香港证监会强制淘汰OTP:Passkey防钓鱼认证12个月倒计时开始
SFC通函26EC35要求持牌VATP在2027年7月前弃用一次性密码,转向Passkey与设备绑定认证——华裔用户现在就该做的三件事。
2026 年 7 月 9 日,香港 证监会(SFC)发布 26EC35 号 通函,要求 所有 互联网 经纪商 与 持牌 虚拟资产 交易 平台(VATP)在 客户 登录 和 设备 绑定 环节 全面 淘汰 一次性 密码(OTP),改用 Passkey、硬件 安全 密钥 等 防 钓鱼 认证 方式。
**这 不是 又 一份 "鼓励 采纳" 的 指引,而是 一条 带 硬性 截止日期 的 强制 规定:大型 平台 需 立即 行动,其余 机构 有 12 个月 过渡期,最迟 2027 年 7 月 8 日 前 必须 完成 切换。**对 在 OSL、HashKey 等 持牌 平台 持有 账户 的 华裔 用户 而言,这 意味着 熟悉 的 短信 验证码 登录 方式 即将 成为 历史,而 平台 出事 时 该 谁 担责 的 规则 也 同步 改写。
从"鼓励"到"强制":26EC35号通函说了什么
这 并非 证监会 第一次 表态。早 在 2025 年 2 月,25EC7 号 通函 就已 "强烈 鼓励" 持牌 机构 停止 使用 OTP 作为 登录 与 设备 绑定 手段。一年 半 之后,证监会 选择 把 建议 升级 为 强制 要求——这 本身 就是 一个 信号:行业 自律 没有 达到 监管 预期 的 速度。
新 通函 明确 指出,OTP 不 被 视为 防 钓鱼 认证 方式,机构 不 应 再 将 其 用于 客户 登录 或 设备 注册。取而代之 的 是 基于 公钥 加密 的 Passkey,以及 通过 加密 验证 绑定 的 注册 设备。证监会 同时 要求 机构 限制 单一 客户 可 注册 的 Passkey 或 设备 数量,防止 认证 凭据 被 无限 扩张 而 失去 管控。大型 互联网 经纪商 被 要求 立即 启动 切换,其余 机构 的 缓冲期 上限 为 12 个月。
为什么现在:钓鱼攻击已占安全事件57%
这 份 通函 不是 凭空 出现 的。香港 电脑 保安 事故 协调 中心(HKCERT)2025 年 度 报告 显示,全年 共 录得 15,877 宗 安全 事故,同比 增长 27%,其中 钓鱼 攻击 占 全部 事故 的 57%,是 单一 占比 最高 的 攻击 类型。放 到 全球 维度 看,仅 2026 年 第一 季度,钓鱼 与 社会 工程 攻击 就 造成 约 3.06 亿 美元 损失,占 加密 行业 当季 总 损失 4.82 亿 美元 的 大 部分;上 半年 累计 钓鱼 相关 损失 已 达 3.66 亿 美元。
OTP 之所以 被 淘汰,根源 在于 它 天生 无法 抵御 钓鱼。攻击者 只 需要 一个 仿冒 登录 页面,就 能 诱导 用户 主动 把 验证码 输入 到 假 网站,而 验证码 本身 不会 验证 网站 的 真伪。Passkey 的 设计 恰恰 相反——密钥 与 具体 域名 绑定,即便 用户 被 骗 点击 了 仿冒 链接,凭据 也 无法 在 错误 的 域名 上 被 使用,钓鱼 页面 会 直接 失效。
对持牌平台用户意味着什么
**通函 还 有 一层 容易 被 忽略 的 内容:机构 高级 管理层 将 为 "本可 预防" 的 客户 损失 承担 问责。**换句话说,如果 平台 的 控制 措施 未能 阻止 一次 本 可 用 Passkey 挡住 的 钓鱼 攻击,责任 不再 只是 "用户 自己 点了 钓鱼 链接",机构 的 认证 架构 本身 也 要 接受 审视。这 一 责任 转移 客观 上 会 加快 平台 落地 新 认证 方式 的 速度,因为 拖延 切换 现在 直接 关联 机构 自身 的 合规 与 赔付 风险。
对 用户 端 而言,短期 内 会 看到 几 个 变化:登录 页面 逐步 加入 Passkey 注册 引导;部分 平台 可能 先 对 大额 账户 或 高 风险 客户 强制 启用;短信 验证码 的 可选 项 会 逐步 收窄,而 不是 一夜之间 消失。这 与 我们 此前 分析 的 LEAP 政策 宣言 2.0(详见 香港VATP持牌扩容与衍生品通道)属于 同一 条 主线——香港 监管 正在 从 "谁 能 拿 牌照" 转向 "拿 了 牌照 之后 必须 达到 什么 安全 标准"。
现在就能做的三件事,不必等到2027年
**用户 不 需要 等 平台 强制 推送 才 行动。**主流 交易所 与 券商 App 大多 已经 支持 Passkey 登录 选项,只是 默认 状态 下 仍 关闭,需要 用户 自己 去 开启。三 件 立即 可 执行 的 事:
- **开启 Passkey 或 硬件 密钥 登录。**进入 账户 安全 设置,主动 启用 Passkey(或 Ledger、YubiKey 等 硬件 密钥),并 将 短信 验证码 降级 为 备用 而非 唯一 登录 方式,不必 等 平台 强制 弹窗 提醒。
- **审查 已 绑定 的 设备 与 登录 记录。**清理 不再 使用 的 旧 设备、陌生 登录 会话,以及 早已 换 号 却 仍 绑定 的 手机 号码——这 与 我们 在 AI杀猪盘防御框架 中 强调 的 "定期 审查 授权" 原则 是 同一 套 逻辑,只是 从 合约 授权 延伸 到 了 登录 凭据 本身。
- **对 索要 验证码 的 请求 保持 零 信任。**无论 对方 自称 客服、技术 支持 还是 平台 官方 账号,真实 机构 永远 不会 主动 索要 你 的 一次性 密码 或 Passkey 恢复 码;这 一 判断 标准 在 OTP 被 淘汰 之后 依然 成立,甚至 更加 关键,因为 骗子 也 会 借 新规 之名 编造 "配合 升级 验证" 的 话术。
钓鱼 攻击 占 去年 香港 安全 事故 的 一 半 以上,监管 用 一条 硬性 期限 倒逼 行业 补 上 这 块 短板;而 用户 完全 不必 等到 2027 年 的 最后 期限,今天 就 能 把 账户 的 认证 方式 换成 更难 被 钓鱼 攻破 的 版本。