تنظیم 2FA حساب صرافی: اگر پس از تعویض گوشی Authenticator باز نشد یا نسخه پشتیبان ندارید

وقتی رمز عبور لو میرود، 2FA آخرین خط دفاعی حساب است. صرافیها معمولاً سه روش را پشتیبانی میکنند: Authenticator App، SMS و کلید سختافزاری. این راهنما امنیت، راحتی و ریسک گم شدن دستگاه هر سه روش را مقایسه میکند.
۱. 2FA چه مشکلی را حل میکند
رمز عبور ممکن است از طریق نشت داده، فیشینگ یا حمله brute-force به دست آید. 2FA یک لایه تأیید دیگر فراتر از رمز عبور اضافه میکند — حتی اگر رمز عبور فاش شود، مهاجم نمیتواند فقط با رمز عبور وارد شود. برای ورود، برداشت و تغییر تنظیمات امنیتی مرحله دوم تأیید لازم است.
۲. مقایسه سه روش
| بُعد | Authenticator App | SMS | کلید سختافزاری |
|---|---|---|---|
| امنیت | بالا | متوسط (خطر SIM swap) | بالاترین |
| راحتی | بالا (اپ گوشی) | بالا (نیاز به نصب نیست) | متوسط (باید همراه باشد) |
| هزینه | رایگان | رایگان | هزینه خرید سختافزار |
| ریسک گم شدن دستگاه | متوسط (بکآپ recovery code لازم) | کم (المثنی SIM گرفته میشود) | بالا (کلید پشتیبان لازم) |
| محصولات رایج | Google Authenticator, Authy | SMS اپراتور | YubiKey, Titan |
| سناریوی مناسب | توصیه برای اکثر کاربران | اضطراری یا وقتی Authenticator در دسترس نیست | کاربران با نیاز امنیتی بالا |
۳. ترتیب تنظیم پیشنهادی: در Binance کجا را بزنید
- اول Authenticator App — Google Authenticator یا برنامه Authenticator دیگری روی گوشی نصب کنید. پس از ورود به Binance به Account → Security بروید، Authenticator App را فعال کنید، QR code صفحه را اسکن کنید و کد ۶ رقمی برنامه را وارد کنید تا متصل شود.
- کلید ۱۶ نویسهای را بنویسید — در صفحه اتصال کنار QR code یک کلید ۱۶ نویسهای نمایش داده میشود (مرکز راهنمای Binance آن را 16-digit code مینامد، بهروزرسانی ۱۱ مارس ۲۰۲۶). آن را روی کاغذ بنویسید و دو نسخه در دو جای جدا نگه دارید؛ در همان گوشی اسکرینشات نگیرید، چون با گمشدن گوشی کلید هم از دست میرود. هنگام تعویض گوشی با همین کلید در گوشی تازه همان کدها ساخته میشود.
- یک روش جایگزین اضافه کنید — اگر صرافی Passkey یا کلید سختافزاری (مثل YubiKey) را پشتیبانی میکند، آن را بهعنوان روش دوم ثبت کنید. بعدها با تعویض گوشی، اگر یک روش هنوز کار کند میتوانید خودتان بازنشانی کنید.
- SMS فقط پشتیبان — شماره تلفن را میتوانید وصل کنید، ولی SMS نباید تنها عامل دوم باشد؛ خطر SIM swap دارد.
- Anti-Phishing Code را فعال کنید — پس از فعالسازی، ایمیلهای واقعی Binance متن دلخواه شما را دارند؛ «ایمیل رسمی» بدون این متن جعلی است.
توجه: طبق مرکز راهنمای Binance که در سپتامبر ۲۰۲۶ دیدیم، پس از تعویض Authenticator برداشت، انتقال داخلی و معاملات P2P تا ۴۸ ساعت بسته میشود. اگر بهزودی به پول نیاز دارید، فعلاً عوضش نکنید.
۴. بعد از تعویض گوشی Authenticator باز نمیشود؟ با کلید پشتیبان و بدون آن چه کنیم
حالت ۱: گوشی قبلی هست و باز میشود. در Google Authenticator گوشی قبلی menu → Transfer codes → Export codes را بزنید تا QR code ساخته شود؛ در Google Authenticator گوشی تازه با Transfer codes → Import codes آن را اسکن کنید. اگر در Google Authenticator با حساب Google وارد شده باشید، ورود با همان حساب در گوشی تازه کدها را خودکار همگام میکند. پس از انتقال یک بار وارد صرافی شوید و مطمئن شوید کد گوشی تازه کار میکند، بعد گوشی قبلی را پاک کنید.
حالت ۲: گوشی قبلی نیست، ولی کلید ۱۶ نویسهای را نوشتهاید. در گوشی تازه Authenticator را نصب و + → Enter a setup key را بزنید؛ نام حساب هر چیزی میتواند باشد (مثلاً Binance)، در کادر کلید همان ۱۶ نویسه را بنویسید و نوع را Time based بگذارید؛ همان کدهای قبلی ساخته میشود.
حالت ۳: پشتیبان ندارید، ولی روش دیگری (ایمیل، SMS یا Passkey) کار میکند. از بازنشانی خودکار Binance استفاده کنید. طبق مرکز راهنما که در سپتامبر ۲۰۲۶ دیدیم (بهروزرسانی ۱۸ مارس ۲۰۲۶): [Log In] ← ایمیل یا تلفن و [Next] ← اگر پیام Passkey آمد [Cancel] و سپس [My Passkeys Are Not Available] ← رمز و [Next] ← در مرحله درخواست کد Authenticator گزینه [Security verification unavailable?] ← روشی را که دیگر ندارید تیک بزنید و [Confirm Reset]، در پنجره بازشو [Confirm] ← با روشی که هنوز کار میکند [Get Code] را بزنید، کد را وارد و [Submit] کنید.
- اگر درخواست [Under Review] نشان داد، تیمی در حال بررسی است و حداکثر حدود ۲۴ ساعت طول میکشد.
- پس از بازنشانی، برداشت، فروش P2P، انتقال داخلی و خدمات پرداخت تا ۴۸ ساعت بسته میماند. این اقدام حفاظتی است، نه نشانه مشکل حساب.
- اگر [Application Denied] دیدید، مرکز راهنما پیشنهاد میکند روشهای در دسترس را دوباره بررسی کنید و از نو درخواست دهید.
حالت ۴: هیچ روشی باقی نمانده. مرکز راهنما میگوید با پشتیبانی تماس بگیرید (چت داخل وبسایت یا اپ). پشتیبانی ممکن است لینک درخواست بازنشانی بفرستد و ویدئو بخواهد: چهره روشن دیده شود، مدرکی که در KYC دادهاید (کارت شناسایی، گذرنامه یا گواهینامه) در دستتان باشد و متنی را بخوانید که تاریخ روز، روش موردنظر برای بازنشانی و ایمیل حساب در آن است. اگر انگلیسی صحبت نمیکنید میتوانید به زبان خودتان بگویید، ولی باید متن را روی کاغذ بنویسید و همراه مدرک جلوی دوربین بگیرید. گاهی تاریخ ساخت حساب و IP زمان ثبتنام را هم میپرسند که در ایمیل تأیید ثبتنام پیدا میشود. از قبل آماده کنید: اصل مدرک، ایمیل ثبتنام و همان ایمیل تأیید.
برای دفعههای بعد: همان لحظه اتصال Authenticator کلید ۱۶ نویسهای را در دو جا بنویسید؛ پیش از تعویض گوشی کدها را از گوشی قبلی export کنید و فقط پس از اطمینان از کارکرد گوشی تازه، گوشی قبلی را بازنشانی کنید.
جعل هویت پشتیبانی برای گرفتن کد 2FA: چطور بشناسیم و اگر کد را دادیم چه کنیم
کسانی که دنبال کد 2FA هستند تقریباً همیشه خود را «پشتیبانی»، «تیم امنیت» یا «کارشناس ریسک» معرفی میکنند. شروعهای رایج:
- خودشان پیام خصوصی، تماس یا SMS میفرستند که حساب شما «ورود مشکوک» دارد، «بهزودی مسدود میشود» یا «ارتقای امنیتی» لازم دارد، و میخواهند کدی را که همین حالا رسیده بخوانید یا اسکرینشاتش را بفرستید.
- لینکی «مخصوص پشتیبانی» برای بازنشانی 2FA یا رفع مسدودی میفرستند که صفحهاش درست مثل صرافی است.
- میگویند «2FA را سریع برمیگردانیم» و اول کارمزد یا وثیقه میخواهند.
- میخواهند صفحه را به اشتراک بگذارید، برنامه کنترل از راه دور نصب کنید یا اول 2FA را خاموش کنید.
راه بررسی: شماره تلفن، ایمیل، حساب Telegram یا لینک او را در Binance Verify وبسایت Binance بسنجید. طبق مرکز راهنمای Binance، پشتیبانی آن هرگز اطلاعات حساس نمیخواهد و نمیگوید به نشانیای پول بفرستید؛ همچنین توصیه شده به تماس کسی که خود را کارمند Binance میداند زنگ نزنید. اگر پشتیبانی لازم دارید، فقط از چت داخل وبسایت یا اپ وارد شوید.
اگر کد را دادهاید: همان لحظه وارد شوید، رمز را عوض کنید و در Account → Security دستگاهها و سابقه ورود را ببینید و دستگاهها و API Keyهای ناشناس را حذف کنید. اگر دارایی در حال انتقال است، فوراً حساب را غیرفعال کنید (در وبسایت Account → Security → Account Management → Disable و در اپ Account Info → Security → Manage Account → Disable Account) و بعد به چت پشتیبانی گزارش دهید. اگر پول خارج شده، TxID، نشانی گیرنده و تصویر گفتوگوها را نگه دارید و اگر در کشورتان مرجع رسیدگی به جرایم اینترنتی در دسترس است، با همین مدارک شکایت کنید.
برای چه کسی مناسب است / نیست
مناسب:
- کسانی که قصد ثبتنام دارند یا تازه ثبتنام کردهاند — اولین کار پس از ثبتنام فعالسازی 2FA است
- ثبتنام کردهاند ولی هنوز 2FA فعال نکردهاند — این فوری است، همین الان تنظیم کنید
مناسب نیست:
- کاربران باتجربهای که 2FA را به خوبی استفاده و بکآپ میکنند — شما اینها را میدانید
اشتباهات رایج
- فقط تأیید SMS تنظیم کرده و احساس امنیت دارید — حمله SIM swap میتواند شماره شما را ربوده کند.
- Recovery code را به صورت اسکرینشات در گوشی ذخیره کردن — گوشی گم شود هر دو حفاظت از بین میرود.
- کد تأیید را به "پشتیبانی" دادن — هر کسی که 2FA code شما را بخواهد کلاهبردار است. پشتیبانی واقعی هرگز code نمیخواهد.
- فراموش کردن export داده Authenticator قبل از تعویض گوشی — در گوشی جدید هیچ ورودی نخواهید داشت.
- 2FA را دردسر دانستن و به تعویق انداختن — وقتی حساب هک شود پشیمان میشوید. فعالسازی 2FA پنج دقیقه طول میکشد، بازیابی دارایی دزدیدهشده ممکن است پنج ماه طول بکشد.
نشانههای توقف
در هر یک از موارد زیر فوراً متوقف شوید:
- کسی کد تأیید 2FA شما را میخواهد — فرقی نمیکند خود را پشتیبانی، تیم امنیتی یا "مسئول رسمی" معرفی کند
- "پشتیبانی" میگوید برای "ارتقای امنیت" به code شما نیاز دارد — این مهندسی اجتماعی است
- سایتی از شما میخواهد برای "دریافت جایزه" 2FA را خاموش کنید — خاموش کردن 2FA تضعیف امنیت است
- SMS کد تأیید بدون درخواست شما دریافت کردهاید — ممکن است کسی در حال تلاش برای ورود به حساب شما باشد
سؤالات متداول
Google Authenticator یا Authy، کدام را انتخاب کنیم؟
Google Authenticator اکنون میتواند با ورود به حساب Google کدها را همگام کند و با Transfer codes از گوشی قبلی به گوشی تازه منتقل شود؛ Authy هم امکان چند دستگاه و پشتیبان دارد. هر دو قابل استفادهاند؛ مهم این است که هر کدام را انتخاب کردید، کلید ۱۶ نویسهای صرافی را روی کاغذ بنویسید. همگامسازی کار را آسان میکند، ولی روی خود حساب Google یا Authy هم 2FA را فعال نگه دارید.
Anti-Phishing Code چیست؟
شما در تنظیمات امنیتی صرافی یک متن سفارشی تنظیم میکنید (مثلاً "سیب انار"). پس از آن تمام ایمیلهای رسمی آن متن را نشان میدهند. ایمیلهای فیشینگ متن تنظیمشده شما را نمیدانند، پس نمیتوانند جعل کنند.
آیا یک Authenticator App میتواند چندین حساب را مدیریت کند؟
بله. هر پلتفرم ورودی مستقل ایجاد میکند و بر یکدیگر تأثیر نمیگذارند. در یک Google Authenticator یا Authy میتوان 2FA چندین صرافی و وبسایت را مدیریت کرد.
آیا خرید کلید سختافزاری ارزش دارد؟
اگر داراییهای کریپتوی بزرگی دارید، کلید سختافزاری (مانند YubiKey) بالاترین سطح حفاظت ضد فیشینگ را ارائه میدهد و ارزش سرمایهگذاری دارد. برای مبالغ کم یا تازهکاران، Authenticator App کافی است.
آیا 2FA میتواند همه حملات را بگیرد؟
نه. 2FA بیشتر حملات مبتنی بر نشت رمز عبور را میگیرد، اما نمیتواند بدافزار، مهندسی اجتماعی یا هک خود صرافی را بگیرد. 2FA بخشی از سیستم امنیتی است، نه سپر جادویی.