Säkerhet
Tvåfaktorsautentisering för kryptokonton
Ett lösenord ensamt är otillräckligt skydd för ett kryptokonto, eftersom lösenord kan läcka, gissas eller fångas upp via phishing. Tvåfaktorsautentisering (2FA) lägger till ett andra, oberoende steg innan åtkomst beviljas, vilket innebär att ett stulet lösenord ensamt inte längre räcker för en angripare. Inte alla former av 2FA erbjuder dock samma skydd: sms-koder är mer sårbara än autentiseringsappar, som i sin tur är mindre robusta än fysiska säkerhetsnycklar. Den här guiden förklarar de olika metoderna, deras styrkor och svagheter, samt hur du ställer in och säkerhetskopierar 2FA korrekt.
Varför ett lösenord ensamt inte räcker
Lösenord exponeras regelbundet via dataintrång hos tredje part, återanvändning på flera sajter, eller enkla phishingsidor som vidarebefordrar inloggningsuppgifter direkt till en angripare. Eftersom kryptotransaktioner är slutgiltiga och oåterkalleliga är det ännu viktigare att hålla tröskeln för kontoåtkomst hög.
2FA lägger till en faktor som är oberoende av något du vet (lösenordet): något du har (en enhet eller nyckel) eller något du är (biometri). Även om ett lösenord komprometteras behöver angriparen fortfarande den andra faktorn för att logga in.
Sms-koder: den svagaste formen av 2FA
Sms-baserad 2FA skickar en engångskod till ditt telefonnummer. Det är bättre än ingen 2FA alls, men sårbart för sim-swapping: en angripare övertalar en telefonoperatör (ofta genom social manipulation eller en mutad anställd) att flytta ditt nummer till ett simkort i deras ägo, varefter sms-koder skickas till dem.
För konton med betydande värde avråds sms-baserad 2FA därför som enda säkerhetslager. Det är en förbättring jämfört med enbart lösenord, men inte det starkaste tillgängliga alternativet.
Autentiseringsappar: den vanliga standarden
En autentiseringsapp genererar tidsbaserade engångskoder (TOTP) lokalt på din telefon, utan beroende av mobilnätet. Det gör metoden immun mot sim-swapping, även om phishing fortfarande utgör en risk: en förfalskad inloggningssida kan be dig ange både ditt lösenord och den aktuella koden, som angriparen sedan direkt vidarebefordrar till den riktiga sajten.
Spara alltid de återställningskoder som de flesta plattformar tillhandahåller när du ställer in en autentiseringsapp; utan dessa koder förlorar du åtkomsten till kontot om din telefon tappas bort, går sönder eller byts ut. Förvara dessa återställningskoder lika omsorgsfullt som en seed-fras: fysiskt och offline.
- Immun mot sim-swapping, till skillnad från sms
- Sårbar för phishing i realtid om koden anges på en falsk sajt
- Återställningskoder är avgörande om enheten går förlorad
Fysiska säkerhetsnycklar: det starkaste alternativet
En fysisk säkerhetsnyckel som använder FIDO2/WebAuthn-protokollet erbjuder det starkaste skyddet mot phishing. Dessa nycklar verifierar kryptografiskt att webbplatsen de kommunicerar med verkligen är den legitima, vilket gör att en förfalskad sida inte kan slutföra autentiseringen, även om en användare av misstag försöker logga in där.
Nackdelen är att inte alla plattformar stöder hårdvarunycklar och att du behöver ha en fysisk enhet med dig. För konton med betydande värde, till exempel stora positioner på en börs, är detta ändå det mest robusta skydd som finns tillgängligt mot phishingbaserade övertaganden.
Ställa in och säkerhetskopiera 2FA korrekt
Aktivera 2FA på alla konton där det är tillgängligt, inte bara kryptoplattformar utan även den e-post som är kopplad till dessa konton; en komprometterad e-post leder ofta till en kedjereaktion av ytterligare komprometterade konton via lösenordsåterställningsflöden.
Ställ där det är möjligt in flera 2FA-metoder som säkerhetskopior för varandra, till exempel en autentiseringsapp plus en hårdvarunyckel, och förvara återställningskoder fysiskt separat från dina enheter. Undvik att använda samma telefonnummer eller samma e-post som den enda återställningsmetoden för flera kritiska konton.
Vanliga frågor
Är sms-baserad 2FA bättre än ingen 2FA alls?
Ja, sms-baserad 2FA är en tydlig förbättring jämfört med enbart lösenord, men den erbjuder mindre skydd än en autentiseringsapp eller hårdvarunyckel på grund av risken för sim-swapping.
Vad händer om jag tappar bort telefonen med autentiseringsappen?
Om du sparat de återställningskoder som gavs vid installationen kan du återställa åtkomsten på en ny enhet. Utan dessa koder behöver du vanligtvis gå igenom en omfattande identitetsverifiering hos leverantören, vilket kan ta tid.
Kan 2FA helt förhindra phishing?
Autentiseringsappar skyddar inte fullt ut mot phishing, eftersom en angripare kan vidarebefordra en angiven kod direkt till den riktiga sajten. Hårdvarunycklar med FIDO2 skyddar mot detta genom att kryptografiskt verifiera webbplatsens identitet.
Bör jag också aktivera 2FA på mitt e-postkonto?
Ja, det rekommenderas starkt, eftersom ett e-postkonto ofta används för att återställa lösenord för andra konton. Ett komprometterat e-postkonto kan därför leda till åtkomst till flera andra konton.
Är biometrisk verifiering (fingeravtryck eller ansiktsigenkänning) en form av 2FA?
Biometri kan fungera som en faktor inom en 2FA-uppsättning, men säkerheten beror till stor del på hur enheten och tillhörande programvara behandlar och lagrar den biometriska datan.
Läs vidare
Känna igen phishing och wallet drainers
Så känner du igen phishingsajter, falska meddelanden och wallet drainers riktade mot kryptoanvändare. Praktiska varningssignaler och skyddsåtgärder.
Förvara kryptot själv
Så sätter du upp en self custody-plånbok, förvarar din seed phrase säkert och avgör när en hårdvaruplånbok behövs.
Spot crypto scams before you pay
From guaranteed returns to fake platforms: the recurring patterns behind crypto fraud and the checks you can run in two minutes.
Köpa krypto i Nederländerna
Så köper du krypto i Nederländerna med euro, iDEAL eller SEPA, vilka leverantörer är MiCA-registrerade och vad det kostar. Praktisk checklista, inte investeringsråd.