Wat is 2FA? Tweefactorauthenticatie voor je crypto-account
2FA (tweefactorauthenticatie) voor crypto: wat het is, instellen bij Bitvavo, Kraken en Coinbase, telefoon kwijt, whitelist en anti-phishingcode.

2FA (tweefactorauthenticatie) betekent dat je op twee verschillende manieren bewijst dat jij het bent voordat je toegang krijgt tot een account: meestal je wachtwoord plus een code of bevestiging op je telefoon. Wie alleen je wachtwoord heeft, komt er dan niet in. Op deze pagina lees je wat 2FA is en hoe je het instelt bij Bitvavo, Kraken en Coinbase, wat je doet bij een nieuwe of verloren telefoon, en welke extra beveiliging je opnames beschermt.
Wat betekent 2FA?
2FA staat voor two-factor authentication, in het Nederlands tweefactorauthenticatie of twee-factor-authenticatie. Tweestapsverificatie, inloggen in twee stappen en "dubbele beveiliging" worden in de praktijk voor hetzelfde gebruikt. Het Nationaal Cyber Security Centrum (NCSC) wijst erop dat de termen technisch verschillen, maar dat ze allemaal hetzelfde doel hebben: een tweede slot op je account.
Het NCSC onderscheidt drie soorten "factoren". 2FA combineert er twee:
- Iets wat je weet: een wachtwoord of pincode.
- Iets wat je hebt: je telefoon met een authenticator-app, een bankpas of een beveiligingssleutel.
- Iets wat je bent: je vingerafdruk of gezicht.
Het ruimere begrip is MFA (multifactorauthenticatie): twee of meer factoren. 2FA is MFA met precies twee.
Hoe werkt 2FA?
- Je vult zoals altijd je e-mailadres of gebruikersnaam en je wachtwoord in.
- De dienst vraagt om het tweede bewijs: een zescijferige code uit je authenticator-app, een pushmelding die je op je telefoon goedkeurt, een sms-code of je passkey of beveiligingssleutel.
- Pas als beide kloppen, kom je binnen.
Dat hoeft niet bij elke keer inloggen. Meestal vraagt een dienst de tweede stap alleen op een nieuw of onbekend apparaat, nadat je volledig bent uitgelogd of bij een gevoelige handeling zoals een opname. Bij Bitvavo log je in de app daarna gewoon in met je pincode of biometrie.
Hoeveel verschil het maakt, mat Microsoft in een onderzoek onder zakelijke accounts (gepubliceerd in mei 2023): met MFA was de kans dat een account werd overgenomen 99,22 procent kleiner dan zonder. Een authenticator-app beschermde daarbij beter dan sms.
Waarom 2FA bij crypto extra belangrijk is
Bij je bank kan een frauduleuze overboeking soms nog worden teruggehaald. Een cryptotransactie kun je niet terugdraaien. Komt iemand in je exchange-account en stuurt hij je crypto naar zijn eigen adres, dan ben je die meestal kwijt. Daarom vragen exchanges 2FA niet alleen bij het inloggen, maar vaak ook bij een opname, een nieuw opnameadres of een wijziging van je beveiliging. Kraken laat je 2FA zelfs apart aanzetten voor inloggen, handelen en storten/opnemen.
Welke vormen van 2FA zijn er, van veilig naar minder veilig?
- Passkey of fysieke beveiligingssleutel (FIDO2). Een passkey is een digitale sleutel op je telefoon of computer, die je ontgrendelt met je vingerafdruk, gezicht of pincode; een beveiligingssleutel is een klein apparaatje dat je in je computer steekt of tegen je telefoon houdt. Volgens het Britse NCSC zijn dit de enige vormen die bestand zijn tegen phishing: ze werken alleen op de echte website.
- Authenticator-app (zoals Google Authenticator, Microsoft Authenticator of Authy): de app maakt elke 30 seconden een nieuwe code. Veilig tegen de meeste aanvallen, maar een nagemaakte website kan je code onderscheppen als je die daar invult.
- Pushmelding op een vertrouwd apparaat: je bevestigt het inloggen in de app op je telefoon. Handig, maar keur nooit een melding goed die je niet zelf hebt veroorzaakt.
- Sms-code: beter dan geen 2FA, maar het NCSC noemt sms "een relatief onveilige manier", omdat berichten niet versleuteld zijn en onderschept kunnen worden. Een extra risico is SIM-swapping: een oplichter laat je telefoonnummer naar zijn eigen simkaart overzetten en ontvangt zo je codes. De Fraudehelpdesk waarschuwde op 16 oktober 2025 voor nepberichten en -telefoontjes namens KPN en Odido, waarin wordt gevraagd je simkaart te "valideren" of om te zetten naar een eSIM.
Een vingerafdruk of gezichtsherkenning is meestal geen losse factor, maar de manier waarop je je telefoon, app of passkey ontgrendelt.
Welke 2FA bieden exchanges?
Zo stond het op de eigen helppagina's van de aanbieders (stand 1 oktober 2026; Bitpanda, Finst en BLOX gecontroleerd op 29 september 2026):
| Aanbieder | 2FA-mogelijkheden | Extra opnamebeveiliging |
|---|---|---|
| Bitvavo | Authenticator-app, pushmelding of allebei; geen sms-2FA. 2FA is verplicht. | Crypto opnemen alleen met authenticator-app; adresboek met bevestiging per e-mail; anti-phishingcode in e-mails; 24 uur geen crypto-opnames na een 2FA-reset |
| Kraken | Passkey, beveiligingssleutel en authenticator-app; Kraken raadt passkeys aan | Aparte 2FA voor handelen en storten/opnemen; nieuw opnameadres bevestig je per e-mail; Global Settings Lock blokkeert wijzigingen en nieuwe adressen |
| Coinbase | Sms, authenticator-app, pushmelding, beveiligingssleutel, passkey en "trusted contacts" voor accountherstel. 2FA is verplicht; sms is de standaard en volgens Coinbase de minst veilige optie. | Allowlist: verzenden alleen naar adressen in je adresboek; een nieuw adres is pas na 48 uur bruikbaar |
| Bitpanda | Authenticator-app, met herstelcode | Met de herstelcode reset je 2FA zelf |
| Finst | Standaard aan: je telefoon krijgt een apparaatcertificaat dat je ontgrendelt met pincode of biometrie | Een nieuw apparaat bevestig je met een QR-code of een sms-code |
| BLOX | Authenticator-app met zescijferige code | 2FA stel je zelf in |
2FA instellen bij Bitvavo
Bij Bitvavo is 2FA verplicht: je moet minstens één methode aanzetten. Je kiest uit een pushmelding in de Bitvavo-app, een authenticator-app of allebei. Sms-2FA biedt Bitvavo niet. Wil je crypto opnemen naar een eigen wallet, dan moet de authenticator-app aan staan; een pushmelding alleen is daarvoor niet genoeg (stand 1 oktober 2026).
- Installeer een authenticator-app, zoals Google Authenticator of Authy.
- Ga in de Bitvavo-app naar Beveiliging in je instellingen (op de website: klik op je naam en kies Beveiliging) en kies 2FA inschakelen.
- Vul je wachtwoord in en scan de QR-code met je authenticator-app.
- Bewaar de herstelcode die Bitvavo toont op een veilige plek, offline.
- Vul ter controle de zescijferige code uit de app in.
Nieuwe of verloren telefoon bij Bitvavo: gebruik je herstelcode. Heb je die niet, dan reset je 2FA met je e-mailadres en wachtwoord, een bevestigingslink per e-mail en een sms-code; lukt dat niet, dan volg je de herverificatie van Bitvavo. Na een reset zijn crypto-opnames 24 uur geblokkeerd. Meer over het platform lees je in onze Bitvavo-review.
2FA instellen bij Kraken
Kraken raadt een passkey aan boven elke andere methode. Een authenticator-app stel je zo in (Kraken Pro op de website, stand 1 oktober 2026):
- Log in, klik rechtsboven op je profielicoon, kies Settings en daarna Security.
- Kies voor welke handeling je 2FA wilt: inloggen (Sign-in), Funding (storten en opnemen), Trading of de Master Key, en zet de schakelaar aan.
- Kies Authenticator app.
- Scan de QR-code met je authenticator-app, of voer de setup-sleutel handmatig in. Kraken wijst erop dat je die setup-sleutel als back-up kunt bewaren.
- Vul de code uit de app in en klik op Confirm.
Zet je 2FA voor inloggen aan, dan geldt die ook voor wijzigingen in je 2FA-instellingen. Volgens Kraken werkt 2FA voor handelen en opnemen alleen echt als je daarnaast die instellingen-2FA of de Global Settings Lock gebruikt.
Nieuwe telefoon bij Kraken: kijk eerst of je authenticator-app een exportfunctie heeft om je codes over te zetten. Zo niet, en heb je de oude telefoon nog, voeg dan eerst een tweede methode toe (een beveiligingssleutel of passkey), verwijder de oude inlog-2FA onder Security en zet 2FA opnieuw aan op de nieuwe telefoon.
Telefoon kwijt bij Kraken: Kraken noemt drie wegen: de 2FA-omzeiling met je Master Key (alleen als je die vooraf had ingesteld), de back-upcode die je bij het instellen hebt bewaard, of een verzoek aan de klantenservice, die 2FA dan na controle per e-mail van je account haalt. Gebruik je een back-up van een verloren telefoon, stel 2FA dan meteen opnieuw in.
2FA instellen bij Coinbase
Bij Coinbase is 2FA verplicht en is sms de standaard. Coinbase noemt sms zelf de minst veilige optie en raadt aan meerdere methoden in te stellen, bijvoorbeeld twee beveiligingssleutels, of een passkey met een beveiligingssleutel als reserve.
- Installeer een authenticator-app op je telefoon; Coinbase ondersteunt onder meer Google Authenticator, Microsoft Authenticator en Duo.
- Open in een webbrowser de pagina met 2-stapsverificatie-instellingen van je Coinbase-account.
- Kies onder Available methods de optie Set up naast Authenticator app (of naast Passkey of Security Key).
- Volg de stappen: scan de code met je app en bevestig met de code die de app toont.
- Laat na het instellen een tweede methode aan staan als reserve. Werkt de ene niet, dan kies je bij het inloggen Try another way.
Nieuwe telefoon of telefoon kwijt bij Coinbase: heb je een passkey, beveiligingssleutel of back-upcode, dan log je daarmee in en stel je 2FA opnieuw in via Settings en Security. Ben je je telefoonnummer kwijt, dan herstel je je account in een browser op coinbase.com (niet in de app): kies bij de codevraag Need help signing in of I don't have access to my phone number en bewijs je identiteit, bijvoorbeeld met je identiteitsbewijs. Coinbase biedt ook "trusted contacts": twee tot vijf mensen die je herstelverzoek moeten goedkeuren. Coinbase waarschuwt daarbij dat iemand die vraagt jouw vertrouwde contact te worden, waarschijnlijk een oplichter is.
Opnames extra beveiligen
2FA beschermt het inloggen. Deze instellingen beschermen wat een indringer daarna het liefst doet: je crypto wegsturen.
- Whitelist of allowlist voor opnameadressen. Je account mag dan alleen naar vooraf opgeslagen adressen sturen. Bij Coinbase is een nieuw adres pas na 48 uur bruikbaar, en het uitzetten van de allowlist duurt ook 48 uur. Bij Bitvavo en Kraken bevestig je een nieuw adres via een link in je e-mail; bij Kraken is die link een uur geldig.
- Instellingen op slot. Kraken heeft een Global Settings Lock: zolang die aan staat, kan niemand je instellingen wijzigen of een nieuw opnameadres toevoegen, ook jij niet. Je kiest zelf een wachttijd voor het ontgrendelen en krijgt een e-mail bij elke poging. Een Master Key kun je alleen instellen vóórdat het slot aan gaat.
- Anti-phishingcode. Bij Bitvavo stel je een eigen code in die in elke automatische e-mail van Bitvavo staat (Beveiliging, onder Wachtwoorden). Ontbreekt de code of klopt hij niet, dan is de mail niet van Bitvavo.
- Wachttijd na een wijziging. Na een 2FA-reset blokkeert Bitvavo crypto-opnames 24 uur. Kraken houdt opnames naar nieuwe adressen 24 uur vast na een wachtwoordwijziging als je geen inlog-2FA of Master Key hebt. Zo'n wachttijd geeft je tijd om in te grijpen als niet jij de wijziging deed.
- "Vertrouw dit apparaat" alleen op je eigen apparaat. Een apparaat dat de exchange kent, krijgt minder vaak een 2FA-vraag. Kies die optie nooit op een gedeelde computer, en verwijder oude telefoons en sessies uit het overzicht van ingelogde apparaten.
2FA in Nederland en België: DigiD, itsme en je bank
Je gebruikt 2FA vaak al zonder dat je het zo noemt:
- DigiD (Nederland): inloggen met de DigiD-app (met een zelfgekozen pincode) of met gebruikersnaam en wachtwoord plus sms-controle is inloggen in twee stappen.
- itsme (België): de app koppelt je identiteit aan je smartphone en telefoonnummer. Je activeert hem via een Belgische grootbank (zoals BNP Paribas Fortis, Belfius, KBC of ING) of met je eID en een kaartlezer.
- Je bank (PSD2): sinds 14 september 2019 geldt in de EU sterke klantauthenticatie voor online betalen. Een iDEAL- of Bancontact-storting naar je exchange keur je daarom in je bankapp goed. Dat beveiligt de betaling, niet je exchange-account; daarvoor stel je bij de exchange zelf 2FA in.
Welke accounts eerst? Begin bij je exchange, dan je e-mail, dan je wachtwoordmanager als je die gebruikt. Wie je e-mail overneemt, kan via "wachtwoord vergeten" vaak bij je andere accounts, inclusief je exchange. En een wachtwoordmanager bevat alle wachtwoorden tegelijk.
Welke authenticator-app? Kies een app met een back-up, zodat een nieuwe of verloren telefoon je niet buitensluit:
- Google Authenticator synchroniseert je codes versleuteld via je Google-account; je kunt de app ook zonder account gebruiken, maar dan staan de codes alleen op dat ene toestel.
- Microsoft Authenticator kan een back-up van je accounts maken, die je op een nieuw toestel terugzet.
- Bewaar daarnaast altijd de herstel- of back-upcodes van je exchange offline. Een cloudback-up is zo veilig als het account waarin hij staat, dus zet ook daar 2FA op.
Wat is een 2FA-code?
Een 2FA-code is het tijdelijke getal dat je na je wachtwoord invult. Bij een authenticator-app is dat meestal een code van zes cijfers die elke 30 seconden verandert. De app en de dienst rekenen die code allebei uit op basis van een gedeeld geheim (de QR-code die je bij het instellen scant) en de tijd. Daarom werkt de app ook zonder internetverbinding.
- Code wordt geweigerd? Meestal staat de klok van je telefoon niet goed. Zet datum en tijd op automatisch; dat adviseren Bitvavo en Bitpanda allebei. Controleer ook of je de code van het juiste account gebruikt.
- Niet hetzelfde als je pincode. Bij Bitvavo is de 2FA-code iets anders dan de pincode van vijf cijfers waarmee je de app opent.
- Kost een authenticator-app geld? Nee. Bitvavo wijst erop dat apps als Google Authenticator gratis zijn.
Waarom je e-mail de zwakke plek is
Uit onderzoek van Motivaction in opdracht van de Rijksoverheid (veldwerk in oktober 2025, gepubliceerd op 12 november 2025) bleek dat maar een kwart van de Nederlanders met privé-e-mail daar tweestapsverificatie voor gebruikt; bij 65-plussers was dat 12 procent. Terwijl wie je e-mail overneemt, via "wachtwoord vergeten" vaak ook bij je andere accounts kan. Zet 2FA dus niet alleen aan bij je cryptoplatform, maar ook bij je e-mail. Ook de Belgische Safeonweb-campagne raadt aan bij je e-mail te beginnen.
Wat 2FA niet voorkomt
- Phishing. Vul je je wachtwoord én je code in op een nagemaakte site, dan kan een oplichter die direct gebruiken. Alleen passkeys en beveiligingssleutels zijn daartegen bestand. Log daarom in via de app of een adres dat je zelf intypt. Zie ook nepmails over crypto namens de Belastingdienst.
- Iemand die belt. Geef nooit een 2FA-code door aan iemand die belt, ook niet als die zegt van je bank of exchange te zijn. Installeer ook geen software om je scherm over te nemen.
- Verlies van je herstelzin. 2FA beschermt je account bij een exchange, niet je eigen wallet. Voor een eigen wallet is je private key of herstelzin de sleutel, en die deel je met niemand.
Veelgestelde vragen
Wat is 2FA in het kort?
Een tweede slot op je account. Naast je wachtwoord bewijs je met iets anders dat jij het bent, meestal een code of bevestiging op je telefoon, of een passkey.
Wat is het verschil tussen 2FA, tweestapsverificatie en MFA?
2FA en tweestapsverificatie worden in de praktijk door elkaar gebruikt: je bewijst op twee manieren wie je bent. Volgens het NCSC verschillen de termen technisch wel. MFA (multifactorauthenticatie) is het overkoepelende begrip voor twee of meer factoren.
Hoe werkt 2FA bij Bitvavo?
Je kiest een pushmelding in de Bitvavo-app, een authenticator-app of allebei; minstens één is verplicht. Voor crypto-opnames heb je de authenticator-app nodig. De code vul je in bij inloggen op een nieuw apparaat of na volledig uitloggen; daarna open je de app met je pincode of biometrie.
Kan ik 2FA uitzetten?
Bij Bitvavo en Coinbase niet helemaal: daar is minstens één methode verplicht. Waar het wel kan, raden we het af. Wissel liever naar een sterkere methode, zoals een passkey of authenticator-app.
Kan ik 2FA op twee telefoons gebruiken?
Ja, als je authenticator-app synchroniseert, zoals Google Authenticator via je Google-account. Bij Kraken en Coinbase kun je ook meerdere methoden naast elkaar instellen, zoals een passkey en een beveiligingssleutel.
Is 2FA via sms veilig?
Het is veel beter dan alleen een wachtwoord, maar het minst veilige soort 2FA. Sms-berichten kunnen worden onderschept, en via SIM-swapping kan een oplichter je nummer overnemen. Kies waar het kan een passkey, beveiligingssleutel of authenticator-app.
Wat is beter: een authenticator-app of een passkey?
Een passkey of beveiligingssleutel is veiliger, omdat die alleen werkt op de echte website en dus niet te phishen is. Een authenticator-app is een goede keus als je aanbieder geen passkeys ondersteunt.
Waarom klopt mijn 2FA-code niet?
Meestal loopt de klok van je telefoon niet gelijk. Zet datum en tijd op automatisch en vul de code in die op dat moment in de app staat; hij verandert elke 30 seconden.
Kan 2FA gehackt worden?
Ja, vooral via phishing (je vult je code in op een nepsite of geeft hem door aan een beller) en via SIM-swapping bij sms-codes. Tegen phishing helpen alleen passkeys en beveiligingssleutels echt.
Meer over veilig omgaan met crypto vind je in onze rubriek Veiligheid.
Bronnen
- NCSC: wat is tweefactorauthenticatie (geraadpleegd 29 september 2026)
- NCSC: wat is authenticatie (geraadpleegd 29 september 2026)
- NCSC: hoe kies je een MFA-methode (geraadpleegd 29 september 2026)
- Veilig Internetten: wat is tweestapsverificatie (geraadpleegd 1 oktober 2026)
- Rijksoverheid: driekwart stelt geen tweestapsverificatie in voor e-mail (12 november 2025; veldwerk Motivaction oktober 2025) (geraadpleegd 1 oktober 2026)
- Fraudehelpdesk: valse berichten KPN en Odido (16 oktober 2025) (geraadpleegd 29 september 2026)
- UK NCSC: traditional and FIDO2 credentials (geraadpleegd 29 september 2026)
- Safeonweb: tweestapsverificatie (geraadpleegd 26 september 2026)
- Consumentenbond: activeer tweestaps-authenticatie (geraadpleegd 29 september 2026)
- Bitvavo Help: Two-Factor Authentication (geraadpleegd 29 september 2026)
- Bitvavo Help: authenticator app 2FA instellen en resetten (bijgewerkt 22 september 2026) (geraadpleegd 1 oktober 2026)
- Kraken: secure your account with 2FA (bijgewerkt 5 augustus 2025) (geraadpleegd 1 oktober 2026)
- Kraken: wat is een passkey (geraadpleegd 29 september 2026)
- Coinbase: set up your 2-step verification (geraadpleegd 1 oktober 2026)
- Bitpanda: 2FA (geraadpleegd 29 september 2026)
- Finst: biedt Finst 2FA? (geraadpleegd 29 september 2026)
- BLOX: wat is de authenticator code (geraadpleegd 29 september 2026)
- NIST SP 800-63B-4 (authenticators) (geraadpleegd 24 september 2026)
- FIDO Alliance: how passkeys work (geraadpleegd 24 september 2026)
- Meyer et al. (Microsoft), How effective is multifactor authentication at deterring cyberattacks? (arXiv 2305.00945, 1 mei 2023) (geraadpleegd 1 oktober 2026)
- Febelfin/CCB: Safeonweb-campagne tweestapsverificatie (25 september 2024) (geraadpleegd 1 oktober 2026)
- Bitvavo Help: anti-phishingcode wijzigen (bijgewerkt 12 augustus 2026) (geraadpleegd 1 oktober 2026)
- Bitvavo Help: adres toevoegen aan het adresboek (bijgewerkt 21 september 2026) (geraadpleegd 1 oktober 2026)
- Kraken: using an authenticator app for 2FA (bijgewerkt 8 augustus 2025) (geraadpleegd 1 oktober 2026)
- Kraken: transfer authenticator app sign-in 2FA to a new phone / lost phone (bijgewerkt 13 juni 2025) (geraadpleegd 1 oktober 2026)
- Kraken: how to prevent unwanted withdrawals, Global Settings Lock (bijgewerkt 23 maart 2026) (geraadpleegd 1 oktober 2026)
- Kraken: adding and confirming a new withdrawal address, Kraken Classic (bijgewerkt 19 augustus 2026) (geraadpleegd 1 oktober 2026)
- Coinbase: change or recover your phone number for 2-step verification (geraadpleegd 1 oktober 2026)
- Coinbase: address book allowlist (geraadpleegd 1 oktober 2026)
- DigiD: inlogmethodes (geraadpleegd 1 oktober 2026)
- itsme: activeer je itsme (geraadpleegd 1 oktober 2026)
- DNB: sterke cliëntauthenticatie per 14 september 2019 (geraadpleegd 1 oktober 2026)
- Google: verificatiecodes krijgen met Google Authenticator (synchronisatie) (geraadpleegd 1 oktober 2026)
- Microsoft: een back-up maken van je accounts in Microsoft Authenticator (geraadpleegd 1 oktober 2026)