跳到主内容
@wquguru
精选85BeInCrypto 中文(RSS)加密货币多源精选 ×7

香港禁止加密平台使用短信与邮箱登录

香港禁止加密平台短信与邮箱登录

原文
发到 X
推荐理由

香港SFC强制要求加密平台切换抗钓鱼认证方式,影响所有在港运营的交易所和券商,是重要的监管动向。建议相关从业者关注合规时间表和技术方案。

香港证券监管机构近日宣布,禁止加密货币交易平台使用一次性密码(OTP)登录,以应对区域内日益严重的网络钓鱼和网络安全事件激增。

香港证券及期货事务监察委员会(SFC)发布了最新通函。该通函要求互联网券商及加密货币交易平台,必须停止使用短信、电子邮件或 App 生成的一次性密码(OTP)作为用户登录及设备绑定方式。

平台须将用户登录及设备绑定方式切换至 Passkey 等具备抗钓鱼能力的认证方式。大规模券商需立即执行,其他运营商则须在 12 个月内完成切换。事实上,早在 2025 年 2 月,SFC 已在相关指引中提出 OTP 存在安全隐患,此次则将其作为强制要求正式推行。

钓鱼攻击致网络安全事件创新高

2025 年,香港共报告 15,877 起网络安全事故,同比增长 27%。SFC 表示,其中 57% 事故与钓鱼攻击相关,其后分别为僵尸网络攻击(18%)与恶意软件(15%)。

这一数据已超过 2023 年的 7,752 起逾一倍,显示香港网络安全风险持续上升。

HKCERT 2025 年网络安全事故类型分布。来源:HKCERT

全球范围内,2026 年第一季度,因网络钓鱼导致加密钱包资金损失约 3.06 亿美元。受此影响,SFC 加快推进相关规范。当前,攻击者越来越多地依靠盗取凭证,而非传统技术漏洞,来针对加密资产用户。BeInCrypto 近期也追踪到类似动向,例如本月就有一起钓鱼攻击,导致某以太坊钱包被盗 999,999 枚 USDT。

HKCERT 2025 年网络安全事故报告趋势图。来源:HKCERT

新监管要求推动加密平台接入 Passkey 技术

平台必须对可疑的登录、交易和提币操作进行标记,并向客户及时通知重要的账户事件。香港证监会(SFC)代表叶志超(Eric Yip)指出,相关机构需要建立稳健的用户认证流程,并配合快速的安全事件响应机制。他补充称,仅靠预防措施,往往难以彻底阻止有准备的攻击者。

与此同时,去中心化加密平台同样面临类似威胁。近期,一起假冒空投钓鱼骗局在短短 90 秒内盗取了 HyperSwap 用户 12,300 美元资产。类似地,一家假冒 Uniswap 的钓鱼网站同期从多个钱包中窃取了约 40 万美元。这些事件表明,单纯限制一次性密码(OTP)仅能解决凭证盗窃威胁的一部分,加密行业面临的安全挑战远不止于此。

全球监管机构同样承受钓鱼攻击压力

根据最新规定,香港证监会现已将客户资产损失直接追责至高管个人。此外,一旦发现网络安全防控薄弱,该责任也将被触发,这一标准显著严于以往。未能在 12 个月整改期限内合规的机构,不仅面临监管执法,还将承担声誉受损风险;大型经纪平台在新规落地后将率先被重点审查。

全球各地监管机构均受到钓鱼攻击的严峻考验。美国联邦调查局(FBI)的全球打击网络犯罪行动以及 Tether 联手波场 T3 单元展开的加密资产冻结行动,皆以打击基于盗窃凭证的犯罪网络为目标。随着香港率先出台新规,也向新加坡、英国以及全球其他地区的同行抛出了明确挑战——其他监管者会主动推行抗钓鱼安全标准,还是等到更大损失发生后才采取行动?

The post 香港禁止加密平台短信与邮箱登录 appeared first on BeInCrypto Chinese.

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

关联讨论

同一事件的更多信源

相似阅读

另一事件,读法相近