Hồng Kông cấm OTP đối với các nền tảng crypto
Ủy ban Chứng khoán và Hợp đồng Tương lai Hồng Kông (SFC) đã ban hành một thông tư mang tính đột phá, yêu cầu tất cả các nền tảng giao dịch tài sản ảo (VATP) và các nhà môi giới trực tuyến phải triển khai các phương thức xác thực chống lừa đảo (phishing-resistant) cho việc đăng nhập của khách hàng.
Yêu cầu mới được đưa ra trong bối cảnh gia tăng các vụ tấn công phishing tinh vi, khiến vô số tài khoản người dùng crypto bị xâm phạm. Theo các quy định cập nhật, các mật khẩu dùng một lần truyền thống (OTP) không còn được xem là đủ để xác thực.
Các yêu cầu chính: Phải triển khai ngay các phương thức xác thực chống phishing. Cơ chế ràng buộc thiết bị (device binding) hiện là bắt buộc đối với mọi nền tảng. Việc xác thực chỉ bằng OTP đối với đăng nhập của khách hàng bị cấm, có hiệu lực ngay lập tức.
Động thái này giúp Hồng Kông định vị là một trong những đơn vị dẫn đầu toàn cầu về bảo vệ người dùng crypto, đồng thời giải quyết trực tiếp một trong những tác nhân phổ biến nhất dẫn đến trộm cắp crypto. SFC dẫn các số liệu đáng báo động cho thấy các cuộc tấn công phishing đã trở thành phương thức chính mà kẻ tấn công sử dụng để chiếm đoạt tài khoản khách hàng trên các nền tảng giao dịch.
Quy định áp dụng cho tất cả các Nền tảng giao dịch tài sản ảo (VATP), các nhà môi giới trực tuyến cung cấp dịch vụ crypto và bất kỳ nền tảng nào xử lý tài sản số của khách hàng trong phạm vi quyền tài phán của Hồng Kông.
Phản ứng từ ngành nhìn chung là tích cực. Các sàn giao dịch lớn đã bắt đầu nâng cấp hệ thống xác thực để tuân thủ các tiêu chuẩn mới. Các chuyên gia an ninh hoan nghênh động thái này, cho biết các phương thức chống phishing như WebAuthn và khóa bảo mật phần cứng (hardware security keys) mang lại khả năng bảo vệ vượt trội đáng kể so với OTP dựa trên SMS.
Việc này phù hợp với các xu hướng toàn cầu hơn về việc siết chặt các tiêu chuẩn bảo mật cho crypto, sau các sáng kiến tương tự của cơ quan quản lý tại EU, Singapore và Nhật Bản.
#CryptoSecurity #HongKongSFC #PhishingProtection
Ủy ban Chứng khoán và Hợp đồng Tương lai Hồng Kông (SFC) đã ban hành một thông tư mang tính đột phá, yêu cầu tất cả các nền tảng giao dịch tài sản ảo (VATP) và các nhà môi giới trực tuyến phải triển khai các phương thức xác thực chống lừa đảo (phishing-resistant) cho việc đăng nhập của khách hàng.
Yêu cầu mới được đưa ra trong bối cảnh gia tăng các vụ tấn công phishing tinh vi, khiến vô số tài khoản người dùng crypto bị xâm phạm. Theo các quy định cập nhật, các mật khẩu dùng một lần truyền thống (OTP) không còn được xem là đủ để xác thực.
Các yêu cầu chính: Phải triển khai ngay các phương thức xác thực chống phishing. Cơ chế ràng buộc thiết bị (device binding) hiện là bắt buộc đối với mọi nền tảng. Việc xác thực chỉ bằng OTP đối với đăng nhập của khách hàng bị cấm, có hiệu lực ngay lập tức.
Động thái này giúp Hồng Kông định vị là một trong những đơn vị dẫn đầu toàn cầu về bảo vệ người dùng crypto, đồng thời giải quyết trực tiếp một trong những tác nhân phổ biến nhất dẫn đến trộm cắp crypto. SFC dẫn các số liệu đáng báo động cho thấy các cuộc tấn công phishing đã trở thành phương thức chính mà kẻ tấn công sử dụng để chiếm đoạt tài khoản khách hàng trên các nền tảng giao dịch.
Quy định áp dụng cho tất cả các Nền tảng giao dịch tài sản ảo (VATP), các nhà môi giới trực tuyến cung cấp dịch vụ crypto và bất kỳ nền tảng nào xử lý tài sản số của khách hàng trong phạm vi quyền tài phán của Hồng Kông.
Phản ứng từ ngành nhìn chung là tích cực. Các sàn giao dịch lớn đã bắt đầu nâng cấp hệ thống xác thực để tuân thủ các tiêu chuẩn mới. Các chuyên gia an ninh hoan nghênh động thái này, cho biết các phương thức chống phishing như WebAuthn và khóa bảo mật phần cứng (hardware security keys) mang lại khả năng bảo vệ vượt trội đáng kể so với OTP dựa trên SMS.
Việc này phù hợp với các xu hướng toàn cầu hơn về việc siết chặt các tiêu chuẩn bảo mật cho crypto, sau các sáng kiến tương tự của cơ quan quản lý tại EU, Singapore và Nhật Bản.
#CryptoSecurity #HongKongSFC #PhishingProtection