Hong Kong SFC обязала licensed corporations и SFC-licensed virtual asset service providers отказаться от one-time passwords для client login и device binding в течение 12 месяцев. Регулятор требует phishing-resistant authentication, включая passkeys и более сильную привязку устройств, а также усиленный мониторинг подозрительных logins, trades и withdrawals.
Это важно, потому что crypto security всё больше уходит не только в custody, но и в слой доступа к аккаунту. Даже платформа с сильным хранением активов может терять пользователей через login spoofing.
Вторичный риск - качество внедрения: passkeys снижают phishing exposure, но поспешная device binding или слабое восстановление доступа могут заблокировать честных пользователей или создать новые support-side attack paths.
Дальше стоит смотреть, какие Hong Kong platforms перейдут первыми и повторят ли этот подход другие азиатские регуляторы.




