تنظیم 2FA در حساب صرافی: App / SMS / کلید سختافزاری

وقتی رمز عبور لو میرود، 2FA آخرین خط دفاعی حساب است. صرافیها معمولاً سه روش را پشتیبانی میکنند: Authenticator App، SMS و کلید سختافزاری. این راهنما امنیت، راحتی و ریسک گم شدن دستگاه هر سه روش را مقایسه میکند.
۱. 2FA چه مشکلی را حل میکند
رمز عبور ممکن است از طریق نشت داده، فیشینگ یا حمله brute-force به دست آید. 2FA یک لایه تأیید دیگر فراتر از رمز عبور اضافه میکند — حتی اگر رمز عبور فاش شود، مهاجم نمیتواند فقط با رمز عبور وارد شود. برای ورود، برداشت و تغییر تنظیمات امنیتی مرحله دوم تأیید لازم است.
۲. مقایسه سه روش
| بُعد | Authenticator App | SMS | کلید سختافزاری |
|---|---|---|---|
| امنیت | بالا | متوسط (خطر SIM swap) | بالاترین |
| راحتی | بالا (اپ گوشی) | بالا (نیاز به نصب نیست) | متوسط (باید همراه باشد) |
| هزینه | رایگان | رایگان | هزینه خرید سختافزار |
| ریسک گم شدن دستگاه | متوسط (بکآپ recovery code لازم) | کم (المثنی SIM گرفته میشود) | بالا (کلید پشتیبان لازم) |
| محصولات رایج | Google Authenticator, Authy | SMS اپراتور | YubiKey, Titan |
| سناریوی مناسب | توصیه برای اکثر کاربران | اضطراری یا وقتی Authenticator در دسترس نیست | کاربران با نیاز امنیتی بالا |
۳. ترتیب تنظیم پیشنهادی
- ابتدا Authenticator App را فعال کنید — Google Authenticator یا Authy نصب کنید، QR code صرافی را اسکن کنید.
- Recovery code را بکآپ بگیرید — هنگام اتصال، صرافی recovery code میدهد. روی کاغذ بنویسید و در مکان فیزیکی امن نگه دارید. در گوشی اسکرینشات نگیرید.
- کلید سختافزاری به عنوان پشتیبان اضافه کنید — اگر صرافی پشتیبانی میکند (مانند YubiKey در Binance)، به عنوان روش تأیید دوم ثبت کنید.
- تأیید SMS آخرین گزینه — اگر دو روش اول در دسترس نیستند، شماره تلفن را متصل کنید. SMS به تنهایی خطر SIM swap دارد.
- Anti-Phishing Code را فعال کنید — Binance از این قابلیت پشتیبانی میکند. پس از تنظیم، ایمیلهای رسمی متن سفارشی شما را نشان میدهند، ایمیلهای فیشینگ نه.
۴. بعد از تعویض گوشی Authenticator باز نمیشود؟ اینجا چه کنیم
اگر recovery code دارید: در گوشی جدید Authenticator App نصب کنید، با recovery code وارد کنید.
اگر از Authy استفاده میکنید: اگر sync چند دستگاهی روشن باشد، در گوشی جدید وارد Authy شوید و همه ورودیها برمیگردند. بعد sync را خاموش کنید.
اگر recovery code هم گم شده: با پشتیبانی صرافی تماس بگیرید. تأیید هویت با مدارک KYC لازم است، ممکن است چند روز تا هفته طول بکشد.
پیشگیری: هنگام اتصال Authenticator بلافاصله recovery code را بکآپ بگیرید. دو نسخه در دو مکان فیزیکی مختلف نگه دارید.
برای چه کسی مناسب است / نیست
مناسب:
- کسانی که قصد ثبتنام دارند یا تازه ثبتنام کردهاند — اولین کار پس از ثبتنام فعالسازی 2FA است
- ثبتنام کردهاند ولی هنوز 2FA فعال نکردهاند — این فوری است، همین الان تنظیم کنید
مناسب نیست:
- کاربران باتجربهای که 2FA را به خوبی استفاده و بکآپ میکنند — شما اینها را میدانید
اشتباهات رایج
- فقط تأیید SMS تنظیم کرده و احساس امنیت دارید — حمله SIM swap میتواند شماره شما را ربوده کند.
- Recovery code را به صورت اسکرینشات در گوشی ذخیره کردن — گوشی گم شود هر دو حفاظت از بین میرود.
- کد تأیید را به "پشتیبانی" دادن — هر کسی که 2FA code شما را بخواهد کلاهبردار است. پشتیبانی واقعی هرگز code نمیخواهد.
- فراموش کردن export داده Authenticator قبل از تعویض گوشی — در گوشی جدید هیچ ورودی نخواهید داشت.
- 2FA را دردسر دانستن و به تعویق انداختن — وقتی حساب هک شود پشیمان میشوید. فعالسازی 2FA پنج دقیقه طول میکشد، بازیابی دارایی دزدیدهشده ممکن است پنج ماه طول بکشد.
نشانههای توقف
در هر یک از موارد زیر فوراً متوقف شوید:
- کسی کد تأیید 2FA شما را میخواهد — فرقی نمیکند خود را پشتیبانی، تیم امنیتی یا "مسئول رسمی" معرفی کند
- "پشتیبانی" میگوید برای "ارتقای امنیت" به code شما نیاز دارد — این مهندسی اجتماعی است
- سایتی از شما میخواهد برای "دریافت جایزه" 2FA را خاموش کنید — خاموش کردن 2FA تضعیف امنیت است
- SMS کد تأیید بدون درخواست شما دریافت کردهاید — ممکن است کسی در حال تلاش برای ورود به حساب شما باشد
سؤالات متداول
Google Authenticator یا Authy، کدام را انتخاب کنیم؟
Authy از sync چند دستگاهی و بکآپ ابری پشتیبانی میکند، تعویض گوشی راحتتر است. Google Authenticator داده را فقط محلی ذخیره میکند، امنیت اندکی بیشتر اما تعویض گوشی سختتر. اگر میتوانید recovery code بکآپ بگیرید، هر دو خوب هستند.
Anti-Phishing Code چیست؟
شما در تنظیمات امنیتی صرافی یک متن سفارشی تنظیم میکنید (مثلاً "سیب انار"). پس از آن تمام ایمیلهای رسمی آن متن را نشان میدهند. ایمیلهای فیشینگ متن تنظیمشده شما را نمیدانند، پس نمیتوانند جعل کنند.
آیا یک Authenticator App میتواند چندین حساب را مدیریت کند؟
بله. هر پلتفرم ورودی مستقل ایجاد میکند و بر یکدیگر تأثیر نمیگذارند. در یک Google Authenticator یا Authy میتوان 2FA چندین صرافی و وبسایت را مدیریت کرد.
آیا خرید کلید سختافزاری ارزش دارد؟
اگر داراییهای کریپتوی بزرگی دارید، کلید سختافزاری (مانند YubiKey) بالاترین سطح حفاظت ضد فیشینگ را ارائه میدهد و ارزش سرمایهگذاری دارد. برای مبالغ کم یا تازهکاران، Authenticator App کافی است.
آیا 2FA میتواند همه حملات را بگیرد؟
نه. 2FA بیشتر حملات مبتنی بر نشت رمز عبور را میگیرد، اما نمیتواند بدافزار، مهندسی اجتماعی یا هک خود صرافی را بگیرد. 2FA بخشی از سیستم امنیتی است، نه سپر جادویی.