
SIM卡交换攻击是加密社区面临的最具威胁性的个人安全威胁之一。攻击者通过社会工程等手段说服移动运营商将受害者的手机号转移至攻击者控制的SIM卡中,从而绕过基于SMS的双因素认证,获取交易所和电子邮件账户的控制权。2024年多名加密KOL遭遇SIM Swap攻击,损失超过数百万美元。
SIM Swap攻击的常见手法包括:攻击者通过社工获取受害者的个人信息,包括全名、身份证号、地址和服务密码。利用这些信息致电运营商客服,声称手机丢失需要将号码转移到新SIM卡上。一旦转移成功,攻击者的设备即可接收所有SMS验证码。部分案例中攻击者还收买了运营商内部人员,使得攻击过程更加顺畅。
禁用SMS 2FA是防范SIM Swap最有效的措施。在所有支持的应用和平台中,将双因素认证方式从SMS切换为TOTP验证器应用。Google Authenticator、Authy和Microsoft Authenticator都是成熟的选择。Authy提供了多设备同步和加密备份功能,在更换手机时可以恢复TOTP账户配置。对于不支持TOTP的旧平台,尽可能启用基于硬件安全密钥的2FA,YubiKey等FIDO U2F硬件密钥不受SIM Swap影响。
运营商层面的安全设置同样重要。联系你的移动运营商,在账户上添加SIM卡更换的额外验证要求——设置SIM卡锁PIN码、要求持身份证到线下营业厅办理换卡、添加账户安全备注说明不得通过电话办理换卡。主要运营商的安全政策不尽相同,了解并启用自家运营商提供的所有安全选项是值得花时间的。
多平台2FA策略可以进一步增强账户安全性。在交易所和邮箱等关键平台使用独立的2FA设备——一台专门用于生成TOTP验证码的备用手机,不安装任何社交应用和不常用的App。将这台设备存放在安全位置,仅在进行账户操作时取出。对于交易所账户,除了2FA之外还建议启用地址白名单功能,将提现地址预先锁定在白名单中。即使攻击者获取了你的登录凭证和2FA验证码,在未经过白名单变更等待期的情况下也无法将资产转移至未授权的地址。白名单功能是交易所安全体系中常在用户层面被忽视但效果显著的防护层。
运营商的安全政策和各地区的SIM Swap案件数据表明,TOTP验证器加白名单策略的组合能将SIM Swap攻击的成功率降低至接近零。建议定期检查所有绑定2FA的账户状态,确认登录记录中没有来自异常IP的访问尝试。对于加密货币相关的所有账户,包括交易所、钱包服务、电子邮件和域名管理平台,全部启用TOTP或硬件密钥2FA禁用SMS选项。安全措施的实施成本远低于遭遇攻击后的潜在损失,加密领域尤其如此。
立即注册SIM Swap攻击的可怕之处在于它的隐蔽性和高效性。当攻击者控制你的手机号后,可以直接重置你的邮箱密码、交易所密码和社交媒体账号。在加密资产管理中将SMS 2FA替换为TOTP验证器或硬件安全密钥,是保护资产的重要一步。