7月9日,香港证券及期货事务监察委员会发布新闻稿和通函,要求互联网经纪行及持牌虚拟资产交易平台,在客户登入及装置绑定环节停止使用一次性密码,也就是OTP,改用通行密钥、绑定装置等更稳健、可防止仿冒诈骗的认证方法。
这不是一个关于新产品上线的消息,也不是市场交易规则的变化。它发生在更靠前、更基础的位置:用户登录账户的那一刻。
在数字金融体系中,账户入口看起来只是一个技术环节,实际却是客户资产安全的第一道门。用户名、密码、短信验证码、装置绑定、提现确认、交易授权,这些细节一旦被攻破,后面的风控、托管、清算和交易系统都会承压。
香港证监会这次把焦点放在OTP上,说明数字金融监管正在从“平台是否持牌”“产品是否合规”,进一步延伸到“客户账户能否被真正守住”。
一、OTP为什么不够用了
一次性密码曾经是很多金融平台的常见安全配置。用户输入账号密码之后,再通过短信、邮件或认证器输入一次性验证码,平台据此确认登录或绑定设备。这种方式相较单一密码更安全,也曾经在一段时间内有效降低账户被盗风险。
香港证监会在7月9日新闻稿中指出,针对互联网经纪行及虚拟资产交易平台的仿冒诈骗攻击和账户盗用事故日趋严重。通函中提到,不法分子会透过伪冒网站、恶意软件、社交工程等方式窃取客户登录资料,包括一次性密码,并利用这些资料接管客户账户。
这就是OTP的脆弱之处。它虽然是“一次性”的,但只要用户在钓鱼网页输入验证码,攻击者就可能在有效时间内同步使用。短信验证码还可能受到SIM卡替换、短信拦截、恶意软件读取等风险影响。对用户来说,页面看起来像官方网站,操作流程看起来也正常,但输入的验证码已经被转交给攻击者。
通行密钥通常基于设备本地密钥和生物识别或设备解锁机制,不需要用户手动输入可被窃取的验证码。绑定装置则把特定设备与客户账户关联起来,降低攻击者仅凭账号、密码和验证码远程接管账户的可能性。这类认证方式更强调“防仿冒”,不是让用户记住更多密码,而是让伪冒网站更难骗走可复用凭证。
数字金融安全的重点,正在从“验证用户知道什么”,转向“确认用户真正持有什么、正在什么环境中操作”。
这不是技术细节的简单升级,而是账户安全逻辑的变化。
二、从预防到监测,监管要求更完整
根据证监会新闻稿和通函,互联网经纪行及持牌虚拟资产交易平台除了采用可防止仿冒诈骗的认证方法,还需要实施有效的侦测和监察措施,及时识别可疑登入、交易及提款活动。平台还应就重要账户活动及时通知客户,并定期向客户发出新兴网络安全风险提示。
这意味着监管关注的不只是“门怎么锁”,还包括“有没有人试图撬门”“进门后有没有异常行为”“资产是否被异常转走”“客户是否能及时知道账户变化”。
预防环节负责降低账户被盗可能性,侦测环节负责发现异常行为,应对环节负责快速止损,客户教育环节负责降低用户被钓鱼和欺诈的概率。香港证监会中介机构部执行董事叶志衡在新闻稿中表示,保护客户账户需要预防、侦测、应对和教育相结合,持牌机构应通过稳健认证方案加强第一道防线,对可疑活动保持警觉,并在损害发生前迅速应对。
这类表述释放出一个明确信号:数字金融机构不能把网络安全完全推给用户。用户当然需要保管密码、识别假网站、使用官方应用程式,但平台作为持牌机构,必须承担更强的系统责任。
更重要的是,证监会强调,持牌机构高级管理层对保护客户资产负有最终责任。如因内部监控缺失而导致客户损失,证监会将追究相关责任。这一要求表明,数字金融监管正在把网络安全纳入机构治理责任。
客户资产保护不是一句口号,而是管理层必须承担的责任。
三、虚拟资产平台的安全要求更高
这次通函同时覆盖互联网经纪行和持牌虚拟资产交易平台。二者放在同一通函中,并不是偶然。
互联网券商和虚拟资产平台都高度依赖线上账户、移动端操作和远程身份认证。不同的是,虚拟资产平台还涉及数字资产托管、链上转账、提币、钱包地址管理等更高风险环节。一旦账户被接管,攻击者可能迅速发起交易或提款,资产追回难度更高。
因此,对虚拟资产平台而言,登录认证、设备绑定、提款监测和异常交易识别,不只是用户体验问题,而是客户资产安全的核心环节。
香港证监会官网关于虚拟资产交易平台名单的页面也提醒,发布持牌平台名单并不表示对任何获发牌平台的表现或信用作出保证。这一点很重要。持牌是合规经营的基础条件,但不是风险消失的证明。平台仍然需要在托管、风控、网络安全、内部控制和客户教育方面持续履责。
数字资产与传统金融资产相比,有一个明显差异:它们更依赖密钥、账户权限和系统控制。一旦权限被盗,资产可能在很短时间内被转移。即便平台持牌,如果安全防线不够稳,也可能给客户造成实际损失。
数字资产市场的成熟,不只看牌照数量和产品范围,更看账户、托管、权限和风控能不能承受真实攻击。
这也是香港监管近年来不断强化虚拟资产平台要求的原因。一个受监管的虚拟资产市场,不应只在准入环节严格,也要在日常运营、客户资产保护和事故应对中持续严格。
四、账户安全是数字金融基础设施
在很多讨论中,数字金融基础设施容易被理解为清算系统、区块链网络、托管机构、支付通道、交易平台或数据平台。但账户安全同样是基础设施。
如果用户账户频繁被盗,再先进的交易系统也无法建立信任;如果平台无法识别异常提款,再完善的产品设计也会被安全漏洞拖累;如果客户资产保护依赖用户自己识别所有钓鱼风险,数字金融体系就很难走向大规模应用。
资产数字化之后,资产的权属、流转、结算、授权和使用会更多依赖数字账户和系统权限。谁能登录,谁能确认交易,谁能发起转让,谁能绑定设备,谁能修改账户信息,都会影响资产安全。若身份认证和权限管理不稳,资产数字化带来的效率提升很可能被安全风险抵消。
数字化程度越高,身份和权限越重要。证券账户、虚拟资产账户和其他数字化资产账户,都依赖稳定的认证、授权和风控机制。
传统金融时代,很多风险发生在纸质文件、柜台操作、人工审批和线下流程中。数字金融时代,风险越来越多发生在账户入口、设备绑定、API调用、提款地址、交易指令和系统日志中。监管和机构治理也必须跟着风险形态一起变化。
五、从验证码到通行密钥,
用户体验也在变化
停用OTP并不意味着用户操作一定会变复杂。相反,更稳健的认证方式可能让安全和体验同时提升。
通行密钥的优势在于,用户不再需要在网页中输入一次性验证码。它通常与设备、安全芯片、生物识别或本地解锁机制结合,认证过程更难被钓鱼网站复制。绑定装置则让平台确认操作是否来自已授权设备,减少远程冒用风险。
用户更换手机、丢失设备、重装应用、跨境使用、机构客户多人授权、企业账户操作权限分配,都需要平台设计清晰流程。若备用验证、账户恢复和客户支持做得不好,也可能影响用户体验。因此,平台不能只把技术方案接入系统,还要重构客户服务、风险提示和异常处理机制。
香港证监会要求12个月内全面实施,大型互联网经纪行则应立即采用,这种安排也体现了监管节奏。一方面,监管给行业留出系统改造和流程适配时间;另一方面,对规模大、客户多、风险暴露更高的机构提出更快要求。
这说明监管并不是简单“一刀切”,而是在风险与可执行性之间寻找平衡。
真正成熟的安全升级,不只是换一种认证方式,而是把认证、监测、通知、客户教育和管理责任连接起来。
六、投资者保护仍然离不开用户自身
香港证监会在新闻稿中也提醒投资者,应使用高强度且独特的密码,保护登录资料和装置,仅经官方应用程式登录,定期查阅账户结单和交易记录。如怀疑资料被盗或发现未经授权交易,应立即联络持牌机构并向当局举报。
用户最容易被攻击的地方,往往不是复杂系统,而是日常习惯。重复使用密码、点击假链接、下载不明应用、相信冒充客服、把验证码告诉他人、在搜索引擎中点击仿冒平台入口,都会让攻击者获得机会。
但强调用户责任,并不意味着平台可以减轻责任。监管的重点在于,平台必须假设用户可能被攻击,并建立足够稳健的防线。用户可能点错链接,系统就要尽量让钓鱼验证码失效;用户可能被诱导操作,平台就要监测异常登录和提款;用户可能来不及发现账户变化,平台就要及时通知重要账户活动。
好的数字金融安全体系,不是要求每个用户都成为网络安全专家,而是在用户可能犯错时仍尽量守住资产。
七、数字资产监管进入细节阶段
香港证监会这次通函,也反映出数字资产监管正在进入更细的执行阶段。
早期监管更关注准入和牌照。谁可以经营,哪些平台获发牌照,哪些活动受监管,投资者适当性如何安排,是最基础的问题。随着市场发展,监管重点会逐渐进入运营细节,包括托管、网络安全、客户资产保护、利益冲突、产品准入、信息披露、反洗钱、市场监察和事故应对。
金融监管的成熟,往往体现在这些细节里。不是只看宏大政策框架,也要看登录、提款、通知、异常监测、责任追究这些具体环节是否有明确要求。一个市场是否可信,不仅取决于它能推出多少新产品,也取决于普通客户在最基础的账户安全上是否得到保护。
对香港而言,这类监管细化有助于提升虚拟资产市场和互联网证券服务的可信度。对更广泛的数字金融行业而言,它也提示所有机构:技术创新不能只追求速度,还要补上安全、风控和治理。
数字金融越走向主流,安全要求越不可能停留在“够用就好”。
回到7月9日的通函,香港证监会要求互联网经纪行和持牌虚拟资产交易平台停用OTP,采用通行密钥、绑定装置等防仿冒认证方法,同时强化侦测、通知、应对和客户教育。这个动作看似技术性很强,实则指向数字金融信任的底层问题。
客户把资产交给一个线上平台,信任的不只是交易功能,还包括平台能否识别本人、阻止冒用、监测异常、保护资产、快速响应事故,并在出现内部控制缺失时承担责任。账户入口越安全,后面的资产服务才越有基础。
这也是资产数字化发展无法绕开的课题。无论是证券账户、虚拟资产账户,还是未来更多数字化资产账户,只要权利和资产通过数字系统表达和流转,身份认证和账户安全就会成为基础设施的一部分。
从OTP到通行密钥,从登录验证到提款监测,从客户提示到高管问责,香港证监会这次监管要求呈现的是一个更完整的安全框架。它不是为了增加一道形式上的流程,而是让数字金融在快速发展中补上可信运行的底座。
开头那一枚验证码,曾经代表多一层保护。现在,它正在被更稳健的认证方式替代。技术在变,诈骗在变,监管也必须跟着变。
风险提示:
本文讨论的是香港证监会关于互联网经纪行及持牌虚拟资产交易平台账户安全认证的监管要求,以及数字金融基础设施安全问题,不涉及任何虚拟资产、证券、RWA产品或其他投资品种推荐。中国大陆对虚拟货币交易炒作、非法代币发行融资等活动保持严格监管。相关内容仅作政策与行业观察,不构成投资建议。
资料来源:
1.香港证券及期货事务监察委员会,2026年7月9日,《证监会规定互联网经纪行及虚拟资产交易平台采用可防止仿冒诈骗的认证方法,以保障客户账户》
2.香港证券及期货事务监察委员会,2026年7月9日,Circular to licensed corporations and SFC-licensed virtual asset trading platform operators on the use of phishing-resistant authentication methods
3.香港电台,2026年7月9日,《证监会要求互联网经纪行等在客户登入时停止使用一次性密码》
4.香港证监会,虚拟资产交易平台名单及相关说明
RWA研究院由多位资深金融家、Web3从业者、产业创新者及技术专家联合发起,于2024年6月25日在香港正式发布(全称:RWA Research Institute,简写:RWARI)。
作为国际上最早成立的专业RWA研究机构之一,RWA研究院专注于现实世界资产(Real World Assets,简称RWA)领域,致力于推动传统金融资产与区块链技术的融合。通过深入研究和实践,研究院为投资者与企业提供创新的解决方案,促进实物资产的数字化与代币化,搭建传统金融与数字资产之间的桥梁。
RWA研究院的核心使命是结合政策研究、标准制定与生态共建,助力企业实现资产数字化转型,为全球合规化发展提供技术支撑与战略协同。未来,研究院将持续深化数字技术与实体经济的融合,联合国际机构举办全球产业峰会,探索多领域应用场景,为高质量全球化发展注入新动能。
2025年5月,RWA研究院联合中国搜索、中电数字场景科技研究院等权威机构发起成立“中国RWA产业智库”,聚焦资产数字化领域的全球合规化发展。智库通过三大核心方向赋能实体经济:一是牵头编制《RWA项目评价标准》等国际协作规范;二是构建“资产上链一跨境流通一全球交易”数字化服务链,融合区块链与人工智能技术;三是以香港、深圳为枢纽搭建跨境合规通道,推动绿色金融与跨境投融资创新。同时,智库依托“双链融合架构”(国家级联盟链与跨链协议协同机制)强化技术自主性与数据安全,深化跨境协作与合规治理。