Pháp lý · ✦ AI tổng hợp
Hồng Kông cấm đăng nhập OTP trên nền tảng crypto, các nước khác có theo sau?
Ủy ban Chứng khoán và Hợp đồng tương lai Hồng Kông (SFC) đã ban hành lệnh cấm sử dụng mật khẩu một lần (OTP) qua SMS, email và ứng dụng để đăng nhập vào các nền tảng giao dịch crypto. Động thái này xuất phát từ làn sóng tấn công phishing ngày càng leo thang, với 15.877 sự cố an ninh mạng được ghi nhận tại Hồng Kông trong năm 2025.
Hồng Kông chính thức cấm đăng nhập OTP trên nền tảng crypto
Ủy ban Chứng khoán và Hợp đồng tương lai Hồng Kông (SFC) vừa ban hành thông tư yêu cầu các sàn môi giới trực tuyến và nền tảng giao dịch crypto loại bỏ hoàn toàn phương thức xác thực bằng mật khẩu một lần (OTP) — bao gồm OTP qua SMS, email và ứng dụng di động. Thay vào đó, các nền tảng phải chuyển sang sử dụng passkey và các phương thức chống phishing khác cho cả đăng nhập lẫn liên kết thiết bị.
Các nhà khai thác có 12 tháng để tuân thủ, riêng các sàn môi giới lớn phải thực hiện chuyển đổi ngay lập tức. SFC đã cảnh báo về rủi ro OTP từ hướng dẫn tháng 2/2025, và thông tư lần này chính thức biến khuyến nghị đó thành quy định bắt buộc.
Phishing bùng nổ — con số đáng lo ngại
Năm 2025, Hồng Kông ghi nhận 15.877 sự cố an ninh mạng, tăng 27% so với năm trước, theo số liệu của SFC. Trong đó:
- Phishing chiếm 57% tổng số vụ
- Tấn công botnet chiếm 18%
- Mã độc (malware) chiếm 15%
Con số 2025 cao hơn gấp đôi so với 7.752 sự cố được ghi nhận năm 2023. Ở quy mô toàn cầu, thiệt hại từ phishing nhắm vào ví crypto ước tính lên tới 306 triệu USD chỉ trong quý I/2026, một trong những yếu tố thúc đẩy SFC ra tay hành động.
BeInCrypto cũng ghi nhận xu hướng tương tự trong tháng này, khi một chữ ký phishing đơn lẻ đã rút cạn 999.999 USDT từ một ví Ethereum duy nhất.
Quy định mới và trách nhiệm quản lý cấp cao
Theo thông tư, các nền tảng phải phát hiện và gắn cờ các giao dịch đăng nhập, giao dịch và lệnh rút tiền đáng ngờ, đồng thời thông báo cho khách hàng về các sự kiện quan trọng liên quan đến tài khoản.
Ông Eric Yip của SFC nhấn mạnh rằng các công ty cần kết hợp xác thực mạnh với khả năng phản ứng sự cố nhanh chóng. Ông cũng thừa nhận rằng biện pháp phòng ngừa đơn thuần hiếm khi ngăn chặn được kẻ tấn công có chủ đích.
Đáng chú ý, SFC đặt trách nhiệm trực tiếp lên ban quản lý cấp cao đối với các tổn thất của khách hàng phát sinh từ lỗ hổng an ninh mạng — tiêu chuẩn khắt khe hơn đáng kể so với hướng dẫn trước đây. Các nền tảng không tuân thủ đúng hạn sẽ đối mặt với nguy cơ bị xử lý vi phạm và tổn hại uy tín.
Mối đe dọa không dừng ở các sàn tập trung
Các nền tảng phi tập trung (DeFi) cũng không nằm ngoài tầm ngắm của hacker. Gần đây, một vụ lừa đảo airdrop giả mạo đã rút 12.300 USD từ ví của người dùng HyperSwap trong vòng chưa đầy 90 giây. Một website Uniswap giả mạo khác cũng cuỗm khoảng 400.000 USD từ nhiều ví trong cùng thời điểm. Những vụ việc này cho thấy lệnh cấm OTP chỉ giải quyết được một phần của bài toán đánh cắp thông tin xác thực trong ngành crypto.
Liệu các quốc gia khác có theo sau?
Động thái của Hồng Kông đặt ra câu hỏi trực tiếp cho các cơ quan quản lý ở Singapore, Vương quốc Anh và nhiều quốc gia khác: liệu họ có chủ động ban hành các quy định chống phishing tương tự, hay chờ đến khi thiệt hại tích lũy đủ lớn mới vào cuộc?
Trong khi đó, FBI đang tiến hành trấn áp tội phạm mạng toàn cầu và Tether phối hợp với đơn vị T3 của TRON để đóng băng tài sản liên quan đến hoạt động tội phạm — đều nhắm vào các mạng lưới xây dựng trên nền tảng thông tin xác thực bị đánh cắp. Xu hướng quản lý rõ ràng đang dịch chuyển theo hướng siết chặt bảo mật xác thực trên toàn ngành.
/ Bài viết liên quan
CLARITY Act: Lấp lỗ hổng Lazarus Group lợi dụng để đánh cắp 6,75 tỷ USD
Thượng nghị sĩ Cynthia Lummis cho biết Đạo luật CLARITY sẽ bịt các lỗ hổng tài chính bất hợp pháp mà nhóm hacker Lazarus của Triều Tiên đã khai thác. Dự luật trao thêm quyền hạn cho Bộ Tài chính Mỹ và các sàn giao dịch crypto để phong tỏa giao dịch đáng ngờ trước khi dòng tiền chuyển ra nước ngoài.
Scaramucci: Clarity Act là bước tiến lớn so với 'miền Tây hoang dã' crypto
Nhà sáng lập SkyBridge Capital Anthony Scaramucci nhận định Clarity Act là một cải tiến đáng kể so với tình trạng bất định pháp lý hiện tại tại Mỹ. Ông cho rằng dự luật này sẽ giúp thị trường crypto thoát khỏi cảnh thiếu khung pháp lý rõ ràng vốn đang cản trở sự phát triển của ngành.
Wise dự kiến nộp lại đơn xin cấp phép ngân hàng Mỹ theo luật GENIUS
Wise, công ty thanh toán của Anh, vừa bị OCC từ chối đơn xin cấp phép hoạt động tại Mỹ do lo ngại về rủi ro chống rửa tiền (AML/CFT). Tuy nhiên, công ty được kỳ vọng sẽ nộp lại đơn trong khuôn khổ Đạo luật GENIUS về stablecoin vừa được thông qua, trong bối cảnh OCC đã cấp phép tương tự cho nhiều công ty tài sản kỹ thuật số trong năm qua.
Triều Tiên bắt giữ nhóm hacker rửa tiền từ ngân hàng trung ương qua crypto
Triều Tiên đã bắt giữ một nhóm hacker bị cáo buộc xâm nhập hệ thống Ngân hàng Trung ương nước này, sau đó chuyển đổi tiền đánh cắp thành tiền mặt thông qua các nhà môi giới Trung Quốc và sử dụng crypto để che giấu dấu vết giao dịch.