Saltar para o conteúdo principal
Block #9

Security

Autenticação de dois fatores para contas de criptomoedas

Uma palavra-passe isoladamente é uma proteção insuficiente para uma conta de criptomoedas, uma vez que as palavras-passe podem ser divulgadas, adivinhadas ou capturadas através de phishing. A autenticação de dois fatores (2FA) adiciona um segundo passo independente antes de o acesso ser concedido, o que significa que uma palavra-passe roubada já não é suficiente para um atacante. Contudo, nem todas as formas de 2FA oferecem a mesma proteção: os códigos por SMS são mais vulneráveis do que as aplicações de autenticação, que por sua vez são menos robustas do que as chaves físicas de segurança. Abaixo explicamos os diferentes métodos, os seus pontos fortes e fracos, e como configurar e fazer cópias de segurança da 2FA corretamente.

Lieke van DijkWritten by Techredacteur, UtrechtUpdated Checked by the editorial desk

Por que razão uma palavra-passe não é suficiente

As palavras-passe são regularmente expostas através de violações de dados de terceiros, da reutilização em vários sites ou de páginas simples de phishing que reencaminham as credenciais de acesso diretamente para um atacante. Como as transações de criptomoedas são finais e irreversíveis, manter o nível de exigência elevado para o acesso às contas é ainda mais importante.

A 2FA adiciona um fator independente de algo que sabe (a palavra-passe): algo que possui (um dispositivo ou chave) ou algo que é (biometria). Mesmo que uma palavra-passe esteja comprometida, um atacante continua a precisar do segundo fator para iniciar sessão.

Códigos por SMS: a forma mais fraca de 2FA

A 2FA baseada em SMS envia um código de utilização única para o seu número de telefone. Isto é melhor do que não ter 2FA, mas é vulnerável a SIM swapping: um atacante convence uma operadora telefónica (frequentemente através de engenharia social ou de um funcionário subornado) a transferir o seu número para um cartão SIM na sua posse, após o qual os códigos por SMS lhe passam a ser enviados.

Para contas que guardam valor significativo, a 2FA baseada em SMS não é, por isso, recomendada como única camada de segurança. É uma melhoria em relação a uma palavra-passe simples, mas não é a opção mais forte disponível.

Aplicações de autenticação: o padrão comum

Uma aplicação de autenticação gera códigos de utilização única baseados no tempo (TOTP) localmente no seu telemóvel, sem depender da rede móvel. Isto torna-a imune ao SIM swapping, embora o phishing continue a ser um risco: uma página de início de sessão falsa pode pedir para introduzir tanto a palavra-passe como o código atual, os quais o atacante reencaminha diretamente para o site real.

Ao configurar uma aplicação de autenticação, guarde sempre os códigos de recuperação fornecidos pela maioria das plataformas; sem eles, perderá o acesso à conta se o telemóvel for perdido, avariado ou substituído. Guarde estes códigos de recuperação com os mesmos cuidados de uma seed phrase: de forma física e offline.

  • Imune ao SIM swapping, ao contrário do SMS
  • Vulnerável a phishing em tempo real se o código for introduzido num site falso
  • Os códigos de recuperação são essenciais se o dispositivo for perdido

Chaves de segurança físicas: a opção mais forte

Uma chave de segurança física que utilize o protocolo FIDO2/WebAuthn oferece a proteção mais forte contra phishing. Estas chaves verificam criptograficamente se o site com que estão a comunicar é genuinamente legítimo, pelo que uma página falsa não consegue concluir a autenticação, mesmo que um utilizador tente acidentalmente iniciar sessão nessa página.

A desvantagem é que nem todas as plataformas suportam chaves físicas e é necessário transportar um dispositivo físico. Para contas com valor significativo, como posições de grande dimensão em corretoras, esta continua a ser a proteção mais robusta atualmente disponível contra usurpações baseadas em phishing.

Configurar e guardar cópias de segurança da 2FA corretamente

Ative a 2FA em todas as contas onde esta esteja disponível, não apenas nas plataformas de criptomoedas, mas também no endereço de e-mail associado a essas contas; um e-mail comprometido leva frequentemente a uma cascata de outras contas comprometidas através dos processos de recuperação de palavra-passe.

Sempre que possível, configure múltiplos métodos de 2FA como cópias de segurança entre si, por exemplo uma aplicação de autenticação combinada com uma chave física, e guarde os códigos de recuperação fisicamente separados dos seus dispositivos. Evite utilizar o mesmo número de telefone ou o mesmo e-mail como único método de recuperação para várias contas críticas.

Recommended by our newsroom

External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.

Frequently asked questions

A 2FA baseada em SMS é melhor do que não ter qualquer 2FA?

Sim, a 2FA baseada em SMS é uma melhoria evidente em relação a uma palavra-passe simples, mas oferece menos proteção do que uma aplicação de autenticação ou uma chave física devido ao risco de SIM swapping.

O que acontece se perder o telemóvel com a aplicação de autenticação?

Se guardou os códigos de recuperação fornecidos durante a configuração, pode restaurar o acesso num novo dispositivo. Sem estes códigos, geralmente precisará de passar por um processo rigoroso de verificação de identidade junto do prestador do serviço, o que pode demorar algum tempo.

A 2FA pode prevenir totalmente o phishing?

As aplicações de autenticação não protegem totalmente contra o phishing, uma vez que um atacante pode reencaminhar um código introduzido diretamente para o site real. As chaves físicas que utilizam FIDO2 protegem contra isso ao verificarem criptograficamente a identidade do site.

Devo ativar a 2FA também na minha conta de e-mail?

Sim, isto é fortemente recomendado, visto que uma conta de e-mail é frequentemente utilizada para recuperar palavras-passe de outras contas. Um e-mail comprometido pode, por isso, dar acesso a várias outras contas.

A verificação biométrica (impressão digital ou reconhecimento facial) é uma forma de 2FA?

A biometria pode servir como um fator dentro de uma configuração de 2FA, mas a segurança depende fortemente da forma como o dispositivo e o seu software processam e armazenam os dados biométricos.

Read next

Newsletter

Bitcoin ao pequeno-almoço, Bruxelas ao almoço

Um breve e-mail com o que realmente importa: cotações, regulação e os bancos que se mexem. Sem hype, sem ruído.

  • Semanalmente, às sextas-feiras às 07h00
  • 2 minutos de leitura
  • Sem spam

Gratuito. Pode cancelar a subscrição com um clique.