌دهند. ایمیل‌های فیشینگ متن تنظیم‌شده شما را نمی‌دانند، پس نمی‌توانند جعل کنند.

آیا یک Authenticator App می‌تواند چندین حساب را مدیریت کند؟

بله. هر پلتفرم ورودی مستقل ایجاد می‌کند و بر یکدیگر تأثیر نمی‌گذارند. در یک Google Authenticator یا Authy می‌توان 2FA چندین صرافی و وب‌سایت را مدیریت کرد.

آیا خرید کلید سخت‌افزاری ارزش دارد؟

اگر دارایی‌های کریپتوی بزرگی دارید، کلید سخت‌افزاری (مانند YubiKey) بالاترین سطح حفاظت ضد فیشینگ را ارائه می‌دهد و ارزش سرمایه‌گذاری دارد. برای مبالغ کم یا تازه‌کاران، Authenticator App کافی است.

آیا 2FA می‌تواند همه حملات را بگیرد؟

نه. 2FA بیشتر حملات مبتنی بر نشت رمز عبور را می‌گیرد، اما نمی‌تواند بدافزار، مهندسی اجتماعی یا هک خود صرافی را بگیرد. 2FA بخشی از سیستم امنیتی است، نه سپر جادویی.

منابع