Paano mag-set up ng 2FA sa exchange: kapag hindi na bumukas ang Authenticator pagkapalit ng phone o walang backup

Kapag na-leak ang password, ang 2FA ang huling depensa ng account. Karaniwang sinusuportahan ng exchange ang tatlong paraan: Authenticator App, SMS at hardware key. Inihahambing ng guide na ito ang seguridad, kaginhawahan at panganib sa pagkawala ng device ng tatlo.
1. Anong problema ang nasosolusyunan ng 2FA
Maaaring makuha ang password sa pamamagitan ng data breach, phishing o brute-force. Nagdaragdag ang 2FA ng isa pang layer ng verification sa labas ng password — kahit na-leak ang password, hindi makakapag-login ang attacker gamit lang ang password. Kailangan ang pangalawang hakbang sa login, withdrawal at pagbabago ng security settings.
2. Paghahambing ng tatlong paraan
| Aspeto | Authenticator App | SMS | Hardware key |
|---|---|---|---|
| Seguridad | Mataas | Katamtaman (panganib ng SIM swap) | Pinakamataas |
| Kaginhawahan | Mataas (phone App) | Mataas (walang kailangang i-install) | Katamtaman (kailangang dalhin) |
| Gastos | Libre | Libre | Gastos sa pagbili ng hardware |
| Panganib sa pagkawala ng device | Katamtaman (kailangan i-backup ang recovery code) | Mababa (maaaring magpa-reissue ng SIM) | Mataas (kailangan ng backup key) |
| Mga sikat na produkto | Google Authenticator, Authy | Carrier SMS | YubiKey, Titan |
| Angkop na sitwasyon | Inirerekomenda para sa karamihan | Pang-emergency o kapag hindi magamit ang Authenticator | Mga gumagamit na may mataas na pangangailangan sa seguridad |
3. Inirerekomendang pagkakasunod-sunod ng setup
- Unahin ang Authenticator App — I-install ang Google Authenticator o ibang authenticator app. Sa Security settings ng exchange, i-on ang authenticator, i-scan ang QR code, at ilagay ang 6-digit code na lumabas sa app para ma-link.
- Isulat ang setup key — Kasama ng QR code, may lumalabas na setup key (mahabang string ng letra at numero). Isulat ito sa papel at gumawa ng dalawang kopya na nasa magkaibang lugar; huwag i-screenshot sa parehong phone, dahil kapag nawala ang phone, kasama nang mawawala ang key. Kapag nagpalit ng phone, ito ang ilalagay mo para lumabas ulit ang parehong code.
- Magdagdag ng backup na paraan — Kung sinusuportahan ng exchange ang Passkey o hardware key (hal. YubiKey), i-register bilang pangalawang paraan ng verification. Kapag may isa pang gumaganang paraan, mas madali ang reset.
- SMS bilang huling backup — Puwedeng i-link ang phone number, pero huwag gawing tanging second factor ang SMS dahil may SIM swap risk.
- I-enable ang Anti-Phishing Code kung mayroon — Kapag na-set, lalabas ang custom text mo sa mga opisyal na email ng exchange; kung wala ang text na iyon, peke ang email.
Paalala: sa maraming exchange, pansamantalang naka-hold ang withdrawal pagkatapos magpalit o mag-reset ng authenticator bilang proteksyon. Kung may kailangan kang pondo sa lalong madaling panahon, tapusin muna iyon bago magpalit.
4. Hindi na bumukas ang Authenticator pagkapalit ng phone: kung may setup key ka at kung wala
Sitwasyon 1: nasa iyo pa ang lumang phone at bumubukas pa. Sa Google Authenticator ng lumang phone, pindutin ang menu → Transfer codes → Export codes para lumabas ang QR code; sa bagong phone, Transfer codes → Import codes at i-scan ito. Kung naka-sign in ka sa Google account sa loob ng Google Authenticator, awtomatikong magsi-sync ang mga code kapag nag-sign in ka sa parehong account sa bagong phone. Pagkatapos ilipat, mag-login muna sa exchange para matiyak na gumagana ang code sa bagong phone, saka burahin ang luma.
Sitwasyon 2: wala na ang lumang phone pero naisulat mo ang setup key. Sa bagong phone, i-install ang authenticator at pindutin ang “+” → Enter a setup key; kahit anong pangalan ng account, ilagay ang setup key, at piliin ang Time based. Lalabas ulit ang parehong code.
Sitwasyon 3: walang backup pero may ibang gumaganang paraan (email, SMS o Passkey). Hanapin sa login page ang option para sa nawalang authenticator (madalas “Lost authenticator” o “Security verification unavailable”). Gamitin ang natitirang paraan para ma-verify ang request, saka hintayin ang review. Itanong sa support kung ilang oras naka-hold ang withdrawal pagkatapos ng reset.
Sitwasyon 4: wala nang kahit anong paraan. Kailangan mong dumaan sa support ng exchange. Halimbawa, ayon sa Coins.ph Help Center (update Disyembre 2024), mag-iwan ng mensahe sa chat sa app o sa Support Form para ma-reset ang 2FA, at dadaan ka sa karagdagang verification na depende sa verification level ng account mo. Ihanda ang parehong ID na ginamit mo sa KYC, ang registered email at mobile number, at maging handa sa selfie o video verification. Makipag-usap lang sa support sa loob ng app o sa opisyal na website; hindi sila magme-message sa iyo nang una sa Facebook o Telegram para “tumulong”.
Para hindi na maulit: isulat agad ang setup key pagka-link ng authenticator at itabi sa dalawang lugar; bago magpalit ng phone, i-export muna ang mga code at tiyaking gumagana sa bago bago i-reset ang luma.
Pekeng support na humihingi ng 2FA code: paano makilala, at ano ang gagawin kung naibigay mo na
Halos laging nagpapakilalang “support”, “security team” o “risk officer” ang mga humihingi ng 2FA code. Karaniwang simula:
- Kusang mag-DM, tatawag o magte-text na may “kahina-hinalang login”, “mafi-freeze na” ang account o kailangan ng “security upgrade”, kaya ipabasa o i-screenshot ang code na kararating lang.
- Magpapadala ng “support-only” na link para sa 2FA reset o pag-unfreeze na kamukhang-kamukha ng exchange.
- Sasabihing “mabilis naming ibabalik ang 2FA mo” pero may bayad o deposito muna.
- Ipapa-share ang screen, ipapa-install ang remote-control app, o ipapapatay muna ang 2FA.
Paano i-verify: huwag gamitin ang link o numerong ibinigay nila. Buksan mismo ang app ng exchange at doon kumontak sa support; kung may official verification tool ang platform, doon i-check ang numero o account. Walang lehitimong support na hihingi ng OTP, password o bayad sa isang address.
Kung naibigay mo na ang code: mag-login agad at palitan ang password, tingnan ang listahan ng devices at login history sa Security settings, at tanggalin ang hindi kilalang device at API key. Kung may lumalabas na pondo, i-freeze o i-disable ang account kung may ganitong option at i-report sa in-app support. Kung nailabas na ang pera, itabi ang TxID, address ng tumanggap at chat screenshots, at tawagan ang CICC hotline 1326.
Para kanino angkop / hindi angkop
Angkop:
- Mga magre-register o kakarehistro pa lang sa exchange — unang gawin pagkatapos mag-register ay i-on ang 2FA
- Nakapagrehistro na pero hindi pa naka-on ang 2FA — urgent ito, i-set up na ngayon
Hindi angkop:
- Mga beteranong gumagamit na marunong na sa 2FA at may backup — alam mo na ang lahat ng ito
Mga karaniwang pagkakamali
- SMS verification lang ang na-set tapos pakiramdam ay ligtas na — ang SIM swap attack ay maaaring manakaw ang iyong numero.
- Recovery code na-save bilang screenshot sa phone — kapag nawala ang phone, parehong proteksyon ang mawawala.
- Ibinigay ang verification code sa "customer service" — sinumang humingi ng iyong 2FA code ay manloloko. Ang totoong support ay hindi kailanman hihingi ng code.
- Nakalimutang i-export ang Authenticator data bago magpalit ng phone — walang entry sa bagong phone.
- Inisip na hassle ang 2FA at ipinagliban — kapag na-hack ang account, saka lang nagsisi. Limang minuto lang ang pag-set up ng 2FA, limang buwan ang posibleng pagbawi ng ninakaw na assets.
Mga senyas na huminto
Sa alinman sa mga sumusunod na sitwasyon, huminto kaagad:
- May humihiling ng iyong 2FA verification code — kahit sinasabi nilang support, security team o "opisyal" sila
- Sinasabi ng "support" na kailangan ang iyong code para sa "security upgrade" — ito ay social engineering
- May site na nag-uutos na i-off ang 2FA para "makuha ang reward" — ang pag-off ng 2FA ay pagpapahina ng seguridad
- Nakatanggap ng verification code SMS na hindi naman hiniling — may sumusubok na mag-login sa iyong account
Mga madalas itanong
Google Authenticator o Authy, alin ang pipiliin?
Puwede na ngayong i-sync ang Google Authenticator sa Google account, at may Transfer codes para ilipat ang mga code mula sa lumang phone papunta sa bago; may multi-device at backup din ang Authy. Pareho silang ayos; ang mahalaga, alinman ang piliin mo, isulat sa papel ang setup key na ibinigay ng exchange. Mas madali kapag naka-sync, pero lagyan din ng 2FA ang mismong Google o Authy account mo.
Ano ang Anti-Phishing Code?
Nagse-set ka ng custom text sa security settings ng exchange (halimbawa, "mangga saging"). Pagkatapos, lalabas ang text na iyon sa lahat ng opisyal na email. Hindi alam ng phishing email ang na-set mong text, kaya hindi nila ito magagaya.
Maaari bang pamahalaan ng isang Authenticator App ang maraming account?
Oo. Bawat platform ay gumagawa ng hiwalay na entry, hindi nag-aapektuhan sa isa't isa. Sa iisang Google Authenticator o Authy, maraming exchange at website ang maaaring i-manage ang 2FA.
Sulit bang bilhin ang hardware key?
Kung malaki ang halaga ng iyong crypto assets, ang hardware key (tulad ng YubiKey) ay nagbibigay ng pinakamataas na anti-phishing protection, sulit ang investment. Kung maliit ang halaga o baguhan ka, sapat na ang Authenticator App.
Mapipigilan ba ng 2FA ang lahat ng atake?
Hindi. Pinipigilan ng 2FA ang karamihan ng password leak attacks, pero hindi nito mapipigilan ang malware, social engineering o kung ang exchange mismo ang na-hack. Ang 2FA ay bahagi ng security system, hindi lahat-kaya na kalasag.