Das ist korrekt.
Bei zwei so schnell hintereinander versuchten Zugriffen würde ich die Email tatsächlich ändern.

Evtl andere Accounts im Auge behalten die wo die selbe E-Mailadresse verwenden wo evtl. keine 2FA vorhanden ist.