Гонконг запрещает вход по SMS и e-mail на криптоплатформах: последуют ли другие регуляторы?

Комиссия по ценным бумагам и фьючерсам Гонконга (SFC) запретила криптоплатформам авторизацию через одноразовые пароли. Мера направлена против фишинга, на который приходится большая часть всплеска киберинцидентов в регионе.
Регулятор выпустил циркуляр, обязывающий интернет-брокеров и криптовалютные торговые платформы отказаться от одноразовых паролей (OTP) — в SMS, электронной почте и мобильных приложениях.
Вход клиентов и привязку устройств платформы обязаны перевести на passkeys и другие устойчивые к фишингу методы. На выполнение отводится 12 месяцев, однако крупные брокеры должны перейти немедленно. На риски OTP SFC указывала ещё в рекомендациях от февраля 2025 года — теперь этот переход стал обязательным.
Фишинг обеспечил рекордный год по киберинцидентам
В 2025 году в Гонконге зафиксировали 15 877 инцидентов в сфере кибербезопасности. По оценке SFC, это на 27% больше, чем годом ранее. На фишинг пришлось 57% случаев, на атаки ботнетов — 18%, на вредоносное ПО — 15%.
Итог 2025 года более чем вдвое превышает 7752 инцидента, зарегистрированных в 2023-м.
Только за I квартал 2026 года мировые потери от фишинга, связанного с криптокошельками, составили около $306 млн. Именно эта цифра подтолкнула SFC к действиям. Злоумышленники всё чаще делают ставку на украденные учётные данные, а не на технические уязвимости. BeInCrypto фиксировало похожую схему в этом месяце: фишинговая подпись позволила вывести $999 999 в USDT с одного Ethereum-кошелька.
Новые правила подталкивают платформы к passkeys
Платформы обязаны помечать подозрительные входы, сделки и выводы средств, а также уведомлять клиентов о ключевых событиях в аккаунте. Эрик Ип из SFC заявил, что компаниям нужна надёжная аутентификация в связке с быстрым реагированием на инциденты. При этом, добавил он, одна лишь профилактика редко останавливает мотивированного злоумышленника.
С похожими угрозами сталкиваются и децентрализованные платформы. Недавно фишинговая схема с фейковым airdrop за неполные 90 секунд опустошила кошелёк пользователя HyperSwap на $12 300. Примерно в то же время поддельный сайт Uniswap вывел около $400 000 с нескольких кошельков. Эти случаи показывают, что запрет OTP закрывает лишь часть более широкой проблемы кражи учётных данных.
Перед мировыми регуляторами стоит та же проблема
Теперь SFC возлагает на топ-менеджмент прямую ответственность за потери клиентов, в том числе за слабые меры кибербезопасности, — это более жёсткий стандарт, чем прежние рекомендации. Компаниям, которые не уложатся в 12-месячный срок, грозят принудительные меры и репутационные издержки, а крупные брокеры попадают под контроль сразу.
Регуляторы других стран сталкиваются с тем же давлением фишинга. Глобальная кампания ФБР против киберпреступности и заморозки активов Tether совместно с подразделением T3 от TRON нацелены на сети, построенные вокруг украденных учётных данных. Запрет Гонконга ставит очевидный вопрос перед коллегами в Сингапуре, Великобритании и за их пределами: последуют ли они с собственными требованиями об устойчивой к фишингу аутентификации — или предпочтут дождаться роста потерь?
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Деньги — как навоз: если их не разбрасывать, от них будет мало толку."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд