Hong Kong Larang Login SMS dan Email untuk Platform Kripto: Akankah Regulator Lain Mengikuti?

  • SFC Hong Kong melarang login OTP untuk platform dan broker aset kripto.
  • Phishing menyebabkan 57% dari 15.877 insiden siber di wilayah tersebut pada 2025.
  • Operator harus mengadopsi passkey atau device binding dalam waktu 12 bulan.
Promo

Regulator sekuritas Hong Kong telah melarang login dengan one-time password (OTP) untuk platform trading aset kripto. Aturan ini menargetkan penipuan phishing yang menjadi penyebab lonjakan insiden keamanan siber di wilayah tersebut.

Securities and Futures Commission (SFC) menerbitkan surat edaran yang memerintahkan broker internet dan platform trading aset kripto untuk menghentikan penggunaan OTP berbasis SMS, email, dan aplikasi.

Platform wajib mengganti proses login dan pengikatan perangkat klien dengan passkey dan metode lain yang tahan terhadap phishing. Operator diberikan waktu 12 bulan untuk mematuhi aturan ini, sementara broker besar harus langsung menerapkannya sekarang juga. SFC sendiri sudah menyoroti risiko OTP sejak panduan pada Februari 2025. Surat edaran ini kini menjadikan perubahan tersebut sebagai kewajiban.

Disponsori
Disponsori

Phishing Picu Lonjakan Rekor Insiden Keamanan Siber

Hong Kong mencatat 15.877 insiden keamanan siber pada tahun 2025. SFC menyebut jumlah ini meningkat 27% dibanding tahun sebelumnya. Phishing menjadi penyebab terbesar dengan kontribusi 57% dari total kasus. Serangan botnet berada di posisi kedua dengan 18%, dan malware sebesar 15%.

Total insiden tahun 2025 ini lebih dari dua kali lipat dibandingkan 7.752 insiden yang tercatat pada tahun 2023.

Distribusi Laporan Insiden HKCERT 2025
Distribusi Laporan Insiden HKCERT 2025 | Sumber: HKCERT

Kerugian phishing global yang terkait dengan wallet kripto mencapai sekitar US$306 juta hanya selama Q1 2026. Jumlah tersebut mendorong SFC untuk bertindak. Para pelaku serangan kini makin sering menggunakan kredensial curian dibanding eksploitasi teknis untuk menyerang pengguna aset kripto. Sementara itu, BeInCrypto juga mencatat pola serupa bulan ini saat satu tanda tangan phishing menguras US$999.999 dalam USDT dari satu wallet Ethereum.

Laporan Insiden Keamanan HKCERT 2025
Laporan Insiden Keamanan HKCERT 2025 | Sumber: HKCERT

Aturan Baru Dorong Platform Kripto Beralih ke Passkey

Platform harus mewaspadai login, aktivitas trading, dan penarikan dana yang mencurigakan. Mereka juga wajib memberi notifikasi kepada klien terkait kejadian penting pada akun. Eric Yip dari SFC menuturkan, perusahaan perlu menerapkan otentikasi yang kuat dan respons insiden yang cepat. Meski begitu, pencegahan saja jarang bisa menghentikan penyerang yang gigih, tambahnya.

Di sisi lain, platform kripto terdesentralisasi juga menghadapi ancaman serupa. Sebuah penipuan phishing dengan iming-iming airdrop palsu baru-baru ini menguras US$12.300 dari satu pengguna HyperSwap hanya dalam waktu kurang dari 90 detik. Tak lama berselang, situs phishing Uniswap palsu juga berhasil mencuri sekitar US$400.000 dari beberapa wallet dalam kurun waktu yang hampir bersamaan. Kasus-kasus ini menunjukkan bahwa larangan OTP hanya mengatasi sebagian kecil dari masalah pencurian kredensial yang meluas di industri aset kripto.

Regulator Global Menghadapi Tekanan Phishing yang Sama

SFC kini memegang langsung tanggung jawab manajemen senior jika terjadi kerugian pada klien. Selain itu, kontrol keamanan siber yang lemah juga akan memicu tanggung jawab tersebut, standar yang lebih ketat dibandingkan panduan sebelumnya. Perusahaan yang gagal memenuhi tenggat 12 bulan bisa menghadapi tindakan penegakan hukum dan kerusakan reputasi di sektor kripto. Broker besar akan langsung mendapat pengawasan di bawah tenggat waktu baru ini.

Regulator di negara lain juga menghadapi tekanan phishing yang sama. Penertiban kejahatan siber global oleh FBI serta pembekuan aset kejahatan kripto oleh Tether bersama tim T3 TRON sama-sama menyasar jaringan yang dibangun dari kredensial curian. Larangan dari Hong Kong ini pun menimbulkan pertanyaan untuk regulator lain di Singapura, Inggris, dan negara lain. Apakah regulator lain akan mengikuti dengan mandat pengamanan anti-phishing mereka sendiri, atau menunggu sampai kerugian semakin membesar?

Penyangkalan

BeInCrypto berkomitmen pada pelaporan yang tidak bias dan transparan. Artikel berita ini bertujuan untuk menyajikan informasi yang akurat dan tepat waktu. Namun, pembaca disarankan untuk memverifikasi fakta secara independen dan berkonsultasi dengan profesional sebelum mengambil keputusan apa pun berdasarkan konten ini. Harap diperhatikan bahwa Syarat dan Ketentuan, Kebijakan Privasi, dan Disclaimer kami telah diperbarui.

Disponsori
Disponsori