Регулятор цінних паперів Гонконгу заборонив використання логінів із одноразовим паролем для криптобірж. Впровадження цього правила обумовлено фіксацією фішингових схем, які стоять за зростанням числа інцидентів у сфері кібербезпеки регіону.
Комісія з цінних паперів і ф’ючерсів (Securities and Futures Commission, SFC) видала циркуляр. Згідно з ним, інтернет-брокери та криптотрейдингові платформи зобов’язані відмовитися від SMS, електронної пошти та аутентифікації через застосунок на основі одноразових паролів (OTP).
Кожна платформа має перейти на використання passkey (апаратного чи програмного ключа-доступу) та альтернативних стійких до фішингу методів автентифікації для входу в особистий кабінет і прив’язки пристрою. Операторам надано строк до 12 місяців для впровадження нових стандартів, проте великі брокери повинні забезпечити відповідність невідкладно. SFC вже акцентувала ризики OTP у лютому 2025 року, однак поточна вимога набуває обов’язкового характеру.
Фішинг визначає рекордну динаміку кіберінцидентів у 2025 році
У 2025 році в Гонконгу було зафіксовано 15 877 інцидентів, пов’язаних із кібербезпекою. За даними SFC, це на 27% більше, ніж минулого року. Фішингові схеми склали 57% від усіх інцидентів. Далі з істотним відривом — ботнет-атаки (18%) та шкідливе програмне забезпечення (15%).
Загальна кількість інцидентів у 2025 році більш ніж удвічі перевищила показник у 2023 році, коли було зафіксовано 7 752 випадки.
Світові втрати від фішингу, пов’язаного з криптовалютними гаманцями, у І кварталі 2026 року сягнули близько $306 млн. Така динаміка значно вплинула на остаточне рішення SFC. Актуальні атаки, як правило, орієнтовані на викрадення облікових даних користувачів, а не на технічні уразливості систем. За даними BeInCrypto, у поточному місяці характер фішингового підпису дозволив зловмиснику вивести $999 999 в USDT лише з одного гаманця в мережі Ethereum.
Нові правила спонукають криптоплатформи впроваджувати passkey
Платформи відтепер мають фіксувати підозрілі спроби входу, торгових операцій і виведення. Інформація про ключові події по рахунках повинна надходити клієнтам оперативно. Представник SFC Ерік Йіп підкреслив необхідність комплексних механізмів автентифікації та швидкого реагування на інциденти. Водночас навіть найжорсткіші превентивні заходи не усувають ризик цілеспрямованої атаки повністю.
Децентралізовані платформи сфери криптовалют стикаються з ідентичними загрозами. Наприклад, фейковий аірдроп нещодавно призвів до втрати $12 300 користувачем HyperSwap менш ніж за 90 секунд. Аналогічно, фішинговий сайт Uniswap дозволив викрасти приблизно $400 000 із низки гаманців у ті ж терміни. Згадані приклади свідчать: заміна OTP стосується лише одного із сегментів системної проблеми викрадення облікових даних у криптоіндустрії.
Регуляторний ландшафт: фішингова загроза зберігає глобальний тиск
Нова позиція SFC передбачає безпосередню відповідальність топменеджменту за втрати клієнтів. Ба більше, наявність недостатнього контролю достеменно тягне настання такої відповідальності — це жорсткіший стандарт у порівнянні з попередніми вимогами. Компанії, які не завершать впровадження змін за 12 місяців, ризикують санкціями й суттєвими репутаційними втратами для криптосектору. Водночас до масштабних брокерів підхід більш суворий: міри контролю вже застосовуються.
Регулятори по всьому світу стикаються з аналогічним фішинговим тиском. Наприклад, глобальна операція ФБР проти кіберзлочинності і заморожування активів Tether у співпраці з T3 підрозділом TRON націлені на мережі, які функціонують на основі викрадених облікових даних. Системна заборона OTP у Гонконгу ставить пряму дилему перед регуляторами в Сінгапурі, Великій Британії та інших юрисдикціях. Чи прийдуть інші регулятори до впровадження аналогічних схем захисту чи чекатимуть на подальші фінансові втрати?









