Zabezpečení účtu s kryptoměnami: bezpečné heslo, dvoufázové ověření a ochrana před phishingem
Účet u kryptoměnové směnárny zabezpečíte třemi kroky: silným a jedinečným heslem, dvoufázovým ověřením a opatrností vůči phishingu, tedy podvodným zprávám a stránkám, které se snaží vylákat přihlašovací údaje. Na rozdíl od banky nemá kryptoměnová směnárna jak vrátit převod, který útočník z vašeho účtu odešle, proto se vyplatí nastavit ochranu hned po založení účtu.
Stručně
- Heslo k účtu u poskytovatele má být dlouhé, nepředvídatelné a nikde jinde nepoužité; nejsnáz ho vytvoří správce hesel.
- Bez dvoufázového ověření stačí útočníkovi vaše heslo. S ním potřebuje ještě jednorázový kód z vašeho telefonu, který platí 30 sekund.
- Podvodné e‑maily, SMS a telefonáty vás tlačí k okamžité reakci a k přihlášení přes odkaz. Přihlašujte se jen přes adresu, kterou sami napíšete, nebo přes aplikaci.
- Heslo, ověřovací kódy ani záložní frázi nikomu nesdělujte, podpora poskytovatele je nikdy nepotřebuje.
- Na Coineru můžete vedle hesla používat i přístupový klíč (passkey), který na falešné stránce vůbec nefunguje.
Obsah průvodce
Proč na zabezpečení účtu záleží
Kdo se dostane do vašeho účtu, může se pokusit prodat vaše kryptoměny nebo je poslat na svou adresu. Převod kryptoměn přitom nejde vrátit: potvrzenou transakci může vrátit jen ten, kdo prostředky přijal.
Evropské orgány dohledu upozorňují, že kolem kryptoaktiv existuje mnoho podvodů a hackerských útoků, jejichž jediným cílem je připravit vás o peníze. Podvodníci používají phishingové e‑maily, sociální inženýrství a škodlivé odkazy, nebo se vydávají za oprávněné či regulované firmy. Ukradené kryptoměny vám přitom žádné pojištění nenahradí.
Útoky na účty klientů přitom nestojí na prolamování šifer, ale na tom, že útočník získá heslo nebo ověřovací kód od samotného uživatele. V tomto průvodci proto popisujeme čtyři opatření: bezpečné heslo, dvoufázové ověření, opatrnost u zpráv a odkazů a zabezpečené zařízení.
Jak vytvořit bezpečné heslo
Heslo složené jen z písmen nebo ze známých slov je slabé a snadno se prolomí. Bezpečné heslo podle bitcoin.org kombinuje délku a nepředvídatelnost: dobře poslouží heslo vygenerované správcem hesel nebo dlouhá fráze z několika náhodně zvolených slov, která spolu nesouvisejí.
- Pro každý účet jiné heslo. Evropské orgány dohledu doporučují používat pro každý účet u poskytovatele silné a jedinečné heslo a nepoužívat stejné přihlašovací údaje na různých platformách. Když pak unikne heslo z jedné služby, útočník se s ním jinam nedostane.
- Heslo nikomu nesdělujte, ani osobě, která se vydává za podporu.
- Silná hesla se špatně pamatují, správce hesel je za vás vytvoří i bezpečně uloží.
- Chraňte i svůj e‑mail. U většiny služeb se zapomenuté heslo obnovuje přes e‑mail. Kdo ovládne vaši schránku, může se pokusit získat přístup i k dalším účtům, proto má e‑mail mít vlastní silné heslo a dvoufázové ověření.
Na sdíleném nebo veřejném počítači se k účtu raději nepřihlašujte. Nevíte, jaký software na něm běží a co si zapamatuje.
Co je dvoufázové ověření a proč ho zapnout
Dvoufázové ověření (2FA) přidává k heslu druhý krok. Při přihlášení zadáte kromě hesla také jednorázový kód, který vygeneruje aplikace ve vašem telefonu. Kód platí jen krátce, obvykle 30 sekund. Útočník, který zjistí vaše heslo, se tak do účtu bez vašeho telefonu nedostane.
Bitcoin.org doporučuje u každé služby, která drží kryptoměny za vás, dvoufázové ověření zapnout, kdykoli je k dispozici. Aby kódy fungovaly, musí mít telefon správně nastavené datum a čas.
Nainstalujte si ověřovací aplikaci
Do telefonu si stáhněte aplikaci pro generování ověřovacích kódů, a to jen z oficiálního obchodu s aplikacemi.
Zapněte dvoufázové ověření v účtu
V nastavení zabezpečení účtu zvolte zapnutí dvoufázového ověření. Služba obvykle zobrazí QR kód, který v aplikaci naskenujete.
Potvrďte nastavení kódem
Opište kód z aplikace, tím služba ověří, že je vše správně spárované.
Myslete na ztrátu telefonu
Zjistěte si předem, jak u služby obnovíte přístup, když telefon ztratíte nebo se rozbije. Pokud služba nabízí záložní kódy, uložte si je na bezpečném místě.
Jak poznat phishing
Phishing je podvod, při kterém se vás útočník snaží přimět, abyste sami prozradili přihlašovací údaje. Podle Policie ČR k tomu podvodníci používají podvodné odkazy nebo telefonní hovory (tehdy se mluví o vishingu). Po kliknutí na odkaz vás přesměrují na falešnou stránku, která vypadá jako přihlášení ke známé službě. Když na ní údaje zadáte, podvodníci je získají a mohou je zneužít.
Typické znaky podvodné zprávy:
Naléhavost a strach
Zpráva tvrdí, že vám hrozí zablokování účtu nebo ztráta peněz, a tlačí vás k okamžité reakci.
Odkaz na přihlášení
E‑mail nebo SMS obsahuje odkaz, přes který se máte přihlásit. Adresa stránky se přitom od skutečné může lišit jen nepatrně.
Žádost o hesla a kódy
Někdo po vás chce heslo, ověřovací kód nebo záložní frázi. Záložní frázi po vás žádná seriózní firma ani podpora chtít nebude a hesla ani kódy nikomu nesdělujte.
Příliš dobrá nabídka
Zaručený výnos nebo odměna zdarma výměnou za přihlášení či platbu. Nabídky investic se zaručeným výnosem jsou podle bitcoin.org podvod.
Jak se phishingu bránit
- Přihlašujte se jen přes adresu, kterou sami napíšete, nebo přes oficiální aplikaci, ne přes odkaz ze zprávy.
- Policie ČR radí nikdy nesdělovat po telefonu osobní údaje ani údaje o účtech.
- Kód z SMS nebo z aplikace nikomu nepřeposílejte, zvlášť když danou akci sami neprovádíte.
- Záložní frázi (seed) nezadávejte nikam online. Žádná seriózní osoba, firma ani podpora po vás záložní frázi nikdy nebude chtít.
Podvodníci se často vydávají za regulované firmy. Jak si ověřit, zda má poskytovatel skutečně povolení, popisuje průvodce MiCA a licence ČNB.
Jak zabezpečit telefon a počítač
Zabezpečený účet nepomůže, když je napadené zařízení, ze kterého se přihlašujete.
- Aktualizujte. Evropské orgány dohledu doporučují mít zařízení i veškerý software související s kryptoaktivy vždy v nejnovější verzi, protože aktualizace obsahují bezpečnostní opravy.
- Zámek obrazovky a šifrování zařízení chrání před zlodějem telefonu. Proti škodlivému softwaru, který odposlouchává klávesnici, ale nepomohou.
- K účtům s kryptoměnami se nepřihlašujte přes veřejné nebo nezabezpečené sítě Wi-Fi.
- Aplikace instalujte jen z oficiálních obchodů a stránek vydavatele. Policie ČR při podezření na napadení doporučuje zvážit také antivirový program.
Pokud si vedle účtu držíte kryptoměny i ve vlastní peněžence, platí pro ni stejné zásady. Jak peněženku zabezpečit a zálohovat, popisuje průvodce Bitcoinová peněženka.
Co dělat, když máte podezření na zneužití účtu
Změňte heslo
Z bezpečného zařízení si okamžitě změňte heslo k účtu, a pokud jste ho používali i jinde, změňte ho i tam. Zkontrolujte také heslo ke svému e‑mailu.
Kontaktujte poskytovatele
Co nejdřív dejte vědět podpoře služby, u které účet máte. Popište, co se stalo a kdy.
Zapněte dvoufázové ověření
Pokud ho zapnuté nemáte, zapněte ho hned, jakmile budete mít účet znovu pod kontrolou.
Obraťte se na Policii ČR
Pokud už došlo ke zneužití účtu nebo ke ztrátě peněz, oznamte to Policii ČR. Přiložte, co máte: podvodnou zprávu, adresu falešné stránky, čas přihlášení a adresu, kam prostředky odešly.
Jak zabezpečit účet na Coineru
Účet na Coineru si zabezpečíte dvoufázovým ověřením (2FA) v nastavení zabezpečení. Při přihlášení pak kromě hesla zadáváte také kód vygenerovaný aplikací v telefonu, který platí 30 sekund, proto musíte mít v telefonu správně nastavené datum a čas. Stejný kód po vás chceme i při potvrzení výběru.
Vedle hesla se můžete přihlašovat také přístupovým klíčem (passkey). Přihlášení potvrdíte přímo ve svém zařízení otiskem prstu, obličejem nebo kódem PIN a tajná část klíče zařízení nikdy neopustí. Klíč je navíc svázaný s adresou coinero.cz, takže na falešné stránce, která ji jen napodobuje, se vůbec nenabídne. Přidáte ho v nastavení účtu a heslo ani ostatní způsoby přihlášení tím neztrácíte.
Pokud telefon s dvoufázovým ověřením ztratíte nebo se rozbije, napište na podpora@coinero.cz nebo zavolejte na +420 246 083 787 (pracovní dny 8:15 až 16:15). Přístup obnovíme po individuálním ověření. Coinero má povolení ČNB podle nařízení MiCA, podrobnosti na stránce O nás; návod k dvoufázovému ověření a odpovědi na další otázky najdete v sekci Otázky a odpovědi.
Máte v účtu zapnuté dvoufázové ověření nebo přidaný přístupový klíč? Používáte heslo, které nemáte nikde jinde? Má váš e‑mail vlastní silné heslo a dvoufázové ověření? Tato opatření snižují riziko zneužití účtu. Jak na první nákup po zabezpečení účtu, popisuje průvodce Jak koupit bitcoin za koruny.
Časté dotazy
Jak zabezpečit účet u kryptoměnové směnárny?
Co je přístupový klíč (passkey)?
Co je dvoufázové ověření?
Jaké heslo je bezpečné?
Jak poznat phishing?
Co když ztratím telefon s dvoufázovým ověřením?
Zdroje
- EBA, EIOPA a ESMA (zveřejnila Česká národní banka): Upozornění na kryptoaktiva
- Policie ČR: Phishing
- bitcoin.org: Securing your wallet (anglicky)
- bitcoin.org: Frequently Asked Questions (anglicky)
- Česká národní banka: 12 věcí, které byste měli vědět o kryptoaktivech
- Coinero: Otázky a odpovědi
Tomáš Michal vede jako technický ředitel (CTO) vývoj a provoz platformy Coinero: napojení na burzu, zpracování vkladů a výběrů i zabezpečení klientských účtů. V průvodcích popisuje nákup, uchování a převody kryptoměn tak, jak na Coineru skutečně probíhají.
Tomáš Patera je krypto specialista Coinera. Před zveřejněním kontroluje věcnou správnost průvodců a srozumitelnost textů pro začátečníky.