Hong Kong impune reguli stricte de securitate pentru platformele crypto: Adio parolelor OTP
Categorii: blockchain · Dificultate: intermediar
Attila Kiraly — Strateg AI & Educator · · 3 min citire
Publicat original: 10 iulie 2026
Autoritatea de reglementare din Hong Kong (SFC) a emis noi directive care obligă platformele crypto să renunțe la parolele de unică folosință (OTP) în favoarea soluțiilor rezistente la phishing. Companiile care nu se conformează până în iulie 2027 vor fi obligate să suporte pierderile utilizatorilor cauzate de atacuri cibernetice.
Ce s-a întâmplat
Comisia pentru Valori Mobiliare și Viitor din Hong Kong (SFC) a anunțat o schimbare majoră în standardele de securitate pentru platformele de tranzacționare a activelor virtuale (VATP). Autoritatea a stabilit un termen limită până pe 8 iulie 2027 pentru ca toate platformele licențiate să elimine autentificarea bazată pe parole de unică folosință (OTP) trimise prin SMS sau e-mail. În schimb, acestea trebuie să implementeze soluții de autentificare rezistente la phishing și mecanisme de „device binding” (asocierea contului cu un dispozitiv specific). Mai mult, SFC a precizat că platformele care nu adoptă aceste măsuri vor deveni direct responsabile financiar pentru pierderile suferite de clienți în urma breșelor de securitate.
Context tehnologic
Autentificarea cu doi factori (2FA) bazată pe OTP a fost mult timp standardul de aur, însă în ultimii ani a devenit vulnerabilă în fața atacurilor de tip „SIM swapping” și a paginilor de phishing sofisticate care interceptează codurile în timp real. Tehnologia „phishing-resistant” propusă de SFC se referă, de obicei, la standarde precum FIDO2 sau passkeys, care utilizează criptografia cu chei publice. „Device binding” este un proces prin care accesul la un cont este restricționat strict la un dispozitiv hardware verificat (cum ar fi un smartphone specific), făcând imposibilă logarea de pe un dispozitiv străin, chiar dacă atacatorul deține parola.
De ce contează
Hong Kong încearcă să își consolideze poziția de hub global pentru active digitale, dar acest lucru necesită o încredere de neclintit din partea investitorilor de retail. Prin forțarea platformelor să adopte tehnologii de ultimă oră, SFC reduce drastic riscul de furt de fonduri. Decizia de a transfera responsabilitatea financiară către platforme în cazul neconformării este o mișcare agresivă care obligă companiile să prioritizeze securitatea în detrimentul confortului utilizatorului sau al costurilor de implementare.
Impact
Pe termen scurt, platformele crypto din Hong Kong vor trebui să investească masiv în actualizarea infrastructurii tehnice și în educarea utilizatorilor. Pe termen mediu, ne putem aștepta la o scădere semnificativă a incidentelor de hacking raportate în regiune. Utilizatorii vor beneficia de o protecție sporită, dar ar putea întâmpina o barieră de intrare mai ridicată din cauza complexității noilor metode de autentificare.
Ce urmează
Este foarte probabil ca și alte jurisdicții stricte (precum Singapore sau Uniunea Europeană prin MiCA) să observe rezultatele acestei politici și să implementeze reguli similare. Tendința globală se îndreaptă către eliminarea completă a parolelor (passwordless future) în favoarea biometriei și a passkeys-urilor integrate în sistemele de operare ale dispozitivelor mobile.
*
Surse: CryptoSlate, Securities and Futures Commission (SFC) Hong Kong Official Circular.
Termeni explicați din articol
Phishing-resistant authentication: Metode de logare care nu pot fi compromise prin păcălirea utilizatorului să introducă un cod pe un site fals (ex: chei hardware de securitate).
Device Binding: Tehnologie care leagă identitatea digitală a unui utilizator de amprenta hardware unică a unui dispozitiv specific.
SFC (Securities and Futures Commission): Organismul de reglementare financiară din Hong Kong responsabil pentru supravegherea piețelor de capital și crypto.
OTP (One-Time Password): Un cod numeric valabil pentru o singură sesiune, trimis de obicei prin SMS, acum considerat nesigur pentru tranzacții mari.
De ce sunt considerate nesigure parolele OTP prin SMS?
Codurile prin SMS pot fi interceptate prin atacuri de tip SIM swapping sau prin pagini de phishing care cer utilizatorului să introducă codul în timp real pe un site fals.
Ce se întâmplă dacă o platformă crypto din Hong Kong nu se conformează?
Dacă platforma nu implementează noile măsuri până în iulie 2027, aceasta va fi responsabilă legal să acopere din propriile fonduri orice pierdere suferită de utilizatori din cauza atacurilor cibernetice.
Ce înseamnă 'device binding' pentru un utilizator obișnuit?
Înseamnă că te vei putea loga în contul tău crypto doar de pe telefonul sau laptopul tău personal, care a fost înregistrat ca fiind 'de încredere'. Accesul de pe un dispozitiv nou va necesita pași suplimentari de verificare.
Sunt passkeys-urile o soluție acceptată de SFC?
Da, passkeys-urile bazate pe standardul FIDO2 sunt considerate tehnologii rezistente la phishing deoarece folosesc criptografia și nu pot fi partajate accidental cu atacatorii.
Când intră în vigoare noile reguli?
Monitorizarea și obligația de a răspunde la incidente se aplică imediat, dar termenul limită pentru implementarea tehnică completă (eliminarea OTP) este 8 iulie 2027.
Termeni din Glosar
Bloc — O unitate de date ce conține un set de tranzacții validate, un timestamp și hash-ul blocului anterior.
Blockchain — Registru digital distribuit, imuabil și transparent, partajat între participanții unei rețele.
Minare — Minarea este procesul prin care tranzacțiile sunt verificate și adăugate în blockchain, creând noi blocuri și, în unele cazuri, generând noi unități de criptomonedă ca recompensă.
Rent — Rent (chirie) pe Solana este un cost minim perceput pentru stocarea datelor pe termen lung în conturile blockchain, asigurând că resursele de stocare sunt utilizate eficient.
SOL — SOL este token-ul nativ al rețelei blockchain Solana, utilizat pentru taxe de tranzacție, staking și guvernanță.
Continuă să înveți
Descoperă mai multe despre tehnologie, automatizare și Web3 în EduWeb Academy.