SMS, правда, приходит. Заспамить - ну попробуйте :). Только это не спам будет, это DDOS, т.к. содержимым SMS вы не управляете :).
Про контрольный вопрос - он не нужен. Тут возможны два варианты
1) сначала запрашиваете номер, потом спрашиваете корректен ли он, потом лишь отправляете смс (ваш вариант)
2) запрашиваете номер, потом говорите "на номер такой-то отправила смс", если пользователь понял, что номер распознан неверно - он может его изменить (мой вариант)
в моем варианте - минус действие для пользователя, если номер распознался корректно (из недостатков - смс уйдет на некорректный номер, но для пользователя моего навыка это неважно)