Hongkong zakazuje OTP na platformach krypto
SFC w Hongkongu zakazała używania OTP przez SMS, e‑mail i aplikacje na platformach krypto. Firmy mają 12 miesięcy na wdrożenie kluczy dostępu; duzi brokerzy muszą działać natychmiast.
Komisja Papierów Wartościowych i Kontraktów Terminowych (SFC) w Hongkongu opublikowała okólnik zakazujący używania jednorazowych haseł (OTP) przesyłanych SMS‑em, e‑mailem lub przez aplikacje przy logowaniu na platformach kryptowalutowych i u brokerów internetowych. Operatorzy mają 12 miesięcy na wdrożenie rozwiązań odpornych na phishing; duzi brokerzy muszą dostosować się natychmiast.
Regulator wymaga zastąpienia kodów OTP mechanizmami takimi jak klucze dostępu (passkeys), powiązywaniem urządzeń oraz innymi metodami odpornymi na wyłudzenia danych. Platformy muszą także wprowadzić systemy wykrywania i sygnalizowania podejrzanych logowań, transakcji i wypłat oraz powiadamiać klientów o istotnych zdarzeniach na kontach.
SFC poinformowała o możliwości nakładania sankcji po upływie terminu i zapowiedziała, że kierownictwo firm będzie rozliczane za straty klientów wynikające z niedostatecznych zabezpieczeń IT. Duże firmy brokerskie poddane są niezwłocznej ocenie zgodności.
Dane Hong Kong Computer Emergency Response Team (HKCERT) za 2025 rok wykazują 15 877 incydentów cybernetycznych, co stanowi wzrost o 27% wobec roku poprzedniego. Phishing odpowiadał za 57% zgłoszeń, ataki botnetów za 18%, a złośliwe oprogramowanie za 15%. Wskaźnik za 2025 rok jest ponad dwukrotnie wyższy niż 7 752 incydenty zgłoszone w 2023 roku.
Straty związane z phishingiem skierowanym na portfele kryptowalut wyniosły około 306 mln USD w pierwszym kwartale 2026 roku. Przestępcy coraz częściej wykorzystują skradzione dane logowania zamiast technicznych luk, aby uzyskać dostęp do środków użytkowników.
Przykłady ostatnich kradzieży obejmują opróżnienie portfela Ethereum o wartości 999 999 USDT przez sygnaturę phishingową; fałszywy airdrop, który zabrał 12 300 USD z portfela użytkownika HyperSwap w mniej niż 90 sekund; oraz podszywającą się stronę wymiany, która spowodowała utratę około 400 000 USD z wielu portfeli. Incydenty dotyczyły zarówno scentralizowanych giełd, jak i zdecentralizowanych aplikacji.
Jak wskazał Eric Yip z SFC: „Firmy potrzebują silnej autoryzacji i szybkiej reakcji na incydenty. Zapobieganie rzadko wystarcza przeciw zdeterminowanemu atakującemu.”
SFC przekształciła wcześniejsze zalecenia z lutego 2025 roku w obowiązujące wymogi. Organy nadzoru i służby ścigania w różnych jurysdykcjach prowadzą operacje przeciw sieciom wykorzystującym skradzione dane logowania.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.








