香港证监会7月9日发布新规,要求互联网经纪商及持牌虚拟资产交易平台运营者在12个月内用抗钓鱼身份验证方法替代一次性密码(OTP),大型经纪商须立即采纳。这是迄今针对在线交易账户网络犯罪最严厉的监管行动之一。
OTP不再被视为足够安全
证监会指出,一次性密码已无法抵御日益复杂的钓鱼攻击。2025年,钓鱼攻击占香港电脑保安事故协调中心报告的所有网络安全事件的57%,威胁规模显而易见。
监管机构推荐使用通行密钥(passkeys)和设备绑定作为替代方案。设备绑定将客户交易账户链接到安全注册的计算机或移动设备,利用唯一设备特征,使犯罪分子从非授权硬件登录的难度大幅提高。
早在2025年2月,证监会就在一次网络安全审查后警告了OTP认证的弱点。最新通函将指导升级为强制性要求。
加密货币平台与经纪商一视同仁
新规对持牌证券经纪商和虚拟资产交易平台运营商同等适用,强化了香港将数字资产公司置于与传统金融机构类似监管标准下的方针。
除更强认证外,企业必须部署有效监控系统,能探测可疑登录尝试、异常交易活动和提现请求。发生黑客事件时须迅速响应,并定期向客户警示新兴钓鱼活动。
证监会表示,高级管理层对保护客户资产负最终责任,因网络安全控制不足导致的损失,公司可能被追究责任。
证监会中介机构执行董事叶志衡博士表示:“保护客户账户免受日益复杂且隐蔽的钓鱼攻击,需要预防、检测、响应和教育相结合的综合措施。持牌公司应通过稳健的认证方案加强第一道防线,保持对可疑活动的警惕,并在造成损害前迅速响应。”
通行密钥获监管支持
该通函为全球通行密钥势头再添力。与传统凭据不同,通行密钥依赖绑定用户设备的加密认证,不易在钓鱼网站上被拦截或重用。苹果、谷歌和微软已将通行密钥支持纳��操作系统,银行和金融科技公司也在部署该技术。
对于经纪商和加密交易所,更强认证已愈发关键——网络犯罪分子正瞄准能直接获取现金、证券和数字资产的交易账户。
投资者教育仍是战略组成部分
除技术控制外,证监会敦促投资者坚持基本网络安全实践:使用强密码且不重复、保持设备更新、仅通过官方网站和应用访问账户、定期检查账户活动。怀疑凭据泄露者应立即联系经纪商或虚拟资产平台,锁定账户并向相关部门报告。

