CryptoExID

Sicherheit · Reviewed 19. Aug. 2026 · 7 Min. Lesezeit

2FA bei Börsen: SMS, TOTP, Hardware-Schlüssel und Passkeys

Die meisten Verluste bei Börsenkonten beginnen mit schwacher 2FA. Hier ist das ehrliche Ranking Ihrer Optionen.

Warum 2FA darüber entscheidet, ob Konten gewonnen oder verloren werden

Hacks auf Börsenebene machen Schlagzeilen, aber die meisten individuellen Verluste beginnen mit einer Kontoübernahme: einem wiederverwendeten Passwort aus einem alten Datenleck, einer Phishing-Seite, einer gekaperten Telefonnummer. Die Zwei-Faktor-Authentifizierung ist die Ebene, die darüber entscheidet, ob ein gestohlenes Passwort von Bedeutung ist. Die Art der 2FA, die Sie wählen, ist wichtiger, als sie überhaupt zu haben.

Wir sehen in Beschwerde-Threads immer wieder dieselbe Geschichte. Jemand hat vor Jahren 2FA aktiviert, SMS gewählt, weil es einfach war, und stellte während eines SIM-Swaps fest, dass sein zweiter Faktor demjenigen gehörte, der seine Telefonnummer kontrollierte.

SMS: das schwächste Glied

SMS-Codes versagen, weil Ihre Telefonnummer in keinem sicheren Sinne Ihnen gehört. Sie ist ein Konto bei einem Mobilfunkanbieter, übertragbar durch einen Support-Mitarbeiter, der eine gute Geschichte glaubt. SIM-Swap-Angriffe, bei denen ein Krimineller Ihre Nummer auf seine SIM-Karte portiert, leeren seit einem Jahrzehnt Krypto-Konten, und die Gerichte füllen sich weiterhin mit Fällen, in denen sechsstellige Guthaben auf diese Weise verschwanden.

SMS fällt auch Echtzeit-Phishing zum Opfer: Eine gefälschte Login-Seite leitet Ihren Code innerhalb seines Gültigkeitsfensters an die echte Seite weiter. Wenn SMS Ihr aktueller zweiter Faktor ist, ist dessen Ersetzung die wertvollste Sicherheitsänderung, die Sie heute vornehmen können.

TOTP-Apps: die sinnvolle Basislinie

Zeitbasierte Einmalpasswörter aus Apps wie Google Authenticator oder Aegis generieren Codes aus einem auf Ihrem Gerät gespeicherten Geheimnis. Nichts wird über das Mobilfunknetz übertragen, sodass SIM-Swaps irrelevant werden. Jede seriöse Börse unterstützt TOTP, und es sollte Ihr Mindeststandard sein.

TOTP hat dennoch zwei Lücken. Eine Phishing-Seite kann einen Code in Echtzeit weiterleiten, genau wie bei SMS. Und das Backup-Seed, das Sie bei der Einrichtung gespeichert haben, ist eine dauerhafte Kopie Ihres zweiten Faktors; bewahren Sie es in einer Cloud-Notiz auf, und ein kompromittiertes E-Mail-Konto wird zu einem kompromittierten Börsenkonto.

Hardware-Schlüssel und Passkeys: phishing-sicher

Hardware-Sicherheitsschlüssel und Passkeys nutzen beide den FIDO2-Standard, und beide beheben den Fehler, den alles oben Genannte teilt. Die Anmeldedaten sind kryptografisch an die echte Domain gebunden, sodass eine täuschend ähnliche Phishing-Seite nichts Verwertbares erhält, egal wie überzeugend sie aussieht. Dies ist die einzige 2FA-Klasse, die die menschliche Einschätzung aus dem Prozess entfernt.

Passkeys bieten denselben Schutz ohne physischen Dongle, synchronisiert über Ihre Geräteplattform, weshalb Börsen auf sie umsteigen: Sie erhalten Phishing-Resistenz auf Hardware-Niveau ohne die Reibung, einen YubiKey zu versenden. Coinbase, Kraken und Binance unterstützen heute alle FIDO2-Schlüssel oder Passkeys. Wenn Ihre Plattform sie anbietet, gibt es keinen guten Grund, allein bei TOTP zu bleiben.

Einrichtungsentscheidungen, die über Ergebnisse entscheiden

Registrieren Sie zwei Hardware-Schlüssel oder Passkeys, bewahren Sie einen offline als Backup auf und entfernen Sie SMS dann vollständig als Fallback. Angreifer attackieren nicht Ihren stärksten Faktor; sie bitten den Support, auf Ihren schwächsten zurückzufallen. Ein Konto mit einem Hardware-Schlüssel und einem SMS-Fallback ist ein SMS-geschütztes Konto.

Wenden Sie 2FA auf Auszahlungen und API-Schlüssel an, nicht nur auf den Login, und kombinieren Sie es mit einer Auszahlungs-Whitelist. Wenn wir die Kontosicherheit in unseren Tests bewerten, prüfen wir genau diesen Stack: Passkey- oder Hardware-Schlüssel-Unterstützung, TOTP, Whitelists, Anti-Phishing-Codes. Plattformen, die nur SMS anbieten, verlieren Punkte, weil diese Entscheidung jeden ihrer Nutzer gefährdet.

FAQ

Was ist die beste 2FA für eine Krypto-Börse?

Ein Hardware-Sicherheitsschlüssel oder Passkey, da FIDO2-Anmeldedaten an die echte Domain gebunden sind und nicht gephisht werden können. TOTP-Apps sind eine akzeptable Basislinie. SMS sollte vermieden und als Fallback entfernt werden.

Was ist ein SIM-Swap-Angriff?

Ein Krimineller überredet oder besticht Ihren Mobilfunkanbieter, Ihre Nummer auf seine SIM-Karte zu portieren. Jeder SMS-Code geht dann an ihn, und er setzt sich seinen Weg in Ihre Konten zurück. Dies leert seit einem Jahrzehnt Krypto-Konten.

Sind Passkeys so sicher wie Hardware-Schlüssel?

Gegen Phishing ja, beide nutzen denselben FIDO2-Standard. Der Unterschied liegt in der Verwahrung der Anmeldedaten: Hardware-Schlüssel halten sie in einem dedizierten Gerät, während Passkeys über Ihr Plattformkonto synchronisiert werden, das damit zu dem wird, was geschützt werden muss.

Warum bieten Börsen immer noch SMS-2FA an?

Bequemlichkeit und Supportkosten. SMS funktioniert auf jedem Telefon ohne Einrichtung und maximiert so die Akzeptanz. Dieser Kompromiss nützt dem Funnel der Börse mehr als Ihrer Sicherheit, weshalb wir Plattformen für reine SMS-2FA abwerten.

Kann 2FA einen Phishing-Angriff stoppen?

Nur FIDO2 kann das. SMS- und TOTP-Codes können in Echtzeit über eine gefälschte Login-Seite weitergeleitet werden. Hardware-Schlüssel und Passkeys verweigern die Authentifizierung gegenüber der falschen Domain und nehmen Ihnen die Entscheidung ab.