Das Wichtigste in Kürze
- Nimm eine Authenticator-App, nicht SMS. SMS lässt sich über die Rufnummer abfangen, die App nicht.
- Die Einrichtung dauert fünf Minuten je Börse und kostet nichts.
- Backup-Codes auf Papier, getrennt vom Handy. Ohne sie sperrst du dich bei Geräteverlust selbst aus.
- Ein Hardware-Key ab etwa 25 Euro schützt zusätzlich gegen Phishing, weil er die Domain mitprüft.
- 2FA gehört auch auf das E-Mail-Konto. Wer dorthin kommt, setzt überall Passwörter zurück.
Was 2FA leistet, und was nicht
Zwei-Faktor-Authentifizierung verlangt neben dem Passwort einen zweiten Nachweis. Wer dein Passwort kennt, kommt damit trotzdem nicht hinein. Bei Kryptowährungen wiegt das schwerer als anderswo: Eine Abbuchung lässt sich nicht zurückholen, und einen Anbieter, der sie rückgängig macht, gibt es nicht.
Was 2FA nicht leistet: Sie schützt dein Konto, nicht die Börse. Wird der Anbieter selbst kompromittiert oder zahlungsunfähig, hilft der beste zweite Faktor nichts. Deshalb steht am Ende dieses Guides der Hinweis, größere Bestände gar nicht erst dort liegen zu lassen.
Die drei Verfahren im Vergleich
- SMS
Für Krypto ungeeignet
Der Code kommt per Kurznachricht, hängt also an deiner Rufnummer. Wer sie auf eine neue SIM portieren lässt, bekommt jeden Code mit. Besser als gar nichts, aber nur knapp.
- Authenticator-App
Der Standard, kostenlos
Google Authenticator, Authy oder Microsoft Authenticator erzeugen alle 30 Sekunden einen neuen Code, lokal auf dem Gerät. Kein Mobilfunknetz beteiligt, also auch kein SIM-Swap möglich.
- Hardware-Key
Das Maximum, ab 25 Euro
YubiKey oder Titan nach FIDO2. Der Schlüssel muss am Gerät stecken oder per NFC anliegen und prüft zusätzlich die Domain, schützt also auch gegen Phishing-Seiten.
Wenn du heute noch SMS nutzt: Der Wechsel dauert weniger als fünf Minuten je Börse und beseitigt das Risiko vollständig. Wie ein SIM-Swap abläuft und wie du deine Rufnummer zusätzlich sperren lässt, steht im SIM-Swapping-Guide.
2FA einrichten, Schritt für Schritt
Die Oberflächen unterscheiden sich, der Ablauf nicht. Was hier steht, gilt für praktisch jede Börse.
Authenticator-App installieren
Lade Google Authenticator, Authy oder Microsoft Authenticator aus dem offiziellen App Store. Authy nimmt dir den Gerätewechsel ab, weil es die Schlüssel verschlüsselt sichert.
2FA in den Sicherheitseinstellungen aktivieren
Melde dich bei der Börse an und öffne die Sicherheitseinstellungen. Wähle Zwei-Faktor-Authentifizierung. Die Börse zeigt daraufhin einen QR-Code.
QR-Code scannen
Scanne den Code mit der App. Sie beginnt sofort, alle 30 Sekunden einen sechsstelligen Code zu erzeugen.
Backup-Codes sichern
Die Börse zeigt jetzt einmalig Backup-Codes. Schreibe sie auf Papier und lege sie an einen anderen Ort als das Handy.
AchtungDieser Schritt lässt sich später nicht nachholen. Ohne die Codes und ohne funktionierendes Handy bleibt nur der Support, und das dauert Tage bis Wochen.
Mit einem Code bestätigen
Gib den aktuellen Code aus der App ein, um die Einrichtung abzuschließen. Erst danach ist 2FA wirklich aktiv.
Auf allen Konten wiederholen
Jede Börse, jedes E-Mail-Konto, auch die Plattformen mit kleinem Guthaben. Ein Angreifer sucht das schwächste Glied, nicht das größte Konto.
Backup-Codes: dein Ersatzschlüssel
Backup-Codes sind Einmal-Codes für den Fall, dass du den Zugriff auf deine 2FA-Methode verlierst, etwa bei einem defekten oder gestohlenen Smartphone. Ohne sie und ohne funktionierendes Gerät bleibt nur der Support, und der verlangt aufwändige Identitätsnachweise. Das dauert Tage bis Wochen, in denen du an dein Guthaben nicht herankommst.
- Papier
Nur physisch
Aufschreiben, nicht abfotografieren und nicht in eine Notiz-App tippen. Backup-Codes sind so wertvoll wie eine Seed Phrase und verdienen dieselbe Behandlung.
- Getrennt
Nicht beim Handy
Liegen Codes und Gerät zusammen, sind bei einem Einbruch oder Brand beide weg. Tresor, Bankschließfach oder ein zweiter Haushalt.
- Digital
Cloud und Foto niemals
Ein Screenshot in der Fotomediathek landet automatisch im Cloud-Backup. Damit hängt dein zweiter Faktor an einem Konto, das selbst nur mit Passwort geschützt sein könnte.
Zu Authy im Besonderen: Die App sichert deine TOTP-Schlüssel verschlüsselt in der Cloud, was den Gerätewechsel erheblich vereinfacht. Genau das ist zugleich der Nachteil, denn es entsteht ein zusätzlicher Angriffspunkt. Wer Authy nutzt, sollte die Multi-Device-Funktion nach der Einrichtung wieder abschalten.
Sechs Regeln für die Praxis
SMS nie als einzige Methode
Wenn eine Börse ausschließlich SMS anbietet, ist das ein Grund, die Börse zu wechseln, kein Grund, SMS zu akzeptieren.
Auch das E-Mail-Konto absichern
Wer deine Mailbox kontrolliert, löst überall Passwort-Resets aus. Ohne 2FA auf der E-Mail ist die 2FA auf der Börse nur halb so viel wert.
Eigene E-Mail-Adresse für Krypto
Eine Adresse, die sonst nirgends auftaucht, steht in keiner geleakten Datenbank und bekommt entsprechend keine gezielten Phishing-Mails.
Einmal im Monat nachsehen
Ist 2FA noch aktiv, gibt es unbekannte Sitzungen, wurde die hinterlegte Adresse geändert? Drei Klicks, die eine Übernahme früh sichtbar machen.
Nicht alles auf der Börse lassen
Zwei-Faktor schützt dein Konto, nicht die Plattform. Was du nicht kurzfristig handelst, gehört auf ein eigenes Gerät.
Anti-Phishing-Code setzen
Viele Börsen zeigen auf Wunsch ein selbst gewähltes Wort in jeder echten Mail. Fehlt es, ist die Mail gefälscht, egal wie gut sie aussieht.
Zum letzten Punkt: 2FA schützt dein Konto, nicht die Plattform. Größere Bestände gehören auf ein eigenes Gerät, und welches dafür taugt, steht im Wallet-Vergleich. Welche Börse zu dir passt, klärt der Börsenvergleich.
Checkliste: 2FA richtig einrichten
- Authenticator-App statt SMS verwenden — TOTP-Apps wie Authy oder Google Authenticator sind deutlich sicherer als SMS-Codes und immun gegen SIM-Swapping.
- Backup-Codes sicher aufbewahren — Schreibe sie auf Papier und lagere sie an einem sicheren Ort (z.B. Tresor oder Bankschließfach). Niemals digital speichern.
- Recovery-Keys separat speichern — Bewahre Recovery-Keys getrennt von deinem Smartphone auf. Wenn du das Telefon verlierst, brauchst du den Recovery-Key an einem anderen Ort.
- 2FA auf ALLEN Konten aktivieren — Börsen, E-Mail, Cloud-Dienste. Jedes Konto ohne 2FA ist ein potenzieller Angriffsvektor.
- Anti-Phishing-Code einrichten — Wo verfügbar, aktiviere den Anti-Phishing-Code in den Sicherheitseinstellungen deiner Börse.
FAQ
Häufige Fragen
Welche 2FA-App ist die beste für Krypto?
Was passiert, wenn ich mein 2FA-Gerät verliere?
Ist SMS-2FA wirklich unsicher?
Muss ich 2FA auch für mein E-Mail-Konto einrichten?
Weiterführende Inhalte
Über den Autor

Phil ist Gründer von CryptoTuts.de und beschäftigt sich seit 2017 intensiv mit Bitcoin, XRP und der Technik dahinter. Er teilt sein Wissen, um Einsteigern und Fortgeschrittenen fundierte und praxisnahe Inhalte zu bieten: unabhängig, transparent und ohne leere Versprechen.
- 8+ Jahre Krypto-Erfahrung
- 200+ Artikel verfasst
- Investiert in BTC und XRP seit 2017