香港刚刚禁止使用短信登录加密货币平台

香港证监会已责令持牌加密货币平台和在线经纪商以防钓鱼的身份验证方式(例如密钥验证等)取代基于短信、电子邮件和应用程序的一次性密码。
香港证券及期货事务监察委员会(证监会)已下令持牌加密货币交易所和在线经纪商停止使用一次性密码(OTP)进行客户登录,这是迄今为止针对网络钓鱼驱动的账户盗用行为采取的最直接的监管措施之一。
据Finance Magnates报道香港证监会发布通告,指示虚拟资产交易平台(VATP)和互联网经纪商以防钓鱼的替代方案取代短信、电子邮件和应用程序验证码。监管机构表示,验证码存在风险,而更强大的替代方案可以消除这些风险。
企业必须做什么
证监会已指示各平台采用诸如密码密钥、加密验证注册设备和硬件安全密钥等方法。通过短信或应用程序发送的一次性密码 (OTP) 可能被攻击者实时转发到伪造的登录页面,而密码密钥和绑定设备则通过将访问权限与特定设备或硬件凭证绑定来弥补这一漏洞。
持牌公司应尽快实施新的身份验证框架,并须在12个月内全面合规。证监会表示,规模较大的网上券商应立即开始采用更严格的验证方法。
证监会还提醒网上经纪商和增值税代理机构的高级管理人员,他们最终有责任实施适当的控制措施来保护客户账户和资产,并将对因这些控制措施的疏忽而造成的任何客户损失承担责任。
除了身份验证之外,证监会还要求各公司监控可疑的登录、交易和提款活动,提醒客户注意关键账户事件,并对违规行为迅速做出反应。
证监会为何现在采取行动
网络钓鱼造成的损失规模之大,足以证明其必要性。随着全球加密货币行业在2026年第一季度遭遇网络钓鱼攻击和社交工程诈骗的激增,香港的网络安全标准也随之提升。这些事件造成的损失高达306亿美元,占该行业同期总损失482亿美元的近一半。
2025 年,假冒和欺诈攻击占香港网络安全事故协调中心报告的安全事件的 57%。
证监会此前采取的措施旨在加强现有渠道而非取而代之,包括推动经纪商注册短信发送者登记计划以及禁止在短信中嵌入链接。证监会在2025年2月发布的网络安全通函中鼓励各公司放弃使用一次性密码(OTP),而新规则将此指导意见强制执行。
香港的这一举措很可能引起其他地区监管机构的关注。基于短信的双因素认证长期以来被认为是账户安全中最薄弱的环节,而此举表明自愿性指导正在被具有约束力的规则所取代。其他主要金融中心是否会效仿,还有待观察。
来源:
金融巨头:香港刚刚告知券商,他们的证券代码还不够。
CoinTelegraph:香港监管机构要求加密货币平台采取新的反钓鱼措施
FX新闻集团:香港监管机构强制要求采用防钓鱼身份验证方法

