эммм
суть двухфакторки, по-моему, в отдельном способе передачи сообщения, достаточного для авторизации (аутентификации? путаюсь) пользователя
т.е. если емейл взломали, сбросили пароль и пытаются зайти - то первый шаг они пройдут без проблем, а потом обломаются, т.к. код для входа им не будет известен (при условии, что вы, конечно, где попало секретный ключ не храните)