Zum Inhalt springen

Ratgeber · Sicherheit

2FA einrichten: Krypto-Konten richtig absichern

Ein gestohlenes Passwort allein reicht dann nicht mehr aus, um dein Börsenkonto zu leeren. Welches der drei Verfahren du nimmst, wie du es in fünf Minuten einrichtest, und warum SMS die schlechteste Wahl ist.

Phil · CryptoTuts Gründer4 Fragen beantwortetAlle Sicherheits-Themen →
Zeitaufwand
5 Minuten je Börse
Kosten
0 Euro, App genügt
Schützt gegen
gestohlene Passwörter

Was 2FA leistet, und was nicht

Zwei-Faktor-Authentifizierung verlangt neben dem Passwort einen zweiten Nachweis. Wer dein Passwort kennt, kommt damit trotzdem nicht hinein. Bei Kryptowährungen wiegt das schwerer als anderswo: Eine Abbuchung lässt sich nicht zurückholen, und einen Anbieter, der sie rückgängig macht, gibt es nicht.

Was 2FA nicht leistet: Sie schützt dein Konto, nicht die Börse. Wird der Anbieter selbst kompromittiert oder zahlungsunfähig, hilft der beste zweite Faktor nichts. Deshalb steht am Ende dieses Guides der Hinweis, größere Bestände gar nicht erst dort liegen zu lassen.

Die drei Verfahren im Vergleich

  • SMS

    Für Krypto ungeeignet

    Der Code kommt per Kurznachricht, hängt also an deiner Rufnummer. Wer sie auf eine neue SIM portieren lässt, bekommt jeden Code mit. Besser als gar nichts, aber nur knapp.

  • Authenticator-App

    Der Standard, kostenlos

    Google Authenticator, Authy oder Microsoft Authenticator erzeugen alle 30 Sekunden einen neuen Code, lokal auf dem Gerät. Kein Mobilfunknetz beteiligt, also auch kein SIM-Swap möglich.

  • Hardware-Key

    Das Maximum, ab 25 Euro

    YubiKey oder Titan nach FIDO2. Der Schlüssel muss am Gerät stecken oder per NFC anliegen und prüft zusätzlich die Domain, schützt also auch gegen Phishing-Seiten.

Wenn du heute noch SMS nutzt: Der Wechsel dauert weniger als fünf Minuten je Börse und beseitigt das Risiko vollständig. Wie ein SIM-Swap abläuft und wie du deine Rufnummer zusätzlich sperren lässt, steht im SIM-Swapping-Guide.

2FA einrichten, Schritt für Schritt

Die Oberflächen unterscheiden sich, der Ablauf nicht. Was hier steht, gilt für praktisch jede Börse.

  1. Authenticator-App installieren

    Lade Google Authenticator, Authy oder Microsoft Authenticator aus dem offiziellen App Store. Authy nimmt dir den Gerätewechsel ab, weil es die Schlüssel verschlüsselt sichert.

  2. 2FA in den Sicherheitseinstellungen aktivieren

    Melde dich bei der Börse an und öffne die Sicherheitseinstellungen. Wähle Zwei-Faktor-Authentifizierung. Die Börse zeigt daraufhin einen QR-Code.

  3. QR-Code scannen

    Scanne den Code mit der App. Sie beginnt sofort, alle 30 Sekunden einen sechsstelligen Code zu erzeugen.

  4. Backup-Codes sichern

    Die Börse zeigt jetzt einmalig Backup-Codes. Schreibe sie auf Papier und lege sie an einen anderen Ort als das Handy.

    AchtungDieser Schritt lässt sich später nicht nachholen. Ohne die Codes und ohne funktionierendes Handy bleibt nur der Support, und das dauert Tage bis Wochen.

  5. Mit einem Code bestätigen

    Gib den aktuellen Code aus der App ein, um die Einrichtung abzuschließen. Erst danach ist 2FA wirklich aktiv.

  6. Auf allen Konten wiederholen

    Jede Börse, jedes E-Mail-Konto, auch die Plattformen mit kleinem Guthaben. Ein Angreifer sucht das schwächste Glied, nicht das größte Konto.

Backup-Codes: dein Ersatzschlüssel

Backup-Codes sind Einmal-Codes für den Fall, dass du den Zugriff auf deine 2FA-Methode verlierst, etwa bei einem defekten oder gestohlenen Smartphone. Ohne sie und ohne funktionierendes Gerät bleibt nur der Support, und der verlangt aufwändige Identitätsnachweise. Das dauert Tage bis Wochen, in denen du an dein Guthaben nicht herankommst.

  • Papier

    Nur physisch

    Aufschreiben, nicht abfotografieren und nicht in eine Notiz-App tippen. Backup-Codes sind so wertvoll wie eine Seed Phrase und verdienen dieselbe Behandlung.

  • Getrennt

    Nicht beim Handy

    Liegen Codes und Gerät zusammen, sind bei einem Einbruch oder Brand beide weg. Tresor, Bankschließfach oder ein zweiter Haushalt.

  • Digital

    Cloud und Foto niemals

    Ein Screenshot in der Fotomediathek landet automatisch im Cloud-Backup. Damit hängt dein zweiter Faktor an einem Konto, das selbst nur mit Passwort geschützt sein könnte.

Zu Authy im Besonderen: Die App sichert deine TOTP-Schlüssel verschlüsselt in der Cloud, was den Gerätewechsel erheblich vereinfacht. Genau das ist zugleich der Nachteil, denn es entsteht ein zusätzlicher Angriffspunkt. Wer Authy nutzt, sollte die Multi-Device-Funktion nach der Einrichtung wieder abschalten.

Sechs Regeln für die Praxis

  • SMS nie als einzige Methode

    Wenn eine Börse ausschließlich SMS anbietet, ist das ein Grund, die Börse zu wechseln, kein Grund, SMS zu akzeptieren.

  • Auch das E-Mail-Konto absichern

    Wer deine Mailbox kontrolliert, löst überall Passwort-Resets aus. Ohne 2FA auf der E-Mail ist die 2FA auf der Börse nur halb so viel wert.

  • Eigene E-Mail-Adresse für Krypto

    Eine Adresse, die sonst nirgends auftaucht, steht in keiner geleakten Datenbank und bekommt entsprechend keine gezielten Phishing-Mails.

  • Einmal im Monat nachsehen

    Ist 2FA noch aktiv, gibt es unbekannte Sitzungen, wurde die hinterlegte Adresse geändert? Drei Klicks, die eine Übernahme früh sichtbar machen.

  • Nicht alles auf der Börse lassen

    Zwei-Faktor schützt dein Konto, nicht die Plattform. Was du nicht kurzfristig handelst, gehört auf ein eigenes Gerät.

  • Anti-Phishing-Code setzen

    Viele Börsen zeigen auf Wunsch ein selbst gewähltes Wort in jeder echten Mail. Fehlt es, ist die Mail gefälscht, egal wie gut sie aussieht.

Zum letzten Punkt: 2FA schützt dein Konto, nicht die Plattform. Größere Bestände gehören auf ein eigenes Gerät, und welches dafür taugt, steht im Wallet-Vergleich. Welche Börse zu dir passt, klärt der Börsenvergleich.

Checkliste: 2FA richtig einrichten

  • Authenticator-App statt SMS verwenden — TOTP-Apps wie Authy oder Google Authenticator sind deutlich sicherer als SMS-Codes und immun gegen SIM-Swapping.
  • Backup-Codes sicher aufbewahren — Schreibe sie auf Papier und lagere sie an einem sicheren Ort (z.B. Tresor oder Bankschließfach). Niemals digital speichern.
  • Recovery-Keys separat speichern — Bewahre Recovery-Keys getrennt von deinem Smartphone auf. Wenn du das Telefon verlierst, brauchst du den Recovery-Key an einem anderen Ort.
  • 2FA auf ALLEN Konten aktivieren — Börsen, E-Mail, Cloud-Dienste. Jedes Konto ohne 2FA ist ein potenzieller Angriffsvektor.
  • Anti-Phishing-Code einrichten — Wo verfügbar, aktiviere den Anti-Phishing-Code in den Sicherheitseinstellungen deiner Börse.

FAQ

Häufige Fragen

Die häufigsten Fragen zum Thema, kurz beantwortet.

Welche 2FA-App ist die beste für Krypto?
Authy ist für die meisten Nutzer die beste Wahl, da sie verschlüsselte Cloud-Backups bietet. Google Authenticator ist ebenfalls sicher, hat aber keine Backup-Funktion — bei Geräteverlust sind alle Codes weg. Für maximale Sicherheit empfiehlt sich ein Hardware-Security-Key (YubiKey).
Was passiert, wenn ich mein 2FA-Gerät verliere?
Wenn du Backup-Codes gesichert hast, kannst du diese nutzen, um dich einzuloggen und 2FA zurückzusetzen. Ohne Backup-Codes musst du den Support der Börse kontaktieren und dich über einen aufwändigen Verifizierungsprozess identifizieren — das kann Tage bis Wochen dauern.
Ist SMS-2FA wirklich unsicher?
Ja, für Krypto-Konten ist SMS-2FA unsicher. Durch SIM-Swapping kann ein Angreifer deine Handynummer übernehmen und alle SMS-Codes abfangen. In den USA und Europa gibt es zahlreiche dokumentierte Fälle, bei denen Krypto-Nutzer durch SIM-Swapping Millionen verloren haben.
Muss ich 2FA auch für mein E-Mail-Konto einrichten?
Unbedingt. Dein E-Mail-Konto ist der Schlüssel zu allen anderen Konten. Wer dein E-Mail-Konto kontrolliert, kann Passwörter zurücksetzen und sich Zugang zu deinen Börsen-Konten verschaffen. Die E-Mail-2FA ist genauso wichtig wie die Börsen-2FA.

Über den Autor

Phil, Gründer & Chefredakteur bei CryptoTuts

PhilGründer & Chefredakteur · seit 2017

BitcoinXRPXRP LedgerKrypto-SteuernBörsen-VergleicheOn-Chain-Analyse

Phil ist Gründer von CryptoTuts.de und beschäftigt sich seit 2017 intensiv mit Bitcoin, XRP und der Technik dahinter. Er teilt sein Wissen, um Einsteigern und Fortgeschrittenen fundierte und praxisnahe Inhalte zu bieten: unabhängig, transparent und ohne leere Versprechen.

  • 8+ Jahre Krypto-Erfahrung
  • 200+ Artikel verfasst
  • Investiert in BTC und XRP seit 2017