香港證監會強令交易平臺棄用一次性密碼

防釣魚認證上線

2026-07-13 11:12

2026年7月9日,香港證監會(SFC)發出通函(編號26EC35),給網際網路經紀行和虛擬資產交易平臺(VATP)下了一道硬要求:客戶登入和裝置繫結環節,棄用一次性密碼(OTP),改用通行金鑰(passkeys)、繫結裝置等抗釣魚認證方式。平臺最多有12個月落實,大型網際網路券商則被要求立即執行;SFC明確,只有在理由充分時才考慮延期。

這事得從背景說起。phishing(仿冒詐騙)長期是香港最主流的網路安全事故型別——2025年向香港電腦保安事故協調中心報案的安全事件裡,這類佔比高達57%。騙子群發偽裝成券商或監管機構的簡訊,把人騙到假網站交出賬號密碼和一次性驗證碼,再借中間人攻擊截走憑證、盜用賬戶亂下單。光是2026年一季度,行業因釣魚和社工詐騙損失就約3.06億美元

SFC在通函裡把話挑明瞭:高層對因為內控缺失導致的客戶損失,要被問責。它推薦的替代方案裡,通行金鑰(passkeys)基於公鑰密碼學(FIDO2/WebAuthn標準),私鑰鎖在使用者裝置裡,只對正主網站生效,釣魚者無密可偷、無碼可中繼;繫結裝置則是把裝置屬性登記進交易系統,多一道「你有什麼」的驗證因子。

真正值得關注的,其實是認證方式的代際替換。OTP當年被當作靠譜的第二因子,如今在SIM卡 swapping、中間人攻擊面前不堪一擊。SFC這次等於替全行業把底線往前推了一截——不是建議,是要求,也和香港虛擬資產VATP發牌制度的整體升級同向。這套動作並不是孤立的——它與香港2026年落地的穩定幣發牌制度、以及VATP持牌平臺的持續審查同處一條主線,監管後續還可能以突擊檢查的方式抽查平臺落實情況。對依賴簡訊驗證碼的存量使用者,平臺也須在過渡期內引導完成金鑰遷移,否則相關賬戶將被視為高風險。

對普通投資者,提醒很直白:趕緊把券商和交易平臺的登入方式切到通行金鑰或繫結裝置,別再依賴簡訊驗證碼;賬戶異動勤看通知,發現不對立刻凍結並報案。