Comparto totalmente tus preocupaciones, de ahí que mi iPhone reenvíe todos los mensajes -incluidos los de mis cuentas bancarias- aunque el bluetooth tanto del Mac como del iPhone esté desactivado (y también el wifi en el iPhone, así que supongo que el reenvío funciona a través de los datos celulares). Según un amable y servicial chico de Apple-Hotline, no existe la opción de filtrar qué mensajes se reenvían y cuáles no.
Pero después de pensarlo un rato, ya no lo veo tan grave. La autenticación de 2 factores se basa en el principio de conocer una información (como tu contraseña) y poseer algo (por ejemplo, tu teléfono) para recibir una segunda pieza de información que, junto con el primer bit, actuará como clave. La situación con el reenvío de mensajes sólo difiere en la medida en que la "cosa" que posees en este caso son dos cosas (el teléfono y el mac). Así que no hay brecha, en mi opinión, ya que el tipo que posiblemente podría robar su Mac todavía tiene que saber su contraseña.
No me parece bien que se muestre el número de transacción en el mismo dispositivo que ejecuta la sesión y, por tanto, solicita el número ;-)