Veiligheid
Tweefactorauthenticatie voor crypto-accounts
Een wachtwoord alleen is voor een cryptoaccount onvoldoende bescherming, omdat wachtwoorden gelekt, geraden of via phishing buitgemaakt kunnen worden. Tweefactorauthenticatie (2FA) voegt een tweede, onafhankelijke stap toe voordat toegang wordt verleend, waardoor een gestolen wachtwoord alleen niet meer volstaat voor een aanvaller. Niet elke vorm van 2FA biedt echter dezelfde bescherming: sms-codes zijn kwetsbaarder dan authenticator-apps, die op hun beurt minder robuust zijn dan fysieke beveiligingssleutels. Hieronder leggen we de verschillende methoden uit, hun sterke en zwakke punten, en hoe je 2FA correct instelt en back-upt.
Waarom een wachtwoord alleen niet volstaat
Wachtwoorden worden regelmatig blootgesteld via datalekken bij derde partijen, herbruik over meerdere sites, of eenvoudige phishing-pagina's die inloggegevens direct doorsturen naar een aanvaller. Omdat cryptotransacties definitief en onomkeerbaar zijn, is de drempel om toegang te krijgen tot een account des te belangrijker om hoog te houden.
2FA voegt een factor toe die losstaat van iets wat je weet (het wachtwoord): iets wat je hebt (een apparaat of sleutel) of iets wat je bent (biometrie). Zelfs als een wachtwoord gecompromitteerd raakt, heeft een aanvaller dan nog steeds de tweede factor nodig om in te loggen.
Sms-codes: de zwakste vorm van 2FA
Sms-gebaseerde 2FA stuurt een eenmalige code naar je telefoonnummer. Dit is beter dan geen 2FA, maar kwetsbaar voor sim-swapping: een aanvaller overtuigt een telefoonprovider (vaak via social engineering of een omgekochte medewerker) om jouw nummer over te zetten naar een simkaart in hun bezit, waarna sms-codes naar hen worden gestuurd.
Voor accounts met significante waarde wordt sms-2FA daarom afgeraden als enige beveiligingslaag. Het is een verbetering ten opzichte van alleen een wachtwoord, maar niet de sterkste beschikbare optie.
Authenticator-apps: de gangbare standaard
Een authenticator-app genereert lokaal op je telefoon tijdgebonden eenmalige codes (TOTP), zonder afhankelijkheid van het mobiele netwerk. Dit maakt deze methode ongevoelig voor sim-swapping, al blijft phishing een risico: een nagemaakte inlogpagina kan je vragen zowel je wachtwoord als de actuele code in te voeren, die de aanvaller vervolgens direct doorgeeft aan de echte site.
Bewaar bij het instellen van een authenticator-app altijd de herstelcodes die de meeste platforms aanbieden; zonder deze codes verlies je toegang tot het account als je telefoon verloren gaat, kapot gaat of vervangen wordt. Bewaar deze herstelcodes net zo zorgvuldig als een seed phrase: fysiek en offline.
- Ongevoelig voor sim-swapping, in tegenstelling tot sms
- Kwetsbaar voor real-time phishing als de code op een nepsite wordt ingevoerd
- Herstelcodes zijn essentieel bij verlies van het apparaat
Hardware-beveiligingssleutels: de sterkste optie
Een fysieke beveiligingssleutel die via het FIDO2/WebAuthn-protocol werkt, biedt de sterkste bescherming tegen phishing. Deze sleutels controleren cryptografisch of de website waarmee wordt gecommuniceerd daadwerkelijk de legitieme site is, waardoor een nagemaakte pagina de authenticatie niet kan voltooien, zelfs als een gebruiker per ongeluk probeert in te loggen.
Het nadeel is dat niet elk platform hardware-sleutels ondersteunt en dat je een fysiek apparaat bij je moet hebben. Voor accounts met aanzienlijke waarde, zoals grote posities op een beurs, is dit echter de meest robuuste beschikbare bescherming tegen phishing-gebaseerde overnames.
2FA correct instellen en back-uppen
Schakel 2FA in op elk account waar het beschikbaar is, niet alleen op cryptoplatforms maar ook op de e-mail die aan die accounts gekoppeld is; een gecompromitteerde e-mail leidt vaak tot een cascade van andere gecompromitteerde accounts via wachtwoordherstelprocedures.
Stel waar mogelijk meerdere 2FA-methoden in als back-up voor elkaar, bijvoorbeeld een authenticator-app én een hardware-sleutel, en bewaar herstelcodes fysiek gescheiden van je apparaten. Vermijd het gebruik van hetzelfde telefoonnummer of dezelfde e-mail als enige herstelmethode voor meerdere kritieke accounts.
Veelgestelde vragen
Is sms-2FA beter dan helemaal geen 2FA?
Ja, sms-2FA is een duidelijke verbetering ten opzichte van alleen een wachtwoord, maar het biedt minder bescherming dan een authenticator-app of hardware-sleutel vanwege het risico op sim-swapping.
Wat gebeurt er als ik mijn telefoon met authenticator-app kwijtraak?
Als je de herstelcodes hebt bewaard die bij het instellen zijn verstrekt, kun je toegang herstellen op een nieuw apparaat. Zonder deze codes moet je meestal een uitgebreide identiteitsverificatie doorlopen bij de aanbieder, wat tijd kan kosten.
Kan 2FA phishing volledig voorkomen?
Authenticator-apps bieden geen volledige bescherming tegen phishing, omdat een aanvaller een ingevoerde code direct kan doorsturen naar de echte site. Hardware-sleutels met FIDO2 bieden hiertegen wel bescherming door de identiteit van de website cryptografisch te controleren.
Moet ik 2FA ook instellen op mijn e-mailaccount?
Ja, dit wordt sterk aangeraden, omdat een e-mailaccount vaak wordt gebruikt om wachtwoorden van andere accounts te herstellen. Een gecompromitteerde e-mail kan zo leiden tot toegang tot meerdere andere accounts.
Is biometrische verificatie (vingerafdruk of gezichtsherkenning) een vorm van 2FA?
Biometrie kan als factor dienen binnen een 2FA-opzet, maar de veiligheid hangt sterk af van hoe het apparaat en de bijbehorende software de biometrische gegevens verwerken en opslaan.
Lees ook
Phishing en wallet-drainers herkennen
Hoe herken je phishing-sites, nepberichten en wallet-drainers gericht op cryptogebruikers? Praktische signalen en beschermingsmaatregelen.
Zelf je crypto bewaren
Hoe zet je een self-custody wallet op, hoe bewaar je je seed phrase veilig en wanneer is een hardware wallet zinvol? Praktische gids zonder advies.
Cryptoscams herkennen voordat je betaalt
Van gegarandeerd rendement tot nepplatformen: de terugkerende patronen achter cryptofraude en de controles die je in twee minuten doet.
Crypto kopen in Nederland
Hoe koop je crypto in Nederland met iDEAL of SEPA, welke aanbieders zijn MiCA-geregistreerd en wat kost het? Praktische checklist zonder beleggingsadvies.