Zabezpečení účtu s kryptoměnami: bezpečné heslo, dvoufázové ověření a ochrana před phishingem

Účet u kryptoměnové směnárny zabezpečíte třemi kroky: silným a jedinečným heslem, dvoufázovým ověřením a opatrností vůči phishingu, tedy podvodným zprávám a stránkám, které se snaží vylákat přihlašovací údaje. Na rozdíl od banky nemá kryptoměnová směnárna jak vrátit převod, který útočník z vašeho účtu odešle, proto se vyplatí nastavit ochranu hned po založení účtu.

CTO, Coinero
Odborně zkontroloval: Tomáš Patera
Krypto specialista, Coinero
Aktualizováno
8 min čtení

Stručně

  • Heslo k účtu u poskytovatele má být dlouhé, nepředvídatelné a nikde jinde nepoužité; nejsnáz ho vytvoří správce hesel.
  • Bez dvoufázového ověření stačí útočníkovi vaše heslo. S ním potřebuje ještě jednorázový kód z vašeho telefonu, který platí 30 sekund.
  • Podvodné e‑maily, SMS a telefonáty vás tlačí k okamžité reakci a k přihlášení přes odkaz. Přihlašujte se jen přes adresu, kterou sami napíšete, nebo přes aplikaci.
  • Heslo, ověřovací kódy ani záložní frázi nikomu nesdělujte, podpora poskytovatele je nikdy nepotřebuje.
  • Na Coineru můžete vedle hesla používat i přístupový klíč (passkey), který na falešné stránce vůbec nefunguje.

Proč na zabezpečení účtu záleží

Kdo se dostane do vašeho účtu, může se pokusit prodat vaše kryptoměny nebo je poslat na svou adresu. Převod kryptoměn přitom nejde vrátit: potvrzenou transakci může vrátit jen ten, kdo prostředky přijal.

Evropské orgány dohledu upozorňují, že kolem kryptoaktiv existuje mnoho podvodů a hackerských útoků, jejichž jediným cílem je připravit vás o peníze. Podvodníci používají phishingové e‑maily, sociální inženýrství a škodlivé odkazy, nebo se vydávají za oprávněné či regulované firmy. Ukradené kryptoměny vám přitom žádné pojištění nenahradí.

Útoky na účty klientů přitom nestojí na prolamování šifer, ale na tom, že útočník získá heslo nebo ověřovací kód od samotného uživatele. V tomto průvodci proto popisujeme čtyři opatření: bezpečné heslo, dvoufázové ověření, opatrnost u zpráv a odkazů a zabezpečené zařízení.

Jak vytvořit bezpečné heslo

Heslo složené jen z písmen nebo ze známých slov je slabé a snadno se prolomí. Bezpečné heslo podle bitcoin.org kombinuje délku a nepředvídatelnost: dobře poslouží heslo vygenerované správcem hesel nebo dlouhá fráze z několika náhodně zvolených slov, která spolu nesouvisejí.

  • Pro každý účet jiné heslo. Evropské orgány dohledu doporučují používat pro každý účet u poskytovatele silné a jedinečné heslo a nepoužívat stejné přihlašovací údaje na různých platformách. Když pak unikne heslo z jedné služby, útočník se s ním jinam nedostane.
  • Heslo nikomu nesdělujte, ani osobě, která se vydává za podporu.
  • Silná hesla se špatně pamatují, správce hesel je za vás vytvoří i bezpečně uloží.
  • Chraňte i svůj e‑mail. U většiny služeb se zapomenuté heslo obnovuje přes e‑mail. Kdo ovládne vaši schránku, může se pokusit získat přístup i k dalším účtům, proto má e‑mail mít vlastní silné heslo a dvoufázové ověření.
Heslo nepište do prohlížeče na cizím počítači

Na sdíleném nebo veřejném počítači se k účtu raději nepřihlašujte. Nevíte, jaký software na něm běží a co si zapamatuje.

Co je dvoufázové ověření a proč ho zapnout

Dvoufázové ověření (2FA) přidává k heslu druhý krok. Při přihlášení zadáte kromě hesla také jednorázový kód, který vygeneruje aplikace ve vašem telefonu. Kód platí jen krátce, obvykle 30 sekund. Útočník, který zjistí vaše heslo, se tak do účtu bez vašeho telefonu nedostane.

Bitcoin.org doporučuje u každé služby, která drží kryptoměny za vás, dvoufázové ověření zapnout, kdykoli je k dispozici. Aby kódy fungovaly, musí mít telefon správně nastavené datum a čas.

  1. Nainstalujte si ověřovací aplikaci

    Do telefonu si stáhněte aplikaci pro generování ověřovacích kódů, a to jen z oficiálního obchodu s aplikacemi.

  2. Zapněte dvoufázové ověření v účtu

    V nastavení zabezpečení účtu zvolte zapnutí dvoufázového ověření. Služba obvykle zobrazí QR kód, který v aplikaci naskenujete.

  3. Potvrďte nastavení kódem

    Opište kód z aplikace, tím služba ověří, že je vše správně spárované.

  4. Myslete na ztrátu telefonu

    Zjistěte si předem, jak u služby obnovíte přístup, když telefon ztratíte nebo se rozbije. Pokud služba nabízí záložní kódy, uložte si je na bezpečném místě.

Jak poznat phishing

Phishing je podvod, při kterém se vás útočník snaží přimět, abyste sami prozradili přihlašovací údaje. Podle Policie ČR k tomu podvodníci používají podvodné odkazy nebo telefonní hovory (tehdy se mluví o vishingu). Po kliknutí na odkaz vás přesměrují na falešnou stránku, která vypadá jako přihlášení ke známé službě. Když na ní údaje zadáte, podvodníci je získají a mohou je zneužít.

Typické znaky podvodné zprávy:

Naléhavost a strach

Zpráva tvrdí, že vám hrozí zablokování účtu nebo ztráta peněz, a tlačí vás k okamžité reakci.

Odkaz na přihlášení

E‑mail nebo SMS obsahuje odkaz, přes který se máte přihlásit. Adresa stránky se přitom od skutečné může lišit jen nepatrně.

Žádost o hesla a kódy

Někdo po vás chce heslo, ověřovací kód nebo záložní frázi. Záložní frázi po vás žádná seriózní firma ani podpora chtít nebude a hesla ani kódy nikomu nesdělujte.

Příliš dobrá nabídka

Zaručený výnos nebo odměna zdarma výměnou za přihlášení či platbu. Nabídky investic se zaručeným výnosem jsou podle bitcoin.org podvod.

Jak se phishingu bránit

  • Přihlašujte se jen přes adresu, kterou sami napíšete, nebo přes oficiální aplikaci, ne přes odkaz ze zprávy.
  • Policie ČR radí nikdy nesdělovat po telefonu osobní údaje ani údaje o účtech.
  • Kód z SMS nebo z aplikace nikomu nepřeposílejte, zvlášť když danou akci sami neprovádíte.
  • Záložní frázi (seed) nezadávejte nikam online. Žádná seriózní osoba, firma ani podpora po vás záložní frázi nikdy nebude chtít.

Podvodníci se často vydávají za regulované firmy. Jak si ověřit, zda má poskytovatel skutečně povolení, popisuje průvodce MiCA a licence ČNB.

Jak zabezpečit telefon a počítač

Zabezpečený účet nepomůže, když je napadené zařízení, ze kterého se přihlašujete.

  • Aktualizujte. Evropské orgány dohledu doporučují mít zařízení i veškerý software související s kryptoaktivy vždy v nejnovější verzi, protože aktualizace obsahují bezpečnostní opravy.
  • Zámek obrazovky a šifrování zařízení chrání před zlodějem telefonu. Proti škodlivému softwaru, který odposlouchává klávesnici, ale nepomohou.
  • K účtům s kryptoměnami se nepřihlašujte přes veřejné nebo nezabezpečené sítě Wi-Fi.
  • Aplikace instalujte jen z oficiálních obchodů a stránek vydavatele. Policie ČR při podezření na napadení doporučuje zvážit také antivirový program.

Pokud si vedle účtu držíte kryptoměny i ve vlastní peněžence, platí pro ni stejné zásady. Jak peněženku zabezpečit a zálohovat, popisuje průvodce Bitcoinová peněženka.

Co dělat, když máte podezření na zneužití účtu

  1. Změňte heslo

    Z bezpečného zařízení si okamžitě změňte heslo k účtu, a pokud jste ho používali i jinde, změňte ho i tam. Zkontrolujte také heslo ke svému e‑mailu.

  2. Kontaktujte poskytovatele

    Co nejdřív dejte vědět podpoře služby, u které účet máte. Popište, co se stalo a kdy.

  3. Zapněte dvoufázové ověření

    Pokud ho zapnuté nemáte, zapněte ho hned, jakmile budete mít účet znovu pod kontrolou.

  4. Obraťte se na Policii ČR

    Pokud už došlo ke zneužití účtu nebo ke ztrátě peněz, oznamte to Policii ČR. Přiložte, co máte: podvodnou zprávu, adresu falešné stránky, čas přihlášení a adresu, kam prostředky odešly.

Jak zabezpečit účet na Coineru

Účet na Coineru si zabezpečíte dvoufázovým ověřením (2FA) v nastavení zabezpečení. Při přihlášení pak kromě hesla zadáváte také kód vygenerovaný aplikací v telefonu, který platí 30 sekund, proto musíte mít v telefonu správně nastavené datum a čas. Stejný kód po vás chceme i při potvrzení výběru.

Vedle hesla se můžete přihlašovat také přístupovým klíčem (passkey). Přihlášení potvrdíte přímo ve svém zařízení otiskem prstu, obličejem nebo kódem PIN a tajná část klíče zařízení nikdy neopustí. Klíč je navíc svázaný s adresou coinero.cz, takže na falešné stránce, která ji jen napodobuje, se vůbec nenabídne. Přidáte ho v nastavení účtu a heslo ani ostatní způsoby přihlášení tím neztrácíte.

Pokud telefon s dvoufázovým ověřením ztratíte nebo se rozbije, napište na podpora@coinero.cz nebo zavolejte na +420 246 083 787 (pracovní dny 8:15 až 16:15). Přístup obnovíme po individuálním ověření. Coinero má povolení ČNB podle nařízení MiCA, podrobnosti na stránce O nás; návod k dvoufázovému ověření a odpovědi na další otázky najdete v sekci Otázky a odpovědi.

Zkontrolujte zabezpečení účtu

Máte v účtu zapnuté dvoufázové ověření nebo přidaný přístupový klíč? Používáte heslo, které nemáte nikde jinde? Má váš e‑mail vlastní silné heslo a dvoufázové ověření? Tato opatření snižují riziko zneužití účtu. Jak na první nákup po zabezpečení účtu, popisuje průvodce Jak koupit bitcoin za koruny.

Časté dotazy

Jak zabezpečit účet u kryptoměnové směnárny?
Používejte silné a jedinečné heslo, zapněte dvoufázové ověření nebo přístupový klíč, přihlašujte se jen přes adresu, kterou sami napíšete, nebo přes oficiální aplikaci a udržujte telefon i počítač aktualizované. Hesla ani ověřovací kódy nikomu nesdělujte.
Co je přístupový klíč (passkey)?
Přístupový klíč nahrazuje heslo. Přihlášení potvrdíte ve svém zařízení otiskem prstu, obličejem nebo kódem PIN, tajná část klíče zařízení nikdy neopustí a klíč funguje jen na skutečné adrese služby. Na Coineru si ho přidáte v nastavení účtu vedle hesla.
Co je dvoufázové ověření?
Dvoufázové ověření (2FA) přidává k heslu druhý krok. Při přihlášení zadáte i jednorázový kód z aplikace v telefonu, který platí jen krátce. Kdo zjistí vaše heslo, se tak bez vašeho telefonu do účtu nedostane.
Jaké heslo je bezpečné?
Bezpečné heslo je dlouhé a nepředvídatelné, například vygenerované správcem hesel nebo dlouhá fráze z náhodně zvolených slov. Pro každý účet používejte jiné heslo, aby únik z jedné služby neohrozil ostatní.
Jak poznat phishing?
Phishingová zpráva obvykle tlačí na okamžitou reakci, obsahuje odkaz na přihlášení nebo žádá hesla, ověřovací kódy či záložní frázi. Adresa falešné stránky se od skutečné může lišit jen nepatrně. Přihlašujte se proto jen přes adresu, kterou sami napíšete, nebo přes oficiální aplikaci.
Co když ztratím telefon s dvoufázovým ověřením?
Obraťte se na podporu služby, u které účet máte. Na Coineru napište na podpora@coinero.cz nebo zavolejte na +420 246 083 787 v pracovní dny od 8:15 do 16:15, přístup obnovíme po individuálním ověření. Pokud služba nabízí záložní kódy, uložte si je předem na bezpečném místě.

Zdroje

  1. EBA, EIOPA a ESMA (zveřejnila Česká národní banka): Upozornění na kryptoaktiva
  2. Policie ČR: Phishing
  3. bitcoin.org: Securing your wallet (anglicky)
  4. bitcoin.org: Frequently Asked Questions (anglicky)
  5. Česká národní banka: 12 věcí, které byste měli vědět o kryptoaktivech
  6. Coinero: Otázky a odpovědi
Autor
Tomáš Michal
CTO, Coinero

Tomáš Michal vede jako technický ředitel (CTO) vývoj a provoz platformy Coinero: napojení na burzu, zpracování vkladů a výběrů i zabezpečení klientských účtů. V průvodcích popisuje nákup, uchování a převody kryptoměn tak, jak na Coineru skutečně probíhají.

Odborně zkontroloval
Tomáš Patera
Krypto specialista, Coinero

Tomáš Patera je krypto specialista Coinera. Před zveřejněním kontroluje věcnou správnost průvodců a srozumitelnost textů pro začátečníky.

Byl pro vás průvodce užitečný?

Propagační sdělení. Průvodce slouží k obecné informaci o kryptoaktivech a službách Coinero. Není investičním doporučením ani daňovým nebo právním poradenstvím. Hodnota kryptoaktiv může výrazně kolísat a vložené prostředky můžete ztratit zčásti i zcela. Kryptoaktiva nejsou bankovními vklady a nevztahuje se na ně systém pojištění vkladů. Přehled poplatků najdete na stránce Poplatky a limity, informace o službách a jejich rizicích na stránce Informace pro klienty.

Provozovatel: MipSoftware s.r.o., Na příkopě 848/6, Nové Město, 110 00 Praha 1, Česká republika, IČO 24667021. Držitel povolení České národní banky k poskytování služeb souvisejících s kryptoaktivy podle nařízení MiCA.

Zabezpečte si účet hned po založení

V nastavení účtu si zapněte dvoufázové ověření nebo přidejte přístupový klíč. Zabere to pár minut a chrání vás i ve chvíli, kdy někdo zjistí vaše heslo.