Sicherheitsdossier
Zwei-Faktor-Authentifizierung für Krypto-Konten
Nicht jeder zweite Faktor ist gleich. Warum SMS-Codes die schwächste Option sind, was ein Sicherheitsschlüssel leistet — und was zuerst zu ändern ist.
Ein Börsenkonto verkörpert einen Anspruch auf Vermögenswerte, nicht die Werte selbst: Wer sich anmelden und auszahlen kann, besitzt sie faktisch. Zwei-Faktor-Authentifizierung steht zwischen einem geleakten Passwort und genau diesem Ausgang — wie viel Schutz Sie erhalten, hängt jedoch vom gewählten Verfahren ab.
SMS ist der schwächste Faktor
Codes per Kurznachricht hängen an Ihrer Rufnummer, und eine Rufnummer lässt sich per Social Engineering beim Mobilfunkanbieter auf die SIM eines Angreifers portieren. Das ist ein SIM-Swap, wiederholt eingesetzt gegen Personen, von denen bekannt war, dass sie Krypto halten. Da dieselbe Nummer oft auch der Wiederherstellungskanal ist, übergibt ihr Verlust Passwort-Reset und zweiten Faktor auf einen Schlag. Wo die Börse es zulässt, entfernen Sie die Telefonnummer als Wiederherstellungsweg ganz.
Authenticator-Apps
Eine App mit zeitbasierten Einmalpasswörtern erzeugt Codes aus einem geteilten Geheimnis auf dem Gerät, ganz ohne Netz — der Mobilfunkanbieter fällt damit als Angriffsfläche weg. Gegenüber SMS ist das ein großer Fortschritt und fast überall verfügbar. Die verbleibende Schwäche ist Phishing: Eine überzeugende gefälschte Login-Seite fragt den Code ab und nutzt ihn im kurzen Gültigkeitsfenster. Sichern Sie beim Einrichten das Setup-Geheimnis oder die Wiederherstellungscodes offline, sonst bedeutet der Verlust des Telefons den Verlust des Kontos.
Sicherheitsschlüssel sind am stärksten
Ein Hardware-Sicherheitsschlüssel nach FIDO2 oder WebAuthn signiert eine Challenge, die an die echte Domain der Website gebunden ist. Eine Phishing-Seite auf einer ähnlich aussehenden Domain kann keine gültige Antwort erzeugen — damit ist dies der einzige verbreitete zweite Faktor, der Phishing konstruktionsbedingt widersteht statt durch Wachsamkeit. Registrieren Sie zwei Schlüssel, wo möglich, und bewahren Sie den zweiten getrennt auf.
Auch Auszahlungen absichern
Der Login ist nur die halbe Aufgabe. Aktivieren Sie eine Whitelist für Auszahlungsadressen, damit Guthaben nur an vorab freigegebene Adressen abfließen kann, und lassen Sie die Wartefrist bestehen, die die Börse beim Hinzufügen einer neuen Adresse verhängt. Setzen Sie einen Anti-Phishing-Code, sofern angeboten, damit echte E-Mails eine nur der Börse bekannte Phrase tragen.
Wichtigste Erkenntnis
Fazit
Weg von SMS, mindestens eine App und wenn möglich ein Sicherheitsschlüssel — und vor die Auszahlung gehört eine Whitelist.
Weitere Ratgeber
Als Nächstes