Коротко: аккаунт в Телеграме привязан к номеру, и у платформы нет другого способа тебя опознать — в справке это сказано прямым текстом: «whoever has the number, has the account». Поэтому вся борьба сводится к двум вещам: успеть выбить чужие сеансы, пока ты ещё внутри, и удержать номер, если ты уже снаружи. Оба сценария расписаны в официальной документации, и там есть детали, которые решают дело: чужой вход подтверждается сам через 7 дней, если не нажать «Это не я», а попытку удалить твой аккаунт можно отменить одним SMS — и того, кто её запустил, при этом выкинет из системы.
Разбираем по шагам, без «обратитесь в поддержку».
Первые пять минут: что делать прямо сейчас
Если приложение ещё открыто хотя бы на одном устройстве — ноутбуке, планшете, старом телефоне, — ты в выигрышной позиции. Порядок жёсткий, менять его нельзя.
- Настройки → Устройства → «Завершить все другие сеансы». В коде клиента
эта кнопка описана честно: «Logs out all devices except for this one» —
выкидывает всех, кроме тебя. Метод
auth.resetAuthorizationsв API делает ровно это. - Сразу включить двухэтапную аутентификацию (Настройки → Конфиденциальность → Облачный пароль). Без неё вор вернётся через минуту: у него всё ещё есть доступ к коду.
- Указать почту восстановления. Это не формальность — ниже объясню, почему без неё единственный путь назад ведёт к полному удалению переписки.
- Проверить, что номер и почта не подменены. Первое, что делает вор внутри, — перевешивает аккаунт на свой номер.
- Проверить активные офферы на подарки и снять чужие. Механика, по которой подарки уводят «легальной сделкой», разобрана в статье украли подарки в Телеграме.
Порядок именно такой, потому что пока чужой сеанс жив, он видит все твои действия и может откатить их следом.
Как вернуть аккаунт, если войти уже не получается
Тут начинается то, что в рунете обычно пересказывают неправильно. Официально путей ровно три, и они описаны в документации по двухфакторной аутентификации.
| Ситуация | Что доступно | Цена вопроса |
|---|---|---|
| Есть живой сеанс на любом устройстве | Сброс пароля изнутри | 7 дней ожидания, переписка цела |
| Сеанса нет, но код входа приходит и почта восстановления была указана | Восстановление через почту | Минуты, переписка цела |
| Сеанса нет, почты нет | Сброс аккаунта | Мгновенно или 7 дней, переписка стирается |
Первый путь: в приложении жмёшь «Забыли пароль?» и запускаешь сброс. Сервер возвращает ответ с датой и заводит семидневный таймер. Всё это время процесс можно отменить кнопкой из служебного чата — что важно в обе стороны: если сброс запустил не ты, ты его убиваешь; если запустил ты, а вор сидит внутри — убить может он.
Второй путь — почта. На экране пароля есть «Забыли пароль?», письмо с кодом уходит на адрес, который ты указывал при настройке. Работает даже без активного сеанса, если ты смог получить код входа по номеру.
Третий путь — то, что в интерфейсе называется «Сбросить аккаунт». Приложение предупреждает дословно: «You will lose all your Telegram chats, messages, media and files if you proceed». Это не восстановление, это обнуление: номер освобождается, и на нём заводится пустой аккаунт. Звёзды и подарки при этом не переезжают — по условиям сервиса при потере доступа к аккаунту остаток баланса считается утраченным.
Если почты восстановления не было, приложение так и пишет: остаётся либо вспомнить пароль, либо ждать семь дней. Отдельная ловушка — отменённый сброс: «Cancel the password reset process? If you request a new reset later, it will take another 7 days». Передумал на четвёртый день — отсчёт начинается заново.
«Аккаунт удалят через 7 дней» — что это за сообщение
Самое пугающее письмо, которое приходит в служебный чат, звучит так:
Somebody with access to your phone number has requested to delete your Telegram account and reset your 2-Step Verification password.
Перевод простой: кто-то получил доступ к твоему номеру — перевыпустил симку, подобрал её в сервисе, влез в оператора — и пытается снести твой аккаунт, чтобы занять номер. Заголовок этого экрана в клиенте — «Cancel account reset», то есть отмена сброса.
Механика отмены документирована. Если на аккаунте стоит облачный пароль, который меняли больше недели назад и которым пользовались в последние семь дней, удаление откладывается на 7 дней, а владельцу уходит ссылка подтверждения номера. Переходишь по ней, получаешь SMS, вводишь код — и происходят сразу две вещи: удаление отменяется, а того, кто его запустил, разлогинивает. Со стороны нападающего это выглядит как сообщение «Your recent attempts to reset this account have been canceled by its active user. Please try again in 7 days».
Второй способ отмены прописан в том же тексте: сменить номер на тот, который контролируешь ты. Это же и лучшая профилактика, если симку перевыпустили на чужое имя — как это делается, разобрано в статье сменить номер в Телеграме.
И обратная сторона: если облачного пароля нет, удаление происходит немедленно. Никакой недели на подумать не будет.
Почему не приходит код и что делать с лимитом попыток
Запрос «взломали телеграмм лимит попыток превышен» встречается почти так же часто, как сам взлом, — и ответ на него скучный. В документации по авторизации сказано, что каждый номер ограничен числом попыток входа в сутки (в примере названо пять, цифра может меняться), после чего сервер отдаёт ошибку до следующего дня. В интерфейсе это «Too many tries. Please try again later».
Обойти это нечем. Не помогает ни другое устройство, ни другое приложение, ни VPN: лимит висит на номере, а не на телефоне. Единственная рабочая тактика — перестать долбить кнопку и вернуться через сутки, потратив это время на симку у оператора.
Вторая частая причина «код не приходит» — он приходит не туда, куда ты смотришь. Если у тебя есть хоть один активный сеанс, код уходит внутрь Телеграма служебным сообщением, а не SMS. Чат «Коды подтверждения», который многие принимают за него, — вообще про сторонние сервисы: в справке сказано, что код оттуда означает попытку входа на внешний сайт или маркетплейс, и на сам аккаунт он не влияет.
Ещё одна деталь, которую стоит знать: сервер сам гасит код, если его переслали в любой чат. Клиент обязан сделать то же самое, если пользователь снял код скриншотом. То есть классическое «перешли мне код, я проверю» ломает код, но только когда его именно пересылают. В списке поводов для сброса кода ни голос, ни демонстрация экрана не упомянуты — и на практике именно так его и снимают. Именно поэтому угоняют через звонок, а не через переписку.
Что будет со звёздами и подарками, пока аккаунт у чужого
Плохая новость: с точки зрения платформы вор — это ты. Он покупает от твоего имени, принимает офферы на твои подарки и тратит твой баланс, и всё это проходит как обычные операции. Купленные звёзды нельзя перевести на другой аккаунт — но их можно потратить, и это делается за минуты.
Что реально можно успеть:
- Снять подарки с продажи и отменить чужие офферы сразу после возврата доступа.
- Собрать ID транзакций в разделе «Мои звёзды» — они понадобятся при обращении в поддержку.
- Не рассчитывать на возврат. Все покупки звёзд финальны, а публичной процедуры отката сделки по подарку в документации нет. Подробности — в разборе можно ли вернуть звёзды и сгорают ли звёзды.
Отсюда практический вывод, который редко кто формулирует: держать на балансе тысячи звёзд «про запас» — это держать наличку в кармане куртки. Под конкретную покупку берётся конкретная сумма.
Семь дней на кнопку «Это не я»
Когда в аккаунт заходят с нового устройства, Телеграм присылает уведомление «Someone just got access to your messages!» с двумя кнопками: «Yes, it’s me» и «No, it’s not me!». Вторая обрывает чужой вход, и приходит подтверждение: «We have terminated the login attempt».
А теперь параметр, который мало кто видел. В конфигурации платформы есть поле
authorization_autoconfirm_period, и его значение — 604 800 секунд. Ровно семь
суток. Если за это время не нажать ничего, сеанс подтверждается автоматически.
Практический смысл простой: уведомление о чужом входе — не информационное, это кнопка с таймером. Проигнорировал неделю — считай, что разрешил.
Как закрыть вход так, чтобы номер перестал решать
Всё, что описано выше, — лечение. Профилактика занимает три минуты:
- Облачный пароль — обязательно, с почтой восстановления. Без пароля перехваченный код даёт полный доступ; с паролем чужая попытка остаётся висеть в разделе незавершённых входов без доступа к сообщениям. Подробная инструкция — двухэтапная аутентификация.
- Passkey — вход по отпечатку или PIN устройства вместо SMS. В настройках их можно завести до пяти. Но помни: passkey добавляет способ входа, а не отменяет SMS — номер по-прежнему работает, поэтому пароль всё равно нужен.
- Никаких демонстраций экрана с незнакомыми людьми. Код не надо ни называть, ни показывать.
- Раз в месяц смотреть список устройств. Чужой сеанс ищут там, а не в ощущениях.
Заодно разведём похожие истории: аккаунт может быть не угнан, а ограничен или заморожен модерацией — это лечится иначе, и разобрано в статье заблокировали аккаунт в Телеграме.
Где брать звёзды после восстановления
Отдельный класс историй — когда угон начинается не со звонка, а с покупки звёзд «по дешёвке» у случайного продавца в личке. Дальше сценарий один: «войди для зачисления», «подтверди аккаунт», «покажи экран». Кода при этом просят буквально.
Запомни как правило: для зачисления звёзд нужен только юзернейм. Ни кода, ни пароля, ни доступа к аккаунту механизм не использует в принципе. Любой, кто просит код, — вор, без вариантов.
У нас 100 звёзд стоят 160 ₽ против 230 ₽ через магазин приложений, минимальный пакет — 50 звёзд за 80 ₽, зачисление около минуты, оплата картой, СБП или криптой. Цена видна до оплаты, продавец — ИП с офертой, поддержка внутри бота. Обратное направление тоже работает: если звёзды после всей этой истории хочется вывести в деньги, мы выкупаем их от 50 штук — без порога в 1000 звёзд и без холда 21 день, которые ждут при официальном выводе.
Частые вопросы
Взломали телеграмм — что делать в первую очередь? Завершить все другие сеансы в Настройки → Устройства и сразу поставить облачный пароль. Пока чужой сеанс активен, остальные шаги бессмысленны: он видит всё, что ты делаешь.
Как восстановить телеграмм, если взломали и вход не проходит? Три пути: сброс пароля изнутри живого сеанса (7 дней), восстановление через почту (быстро, если почта была указана) и сброс аккаунта (мгновенно, но с потерей всей переписки). Четвёртого нет.
Можно ли вернуть аккаунт без доступа к номеру? Нет. В справке сказано прямо: помочь могут только тому, у кого есть либо номер, либо живой сеанс. Поэтому первым звонком после угона идёт оператор связи и перевыпуск симки.
Пришло сообщение, что мой аккаунт удалят через неделю. Это развод? Нет, это штатное предупреждение: кто-то с доступом к твоему номеру запустил сброс. Переходишь по ссылке из служебного чата, вводишь код из SMS — удаление отменяется, а нападающего разлогинивает.
Что делать, если превышен лимит попыток входа? Ждать сутки. Лимит привязан к номеру и не обходится ни другим устройством, ни VPN.
Что будет со звёздами, если аккаунт угнали? Пока доступ у чужого, он тратит баланс от твоего имени, и это обычные операции для платформы. Возврат не гарантирован: покупки звёзд финальны, а при полной потере доступа остаток считается утраченным.
Спасёт ли passkey от угона? Частично. Он убирает нужду в SMS при входе, но не отключает вход по номеру, поэтому без облачного пароля дыра остаётся открытой.
Итог: аккаунт держится не на пароле от приложения, а на контроле над номером и на списке устройств. Проверь сеансы, поставь облачный пароль с почтой, а на уведомление о чужом входе реагируй в тот же день — через неделю платформа решит за тебя. Звёзды потом бери там, где за них не просят ничего, кроме имени: 100 звёзд — 160 ₽.
