Mi a kétfaktoros hitelesítés (2FA), és miért használd?
A kétfaktoros hitelesítés (2FA) a legegyszerűbb és leghatékonyabb lépés, amivel megvédheted a kriptós fiókjaidat. Ebben az útmutatóban végigvesszük, mi is ez pontosan, melyik módszer mennyire biztonságos (a gyenge SMS-től a legerősebb hardveres kulcsig és passkey-ig), és hogyan állítsd be helyesen a tőzsdén.
Mi az a kétfaktoros hitelesítés (2FA)? Egy extra biztonsági réteg: a jelszó (amit tudsz) mellé egy második, más típusú igazolást is kér a rendszer — például egy telefonon generált kódot vagy egy hardveres kulcsot (amid van). Csak akkor enged be, ha mindkettő stimmel, így az ellopott vagy kiszivárgott jelszó önmagában már nem elég a fiókod feltöréséhez. Kripto esetén ez különösen fontos, mert a tőzsdei fiók közvetlenül a pénzedhez fér hozzá.
Mi az a kétfaktoros hitelesítés, és miért véd?
A hitelesítési „faktorok” (tényezők) három nagy csoportba sorolhatók:
- Amit tudsz (tudásalapú) – jelszó, PIN-kód.
- Amid van (birtoklásalapú) – telefon, authenticator-app, hardveres biztonsági kulcs.
- Ami vagy (tulajdonságalapú) – ujjlenyomat, arcfelismerés.
A kétfaktoros hitelesítés (2FA) azt jelenti, hogy a belépéshez két különböző csoportból kér igazolást a rendszer — jellemzően valamit, amit tudsz (jelszó), és valamit, amid van (kód vagy kulcs). A tágabb gyűjtőfogalom a többfaktoros hitelesítés (MFA), ami kettő vagy több tényezőt jelent. A logika egyszerű: ha csak a jelszavadat lopják el egy adatszivárgás, adathalászat vagy újrahasznált jelszó miatt, az önmagában nem elég a belépéshez, mert a támadónak a második faktort is meg kellene szereznie — ez pedig egy külön eszközön van. Ezzel kizárható a leggyakoribb eset: az „elszivárgott jelszó = feltört fiók”.
Forrás: https://cointelegraph.com
A 2FA-módszerek biztonsági sorrendben
Nem minden 2FA egyforma. Az alábbi sorrend a leggyengébbtől a legerősebbig halad — érdemes mindig a lehető legerősebb, épp elérhető módszert választani, különösen a kriptós fiókokhoz.
1. SMS-kód – a leggyengébb
Az SMS-ben érkező kód a legelterjedtebb, de egyben a leggyengébb 2FA. A fő gond a SIM-csere (SIM-swap) támadás: a támadó a mobilszolgáltatónál (jellemzően megtévesztéssel vagy belső segítséggel) átíratja a telefonszámodat a saját SIM-kártyájára. Ettől kezdve a hálózat őt látja a „te telefonodnak”, és megkapja a hívásaidat és SMS-eidet — köztük a jelszó-visszaállító linkeket és a 2FA-kódokat. A jelszót nem is kell törnie. Éppen ezért a NIST (az amerikai szabványügyi hivatal) 2025-ös irányelvében az SMS-alapú kódot hivatalosan „korlátozott” (restricted) hitelesítőnek minősítette — vagyis csak feltételekkel, jobb híján ajánlott.
A károk sem elhanyagolhatók: az FBI internetes panaszközpontja (IC3) 2024-ben közel 26 millió dolláros SIM-swap kárt regisztrált az USA-ban — és ez csak a bejelentett esetek száma, tehát a valós összeg ennél nagyobb. A tanulság: ha van jobb opció, ne az SMS-t használd. Ha egy szolgáltatás csak SMS-t kínál, az is jobb a semminél, de tudd, hogy ez a leggyengébb védelem.
2. E-mail-kód – gyenge
Az e-mailben küldött kód sem sokkal jobb. Az e-mail-fiók maga is elsődleges célpont, és ha a támadó hozzáfér a postafiókodhoz (vagy ott is ugyanazt a jelszót használod), a 2FA-kód ugyanabba a csatornába landol, amit épp védeni akarna. Így ez a gyakorlatban nem igazi, külön „birtoklás”-faktor.
3. TOTP authenticator-app – jó alapszint
A TOTP (Time-based One-Time Password, időalapú egyszer használatos jelszó) a legjobb ár-érték arányú módszer a legtöbb felhasználónak. Az app és a szolgáltatás beállításkor megoszt egy közös titkot (ezt mutatja a QR-kód vagy a „Shared Key”), és ebből az app kb. 30 másodpercenként generál egy 6 számjegyű kódot — teljesen offline, hálózat nélkül. Mivel a kód nem SMS-en érkezik, SIM-swappel nem lopható el.
A régi cikkünk még csak a Google Authenticatort említette; 2026 közepén viszont jóval szélesebb a kínálat. Néhány elterjedt app:
- Google Authenticator – egyszerű és elterjedt; 2023 óta van felhő-szinkronja (több eszközre), de az alapból nem végponttól-végpontig titkosított. Jó belépő, de nem egyeduralkodó.
- Microsoft Authenticator – TOTP mellett push-jóváhagyás is; főleg céges (Microsoft 365 / Entra) környezetben erős.
- 2FAS és Aegis (Android) – nyílt forráskódúak, a titok az eszközön marad, opcionális titkosított mentéssel.
- Ente Auth – végponttól-végpontig titkosított felhő-szinkron több eszközre, importtal más appokból.
- Authy – felhő-mentést kínál, de a desktop-appot 2024 augusztusában megszüntették, ma mobil-only.
Ne egy konkrét „legjobb appot” keress (gyorsan avul), hanem a szempontokat nézd: nyílt forráskód, titkosított vagy exportálható mentés, és több eszközös visszaállítás. A Google Authenticator elfogadható belépő, de ma már van jobb is.
4. Push-alapú jóváhagyás – kényelmes, de van gyenge pontja
Itt egy gombnyomással hagyod jóvá a belépést egy „Te vagy az?” értesítésen. Kényelmes, de kiteszi a felhasználót a push-bombázás (MFA-fatigue) támadásnak: a támadó annyi kérést küld, amíg valaki fáradtan vagy véletlenül rá nem bök a „Jóváhagyom” gombra. A számegyeztetés (number matching) sokat javít ezen, de a push önmagában így is kevésbé robusztus, mint a hardveres kulcs.
5. Hardveres biztonsági kulcs (FIDO2/U2F) – a legerősebb
A fizikai biztonsági kulcs (pl. YubiKey, USB-s vagy NFC-s eszköz) a jelenlegi „gold standard”. Nyilvános kulcsú kriptográfiával hitelesít, a privát kulcs soha nem hagyja el az eszközt, és a protokoll a belépést az adott oldal domainjéhez köti. Ez a kulcsmomentum: egy hamis (adathalász) oldalon a kulcs egyszerűen nem működik, így ellenálló az adathalászattal és a SIM-swappel szemben is. Nagy értékű kriptós fiókokhoz ez a legjobb választás.
Forrás: https://cointelegraph.com
Passkey – a jelszó nélküli, adathalászat-ellenálló jövő
A passkey a legmodernebb fejlemény (2023 óta terjed gyorsan), és a régi cikkből még teljesen hiányzott. Lényege: jelszó nélküli, adathalászat-ellenálló bejelentkezés a FIDO2/WebAuthn szabványra építve. Nincs megosztott titok vagy jelszó, amit el lehetne lopni vagy „elphishelni” — a privát kulcs az eszközödön (telefon, laptop) vagy egy hardveres kulcson marad, a szolgáltatóhoz csak a nyilvános kulcs kerül. A hitelesítés a domainhez kötött, ezért hamis oldalon nem használható. A NIST 2025-ös irányelve formálisan is elismeri a passkey-t, és megbízható MFA-szintűnek tekinti.
Egy fontos árnyalás: a passkey hozzáadása önmagában nem tesz mindent biztonságossá, ha közben megmaradnak a gyenge „kiskapuk” — például az SMS-es fiók-visszaállítás vagy a jelszó-reset. Az erős módszert lerontja a gyenge tartalék, ezért érdemes a visszaállítási utakat is megerősíteni.
2FA a kriptotőzsdén – mit állíts be?
A 2FA alkalmazása a megbízható kriptovaluta-tőzsdéken nem opció, hanem alap elvárás. A szabály egyszerű: mindig kapcsold be a 2FA-t, lehetőleg TOTP-appal vagy hardveres kulccsal/passkey-vel — és lehetőleg ne SMS-sel. Az SMS-t csak akkor tartsd meg, ha nincs jobb opció.
A nagy tőzsdék ma már a legerősebb módszereket is kínálják: a Binance a passkey-t egyenesen elsődleges 2FA-módszerként ajánlja, és támogatja a FIDO2-kompatibilis hardveres kulcsokat (pl. YubiKey) is; a Coinbase szintén elérhetővé tette a passkey-alapú, jelszó nélküli belépést és a biztonsági kulcsokat. A passkey-t emellett az OKX, a Bybit, a Crypto.com és a Gemini is bevezette.
2FA bekapcsolása a Binance tőzsdén – lépésről lépésre
A kétlépcsős hitelesítés bekapcsolása a Binance tőzsdén néhány egyszerű lépés:
- Jelentkezz be a Binance-fiókodba a felhasználóneveddel és jelszavaddal.
- Kattints a jobb felső sarokban a felhasználói avatar ikonra, majd válaszd a „Beállítások” (Settings) menüpontot.
- A beállításoknál keresd meg a „Biztonság” (Security) menüpontot.
- A Biztonság menüben találod a „Two-Factor Authentication” / „Kétlépcsős hitelesítés” opciót — kattints rá.
- Válassz a 2FA-módszerek közül. Ajánlott sorrend: passkey vagy hardveres biztonsági kulcs, ha van; ha nincs, TOTP authenticator-app (pl. Google Authenticator, Aegis, 2FAS). Az SMS-t csak végszükségből válaszd.
- TOTP-app esetén először kapsz egy visszaállító (backup) kódot — ezt mindenképp írd fel és tedd el biztonságos helyre, mert ezzel tudod újra beállítani a 2FA-t, ha elveszne a telefonod.
- Ezután az app által generált egyedi kódot kell beírnod a Binance felületén a beállítás megerősítéséhez.
- Kövesd a további utasításokat a beállítás befejezéséhez.
Fontos: a 2FA-kódjaidat és a visszaállító kódokat soha ne oszd meg senkivel, és ne írd be őket olyan oldalon, amelyben nem vagy biztos.
Forrás: https://cointelegraph.com
Megvéd-e a 2FA az adathalászattól?
A 2FA erősen csökkenti a kockázatot, de fontos reálisan látni: önmagában nem zár ki minden fenyegetést. A régi cikkünk azt írta, hogy a 2FA-val az identitáslopás leggyakoribb fenyegetései „kizárhatók” — ez 2026-ban már túlzás. Létezik ugyanis a valós idejű, „köztes emberes” adathalászat (adversary-in-the-middle, AiTM): a támadó szervere proxyként ül a valódi bejelentkező oldal és közéd. A hamis oldalon beírt jelszavadat és a 2FA-kódodat (SMS, TOTP vagy push) valós időben továbbítja az igazi oldalnak, majd ellopja a belépés utáni munkamenet-sütit (session cookie) — ezzel a 2FA-t megkerülve lép be. Az ilyen (pl. Evilginx-alapú) támadásokból a Microsoft 2024-ben jelentős, több mint kétszeres növekedést jelentett.
A jó hír: az egyetlen igazán robusztus védelem ez ellen a domainhez kötött passkey vagy hardveres kulcs, mert az a hamis oldalon eleve nem hitelesít — így nincs is mit ellopni. Vagyis a hagyományos SMS/TOTP-2FA csökkenti a kockázatot, de a teljes adathalászat-ellenállóságot csak a FIDO2/passkey adja meg. Ha többet szeretnél tudni a tipikus támadásokról, olvasd el, hogyan lopják el a kriptódat.
Backup és visszaállítás – nehogy kizárd magad
A 2FA egyik legnagyobb buktatója nem a támadó, hanem az, ha te magad zárod ki magad a fiókból. Ezért a beállításkor kapott visszaállító (backup) kódokat és a „Shared Key” / QR-kódot mentsd el előre, biztonságosan és offline — papíron, széfben vagy titkosított tárolóban. Amit kerülj: felhőbe töltött képernyőkép, vagy ugyanaz az eszköz, amin a jelszavad is van.
Ha van rá lehetőség, állíts be több passkey-t vagy két hardveres kulcsot (egy elsődlegeset és egy tartalékot), így egy elveszett eszköz nem zár ki a fiókból. Ha nincs mentésed és elveszik a telefonod, jellemzően a tőzsde ügyfélszolgálatának hosszas, személyazonosságot igazoló folyamatán át lehet csak visszaszerezni a hozzáférést.
A 2FA nem helyettesíti a hardveres tárcát
Fontos különbség: a tőzsdei 2FA a fiókod belépését védi, de a tőzsdén tartott kripto letéti (custodial) — a kulcsokat a tőzsde birtokolja. Ezt szokták úgy összefoglalni: „not your keys, not your coins” (nem a tiéd a kulcs, nem a tiéd a coin). Ezért nagyobb, hosszú távra tartott összeget érdemes átvinni saját kulcsú, hardveres (hideg) tárcába — a 2FA és a saját kulcsú tárolás két külön védelmi réteg, nem helyettesítik egymást. Ha még csak ismerkedsz a tárcákkal, segít a kriptovaluta pénztárca kisokos.
Gyakori hibák, amikre figyelj
- SMS-re hagyatkozás – SIM-swap célpontja vagy; ahol lehet, válts TOTP-appra vagy hardveres kulcsra.
- Nincs mentés a backup-kódról – telefonvesztésnél kizárhatod magad; előre ments offline.
- Ugyanaz az eszköz a jelszóhoz és a 2FA-hoz – ha a jelszókezelő és a TOTP-app egy ellopott telefonon van, egyszerre veszhet el mindkét faktor. Nagy értékű fiókhoz érdemes külön eszköz vagy hardveres kulcs.
- Kód beírása adathalász oldalon – a legveszélyesebb hiba; mindig ellenőrizd a domaint, és ahol lehet, használj passkey-t.
Összefoglaló
A kétfaktoros hitelesítés a legjobb ár-érték arányú biztonsági lépés a kriptós fiókjaidhoz: pár perc beállítás, és az ellopott jelszó önmagában már nem elég a támadónak. A lényeg a helyes választás: kerüld az SMS-t, ha teheted, használj TOTP-appot, a legjobb védelemért pedig hardveres kulcsot vagy passkey-t. Kapcsold be minden tőzsdén, mentsd el offline a visszaállító kódokat, és ne feledd: a 2FA a fiók-belépést védi, a nagyobb összegek biztonságát a saját kulcsú, hardveres tárca adja. A 2FA a felhasználói óvatosság alapdarabja — nem törvényi kötelezettség, hanem a saját pénzed védelmének legegyszerűbb módja.
Mit érdemes még tudni?
Mi az a kétfaktoros hitelesítés (2FA)?
A kétfaktoros hitelesítés egy extra biztonsági réteg: a jelszó (amit tudsz) mellé egy második, más típusú igazolást is kér a rendszer — például egy telefonon generált kódot vagy egy hardveres kulcsot (amid van). Csak akkor enged be, ha mindkettő stimmel, így az ellopott vagy kiszivárgott jelszó önmagában már nem elég a fiókod feltöréséhez.
Miért fontos a 2FA a kriptotőzsdén?
A tőzsdei fiókod közvetlenül a pénzedhez fér hozzá, a támadók pedig folyamatosan próbálják feltörni. 2FA nélkül egy kiszivárgott vagy újrahasznált jelszó azonnal fiók-hozzáférést jelenthet. Minden komoly tőzsdén alap elvárás bekapcsolni — lehetőleg authenticator-appal vagy hardveres kulccsal, ne SMS-sel.
Melyik a legbiztonságosabb 2FA-módszer?
Sorrend a leggyengébbtől a legerősebbig: SMS < e-mail < TOTP authenticator-app < push-jóváhagyás < hardveres kulcs (FIDO2/U2F, pl. YubiKey) és passkey. A hardveres kulcs és a passkey a legerősebb, mert a hitelesítést az oldal domainjéhez kötik, így egy hamis, adathalász oldalon nem működnek.
Biztonságos-e az SMS-es 2FA?
Az SMS a leggyengébb 2FA-módszer. SIM-csere (SIM-swap) támadással a támadó átveheti a telefonszámodat, és megkapja az SMS-kódjaidat; a NIST 2025-ben „korlátozott” kategóriába sorolta az SMS-t. Jobb, mint a semmi, de ha van rá mód, válts TOTP-appra vagy hardveres kulcsra.
Mi az a passkey, és jobb-e a hagyományos 2FA-nál?
A passkey jelszó nélküli, adathalászat-ellenálló bejelentkezés a FIDO2/WebAuthn szabványra építve. Nincs megosztott titok vagy jelszó, amit el lehetne lopni, és hamis oldalon nem működik, mert a domainhez kötött. A nagy tőzsdék (pl. Binance, Coinbase) már ajánlják — jelenleg ez a legmodernebb védelem.
Mi történik, ha elvesztem a telefonom vagy a 2FA-t?
A beállításkor kapott visszaállító (backup) kódokkal vagy a felírt „Shared Key”/QR-kóddal egy új eszközön újra beállíthatod a 2FA-t. Ezért kritikus ezeket előre, offline, biztonságosan elmenteni. Ha nincs mentésed, a tőzsde ügyfélszolgálatának hosszas személyazonosítás után kell feloldania a fiókot.
Megvéd-e a 2FA az adathalászattól?
Erősen csökkenti a kockázatot, de nem teljesen. A modern, valós idejű (AiTM) adathalászat a beírt SMS- vagy TOTP-kódot azonnal továbbítja az igazi oldalnak, és ellopja a munkamenet-sütit, ezzel megkerülve a 2FA-t. Ez ellen a domainhez kötött passkey vagy hardveres kulcs véd igazán.
A 2FA helyettesíti a hardveres tárcát?
Nem. A 2FA a tőzsdei fiók belépését védi, de a tőzsdén tartott kripto letéti — a kulcsok a tőzsdéé. Nagyobb, hosszú távra tartott összeget érdemes saját kulcsú, hardveres (hideg) tárcába vinni. A kettő két külön védelmi réteg, nem helyettesítik egymást.
Melyik authenticator app a legjobb 2026-ban?
Nincs egyetlen „legjobb” — a szempont: nyílt forráskód, titkosított vagy exportálható mentés, és több eszközös visszaállítás. Elterjedt választások: Google Authenticator (egyszerű), Aegis és 2FAS (nyílt forráskódú), Ente Auth (végponttól-végpontig titkosított felhő). Az Authy desktop-appját 2024 augusztusában megszüntették.
Mi az a SIM-swap támadás?
A támadó a mobilszolgáltatónál (jellemzően megtévesztéssel) átíratja a telefonszámodat a saját SIM-kártyájára, így megkapja a hívásaidat és SMS-eidet — köztük az SMS-es 2FA-kódokat és a jelszó-visszaállító linkeket. Ezért gyenge az SMS-alapú 2FA, és ezért érdemes inkább TOTP-appot vagy hardveres kulcsot használni.
Tárca
A Coinkite az Mk3 több firmware-verzióján létrehozott seedek cseréjét kéri, miközben a szakértők 594 Bitcoin koordinált elmozdítását vizsgálják.
Bitcoin
A Bitcoin árfolyama alig reagált, miközben a Fed által figyelt amerikai infláció júniusban 3,7 százalékra mérséklődött, de a cél fölött maradt.
DeFI
A RedStone adatai szerint a tokenizált aranyból mindössze 63 millió dollár szolgál fedezetként a DeFi-hitelezésben, noha a piac mérete 4,2 milliárd dollár.
Bányászat
A Situational Awareness 1,11 milliárd dollárt tett hét Bitcoin-bányászcég részvényeibe, miközben az AI-szektorban is nagy tétet vállalt.







