Je zet 2FA aan op je crypto-account en denkt dat je daarmee klaar bent. Dat klopt niet helemaal. Sms, een authenticator-app en een hardware-sleutel lijken op elkaar, maar falen op compleet verschillende manieren. Dit verschil voel je pas op het moment dat het ertoe doet: als iemand probeert binnen te komen, of als jij zelf de toegang kwijtraakt.

Het korte antwoord: sleutel wint, sms verliest

Een hardware-sleutel op basis van FIDO2/WebAuthn is op dit moment de sterkste vorm van 2FA. De sleutel legt cryptografisch vast met welk domein hij praat, waardoor een nepwebsite de aanmelding automatisch laat mislukken. Een authenticator-app met TOTP-codes is een prima middenweg: geen netwerkafhankelijkheid, maar nog wel te misleiden als je de code zelf overtypt op een phishingsite.

Sms-2FA is de zwakste schakel. Niet omdat de code zelf onveilig is, maar omdat je telefoonnummer overdraagbaar is naar een andere simkaart. Dat heet sim-swapping, en het is de kern van dit artikel.

Sms-2FA: het probleem zit niet in de code, maar in je nummer

Bij sim-swapping overtuigt een aanvaller de klantenservice van je provider dat hij jij is, en laat hij je nummer overzetten naar zijn eigen simkaart. Vanaf dat moment ontvangt hij elke sms die voor jou bedoeld is. Ook je 2FA-code voor een crypto-account.

Je wachtwoord hoeft daarvoor niet eens gelekt te zijn. Zodra iemand je nummer heeft, kan hij bij veel diensten een wachtwoordreset aanvragen en de bevestigingscode onderscheppen. De aanval zit dus niet in de techniek achter de sms, maar in het feit dat een telefoonnummer een sociaal proces is en geen cryptografisch geheim.

NIST, de Amerikaanse standaardisatie-instantie voor digitale identiteit, classificeert sms-gebaseerde authenticatie daarom als “restricted authenticator” in zijn richtlijnen voor authenticatie. Reden: de kwetsbaarheid voor precies dit soort aanvallen op het telefoonnetwerk (NIST SP 800-63B, sectie 5.1.3.3, geraadpleegd 08-09-2026).

Authenticator-app (TOTP): sterker, maar niet onfeilbaar

Een authenticator-app genereert codes lokaal op je toestel, op basis van een gedeeld geheim en de huidige tijd. Er komt geen provider of telefoonnetwerk aan te pas, dus sim-swapping raakt deze methode niet. Dat is meteen de reden waarom een authenticator-app een flinke stap veiliger is dan sms.

Onfeilbaar is het niet. Typ je de code zelf over op een nepwebsite, dan werkt phishing nog steeds: de aanvaller gebruikt jouw code binnen de dertig seconden dat hij geldig is. De app checkt niet of de site waarop je inlogt wel echt is, jij doet dat zelf.

Bewaar je back-up-codes bij het instellen ook echt apart, en niet als screenshot op dezelfde telefoon. Dat principe is hetzelfde als bij een seed phrase: de herstelcode is net zo gevoelig als de sleutel zelf.

Hardware-sleutel (FIDO2/WebAuthn): waarom phishing hier niet werkt

Een hardware-sleutel werkt volgens de FIDO2/WebAuthn-standaard, vastgelegd door het World Wide Web Consortium. Bij het aanmelden genereert de sleutel een handtekening die is gebonden aan het exacte domein waarmee je verbinding maakt. Zit je op een nepwebsite met een net iets ander domein, dan weigert de sleutel simpelweg om te tekenen, vastgelegd in de WebAuthn Level 2-specificatie van het W3C (geraadpleegd 08-09-2026).

Dat maakt deze methode phishingbestendig op een manier die sms en TOTP niet zijn: er is geen code die je per ongeluk kunt overtypen op de verkeerde plek. De private key die de handtekening zet, verlaat het apparaat nooit.

Het nadeel zit in het fysieke karakter van het ding. Ben je je enige sleutel kwijt zonder een geregistreerde back-up-sleutel of herstelcodes, dan kom je zelf ook niet meer binnen. Net als bij cold storage geldt: offline en fysiek betekent ook dat er geen “wachtwoord vergeten”-knop bestaat.

Hoe elke methode faalt, naast elkaar

Methode Belangrijkste zwakte Werkt zonder telefoonnetwerk Phishingbestendig Bij verlies
Sms Sim-swapping: nummer overneembaar bij provider Nee Nee Herstelbaar via provider en accountherstel
Authenticator-app (TOTP) Code is af te troggelen via phishing Ja Nee Herstelbaar met bewaarde back-up-codes
Hardware-sleutel (FIDO2/WebAuthn) Fysiek verlies zonder reservesleutel Ja Ja Alleen met tweede sleutel of herstelcodes
Waarom phishing bij sms-2FA werkt en bij een hardware-sleutel niet

Sms-2FA op een nepwebsite Nepwebsite vraagt sms-code Jij typt de code over Aanvaller gebruikt code binnen 30 sec Toegang gelukt Hardware-sleutel op dezelfde nepwebsite Nepwebsite vraagt handtekening Sleutel checkt het domein Domein komt niet overeen Geblokkeerd Mechanisme: FIDO2/WebAuthn bindt de handtekening aan het exacte domein, een sms-code bindt aan niets. Bron: W3C WebAuthn Level 2 (2021), NIST SP 800-63B. Peildatum 08-09-2026.

Wat als je je 2FA-methode kwijt bent

De meeste uitleg over 2FA stopt bij het instellen ervan. Toch is de vraag die er echt toe doet: wat kun je nog als je je telefoon, je nummer of je sleutel kwijtraakt?

Ben je je telefoon met authenticator-app kwijt? Dan kom je er alleen weer in met de back-up-codes die je apart had bewaard. Zonder die codes moet je via de accountherstelprocedure van de dienst zelf, met identiteitsverificatie en vaak een wachttijd van dagen.

Is je nummer slachtoffer van sim-swapping? Dan is dat, hoe vervelend ook, meestal herstelbaar: je provider kan de swap terugdraaien zodra je kunt aantonen dat het niet legitiem was, en je kunt bij de dienst zelf een accountblokkade aanvragen zolang je nog bij je e-mail kunt.

Ben je je enige hardware-sleutel kwijt zonder reservesleutel of herstelcodes? Dan is dat de zwaarste situatie van de drie. Er is geen fabrikant die de sleutel voor je kan “resetten”, want het hele idee van de sleutel is dat niemand anders bij het geheim kan. Herstel loopt dan alleen via de herstelcodes die je bij het instellen kreeg, of via een tweede geregistreerde sleutel.

Zo kies je een combinatie die past

Kun je kiezen tussen sms en een authenticator-app, kies dan de app. Kun je daarnaast een hardware-sleutel toevoegen als tweede methode, doe dat: veel diensten laten je meerdere 2FA-methoden tegelijk registreren, zodat je nooit van eentje afhankelijk bent.

Schakel sms uit zodra een dienst dat toelaat. Biedt een dienst alleen sms aan, dan is dat nog steeds beter dan helemaal geen 2FA, maar wel de zwakste laag die je in dit artikel bent tegengekomen.

En bewaar herstelcodes zoals je een seed phrase zou bewaren: offline, gescheiden van het apparaat zelf, en niet als foto in je cloud-opslag.

Veelgestelde vragen

Wat is het verschil tussen sms-2FA en een authenticator-app?

Het verschil tussen sms-2FA en een authenticator-app zit in waar de code vandaan komt. Bij sms stuurt je provider de code naar je telefoonnummer, en dat nummer is over te zetten naar een andere simkaart via sim-swapping. Een authenticator-app genereert de code lokaal op je toestel met een TOTP-algoritme, zonder tussenkomst van een provider, waardoor hij minder gevoelig is voor die specifieke aanval.

Wat kun je doen als je je telefoon met authenticator-app kwijt bent?

Ben je je telefoon met authenticator-app kwijt, dan kom je er alleen weer in met de back-up-codes die je bij het instellen apart had bewaard. Zonder die codes loop je via de accountherstelprocedure van de dienst zelf, wat identiteitsverificatie vereist en dagen kan duren. Dit werkt hetzelfde als bij een seed phrase: de back-up is net zo waardevol als de sleutel zelf.

Wat is sim-swapping en waarom raakt het sms-2FA?

Sim-swapping is een aanval waarbij iemand je telefoonnummer overzet naar een simkaart in zijn bezit, meestal door de klantenservice van je provider te misleiden. Zodra dat is gelukt, ontvangt hij elke sms die voor jou bedoeld is, inclusief je 2FA-code. NIST classificeert sms-authenticatie daarom als “restricted” in zijn richtlijnen voor digitale identiteit, precies vanwege dit soort netwerkkwetsbaarheden.

Wanneer is een hardware-sleutel de moeite waard als 2FA-methode?

Een hardware-sleutel is de moeite waard zodra een account genoeg waarde vertegenwoordigt dat phishing aantrekkelijk wordt, wat bij een crypto-account al snel het geval is. De sleutel werkt via FIDO2/WebAuthn en bindt de aanmelding cryptografisch aan het echte domein, waardoor een nepwebsite automatisch faalt. Het risico zit in verlies: zonder reservesleutel of herstelcodes kom je zelf ook niet meer binnen.

Kun je 2FA overzetten naar een nieuwe telefoon?

Ja, dat kan, maar hoe dat werkt hangt af van de methode. Bij een authenticator-app gaat dat via de ingebouwde back-up-functie van de app of via herstelcodes die je bij het instellen had bewaard. Bij sms-2FA verloopt de overstap via je provider op het moment dat je een nieuwe simkaart activeert, en dat is precies het proces dat sim-swapping misbruikt.

Is tweestapsverificatie de moeite waard voor een crypto-account?

Ja, tweestapsverificatie is de moeite waard voor een crypto-account, ook als je maar één methode instelt. Zonder 2FA is een gelekt wachtwoord vaak genoeg om binnen te komen, met 2FA heeft een aanvaller een tweede, apart stuk bewijs nodig. Het verschil zit niet in of je 2FA gebruikt, maar in welke vorm: een authenticator-app of hardware-sleutel levert veel meer bescherming op dan sms, voor ongeveer dezelfde moeite bij het instellen.

Moet je sms-2FA altijd uitschakelen?

Of je sms-2FA moet uitschakelen hangt af van het alternatief dat een dienst biedt. Kun je overstappen naar een authenticator-app of hardware-sleutel, dan is dat de sterkere keuze omdat je niet meer afhankelijk bent van je telefoonnummer. Biedt een dienst alleen sms, dan is dat nog steeds beter dan geen 2FA, al blijft het de zwakste laag uit deze vergelijking.


Dit artikel legt uit hoe tweestapsverificatie werkt en is geen beleggingsadvies.

Bronnen: NIST SP 800-63B, Digital Identity Guidelines – Authentication and Lifecycle Management, sectie 5.1.3.3 en 5.1.9 (geraadpleegd 08-09-2026). W3C WebAuthn Level 2 specificatie (geraadpleegd 08-09-2026). Regels en beveiligingsstandaarden kunnen wijzigen; controleer bij twijfel de actuele versie van deze bronnen.

The post 2FA bij crypto: welke methode is het veiligst appeared first on Coinliners.nl.

Wil je op de hoogte blijven van het laatste nieuws, artikelen en YouTube video’s? Abonneer je dan op onze push-berichten op Telegram of Twitter.
Heb je vragen of wil je in contact komen met andere crypto fanaten join dan onze  Telegram chat!