香港加密平台的账户安全要求正在收紧。根据新指引,香港证监会(SFC)将Passkey、经加密验证的注册设备、硬件安全密钥列为优先采用的认证方式,核心目标是压缩仅依赖密码或一次性验证码所带来的账户风险,��别是钓鱼攻击与身份冒用。
这次调整直接指向加密行业近年最常见的攻击路径。Passkey是一种基于设备端密码学验证的登录方式,不依赖传统密码;硬件安全密钥则是实体设备,可在用户确认身份时增加一道防线,减少假网站与钓鱼链接得手的概率。监管层把这几类工具列为更具韧性的方案,意味着平台的登录、提币等关键操作,后续可能更强调设备级验证。
新规把认证重点从密码转向设备级验证
作为香港主要金融市场监管机构,SFC此番动作提高了平台网络安全门槛。素材提到,监管方希望减少仅靠密码或单次验证码保护账户所衍生的漏洞。中国证监会中介机构部执行董事叶志衡表示,面对愈发复杂的诈骗和欺诈,要有效保护客户账户,需要把预防、检测、响应和教育结合起来。
这类表述释放的信号很明确:账户安全不再只是登录环节的问题,而是平台风控、异常识别、用户教育等多层机制的组合。对于投资者来说,认证流程可能变得更严格,设备绑定和身份确认步骤也可能增加。流程会更繁琐一点,但监管关��的是账户被盗和恶意授权造成的真实损失。
2026年上半年钓鱼攻击损失持续扩大
行业数据给这轮监管加码提供了背景。素材显示,2026年第一季度,全球加密行业因钓鱼和社会工程攻击造成的损失上升,这类事件在当季4.82亿美元总损失中占到3.06亿美元。香港网络安全事故协调中心的数据则显示,2025年上报安全事件中,诈骗和欺诈占比达到57%。
个案同样密集出现。周三,一名投资者因批准恶意代币操作,在以太坊上损失约100万美元。仅2026年上半年,与钓鱼相关的诈骗损失已在全球达到3.66亿美元。这些事件有一个共同点:攻击者并不总是突破底层协议,很多时候是通过诱导签名、伪造页面、假链接和社工手段直接拿到账户控制权或转账授权。
多起高额案例推动监管压力上升
更早前,本月有报道称,一��钱包持有人在连接虚假交易所并签署恶意合约后损失165万美元。研究人员Ryan Coleman解释,这一步操作让攻击者获得了受害者资金的无限访问权限。5月底,链上分析师b-block披露,诈骗者利用Google广告投放仿冒Uniswap的钓鱼链接,造成超过40万美元损失。
行业内对钱包安全加固的呼声也持续存在。2025年12月,币安联合创始人赵长鹏等人在一名投资者因地址污染诈骗损失5000万美元后,呼吁加强保护措施。更早的2024年5月,一名用户曾在地址污染攻击中损失7100万美元,两周后攻击者归还全部资产。调查人员认为,资产快速找回可能与锁定嫌疑人可能的IP地址有关。
从这些案例看,监管部门把认证方式升级为设备级、密码学验证优先,不只是技术偏好变化,而是对现实攻击模式的回应。香港平台面向投资者的账户保护机制,正在朝更严格的方向调整。

