Security
Autenticazione a due fattori per gli account crypto
Una password da sola è una protezione insufficiente per un account crypto, poiché le password possono essere trafugate, indovinate o catturate tramite phishing. L'autenticazione a due fattori (2FA) aggiunge un secondo passaggio indipendente prima di consentire l'accesso, il che significa che una password rubata da sola non è più sufficiente per un malintenzionato. Tuttavia, non tutte le forme di 2FA offrono la stessa protezione: i codici SMS sono più vulnerabili rispetto alle app di autenticazione, che a loro volta sono meno robuste delle chiavi di sicurezza fisiche. Di seguito spieghiamo i diversi metodi, i loro punti di forza e di debolezza, e come configurare ed effettuare il backup della 2FA in modo corretto.
Perché una password da sola non è sufficiente
Le password vengono regolarmente esposte attraverso violazioni dei dati di terze parti, il riutilizzo su più siti o semplici pagine di phishing che inoltrano le credenziali di accesso direttamente a un malintenzionato. Poiché le transazioni crypto sono definitive e irreversibili, mantenere un livello elevato di sicurezza per l'accesso all'account è ancora più importante.
La 2FA aggiunge un fattore indipendente rispetto a qualcosa che si conosce (la password): qualcosa che si possiede (un dispositivo o una chiave) o qualcosa che si è (i dati biometrici). Anche se una password viene compromessa, un malintenzionato ha comunque bisogno del secondo fattore per accedere.
Codici SMS: la forma di 2FA più debole
La 2FA basata su SMS invia un codice monouso al proprio numero di telefono. È preferibile all'assenza di 2FA, ma è vulnerabile al SIM swapping: un malintenzionato convince un operatore telefonico (spesso tramite ingegneria sociale o un dipendente corrotto) a trasferire il numero su una SIM in suo possesso, dopo di che i codici SMS vengono inviati a lui.
Per gli account che contengono un valore significativo, la 2FA basata su SMS non è quindi raccomandata come unico livello di sicurezza. Rappresenta un miglioramento rispetto alla sola password, ma non è l'opzione più solida disponibile.
App di autenticazione: lo standard comune
Un'app di autenticazione genera codici monouso basati sul tempo (TOTP) localmente sul telefono, senza dipendere dalla rete mobile. Questo la rende immune al SIM swapping, anche se il phishing rimane un rischio: una falsa pagina di accesso può richiedere sia la password sia il codice attuale, che il malintenzionato inoltra poi direttamente al sito reale.
Quando si configura un'app di autenticazione, occorre salvare sempre i codici di recupero forniti dalla maggior parte delle piattaforme; senza di essi, si perde l'accesso all'account in caso di smarrimento, rottura o sostituzione del telefono. Questi codici di recupero vanno conservati con la stessa cura di una seed phrase: in modo fisico e offline.
- Immune al SIM swapping, a differenza degli SMS
- Vulnerabile al phishing in tempo reale se il codice viene inserito su un sito falso
- I codici di recupero sono essenziali in caso di smarrimento del dispositivo
Chiavi di sicurezza hardware: l'opzione più solida
Una chiave di sicurezza fisica che utilizza il protocollo FIDO2/WebAuthn offre la protezione più elevata contro il phishing. Queste chiavi verificano in modo crittografico che il sito web con cui comunicano sia autentico, impedendo a una pagina falsa di completare l'autenticazione anche se un utente tenta accidentalmente di accedervi.
Lo svantaggio è che non tutte le piattaforme supportano le chiavi hardware ed è necessario portare con sé un dispositivo fisico. Per gli account con un valore significativo, come grandi posizioni sugli exchange, questa rimane la protezione più robusta attualmente disponibile contro la sottrazione di account tramite phishing.
Configurazione ed effettuazione del backup della 2FA in modo corretto
Attivare la 2FA su ogni account in cui sia disponibile, non solo sulle piattaforme crypto ma anche sull'indirizzo e-mail collegato a tali account; una e-mail compromessa porta spesso a una cascata di ulteriori account compromessi tramite le procedure di recupero password.
Ove possibile, configurare più metodi 2FA come backup reciproco, ad esempio un'app di autenticazione e una chiave hardware, e conservare i codici di recupero fisicamente separati dai dispositivi. Evitare di utilizzare lo stesso numero di telefono o la stessa e-mail come unico metodo di recupero per più account critici.
Recommended by our newsroom
External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.
Frequently asked questions
La 2FA basata su SMS è migliore rispetto all'assenza totale di 2FA?
Sì, la 2FA basata su SMS rappresenta un netto miglioramento rispetto alla sola password, ma offre meno protezione rispetto a un'app di autenticazione o a una chiave hardware a causa del rischio di SIM swapping.
Cosa succede se si perde il telefono con l'app di autenticazione?
Se sono stati salvati i codici di recupero forniti durante la configurazione, è possibile ripristinare l'accesso su un nuovo dispositivo. Senza questi codici, di norma è necessario seguire una complessa procedura di verifica dell'identità con il fornitore del servizio, il che può richiedere tempo.
La 2FA può prevenire completamente il phishing?
Le app di autenticazione non proteggono completamente dal phishing, poiché un malintenzionato può inoltrare direttamente il codice inserito al sito reale. Le chiavi hardware che utilizzano FIDO2 offrono invece questa protezione verificando in modo crittografico l'identità del sito web.
È opportuno attivare la 2FA anche sull'account e-mail?
Sì, è fortemente raccomandato, poiché un account e-mail viene spesso utilizzato per recuperare le password di altri account. Una e-mail compromessa può quindi consentire l'accesso a diversi altri account.
La verifica biometrica (impronta digitale o riconoscimento facciale) è una forma di 2FA?
I dati biometrici possono fungere da fattore all'interno di una configurazione 2FA, ma la sicurezza dipende in larga misura da come il dispositivo e il suo software elaborano e memorizzano tali dati.
Read next
Recognising phishing and wallet drainers
How to recognise phishing sites, fake messages and wallet drainers targeting crypto users. Practical warning signs and protective steps.
Holding your own crypto
How to set up a self-custody wallet, store a seed phrase safely and decide when a hardware wallet is worth it. Practical guide, not advice.
Spot crypto scams before you pay
From guaranteed returns to fake platforms: the recurring patterns behind crypto fraud and the checks you can run in two minutes.
Buying crypto in the Netherlands
How to buy crypto in the Netherlands using euros, iDEAL or SEPA, which providers are MiCA-registered, and what it costs. A practical checklist, not investment advice.