Naar hoofdinhoud
Live markt
Block #9

Bezpieczeństwo

Uwierzytelnianie dwuskładnikowe dla kont kryptowalutowych

Samo hasło stanowi niewystarczającą ochronę konta kryptowalutowego, ponieważ hasła mogą wyciec, zostać odgadnięte lub przechwycone poprzez phishing. Uwierzytelnianie dwuskładnikowe (2FA) dodaje drugi, niezależny krok przed przyznaniem dostępu, co oznacza, że samo skradzione hasło już nie wystarcza atakującemu. Nie każda forma 2FA zapewnia jednak taki sam poziom ochrony: kody SMS są bardziej podatne na ataki niż aplikacje uwierzytelniające, które z kolei są mniej solidne niż fizyczne klucze bezpieczeństwa. Ten przewodnik wyjaśnia różne metody, ich mocne i słabe strony oraz sposób prawidłowej konfiguracji i tworzenia kopii zapasowych 2FA.

Lieke van DijkAutor Techredacteur, UtrechtZaktualizowano Sprawdzone przez redakcję

Dlaczego samo hasło nie wystarcza

Hasła są regularnie ujawniane wskutek wycieków danych u zewnętrznych dostawców, ponownego używania na wielu stronach lub prostych stron phishingowych, które przekazują dane logowania bezpośrednio atakującemu. Ponieważ transakcje kryptowalutowe są ostateczne i nieodwracalne, utrzymanie wysokiego progu dostępu do konta jest jeszcze ważniejsze.

2FA dodaje czynnik niezależny od tego, co wiesz (hasła): coś, co posiadasz (urządzenie lub klucz) lub coś, czym jesteś (biometria). Nawet jeśli hasło zostanie skompromitowane, atakujący nadal potrzebuje drugiego czynnika, aby się zalogować.

Kody SMS: najsłabsza forma 2FA

2FA oparte na SMS wysyła jednorazowy kod na numer telefonu. Jest to lepsze niż brak 2FA, ale podatne na przejęcie karty SIM (sim-swapping): atakujący przekonuje operatora telefonicznego (często poprzez inżynierię społeczną lub przekupionego pracownika) do przeniesienia numeru na kartę SIM w jego posiadaniu, po czym kody SMS trafiają do niego.

Dla kont o znacznej wartości SMS-owe 2FA nie jest zatem zalecane jako jedyna warstwa zabezpieczeń. Jest to poprawa w porównaniu z samym hasłem, ale nie najsilniejsza dostępna opcja.

Aplikacje uwierzytelniające: powszechny standard

Aplikacja uwierzytelniająca generuje lokalnie na telefonie czasowe jednorazowe kody (TOTP), bez zależności od sieci komórkowej. Czyni to tę metodę odporną na sim-swapping, choć phishing pozostaje ryzykiem: sfałszowana strona logowania może poprosić o wpisanie zarówno hasła, jak i aktualnego kodu, który atakujący następnie natychmiast przekazuje do prawdziwej strony.

Podczas konfigurowania aplikacji uwierzytelniającej zawsze zapisuj kody odzyskiwania oferowane przez większość platform; bez nich stracisz dostęp do konta, jeśli telefon zostanie zgubiony, zepsuty lub wymieniony. Przechowuj te kody odzyskiwania równie starannie jak frazę seed: fizycznie i offline.

  • Odporna na sim-swapping, w przeciwieństwie do SMS
  • Podatna na phishing w czasie rzeczywistym, jeśli kod zostanie wpisany na fałszywej stronie
  • Kody odzyskiwania są niezbędne w przypadku utraty urządzenia

Sprzętowe klucze bezpieczeństwa: najsilniejsza opcja

Fizyczny klucz bezpieczeństwa działający w protokole FIDO2/WebAuthn zapewnia najsilniejszą ochronę przed phishingiem. Klucze te kryptograficznie weryfikują, czy strona internetowa, z którą się komunikują, jest rzeczywiście legalna, dzięki czemu sfałszowana strona nie może zakończyć uwierzytelnienia, nawet jeśli użytkownik przypadkowo spróbuje się tam zalogować.

Wadą jest to, że nie każda platforma obsługuje klucze sprzętowe i trzeba nosić przy sobie fizyczne urządzenie. Dla kont o znacznej wartości, takich jak duże pozycje na giełdzie, jest to jednak najbardziej solidna dostępna obecnie ochrona przed przejęciami opartymi na phishingu.

Prawidłowa konfiguracja i tworzenie kopii zapasowej 2FA

Włącz 2FA na każdym koncie, na którym jest dostępne, nie tylko na platformach kryptowalutowych, ale też na adresie e-mail powiązanym z tymi kontami; skompromitowany e-mail często prowadzi do lawiny kolejnych skompromitowanych kont poprzez procedury odzyskiwania haseł.

Tam, gdzie to możliwe, skonfiguruj kilka metod 2FA jako wzajemne kopie zapasowe, na przykład aplikację uwierzytelniającą wraz z kluczem sprzętowym, i przechowuj kody odzyskiwania fizycznie oddzielnie od urządzeń. Unikaj używania tego samego numeru telefonu lub tego samego adresu e-mail jako jedynej metody odzyskiwania dla wielu kluczowych kont.

Najczęstsze pytania

Czy 2FA oparte na SMS jest lepsze niż brak 2FA w ogóle?

Tak, 2FA oparte na SMS to wyraźna poprawa w porównaniu z samym hasłem, ale zapewnia mniejszą ochronę niż aplikacja uwierzytelniająca lub klucz sprzętowy ze względu na ryzyko przejęcia karty SIM.

Co się stanie, jeśli zgubię telefon z aplikacją uwierzytelniającą?

Jeśli zapisałeś kody odzyskiwania podane podczas konfiguracji, możesz przywrócić dostęp na nowym urządzeniu. Bez tych kodów zazwyczaj trzeba przejść rozbudowaną weryfikację tożsamości u dostawcy, co może zająć czas.

Czy 2FA całkowicie zapobiega phishingowi?

Aplikacje uwierzytelniające nie chronią w pełni przed phishingiem, ponieważ atakujący może przekazać wpisany kod bezpośrednio do prawdziwej strony. Klucze sprzętowe z FIDO2 chronią przed tym, kryptograficznie weryfikując tożsamość strony internetowej.

Czy powinienem włączyć 2FA również na koncie e-mail?

Tak, jest to zdecydowanie zalecane, ponieważ konto e-mail jest często używane do odzyskiwania haseł do innych kont. Skompromitowany e-mail może zatem prowadzić do dostępu do kilku innych kont.

Czy weryfikacja biometryczna (odcisk palca lub rozpoznawanie twarzy) to forma 2FA?

Biometria może pełnić funkcję czynnika w konfiguracji 2FA, ale bezpieczeństwo zależy w dużej mierze od tego, jak urządzenie i powiązane oprogramowanie przetwarzają i przechowują dane biometryczne.

Czytaj dalej

Newsletter

Bitcoin for breakfast, Brussels for lunch

One short email with what actually matters: prices, regulation and the banks that move. No hype, no noise.

  • Daily at 07:00
  • 2 minute read
  • No spam

Free. Unsubscribe in one click.