To-faktor-godkendelse, forkortet 2FA, er et ekstra sikkerhedstrin oven på dit kodeord. Det er sandsynligvis den enkeltting, du kan gøre, der har størst effekt på sikkerheden af din kryptokonto. Selv om en angriber kender dit kodeord, kan vedkommende ikke logge ind uden din anden faktor. Denne guide gennemgår, hvad 2FA er, hvilke typer der findes, og hvordan du sætter det rigtigt op.
Kort fortalt
- ✓2FA kræver noget du ved (kodeord) plus noget du har (telefon eller nøgle).
- ✓SMS er det svageste valg og anbefales ikke til krypto.
- ✓En authenticator-app er det rigtige valg for de fleste.
- ✓En hardware-nøgle giver den bedste beskyttelse mod phishing.
- ✓Gem altid dine backup-koder offline, ikke i skyen.
Hvad er to-faktor-godkendelse?
Sikkerhed bygger på tre typer beviser: noget du ved, noget du har, og noget du er. Et kodeord er noget du ved. To-faktor- godkendelse kombinerer kodeordet med noget du har, typisk din telefon eller en fysisk nøgle. For at logge ind skal begge faktorer stemme. Det giver et lag, der stopper langt de fleste angreb, selv om kodeordet er lækket.
Forkortelsen 2FA bruges om ethvert system med to uafhængige sikkerhedslag. MFA, multi-factor authentication, er den bredere betegnelse, men i praksis bruges de to termer i flæng.
For kryptoinvestorer er 2FA særlig vigtig. Ingen bank tilbagefører en kryptotransaktion. Hvis en angriber logger ind og overfører dine mønter, er de borte for altid. Sikkerhed er dit eneste forsvar. Vil du vide mere om de risici, der er forbundet med krypto generelt, kan du starte med at læse om hvad kryptovaluta er.
Kryptobørser er attraktive mål. Store mænger af værdier samles på få platforme. Angribere bruger phishing, datalæk og SIM-swap til at komme ind. 2FA lukker den letteste vej ind. Phishing er beskrevet i vores artikel om krypto-phishing. Wallet-angreb er beskrevet i artiklen om wallet drainere.
Hvad sker der uden 2FA?
Uden 2FA er dit kodeord det eneste, der beskytter din konto. Kodeord kan stjæles via phishing, datalæk fra andre tjenester eller ved, at du bruger det samme kodeord mange steder. 2FA sikrer, at et stjålet kodeord ikke er nok til at komme ind.
De tre typer 2FA rangeret efter sikkerhed
Ikke alle former for 2FA er lige sikre. Her er de tre vigtigste, rangeret fra svagest til stærkest. Diagrammet nedenfor viser pyramiden med SMS i bunden og hardware-nøgle øverst.
1. SMS-koder
En kode sendes til din telefon via tekstbesked. Nemt at sætte op, men sårbar over for SIM-swap-angreb. Bedre end ingen 2FA, men ikke godt nok til krypto.
2. Authenticator-app
Appen genererer tidsbaserede koder (TOTP) offline på din telefon. Koden skifter hvert 30. sekund. Meget sværere at angribe end SMS. Anbefalet valg for de fleste.
3. Hardware-nøgle
En fysisk enhed du sætter i USB-porten eller bruger via NFC. Bekræfter domænet du logger ind på. Næsten umulig at angribe på afstand. Stærkeste valg.
Hvilken 2FA-type bruger du i dag?
Vælg nedenfor, og se hvad det betyder for din sikkerhed, og hvad vi anbefaler som næste skridt.
SMS-baseret 2FA: sådan virker det, og derfor er det risikabelt
SMS-baseret 2FA er det nemmeste at sætte op. Du opgiver dit telefonnummer til din børs. Når du logger ind, sender børsen en sekscifret kode til dit nummer. Du taster koden inden for et begrænset tidsvindue, typisk to til fem minutter.
Systemet er bedre end ingenting. En angriber, der kun kender dit kodeord, kan ikke logge ind uden adgang til din telefon. Det holder de allerfleste almindelige angreb ude.
Problemet: SIM-swap
Det store problem med SMS hedder SIM-swap. En angriber ringer til dit teleselskab og udgiver sig for at være dig. Vedkommende bruger oplysninger fra sociale medier eller datalæk til at overbevise kundeservice om at flytte dit nummer til et nyt SIM-kort. Herefter modtager angriberen alle SMS-koder, der sendes til dit nummer.
SIM-swap-angreb er særlig udbredte mod kryptoinvestorer, fordi gevinsten kan være enorm. Angriberne ved, at mange opbevarer store beløb på børser beskyttet kun af SMS. Vi beskriver angrebet i detaljer i artiklen om SIM-swap-angreb.
Problemet: SS7-angreb
SS7 er den tekniske protokol, der forbinder mobilnetværk globalt. Den har kendte svagheder. Kriminelle med adgang til teleinfrastruktur kan aflytte og omdirigere SMS-beskeder uden at skulle kontakte teleselskabet. Det er et mere teknisk angreb, men det er dokumenteret og reelt.
Konklusion om SMS
SMS er bedre end ingen 2FA, men det er ikke et tilstrækkeligt forsvar for en kryptokonto. Skift til en authenticator-app, hvis din børs understøtter det. Alle større børser, herunder Firi, Coinbase og Binance, tilbyder dette.
Authenticator-app: TOTP-standarden og de bedste apps
En authenticator-app bruger TOTP-standarden, som er beskrevet i RFC 6238. TOTP står for time-based one-time password. Princippet er enkelt: ved opsætningen deles en hemmelig nøgle mellem din app og din børs. Begge parter kender den samme hemmelighed.
Hvert 30. sekund beregner begge parter uafhængigt en seks-cifret kode ved hjælp af den delte hemmelighed og det aktuelle tidspunkt. De behøver ikke at kommunikere med hinanden. Koder genereres offline i appen. Der er ingen SMS og ingen netværksforbindelse, der kan aflyttes eller omdirigeres.
Koden, der genereres, er kun gyldig i 30 sekunder. Selv om en angriber ser koden i realtid, er den allerede udløbet, inden den kan bruges igen. Det gør replay-angreb ineffektive.
De bedste authenticator-apps
Google Authenticator
Enkel og udbredt. Til iOS og Android. Understøtter nu Google-kontosynkronisering. God til begyndere. Kræver dog, at du stoler på Googles synkronisering.
Authy
Har krypteret cloud-backup og virker på flere enheder. Nem gendannelse, hvis du skifter telefon. God løsning for dem, der vil have let adgang til backup.
Aegis (Android)
Open source, kun til Android. Lokal krypteret backup. Giver fuld kontrol over dine data uden cloud. Foretrukket af sikkerhedsbevidste brugere.
Microsoft Authenticator
Microsoft Authenticator er et stærkt alternativ, særligt for dem, der allerede bruger Microsoft-produkter. Den understøtter TOTP og tilbyder krypteret sikkerhedskopiering via din Microsoft-konto. Den virker på iOS og Android og er velegnet til brug med Coinbase og Binance.
Om backup i authenticator-apps
Authy gemmer en krypteret kopi af dine TOTP-konti i skyen. Google Authenticator bruger Google-kontosynkronisering. Aegis gemmer kun lokalt. Vælg den løsning, du er mest tryg ved. Uanset hvad, skal du have dine backup-koder gemt offline.
Authenticator-app vs. phishing
En authenticator-app beskytter mod SIM-swap og de fleste fjernangreb. Men den beskytter ikke fuldt mod sofistikerede phishing-angreb. En avanceret angriber kan lave en falsk loginside, der videresender din kode i realtid til den rigtige side. I det scenarie ser angriberen din kode, inden den udløber, og kan bruge den.
Phishing er en reel trussel. Læs mere om det i vores artikel om krypto-phishing. En hardware-nøgle er det eneste valg, der er fuldstændig phishing-resistent.
Hardware-nøgle: FIDO2 og WebAuthn-standarden
En hardware-nøgle er en lille fysisk enhed, typisk på størrelse med et USB-stik. Du sætter den i din computers USB-port eller holder den op mod telefonen via NFC for at godkende et login. I stedet for at taste en kode trykker du bare på en knap.
Hardware-nøgler bruger FIDO2 og WebAuthn-standarderne. Det smarte er, at nøglen kryptografisk bekræfter, at det er det rigtige domæne, du logger ind på. Selv om en angriber laver en præcis kopi af din børs og lokker dig derind, afviser nøglen at bekræfte login. Det gør hardware-nøgler fuldstændig resistente mod phishing.
YubiKey: den mest udbredte hardware-nøgle
YubiKey fra Yubico er den mest anvendte hardware-nøgle til kryptosikkerhed. Modellen YubiKey 5 NFC koster typisk 350 til 700 kroner. Den virker med USB-A og NFC, så du kan bruge den med computeren og med mobiltelefonen.
YubiKey understøttes af Coinbase og Binance. Firi understøtter endnu ikke hardware-nøgler direkte via FIDO2, men det kan ændre sig i takt med, at standarden udbredes.
Hvilke børser understøtter hardware-nøgle?
| Børs | TOTP-app | Hardware-nøgle (FIDO2) | SMS |
|---|---|---|---|
| Coinbase | Ja | Ja (YubiKey) | Ja |
| Binance | Ja | Ja (FIDO2) | Ja |
| Firi | Ja | Begrænset | Ja |
| Kraken | Ja | Ja | Ja |
Hardware-wallet vs. hardware-nøgle
Det er vigtigt at skelne. En hardware-nøgle som YubiKey beskytter din konto hos en kryptobørs. Den gemmer ingen kryptoaktiver i sig selv. En hardware-wallet som Ledger eller Trezor beskytter dine private nøgler, så du selv opbevarer din krypto uden for en børs. De to ting løser forskellige problemer og udelukker ikke hinanden.
Vil du vide mere om selvopbevaring og hardware-wallets, kan du læse vores guide til bedste krypto-wallet og se vejledningen til at overføre krypto til en wallet.
Tjekliste til hardware-nøgle
- ✓Køb to nøgler. En til daglig brug og en som backup.
- ✓Registrer begge nøgler på dine konti, inden du stoler på dem.
- ✓Opbevar backup-nøglen et separat sikkert sted.
- ✓Test begge nøgler, inden du fjerner andre login-metoder.
Trin-for-trin: Sæt authenticator-app op på Firi, Coinbase og Binance
Her er den fulde vejledning til at aktivere TOTP-baseret 2FA. Fremgangsmåden er næsten identisk på alle tre børser. Processen tager under ti minutter.
- 1
Download en authenticator-app
Installer Google Authenticator, Authy eller Aegis på din telefon. Alle tre er gratis. Authy er en god løsning, fordi den tilbyder krypteret backup. Aegis er bedst til Android- brugere, der ønsker fuld lokal kontrol.
- 2
Find sikkerhedsindstillinger på din børs
Log ind på din konto. Find menuen for sikkerhed eller kontoprofil. På Firi er det under Profil, Sikkerhed. På Coinbase er det under Security Settings. På Binance finder du det under Account Security. Se vores oversigt over de bedste børser på bedste kryptobørs.
- 3
Vælg authenticator-app som 2FA-metode
Børsen spørger, hvilken type 2FA du vil bruge. Vælg "Authenticator App" eller "TOTP". Undlad at vælge SMS. Børsen viser herefter en QR-kode og eventuelt en tekstbaseret nøgle til manuel indtastning.
- 4
Scan QR-koden med appen
Åbn din authenticator-app. Tryk på "Tilføj konto" eller plustegnet. Scan QR-koden, din børs viser. Appen er nu koblet til din konto og genererer en ny sekscifret kode hvert 30. sekund.
- 5
Gem backup-koderne offline
Børsen giver dig typisk 8 til 16 backup-koder. Disse er dit nødskjold, hvis du mister telefonen. Skriv dem ned på papir og opbevar dem et sikkert sted, adskilt fra din telefon og computer. Gem dem aldrig kun digitalt. Del dem aldrig med andre.
- 6
Bekræft opsætningen med en kode fra appen
Børsen beder dig om at taste den aktuelle kode fra appen for at bekræfte, at opsætningen er korrekt. Åbn appen, find koden for denne konto, og tast den. Klik bekræft.
- 7
Test login med 2FA
Log ud og log ind igen. Kontroller, at du faktisk bliver bedt om 2FA-koden. Hent en kode fra appen, og check at den godkendes. Test dette, inden du stoler helt på opsætningen.
Vigtigt om QR-koden
Tag ikke et skærmbillede af QR-koden. Gem det ikke i dit billedgalleri, i skyen eller som fil på computeren. QR-koden indeholder den delte hemmelighed, der ligger til grund for dine TOTP-koder. Nogen, der får fat i den, kan kopiere din 2FA- opsætning. Scan koden og luk skærmbilledet igen.
Børs-specifikke noter
Firi
Find 2FA under Profil, Sikkerhed. Firi understøtter TOTP- apps og anbefaler selv app frem for SMS. Giver backup-koder ved opsætning.
Coinbase
Find det under Security Settings. Coinbase understøtter både TOTP og YubiKey. 2FA kræves ved udbetaling, uanset hvilken type du bruger.
Binance
Find det under Account Security. Binance understøtter TOTP, FIDO2-hardware-nøgle og SMS. Anbefaler stærkt at bruge TOTP eller FIDO2, ikke SMS.
Backup og genoprettelse: hvad gør du, hvis du mister adgangen?
Det sker for mange. En telefon går i stykker eller forsvinder. En ny telefon er oprettet, men appen er ikke overflyttet. Pludselig kan du ikke logge ind. Her er dine muligheder, rangeret fra nemmest til sværest.
Løsning 1: Brug en backup-kode
Backup-koder er engangskoder, du fik fra børsen ved opsætningen. Har du dem, bruger du en af dem til at logge ind i stedet for 2FA-koden. Derefter sætter du 2FA op fra bunden med din nye telefon. Det er den nemmeste vej og grunden til, at backup-koder er så vigtige at gemme.
Gem backup-koder offline
Gem aldrig backup-koder i skyen, i din e-mail eller som skærmbillede på telefonen. Skriv dem ned på papir. Opbevar papiret et sikkert sted, adskilt fra din computer og telefon. Behandl dem som en boks med kontanter.
Løsning 2: Brug Authy på en ny enhed
Authy gemmer dine TOTP-konti krypteret i skyen. Skifter du telefon, kan du gendanne alle dine konti ved at logge ind på Authy med dit telefonnummer og din Authy-adgangskode. Det kræver, at du husker adgangskoden og har adgang til dit registrerede telefonnummer.
Løsning 3: Kontakt børsens support
Har du hverken backup-koder eller adgang til din authenticator-app, skal du kontakte børsens kundesupport og starte en identitets- bekræftelse. Det tager typisk to til fem hverdage. Du skal bevise din identitet med pas, selfie og dokumentation for din konto.
Det er en god påmindelse om, at det er meget bedre at have sine backup-koder klar. Kontakt til support er ikke en garanti for succes. Børsen kan have strenge politikker, der beskytter mod angribere, der udgiver sig for at være kontohavere.
Hvis du mistænker et sikkerhedsbrud
Modtager du en 2FA-kode, du ikke selv har anmodet om, betyder det, at nogen forsøger at logge ind med dit kodeord. Skift dit kodeord straks. Tjek om din e-mail er kompromitteret. Kontakt børsens support.
Frygter du, at din wallet eller konto er kompromitteret, kan du også læse om wallet drainere og hvad du gør. Har du mistet krypto til svindel, kan du finde hjælp i vores artikel om skat og krypto, herunder hvad du kan og ikke kan fradrage. Se vores oversigt i kryptoskat 2026.
Sikkerhedskopier din authenticator-app
Har du Aegis på Android, kan du eksportere en krypteret backup-fil og gemme den på en USB-nøgle eller et andet offline medie. Husk at bruge en stærk adgangskode til krypteringen. Gem ikke backup-filen i skyen uden kryptering.
En anden tilgang er at registrere en ekstra enhed. Scan den samme QR-kode med to telefoner, mens du sætter 2FA op. Begge telefoner genererer herefter den samme kode. Den ekstra telefon fungerer som backup-enhed.
Samlet tjekliste: sikring af din kryptokonto
Brug denne tjekliste til at sikre dine konti korrekt. Den dækker hele processen fra valg af 2FA-type til opbevaring af backup. Se også vores guide til at vælge en god kryptobørs i artiklen om bedste kryptobørs og om hvad krypto er for helt nye investorer i hvad er kryptovaluta.
Trin 1: Vælg den rigtige 2FA-metode
- □Undersøg, hvilke 2FA-metoder din børs understøtter.
- □Vælg authenticator-app som minimum. Undgå SMS, hvis du kan.
- □Har du store beløb, investér i en hardware-nøgle (YubiKey).
Trin 2: Sæt authenticator-app op
- □Download og installer Authy, Google Authenticator eller Aegis.
- □Scan QR-koden fra din børs uden at gemme den som skærmbillede.
- □Bekræft opsætningen ved at taste en kode fra appen.
- □Test login med 2FA ved at logge ud og ind igen.
Trin 3: Gem backup-koder korrekt
- □Hent backup-koderne fra børsen under opsætningen.
- □Skriv dem ned på papir. Gem dem ikke digitalt i skyen.
- □Opbevar papiret et sikkert sted, adskilt fra din telefon.
- □Gem ikke backup-koder og kodeord det samme sted.
Trin 4: Undgå hyppige fejl
- □Brug ikke det samme telefonnummer til SMS-2FA og til din børs-registrering. Det gør SIM-swap lettere.
- □Gem ikke backup-koder i Google Drive, iCloud eller Dropbox.
- □Tag ikke skærmbilleder af QR-koden ved opsætning.
- □Aktivér 2FA på alle konti, ikke kun krypto. Også e-mail, bank og sociale medier.
- □Lad aldrig andre overbevise dig om at taste en 2FA-kode for dem.
Trin 5: Selvopbevaring og wallet-sikkerhed
- □Overvej at flytte store beløb til en hardware-wallet, når du er klar.
- □Lær om forskellen på hot og cold wallets, inden du overfører.
- □Gem seed phrase offline, aldrig digitalt.
De mest almindelige fejl
Fejl: Backup-koder i skyen
Mange gemmer backup-koder som billeder i Google Fotos eller som filer i Dropbox. Kompromitteres din cloud-konto, har angriberen adgang til begge faktorer.
Fejl: Ingen 2FA overhovedet
Den hyppigste fejl er at udskyde opsætningen. Mange tror, at et stærkt kodeord er nok. Det er det ikke. Et datalæk fra en anden tjeneste kan afsløre dit kodeord, selv om det er stærkt.
Fejl: Samme telefonnummer som børs-registrering
Bruger du SMS-2FA med det samme nummer som dit registrerede kontaktnummer hos børsen, er en SIM-swap-angriber et skridt fra fuld kontrol over din konto.
Fejl: Ingen backup-enhed
Bruger du hardware-nøgle uden backup-nøgle, eller app uden backup-koder, er du låst ude, hvis din enhed forsvinder. Sæt altid mindst to muligheder op.
Relaterede emner
God 2FA er ét lag i en bredere sikkerhedsstrategi. Du bør også kende til de risici, angribere udnytter. Vi dækker dem alle i detaljer:
- SIM-swap-angreb mod kryptoinvestorer
- Krypto-phishing: Hvordan angribere stjæler login
- Wallet drainere og hvad du gør, hvis du er ramt
- Bedste krypto-wallet: hardware og software
- Overfør krypto til wallet: trin-for-trin guide
- Bedste kryptobørs i Danmark
- Kryptoskat 2026: hvad du skal vide
- Hvad er kryptovaluta: komplet introduktion
Kilder og standarder
- RFC 6238: TOTP, Time-Based One-Time Password Algorithm (IETF, 2011).
- NIST Special Publication 800-63B: Digital Identity Guidelines, Authentication and Lifecycle Management (2017, revideret 2023).
- FIDO Alliance: FIDO2 og WebAuthn specifikationer (W3C Recommendation 2019).
- CISA: More Than a Password, vejledning om multi-faktor-godkendelse.
- Yubico: How YubiKey Works, officiel produktdokumentation.
- Finanstilsynet: Undgå svindel med kryptovaluta, forbrugervejledning.
