Как вам вариант, получать токен от Firebase и отправлять его в параметрах запроса, а на backend его валидировать и только после этого отправлять смс.
Это гарантирует, что запрос отправлен через приложение.
Но я думаю вариант собрать приложение из кода после реинженеринга больше хлопот?