امنیت

تنظیم 2FA در حساب صرافی: App / SMS / کلید سخت‌افزاری

تنظیم 2FA در حساب صرافی: App / SMS / کلید سخت‌افزاری

وقتی رمز عبور لو می‌رود، 2FA آخرین خط دفاعی حساب است. صرافی‌ها معمولاً سه روش را پشتیبانی می‌کنند: Authenticator App، SMS و کلید سخت‌افزاری. این راهنما امنیت، راحتی و ریسک گم شدن دستگاه هر سه روش را مقایسه می‌کند.

۱. 2FA چه مشکلی را حل می‌کند

رمز عبور ممکن است از طریق نشت داده، فیشینگ یا حمله brute-force به دست آید. 2FA یک لایه تأیید دیگر فراتر از رمز عبور اضافه می‌کند — حتی اگر رمز عبور فاش شود، مهاجم نمی‌تواند فقط با رمز عبور وارد شود. برای ورود، برداشت و تغییر تنظیمات امنیتی مرحله دوم تأیید لازم است.

۲. مقایسه سه روش

بُعدAuthenticator AppSMSکلید سخت‌افزاری
امنیتبالامتوسط (خطر SIM swap)بالاترین
راحتیبالا (اپ گوشی)بالا (نیاز به نصب نیست)متوسط (باید همراه باشد)
هزینهرایگانرایگانهزینه خرید سخت‌افزار
ریسک گم شدن دستگاهمتوسط (بک‌آپ recovery code لازم)کم (المثنی SIM گرفته می‌شود)بالا (کلید پشتیبان لازم)
محصولات رایجGoogle Authenticator, AuthySMS اپراتورYubiKey, Titan
سناریوی مناسبتوصیه برای اکثر کاربراناضطراری یا وقتی Authenticator در دسترس نیستکاربران با نیاز امنیتی بالا

۳. ترتیب تنظیم پیشنهادی

  1. ابتدا Authenticator App را فعال کنید — Google Authenticator یا Authy نصب کنید، QR code صرافی را اسکن کنید.
  2. Recovery code را بک‌آپ بگیرید — هنگام اتصال، صرافی recovery code می‌دهد. روی کاغذ بنویسید و در مکان فیزیکی امن نگه دارید. در گوشی اسکرین‌شات نگیرید.
  3. کلید سخت‌افزاری به عنوان پشتیبان اضافه کنید — اگر صرافی پشتیبانی می‌کند (مانند YubiKey در Binance)، به عنوان روش تأیید دوم ثبت کنید.
  4. تأیید SMS آخرین گزینه — اگر دو روش اول در دسترس نیستند، شماره تلفن را متصل کنید. SMS به تنهایی خطر SIM swap دارد.
  5. Anti-Phishing Code را فعال کنید — Binance از این قابلیت پشتیبانی می‌کند. پس از تنظیم، ایمیل‌های رسمی متن سفارشی شما را نشان می‌دهند، ایمیل‌های فیشینگ نه.

۴. بعد از تعویض گوشی Authenticator باز نمی‌شود؟ اینجا چه کنیم

اگر recovery code دارید: در گوشی جدید Authenticator App نصب کنید، با recovery code وارد کنید.

اگر از Authy استفاده می‌کنید: اگر sync چند دستگاهی روشن باشد، در گوشی جدید وارد Authy شوید و همه ورودی‌ها برمی‌گردند. بعد sync را خاموش کنید.

اگر recovery code هم گم شده: با پشتیبانی صرافی تماس بگیرید. تأیید هویت با مدارک KYC لازم است، ممکن است چند روز تا هفته طول بکشد.

پیشگیری: هنگام اتصال Authenticator بلافاصله recovery code را بک‌آپ بگیرید. دو نسخه در دو مکان فیزیکی مختلف نگه دارید.

برای چه کسی مناسب است / نیست

مناسب:

  • کسانی که قصد ثبت‌نام دارند یا تازه ثبت‌نام کرده‌اند — اولین کار پس از ثبت‌نام فعال‌سازی 2FA است
  • ثبت‌نام کرده‌اند ولی هنوز 2FA فعال نکرده‌اند — این فوری است، همین الان تنظیم کنید

مناسب نیست:

  • کاربران باتجربه‌ای که 2FA را به خوبی استفاده و بک‌آپ می‌کنند — شما این‌ها را می‌دانید

اشتباهات رایج

  1. فقط تأیید SMS تنظیم کرده و احساس امنیت دارید — حمله SIM swap می‌تواند شماره شما را ربوده کند.
  2. Recovery code را به صورت اسکرین‌شات در گوشی ذخیره کردن — گوشی گم شود هر دو حفاظت از بین می‌رود.
  3. کد تأیید را به "پشتیبانی" دادن — هر کسی که 2FA code شما را بخواهد کلاهبردار است. پشتیبانی واقعی هرگز code نمی‌خواهد.
  4. فراموش کردن export داده Authenticator قبل از تعویض گوشی — در گوشی جدید هیچ ورودی نخواهید داشت.
  5. 2FA را دردسر دانستن و به تعویق انداختن — وقتی حساب هک شود پشیمان می‌شوید. فعال‌سازی 2FA پنج دقیقه طول می‌کشد، بازیابی دارایی دزدیده‌شده ممکن است پنج ماه طول بکشد.

نشانه‌های توقف

در هر یک از موارد زیر فوراً متوقف شوید:

  • کسی کد تأیید 2FA شما را می‌خواهد — فرقی نمی‌کند خود را پشتیبانی، تیم امنیتی یا "مسئول رسمی" معرفی کند
  • "پشتیبانی" می‌گوید برای "ارتقای امنیت" به code شما نیاز دارد — این مهندسی اجتماعی است
  • سایتی از شما می‌خواهد برای "دریافت جایزه" 2FA را خاموش کنید — خاموش کردن 2FA تضعیف امنیت است
  • SMS کد تأیید بدون درخواست شما دریافت کرده‌اید — ممکن است کسی در حال تلاش برای ورود به حساب شما باشد

سؤالات متداول

Google Authenticator یا Authy، کدام را انتخاب کنیم؟

Authy از sync چند دستگاهی و بک‌آپ ابری پشتیبانی می‌کند، تعویض گوشی راحت‌تر است. Google Authenticator داده را فقط محلی ذخیره می‌کند، امنیت اندکی بیشتر اما تعویض گوشی سخت‌تر. اگر می‌توانید recovery code بک‌آپ بگیرید، هر دو خوب هستند.

Anti-Phishing Code چیست؟

شما در تنظیمات امنیتی صرافی یک متن سفارشی تنظیم می‌کنید (مثلاً "سیب انار"). پس از آن تمام ایمیل‌های رسمی آن متن را نشان می‌دهند. ایمیل‌های فیشینگ متن تنظیم‌شده شما را نمی‌دانند، پس نمی‌توانند جعل کنند.

آیا یک Authenticator App می‌تواند چندین حساب را مدیریت کند؟

بله. هر پلتفرم ورودی مستقل ایجاد می‌کند و بر یکدیگر تأثیر نمی‌گذارند. در یک Google Authenticator یا Authy می‌توان 2FA چندین صرافی و وب‌سایت را مدیریت کرد.

آیا خرید کلید سخت‌افزاری ارزش دارد؟

اگر دارایی‌های کریپتوی بزرگی دارید، کلید سخت‌افزاری (مانند YubiKey) بالاترین سطح حفاظت ضد فیشینگ را ارائه می‌دهد و ارزش سرمایه‌گذاری دارد. برای مبالغ کم یا تازه‌کاران، Authenticator App کافی است.

آیا 2FA می‌تواند همه حملات را بگیرد؟

نه. 2FA بیشتر حملات مبتنی بر نشت رمز عبور را می‌گیرد، اما نمی‌تواند بدافزار، مهندسی اجتماعی یا هک خود صرافی را بگیرد. 2FA بخشی از سیستم امنیتی است، نه سپر جادویی.

منابع