Dossiê de segurança
Autenticação de dois fatores em contas de cripto
Nem todos os segundos fatores são iguais. Porque o SMS é o mais fraco, o que uma chave de segurança faz que uma app não faz e o que corrigir primeiro.
Uma conta numa bolsa representa um direito sobre ativos e não os ativos em si, o que significa que quem consegue entrar e levantar é, na prática, o dono. A autenticação de dois fatores é o que separa uma palavra-passe vazada desse desfecho — mas o tipo que escolher determina quanta proteção obtém de facto.
O SMS é o fator mais fraco
Os códigos por mensagem dependem do seu número de telefone, e um número pode ser transferido para o SIM de um atacante através de engenharia social junto do operador. Chama-se SIM swap e já foi usado repetidamente contra pessoas conhecidas por deterem cripto. Como esse mesmo número costuma ser também o canal de recuperação da conta, perdê-lo entrega ao mesmo tempo a reposição da palavra-passe e o segundo fator. Onde a bolsa permitir, retire o telefone como método de recuperação.
Aplicações autenticadoras
Uma app de palavras-passe únicas baseadas no tempo gera códigos no aparelho a partir de um segredo partilhado, sem rede pelo meio, o que elimina o operador da equação. É uma grande melhoria face ao SMS e existe em quase todo o lado. A fraqueza que resta é o phishing: uma página de login falsa convincente pode pedir o código e usá-lo dentro da curta janela de validade. Guarde offline o segredo de configuração ou os códigos de recuperação, ou perder o telemóvel passa a significar perder a conta.
As chaves de segurança são o mais forte
Uma chave física com os padrões FIDO2 ou WebAuthn assina um desafio ligado ao domínio verdadeiro do site. Um site de phishing num domínio parecido não consegue produzir uma resposta válida, o que faz desta o único segundo fator comum que resiste ao phishing por desenho e não pela vigilância do utilizador. Registe duas chaves, se a bolsa permitir, e guarde a segunda noutro local.
Proteja também os levantamentos
Proteger o login é metade do trabalho. Ative uma lista branca de endereços de levantamento, para que os fundos só possam sair para endereços previamente aprovados, e mantenha o período de espera que a bolsa aplica quando um endereço novo é adicionado. Defina um código antiphishing, se existir, para que os emails genuínos tragam uma frase que só a bolsa conhece.
Conclusão principal
Em resumo
Saia do SMS, use no mínimo uma app e, se possível, uma chave de segurança, e coloque uma lista branca à frente dos levantamentos.
Mais guias
A seguir