Regulator giełd papierów wartościowych w Hongkongu zakazał logowania hasłem jednorazowym na platformach do handlu kryptowalutami. Przepisy mają ograniczyć ataki phishingowe, będące źródłem rekordowej liczby incydentów cybernetycznych w regionie.
Komisja Papierów Wartościowych i Kontraktów Terminowych opublikowała okólnik. Nakazuje on brokerom internetowym oraz platformom kryptowalutowym rezygnację z kodów OTP wysyłanych przez SMS, e-mail lub aplikacje.
Platformy muszą przejść na logowanie i powiązywanie urządzeń poprzez klucze dostępu i inne odporne na phishing metody. Operatorzy mają 12 miesięcy na wdrożenie zmian, ale duzi brokerzy muszą dostosować się natychmiast. SFC już w lutym 2025 roku wskazywał na ryzyka OTP w swoich zaleceniach. Aktualny okólnik czyni tę transformację obowiązkową.
Phishing napędza rekordowy rok incydentów cybernetycznych
W Hongkongu odnotowano 15 877 incydentów cybernetycznych w 2025 roku. SFC podaje, że to wzrost o 27% rok do roku. Phishing stanowił 57% tych zgłoszeń. Ataki botnetów odpowiadały za 18%, a złośliwe oprogramowanie – za 15%.
Wskaźnik za 2025 rok ponad dwukrotnie przekroczył liczbę 7752 incydentów zgłoszonych w 2023 roku.
Globalne straty z phishingu powiązane z portfelami kryptowalut sięgnęły około 306 mln USD tylko w pierwszym kwartale 2026 roku. To skłoniło SFC do działania. Przestępcy coraz częściej wykorzystują wykradzione dane logowania, a nie typowe luki techniczne, żeby atakować użytkowników krypto. BeInCrypto zanotowało podobny schemat w tym miesiącu, gdy sygnatura phishingowa opróżniła portfel Ethereum na 999 999 USDT.
Nowe przepisy kierują platformy krypto w stronę kluczy dostępu
Platformy muszą sygnalizować podejrzane logowania, transakcje i wypłaty. Powinny też powiadamiać klientów o istotnych zdarzeniach na kontach. Eric Yip z SFC komentuje, że firmy potrzebują silnej autoryzacji i szybkiej reakcji na incydenty. Dodaje jednak, że samo zapobieganie rzadko wystarcza przeciw zdeterminowanemu atakującemu.
Jednocześnie zdecentralizowane platformy krypto mierzą się z podobnymi zagrożeniami. Atak phishingowy z fałszywym airdropem niedawno odebrał 12 300 USD użytkownikowi HyperSwap w niecałe 90 sekund. Ponadto fałszywa strona Uniswap wykradła około 400 000 USD z wielu portfeli w podobnym czasie. Te przykłady pokazują, że zakaz OTP to tylko fragment szerszego problemu kradzieży danych w całym sektorze krypto.
Globalni regulatorzy pod presją phishingu
Obecnie SFC bezpośrednio obciąża kierownictwo za straty klientów. Dodatkowo słabe zabezpieczenia IT uruchomią taką odpowiedzialność, co wyznacza surowszy standard niż dotychczas. Firmy, które przekroczą termin 12 miesięcy, ryzykują sankcje i utratę reputacji w branży krypto. Duzi brokerzy podlegają niezwłocznej ocenie już teraz.
Organy nadzoru w innych krajach również walczą z phishingiem. Globalna akcja FBI przeciw cyberprzestępczości (link) oraz blokady aktywów przez Tether i jednostkę T3 TRON (link) celują w sieci oparte na wykradzionych danych logowania. Zakaz w Hongkongu prowokuje pytanie wobec regulatorów z Singapuru, UK czy innych państw. Czy inni wprowadzą własne rozwiązania chroniące przed phishingiem, czy poczekają do wzrostu strat?









