
La Commission des valeurs mobilières et des contrats à terme de Hong Kong a ordonné aux plateformes de trading crypto sous licence et aux courtiers en ligne de remplacer l'authentification par SMS par des méthodes de connexion résistantes au phishing dans les 12 prochains mois.
Selon la Commission des valeurs mobilières et des contrats à terme de Hong Kong (SFC), les plateformes de trading d'actifs virtuels (VATP) et les courtiers en ligne doivent cesser de s'appuyer sur les mots de passe à usage unique délivrés par SMS, e-mail ou codes générés par application, et adopter des systèmes d'authentification plus robustes, plus difficiles à compromettre pour les attaquants.
Le régulateur a annoncé les nouvelles exigences en matière de cybersécurité jeudi, dans le cadre de la mise à jour des normes de protection des comptes clients.
Dans le cadre du nouveau cadre, les entreprises seront tenues d'introduire des méthodes d'authentification résistantes au phishing, associées à la liaison d'appareils. La SFC a identifié les passkeys, les appareils enregistrés sécurisés par vérification cryptographique et les clés de sécurité matérielles comme des alternatives acceptables. Toutes les plateformes sous licence doivent achever cette transition dans un délai d'un an.
Les dernières règles interviennent alors que Hong Kong continue d'étendre son marché réglementé des actifs numériques tout en augmentant les normes opérationnelles pour les entreprises sous licence. Plus tôt cette semaine, la SFC a également annoncé des modifications au programme "Certified Virtual Asset Platform Practitioner" après des discussions avec des représentants de l'industrie.
Le régulateur s'est engagé à séparer l'examen de certification de son cours obligatoire, à réduire les frais d'évaluation et à améliorer les supports d'étude.
Administré par le Hong Kong Securities and Investment Institute (HKSI) selon les normes de la SFC, le programme de certification pour les professionnels des actifs virtuels sert de qualification professionnelle à Hong Kong pour le secteur des actifs numériques. Le programme couvre les fondamentaux de la blockchain, les produits d'actifs numériques et la conformité anti-blanchiment d'argent.
L'activité réglementaire récente s'est étendue au-delà des licences et des normes professionnelles. Le mois dernier, Hong Kong a confirmé que ses premiers stablecoins réglementés devraient entrer en circulation entre le milieu et la seconde moitié de 2026, après que l'Autorité monétaire de Hong Kong (HKMA) a accordé des licences d'émetteur à deux institutions soutenues par des banques en avril.
Selon la HKMA, le calendrier de déploiement suit les plans d'affaires existants des institutions, tandis que le cadre de licence vise à soutenir l'innovation financière, à protéger les utilisateurs et à préserver la stabilité monétaire et financière.
Pour en revenir aux mesures de cybersécurité, la SFC a déclaré que les exigences d'authentification renforcées répondent aux risques croissants de phishing et de fraude affectant les plateformes financières. Les données citées par le régulateur ont montré que la contrefaçon et la fraude représentaient 57 % des incidents de sécurité signalés au Centre de coordination des accidents de cybersécurité de Hong Kong en 2025.
Le Dr Ye Zhiheng, directeur exécutif du Département des Intermédiaires de la Commission de Réglementation des Valeurs Mobilières de Chine, a déclaré que les institutions financières ont besoin de mesures coordonnées de prévention, de détection, de réponse et d'éducation pour protéger les comptes clients contre des attaques de fraude de plus en plus sophistiquées.
La décision de la SFC fait suite à une autre période de pertes importantes liées aux attaques de phishing et d'ingénierie sociale dans l'industrie des cryptomonnaies.
Les données de l'industrie ont montré que les attaques de phishing et les escroqueries d'ingénierie sociale représentaient 306 millions de dollars des 482 millions de dollars de pertes de sécurité totales du secteur crypto au premier trimestre 2026.
Plus récemment, un investisseur crypto aurait perdu près d'un million de dollars après avoir approuvé une transaction de jeton de phishing malveillante sur Ethereum, contribuant ainsi aux pertes liées au phishing qui ont atteint 366 millions de dollars au premier semestre 2026.
Des incidents distincts ont continué tout au long de l'année. Le chercheur Ryan Coleman a rapporté qu'un détenteur de portefeuille a perdu environ 1,65 million de dollars après s'être connecté à un faux échange de cryptomonnaies et avoir signé un contrat malveillant qui a accordé aux attaquants un accès illimité au portefeuille.
Plus tôt, le 25 mai, l'analyste on-chain b-block a averti que des escrocs avaient utilisé des publicités Google pour se faire passer pour l'échange décentralisé Uniswap, la campagne ayant reportedly volé plus de 400 000 dollars aux victimes.
Des appels à un renforcement de la sécurité des portefeuilles sont également venus de l'intérieur de l'industrie. Le cofondateur de Binance, Changpeng Zhao, a précédemment exhorté les utilisateurs à adopter de meilleures pratiques de sécurité après qu'un investisseur ait perdu 50 millions de dollars dans une escroquerie par empoisonnement d'adresse en décembre 2025.