https://habr.com/ru/articles/734662/
Много странностей.
1. Голосовые сообщения с голосом настоящего владельца? Ну хз.
2. Сперва пишет "выкинул меня вообще на всех устройствах из моего аккаунта", а потом "НО! Мошенника из аккаунта не выкинули".
3. Злоумышленник увидел бы логин JS-бота точно так же, как логин через приложение, и точно так же завершил сессию этого бота.
4. "Я понял, что моему боту смс не придет, а вот родному Telegram придет... Но оттуда сразу же выкидывают после авторизации.". Из приложения выкидывает, а из бота не выкидывает, ага ага.
5. "Тогда я поступил следующим образом: захожу с отдельного телефона в официальное приложение, запрашиваю код через почту, хозяин аккаунта говорит код". Шта? Через какую почту он запрашивает код?
6. "я сразу же ввожу этот код в бота, бот заходит и отправляет resetAuthorizations". Шта? Ограничение на завершение чужих сессий устанавливается на сервере, а не на клиенте. Бот не смог бы разлогинить злоумышленника сразу после своего входа в аккаунт.
Чушь какая-то