Pháp lý · ✦ AI tổng hợp
Hồng Kông cấm đăng nhập OTP trên nền tảng crypto, các nước khác có theo sau?
Ủy ban Chứng khoán và Hợp đồng tương lai Hồng Kông (SFC) đã ban hành lệnh cấm sử dụng mật khẩu một lần (OTP) qua SMS, email và ứng dụng để đăng nhập vào các nền tảng giao dịch crypto. Động thái này xuất phát từ làn sóng tấn công phishing ngày càng leo thang, với 15.877 sự cố an ninh mạng được ghi nhận tại Hồng Kông trong năm 2025.
Hồng Kông chính thức cấm đăng nhập OTP trên nền tảng crypto
Ủy ban Chứng khoán và Hợp đồng tương lai Hồng Kông (SFC) vừa ban hành thông tư yêu cầu các sàn môi giới trực tuyến và nền tảng giao dịch crypto loại bỏ hoàn toàn phương thức xác thực bằng mật khẩu một lần (OTP) — bao gồm OTP qua SMS, email và ứng dụng di động. Thay vào đó, các nền tảng phải chuyển sang sử dụng passkey và các phương thức chống phishing khác cho cả đăng nhập lẫn liên kết thiết bị.
Các nhà khai thác có 12 tháng để tuân thủ, riêng các sàn môi giới lớn phải thực hiện chuyển đổi ngay lập tức. SFC đã cảnh báo về rủi ro OTP từ hướng dẫn tháng 2/2025, và thông tư lần này chính thức biến khuyến nghị đó thành quy định bắt buộc.
Phishing bùng nổ — con số đáng lo ngại
Năm 2025, Hồng Kông ghi nhận 15.877 sự cố an ninh mạng, tăng 27% so với năm trước, theo số liệu của SFC. Trong đó:
- Phishing chiếm 57% tổng số vụ
- Tấn công botnet chiếm 18%
- Mã độc (malware) chiếm 15%
Con số 2025 cao hơn gấp đôi so với 7.752 sự cố được ghi nhận năm 2023. Ở quy mô toàn cầu, thiệt hại từ phishing nhắm vào ví crypto ước tính lên tới 306 triệu USD chỉ trong quý I/2026, một trong những yếu tố thúc đẩy SFC ra tay hành động.
BeInCrypto cũng ghi nhận xu hướng tương tự trong tháng này, khi một chữ ký phishing đơn lẻ đã rút cạn 999.999 USDT từ một ví Ethereum duy nhất.
Quy định mới và trách nhiệm quản lý cấp cao
Theo thông tư, các nền tảng phải phát hiện và gắn cờ các giao dịch đăng nhập, giao dịch và lệnh rút tiền đáng ngờ, đồng thời thông báo cho khách hàng về các sự kiện quan trọng liên quan đến tài khoản.
Ông Eric Yip của SFC nhấn mạnh rằng các công ty cần kết hợp xác thực mạnh với khả năng phản ứng sự cố nhanh chóng. Ông cũng thừa nhận rằng biện pháp phòng ngừa đơn thuần hiếm khi ngăn chặn được kẻ tấn công có chủ đích.
Đáng chú ý, SFC đặt trách nhiệm trực tiếp lên ban quản lý cấp cao đối với các tổn thất của khách hàng phát sinh từ lỗ hổng an ninh mạng — tiêu chuẩn khắt khe hơn đáng kể so với hướng dẫn trước đây. Các nền tảng không tuân thủ đúng hạn sẽ đối mặt với nguy cơ bị xử lý vi phạm và tổn hại uy tín.
Mối đe dọa không dừng ở các sàn tập trung
Các nền tảng phi tập trung (DeFi) cũng không nằm ngoài tầm ngắm của hacker. Gần đây, một vụ lừa đảo airdrop giả mạo đã rút 12.300 USD từ ví của người dùng HyperSwap trong vòng chưa đầy 90 giây. Một website Uniswap giả mạo khác cũng cuỗm khoảng 400.000 USD từ nhiều ví trong cùng thời điểm. Những vụ việc này cho thấy lệnh cấm OTP chỉ giải quyết được một phần của bài toán đánh cắp thông tin xác thực trong ngành crypto.
Liệu các quốc gia khác có theo sau?
Động thái của Hồng Kông đặt ra câu hỏi trực tiếp cho các cơ quan quản lý ở Singapore, Vương quốc Anh và nhiều quốc gia khác: liệu họ có chủ động ban hành các quy định chống phishing tương tự, hay chờ đến khi thiệt hại tích lũy đủ lớn mới vào cuộc?
Trong khi đó, FBI đang tiến hành trấn áp tội phạm mạng toàn cầu và Tether phối hợp với đơn vị T3 của TRON để đóng băng tài sản liên quan đến hoạt động tội phạm — đều nhắm vào các mạng lưới xây dựng trên nền tảng thông tin xác thực bị đánh cắp. Xu hướng quản lý rõ ràng đang dịch chuyển theo hướng siết chặt bảo mật xác thực trên toàn ngành.
/ Bài viết liên quan
Binance ngừng giao dịch với 16 nền tảng, cảnh báo kiểm tra ví người dùng
Binance thông báo chấm dứt xử lý giao dịch liên quan đến 16 nền tảng crypto kể từ ngày 14/8, với ba mốc thời hạn cụ thể. Các giao dịch vi phạm sau thời hạn có thể bị đưa vào diện rà soát tuân thủ và dẫn đến hạn chế tạm thời đối với ví người dùng.
Thượng viện Mỹ trì hoãn bỏ phiếu CLARITY Act sang tháng 9
Lãnh đạo đa số Thượng viện Mỹ John Thune cho biết dự luật CLARITY Act về khung pháp lý crypto sẽ được đưa ra bỏ phiếu khi Quốc hội quay lại làm việc vào tháng 9, sau khi các nghị sĩ Dân chủ tiếp tục trì hoãn. Điều này chỉ để lại vài tuần để tìm đủ 60 phiếu trước khi cuộc bầu cử giữa kỳ chiếm ưu tiên nghị trình.
Thượng viện Mỹ hoãn bỏ phiếu Đạo luật CLARITY sang tháng 9
Lãnh đạo phe đa số Thượng viện John Thune thông báo hoãn bỏ phiếu Đạo luật CLARITY về cấu trúc thị trường crypto sang sau kỳ nghỉ tháng 8, do phe Dân chủ vẫn phản đối vì cho rằng dự luật cần chỉnh sửa thêm về điều khoản đạo đức. Thune khẳng định dự luật sẽ được đưa trở lại chương trình nghị sự.
MiCA gây xáo trộn, tội phạm mạng lợi dụng lừa đảo người dùng crypto tại EU
Các cơ quan quản lý tài chính châu Âu cảnh báo tội phạm đang lợi dụng giai đoạn chuyển đổi sang khung pháp lý MiCA để lừa đảo người dùng. Hàng trăm công ty crypto buộc phải đóng cửa do không đáp ứng quy định mới, tạo cơ hội cho kẻ gian mạo danh cơ quan quản lý và sàn giao dịch được cấp phép.