kryptoexperte.de
GlossarAkademieRatgeber
Börsen-VergleichDirektvergleicheBörsen-AlternativenWallet-VergleichRankingsGebühren-Check
RedaktionSo testen wir
Erste Schritte
kryptoexperte.de
Lernen
GlossarAkademieRatgeber
Vergleichen
Börsen-VergleichDirektvergleicheBörsen-AlternativenWallet-VergleichRankingsGebühren-Check
Über uns
RedaktionSo testen wir
Rechtliches
ImpressumDatenschutzRisikohinweis
Erste Schritte
StartseiteRatgeber2FA bei Krypto-Börsen richtig einrichten: App, Passkey oder Hardware-Schlüssel?
Sicherheit8 Min Lesezeit22. September 2026

2FA bei Krypto-Börsen richtig einrichten: App, Passkey oder Hardware-Schlüssel?

Ein Passwort allein schützt dein Börsenkonto nicht. Welche zweiten Faktoren es gibt, warum das BSI SMS-Codes nur als Notlösung sieht und was BISON, Bitpanda, Kraken & Co. tatsächlich anbieten.

Das Wichtigste in Kürze

  • 2FA verlangt neben dem Passwort einen zweiten Faktor: etwas, das du besitzt (Smartphone, Hardware-Schlüssel), oder ein biometrisches Merkmal.
  • SMS- und E-Mail-Codes schützen laut BSI nicht vor Phishing in Echtzeit und sind durch SIM-Swapping angreifbar.
  • Authenticator-Apps (TOTP) sind der solide Standard; Passkeys und FIDO2-Hardware-Schlüssel sind zusätzlich phishing-resistent, weil sie an die echte Website gebunden sind.
  • Kraken, Coinbase und Binance unterstützen Passkeys und Hardware-Schlüssel. Bitpanda bietet laut Hilfe-Center die Authenticator-App, Bitvavo Push plus App, BISON nur SMS-Codes (Stand 22.09.2026).
  • Sichere die Backup-Codes bei der Einrichtung offline – sonst sperrst du dich beim Handyverlust selbst aus.
  • Fang beim E-Mail-Konto an: Wer deine E-Mail kontrolliert, kann bei vielen Diensten das Passwort zurücksetzen.

Warum ein Passwort allein nicht reicht

Passwörter tauchen in Datenlecks auf, werden auf gefälschten Login-Seiten abgefangen oder schlicht erraten. Die Zwei-Faktor-Authentifizierung (2FA, das BSI sagt „Authentisierung“) verlangt zusätzlich einen zweiten Nachweis aus einer anderen Kategorie: Besitz (dein Handy, ein Sicherheitsschlüssel) oder Inhärenz (Fingerabdruck, Gesicht). Ein gestohlenes Passwort allein öffnet dann keine Tür mehr. Das BSI formuliert es unmissverständlich: Bietet ein Dienst 2FA an, sollte eines der Verfahren genutzt werden – und die Behörde rät, mit dem E-Mail-Konto anzufangen, weil darüber Passwörter anderer Dienste zurückgesetzt werden können. Bei einem Börsenkonto, hinter dem echtes Geld liegt, ist 2FA nicht optional.

Die Verfahren im Vergleich

Das BSI hat acht 2FA-Verfahren nach Sicherheit und Benutzbarkeit bewertet. Für Krypto-Börsen sind diese fünf relevant:

  • SMS- oder E-Mail-Code: Bequem, aber die schwächste Stufe. Schützt laut BSI nicht vor Phishing-Angriffen in Echtzeit, bei denen eine gefälschte Seite deine Eingaben sofort weiterreicht – und SMS lassen sich per SIM-Swapping umleiten.
  • Push-Bestätigung in der App (z. B. bei Bitvavo): Bequem und an dein Gerät gebunden. Regel: Bestätige nie eine Anfrage, die du nicht selbst gerade ausgelöst hast.
  • Authenticator-App (TOTP nach RFC 6238): Die App erzeugt alle 30 Sekunden einen sechsstelligen Code aus einem geheimen Schlüssel, offline und ohne Mobilfunk. Solider Standard, aber ebenfalls nicht resistent gegen Echtzeit-Phishing.
  • Passkey (FIDO2/WebAuthn): Ein Schlüsselpaar, dessen privater Teil dein Gerät nie verlässt. Der Browser signiert nur für die echte Domain – auf einer Phishing-Seite passiert schlicht nichts. Das BSI stuft Passkeys als resistent gegen übliche Phishing-Angriffe ein. Synchronisierte Passkeys liegen im Apple- oder Google-Schlüsselbund, gerätegebundene auf einem Hardware-Schlüssel.
  • Hardware-Sicherheitsschlüssel (YubiKey, Google Titan, auch Ledger und Trezor): Ein gerätegebundener Passkey auf einem USB- oder NFC-Stick. Höchste Stufe, weil der Schlüssel weder kopiert noch per Phishing abgefragt werden kann.

SIM-Swapping: Warum SMS-Codes die schwächste Wahl sind

Beim SIM-Swapping bringen sich Angreifer laut BSI in den Besitz einer SIM-Karte des Opfers – etwa über eine mit gestohlenen Daten bestellte Ersatz- oder eSIM – und fangen dann die per SMS versendeten Codes ab. Der Bundesdatenschutzbeauftragte warnt, dass sich das Risiko erheblich verschärft, wenn dieselbe Nummer für SMS-TAN und Kontozugänge genutzt wird. Für ein Krypto-Konto, aus dem sich Guthaben in Minuten unwiderruflich abziehen lässt, ist das ein reales Szenario.

Bietet deine Börse nur SMS an – BISON tut das laut eigenem Hilfe-Center –, sichere wenigstens den Mobilfunkvertrag: Kundenkennwort beim Provider setzen, Benachrichtigung bei SIM-Bestellungen aktivieren und die Nummer nirgends öffentlich hinterlegen.

Was welche Börse anbietet (Stand 22.09.2026)

Wir haben die offiziellen Hilfe-Center der Anbieter ausgewertet. Nur was dort dokumentiert ist, steht hier – Drittseiten haben wir bewusst ignoriert:

  • Kraken: Passkey (vom Anbieter empfohlen) oder Authenticator-App für den Login; zusätzlich FIDO2-Hardware-Schlüssel wie YubiKey, Trezor, Ledger oder Google Titan. SMS wird nicht angeboten. Ein separater „Master Key“ sichert Einstellungen und Wiederherstellung.
  • Coinbase: Security Key (USB, NFC, Bluetooth), Passkey über iCloud- oder Google-Schlüsselbund, Push, SMS und Authenticator-App. 2FA ist verpflichtend. Coinbase weist darauf hin, verlorene Sicherheitsschlüssel nicht ersetzen zu können – zweiten Schlüssel einrichten.
  • Binance: Passkeys in App und Web, USB- und NFC-Sicherheitsschlüssel; zusätzlich ein Anti-Phishing-Code für E-Mails.
  • Bitvavo: Push-Bestätigung und/oder Authenticator-App, 2FA verpflichtend; für Krypto-Auszahlungen ist die Authenticator-App Pflicht. Recovery-Code bei Einrichtung.
  • Bitpanda: Authenticator-App (TOTP, 30-Sekunden-Code) mit einmalig angezeigtem Recovery-Code. Passkeys oder Hardware-Schlüssel sind im Hilfe-Center nicht dokumentiert.
  • BISON: Code per SMS plus Geräte-Erkennung; neue Geräte werden nach 90 Tagen erneut abgefragt. Authenticator-App, Passkey oder Hardware-Schlüssel werden nicht angeboten.
Bitstamp, Crypto.com, eToro und Coinmerce haben wir hier nicht aufgenommen, weil ihre Hilfeseiten beim Abruf keine belastbaren Angaben lieferten. Prüfe die Sicherheitseinstellungen direkt im Konto.

Schritt für Schritt: 2FA mit Authenticator-App einrichten

So läuft die Einrichtung bei praktisch jeder Börse:

  • Eine Authenticator-App installieren, die ein verschlüsseltes Backup oder den Export der Schlüssel erlaubt – sonst sind bei einem Handywechsel alle Codes weg.
  • In der Börse zu Sicherheit → Zwei-Faktor-Authentifizierung gehen und den QR-Code mit der App scannen. Der geheime Schlüssel wird nur einmal angezeigt.
  • Backup- bzw. Recovery-Codes sofort aufschreiben und offline verwahren – nicht als Screenshot, nicht in der Cloud. Bitpanda zeigt den Recovery-Code nur bei der Einrichtung.
  • Einmal aus- und wieder einloggen, um zu prüfen, dass Code und Uhrzeit des Handys stimmen (TOTP ist zeitbasiert).
  • Zusätzliche Schutzfunktionen aktivieren, wo vorhanden: 2FA-Pflicht für Auszahlungen, Auszahlungs-Allowlist, Anti-Phishing-Code, Benachrichtigungen bei neuen Geräten.

Passkeys und Hardware-Schlüssel: die phishing-resistente Stufe

Bei Passkeys und FIDO2-Schlüsseln liegt der private Schlüssel auf deinem Gerät und wird nie übertragen. Der W3C-Standard WebAuthn legt fest, dass das Credential nur von der Domain genutzt werden kann, für die es erstellt wurde. Eine täuschend echte Kopie unter einer anderen Adresse bekommt keine gültige Signatur – deshalb laufen Phishing-Seiten ins Leere, selbst wenn du den Betrug nicht bemerkst. Kraken beschreibt Passkeys entsprechend als an die Identität der Website gebunden und damit sicher vor Phishing.

Für größere Bestände empfehlen wir einen Hardware-Schlüssel – und gleich zwei davon: einen im Alltag, einen als Backup an einem anderen Ort. Coinbase stellt klar, dass verlorene Schlüssel nicht ersetzt werden können; ohne Zweitschlüssel bleibt dann nur ein langwieriger Identitätsprozess.

Wiederherstellung planen, bevor du sie brauchst

Das BSI rät, schon bei der Aktivierung eines 2FA-Verfahrens zu prüfen, wie die Wiederherstellung funktioniert. Konkret: Backup-Codes offline und getrennt von der Seed-Phrase deiner Wallet aufbewahren, ein zweites Gerät oder einen zweiten Schlüssel registrieren, wo die Börse das erlaubt, und die hinterlegte Telefonnummer und E-Mail aktuell halten. Verlierst du das Handy ohne Backup, bleibt nur der Support-Weg mit erneuter Identitätsprüfung – das dauert Tage, in denen du nicht an dein Konto kommst.

Fünf Regeln für den Alltag

Kurz zusammengefasst:

  • Immer die stärkste Methode wählen, die die Börse anbietet: Hardware-Schlüssel vor Passkey vor Authenticator-App vor Push vor SMS.
  • 2FA auch für das E-Mail-Konto, das bei der Börse hinterlegt ist – es ist der Generalschlüssel für Passwort-Resets.
  • Nie einen Code oder eine Push-Anfrage bestätigen, die du nicht selbst ausgelöst hast, auch nicht auf Bitten eines angeblichen Support-Mitarbeiters.
  • Adresse der Börse als Lesezeichen speichern und nur darüber einloggen, nie über Links aus E-Mails oder Suchanzeigen.
  • Backup-Codes und Zweitschlüssel so verwahren, dass du sie im Notfall findest – und niemand sonst.

Häufige Fragen

Ein gerätegebundener Passkey auf einem Hardware-Sicherheitsschlüssel. Das BSI bewertet Passkeys als resistent gegen übliche Phishing-Angriffe, weil die Anmeldung an die echte Domain gebunden ist. Authenticator-Apps sind ein guter Standard, SMS-Codes die schwächste Stufe.

Ja. Das BSI empfiehlt, jedes angebotene 2FA-Verfahren zu nutzen. SMS schützt vor dem reinen Passwortdiebstahl, nicht aber vor Echtzeit-Phishing und SIM-Swapping. Wenn deine Börse mehr anbietet, wechsle auf App, Passkey oder Hardware-Schlüssel.

Mit Backup-Codes meldest du dich an und registrierst ein neues Gerät. Ohne Backup bleibt nur der Support mit erneuter Identitätsprüfung, was mehrere Tage dauern kann. Darum die Codes bei der Einrichtung offline sichern.

Ja, für das Börsenkonto. Die Hardware-Wallet schützt die Coins, die du dorthin übertragen hast, mit PIN und Seed-Phrase. Das Konto bei der Börse – mit Euro-Guthaben, Sparplan und Bankverbindung – ist ein eigener Angriffspunkt.

Ein Anmeldeverfahren nach dem FIDO-Standard, das Passwörter durch ein Schlüsselpaar ersetzt oder ergänzt. Der private Schlüssel bleibt auf deinem Gerät, die Anmeldung wird per Fingerabdruck, Gesicht oder Geräte-PIN freigegeben und funktioniert nur auf der echten Website des Anbieters.

Quellen und Belege

Alle Angaben in diesem Ratgeber stützen sich auf die folgenden Primärquellen. Abrufdatum in Klammern; prüfe bei Zweifeln die Originalquelle, Gesetze und Anbieterbedingungen ändern sich.

  1. Wie sicher und einfach sind Verfahren der Zwei-Faktor-Authentisierung? (Bewertung von acht Verfahren) – BSI (abgerufen am 22. September 2026)
  2. Bewertungstabellen 2FA – IT-Sicherheit (PDF) – BSI (abgerufen am 22. September 2026)
  3. Newsletter „Sicher informiert“: SIM-Swapping – BSI, 19.07.2024 (abgerufen am 22. September 2026)
  4. Passwortwechseln war gestern – Pressemitteilung zum Ändere-dein-Passwort-Tag – BSI, 31.01.2025 (abgerufen am 22. September 2026)
  5. SIM-Swapping und Authentifizierung – Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI), 23.06.2023 (abgerufen am 22. September 2026)
  6. RFC 6238: TOTP – Time-Based One-Time Password Algorithm – IETF, 05/2011 (abgerufen am 22. September 2026)
  7. Passkeys – FIDO Alliance (abgerufen am 22. September 2026)
  8. Web Authentication: An API for accessing Public Key Credentials, Level 3 – W3C, 25.08.2026 (abgerufen am 22. September 2026)
  9. Was ist ein Passkey? / Using a Security Key for 2FA / How to secure your account with 2FA – Kraken Support, 24.02.2026 (abgerufen am 22. September 2026)
  10. What is two-factor authentication (2FA) and how do I activate it? – Bitpanda Helpdesk (abgerufen am 22. September 2026)
  11. Zwei-Faktor-Authentifizierung (2FA) & Geräte-Erkennung – BISON Support (abgerufen am 22. September 2026)
  12. Two-Factor Authentication (2FA) – Bitvavo Help Center (abgerufen am 22. September 2026)
  13. Troubleshoot your 2-step verification – Coinbase Help (abgerufen am 22. September 2026)
  14. How to Create a Passkey for My Binance Account? – Binance FAQ, 10.12.2025 (abgerufen am 22. September 2026)

Bereit für den nächsten Schritt?

Finde eine seriöse, MiCA-zugelassene Börse für deinen Bedarf – oder lerne in der Akademie erst die Grundlagen.

Börse findenZur Akademie
KE
Redaktion kryptoexperte.de

Recherchiert auf Basis öffentlich überprüfbarer Primärquellen, redaktionell unabhängig und ohne bezahlte Platzierungen. Veröffentlicht am 22. September 2026. Wie wir arbeiten: So testen wir · Redaktion. Fehler gefunden? kontakt@kryptoexperte.de

Hinweis: Dieser Ratgeber dient der Information und Bildung und stellt keine Anlage-, Steuer- oder Rechtsberatung dar. Siehe auch unseren Risikohinweis.

Das könnte dich auch interessieren

SicherheitSeed-Phrase sichern: 12 oder 24 Wörter richtig aufbewahrenLesenSicherheitHardware-Wallet richtig einrichtenLesenErste SchritteDie 7 häufigsten AnfängerfehlerLesen
kryptoexperte.de

Das freundliche Krypto-Portal für Einsteiger. Verstehen, vergleichen, sicher starten.

Keine Anlage- oder Steuerberatung. Krypto-Investments sind mit hohen Risiken verbunden.

Lernen

  • Glossar
  • Akademie
  • Ratgeber
  • FAQ

Vergleichen

  • Börsen-Vergleich
  • Direktvergleiche
  • Börsen-Alternativen
  • Wallet-Vergleich
  • Rankings
  • Gebühren-Check

Über uns

  • Redaktion
  • So testen wir
  • Kontakt

Rechtliches

  • Impressum
  • Datenschutz
  • Risikohinweis
© 2026 kryptoexperte.deAus Deutschland · mit Sorgfalt gemacht