2026年7月9日,證監會給了香港的持牌虛擬資產交易平台及互聯網經紀行十二個月,把短訊一次性密碼移出登入介面。限期是2027年7月8日。大型互聯網經紀行更要即時着手,不能等到一年之後。證監會今年發出的文件之中,這一份大概最需要動用技術資源,單憑政策層面應付不來。

通函編號 26EC35,內容分兩截:一是客戶如何登入、如何綁定裝置,二是客戶進入帳戶之後,公司要怎樣監察。外界報道大多集中在前半。我們認為,執法風險其實落在後半。

通函要求什麼

四項工作,按證監會自己的次序。

先講防範。公司應就客戶登入及裝置綁定,採用穩健而可防止仿冒詐騙的認證解決方案。關於短訊驗證碼的那一句值得原文照錄,因為比新聞標題所講的窄得多:「證監會認為,一次性密碼並非可防止仿冒詐騙的認證解決方案,因此互聯網經紀行及虛擬資產服務提供者不應將之用於上文第5段所述的程序。」第5段只涵蓋兩項程序,即登入及裝置登記。這並非全面禁用一次性密碼;通函本身仍然把短訊當作一條通知渠道。

其次是偵測,這一環公司普遍低估了。證監會要求公司按預設門檻監察帳戶活動,門檻要參照每名客戶的背景資料、交易紀錄、裝置使用情況及登入模式來設定。通函列明期望你捕捉的警號:與過往模式不符的交易、在異常時間下達的買賣盤、短時間內造成重大虧損的交易、流通量低或小型股份突然出現大額成交,以及在重設密碼、更改聯絡資料或綁定新裝置之後不久出現的交易。至於登入,證監會要求公司翻查裝置識別資料紀錄,留意來自異常地點的綁定要求、同一部裝置綁定多個帳戶、短時間內從多個地點登入,以及登入時段長得異常。

第三是事故應對:控制事態、保障客戶資產、通知受影響客戶,並即時向證監會報告。第四是就仿冒詐騙教育客戶。

還有一點,關乎你怎樣向董事會交代。這是一份訂立期望的通函,不是附屬法例。全份文件只用過一次強制語氣:英文本的「must」、中文本的「必須」,都只出現在第22段,說的是過渡期內一旦發現可疑情況,便必須立即採取行動暫停或限制帳戶。其餘全部寫成「應」或「期望」。這不代表可以不做,理由下文再講,但內部定性時,說法要準確。

誰在適用範圍之內

通函在註腳界定了兩類對象。

「互聯網經紀行」指持牌法團,從事互聯網交易,並就第1類、第2類、第3類及/或第9類受規管活動獲發牌照;當中第9類只限於以自身互聯網交易設施分銷所管理基金的部分。這個定義沿用證監會現行的《降低及紓減與互聯網交易相關的黑客入侵風險指引》。

「獲證監會發牌的虛擬資產服務提供者」目前只指持牌虛擬資產交易平台營運者,別無其他,因為《打擊洗錢及恐怖分子資金籌集條例》(第615章)附表3B只載有一項虛擬資產服務:經營虛擬資產交易所。按證監會2026年5月29日的名單,現時有13間持牌平台。

通函的對象是持牌法團,單看表面,註冊機構(即銀行)不在其內。不過,通函所依託的《降低及紓減與互聯網交易相關的黑客入侵風險指引》,涵蓋獲證監會發牌或註冊的人士。還有一個問題,條文表面同樣沒有解決:「獲證監會發牌的虛擬資產服務提供者」是否包括附表3G下當作獲發牌照的申請人。兩個問題之中,只要有一個會左右你的處境,就不要自行假設答案,先徵詢意見。

十二個月限期,以及限期之前要交的功課

拿到十二個月的,只有認證那一項。第21段期望公司即時檢視通知、監察及事故應對安排,發現不足即時改善;至於時間,證監會說會以「務實的方式」處理。客戶教育則是「在切實可行的範圍內盡快」。有硬限期的只有穩健認證:不遲於2027年7月8日。通函在同一處還加了一句:大型互聯網經紀行應立即實施有關解決方案。

這一段引出兩點。通函從未界定何謂大型互聯網經紀行,所以若你身處界線附近,就要把評估過程和理由記錄在案。還有,單看條文,即時實施的期望是寫給經紀行,不是寫給平台。我們不會靠這個分別來制訂合規計劃,但向個案主任提出來,是合理的。

過渡期內,證監會期望公司先測試後部署,在切實可行的範圍內盡快向客戶推出,並在通知客戶時提供足夠支援。如果你估計趕不及,第23段叫你即時通知個案主任。以我們的經驗,及早自行申報的公司,證監會多數以監管方式跟進;一直不出聲、最後又趕不及限期的,較大機會被正式展開調查。

「可防止仿冒詐騙」到底指什麼

短訊驗證碼失效,問題不在於訊息外洩。真正的問題是,仿冒網站可以即時把那組密碼轉發出去。證監會描述的2025年那批攻擊正是這樣運作:騙徒發出冒充經紀行的短訊,訛稱監管機構要求提供資料,把客戶引到假網站,套取登入憑證,連一次性密碼一併收去,同時對真正的登入介面發動中間人攻擊。那組密碼本身是有效的。問題是沒有任何東西把密碼和真網站綁在一起。

通行密鑰以公鑰加密技術解決這一點。私鑰存放在客戶的裝置、硬件保安密鑰或通行密鑰管理器上,只對應你的網域,所以對外觀相似的假網站,根本產生不出有效回應。客戶用生物特徵或個人密碼解鎖,全程沒有共用秘密,也沒有東西可以騙走。另一條路是裝置綁定,即以穩健的核實方法把裝置與客戶帳戶掛鈎。附錄講得直接:當裝置綁定是透過「較弱的核實方法(例如用戶登入資料及基於一次性密碼的認證)」進行時,便容易因仿冒詐騙攻擊而出現未經授權註冊裝置的情況,而這正是仿冒詐騙攻破的環節。

整份文件最難達到的一項,寫在附錄,是一道採購關卡:不論外購還是自行開發通行密鑰方案,「有關解決方案均應取得適當的認證,即FIDO認證」。公司應直接向供應商索取認證證明,不要單憑宣傳資料。

實務清單

先定人。通函點名兩位核心職能主管:分別負責整體管理監督,以及資訊科技。兩位都應該寫進董事會文件。

渠道要逐條數清。桌面應用程式、流動應用程式、交易網站,各自都要有答案,而網頁版最難處理。

登記流程要按四種客戶情況來設計,因為附錄就是這樣分的:

  1. 新客戶:完成身分核實後,在開戶過程中建立通行密鑰。
  2. 已綁定裝置的現有客戶:下次登入後獲提示建立通行密鑰。
  3. 未綁定裝置、限期之前的現有客戶:仍可用登入帳號、密碼及短訊一次性密碼登入,之後同時獲提示建立通行密鑰及綁定裝置。
  4. 未綁定裝置、2027年7月8日之後的現有客戶:須採用附錄所列的其中一種穩健核實方法建立通行密鑰,包括以跨裝置認證使用現有通行密鑰、即時自拍與公司紀錄比對、掃描身分證明文件配以自拍比對,或親臨辦事處。

這項豁免要用盡。裝置已經綁定的客戶毋須重新綁定。對大部分活躍客戶群來說,一場遷移工程就此縮成一句登記提示。

即使如此,也要及早推進。2027年7月之前遷移不了的客戶,日後就只能靠文件核實或親臨辦事處登記。如果你沒有零售門市,現在就要想好怎樣應對。

餘下是日常安排:登記上限設為三個通行密鑰及三部裝置,例外情況要經評估才批;設定閒置超時時限,通函舉的例子是30分鐘,而且不容許客戶自行關掉;在成功登入、新裝置登入、裝置綁定,以及建立或撤銷通行密鑰時通知客戶,而且不止一條渠道;保存並定期翻查裝置識別資料紀錄。同步風險也要管控:以軟件為本的通行密鑰會在客戶的裝置生態系統之間同步(iCloud 鑰匙圈、Google 密碼管理工具之類),附錄要求公司紓減這一點,因為同步過的密鑰可能遭人利用,延續未經授權的存取。最後一項,遺失和恢復的流程,要在需要用到之前先建好。

關於客戶損失的那一句

合規團隊不斷來問我們的,就是這一段,原文轉錄如下。「如互聯網經紀行/虛擬資產服務提供者未有實施充足的措施,以預防、偵測及阻止在黑客入侵事故發生後透過客戶帳戶進行的大規模未經授權交易,證監會將要求有關商號就其客戶所蒙受的損失負責。」

這句話要逐字看。賠償、償還、彌償、法律責任這些字眼,通函裏一個都沒有出現。這是監管姿態的宣示,並未創設新的賠償權利,亦不會產生任何私人訴訟權。這句話本身有條件,範圍也窄:觸發點是黑客入侵之後的大規模未經授權交易,並非任何帳戶的任何損失。

證監會其實不需要一條賠償規則,手上的權力已經夠用。《證券及期貨條例》(第571章)第194條可以暫時吊銷牌照、撤銷牌照、公開譴責,並罰款最高1,000萬港元,或所獲利潤/所避免損失的三倍。持牌平台方面,還有《打擊洗錢及恐怖分子資金籌集條例》第53ZSP條,其中第53ZSP(3)(b)條另外訂明,可命令公司在證監會指定的日期前採取補救行動。《證券及期貨條例》第116(6)條及《打擊洗錢及恐怖分子資金籌集條例》第53ZRK(4)條,則容許隨時修改或施加牌照條件。還有《證券及期貨條例》第204及205條下的限制通知書。2024年11月,證監會就是動用最後這項權力,在帳戶遭黑客入侵並出現未經授權交易之後,凍結四間經紀行合共高達9,100萬港元的資產。這套工具並非紙上談兵。

客戶會察覺到的變化

登入介面上的驗證碼會消失,換成 Face ID、指紋、個人密碼,或者一枚實體保安密鑰。登記新手機會變得麻煩,而且是刻意如此。通知會增加。登入時段會自動逾時,而且關不掉。一旦有可疑跡象,公司會更快暫停帳戶,因為過渡期內,這正是通函唯一用強制語氣寫明的一項要求。

不會變的是:客戶仍然要為自己有沒有交出登入憑證負責,通函亦沒有給客戶新的法律補救。客戶蒙受損失的話,答案還是要看客戶協議、一般法律,以及金融糾紛調解中心或法院。

戴圖斯律師行如何協助

我們替持牌平台及經紀行做的,正是這一類工作:把通函對照你實際持有的牌照及業務來讀;處理灰色地帶的判斷(你算不算「大型互聯網經紀行」、你是不是適用範圍內的虛擬資產服務提供者);草擬董事會文件及實施計劃;審閱供應商合約及認證情況;因應新的認證安排更新客戶協議及條款;時間緊迫時,代你與個案主任交涉。

如果實施計劃還未寫好,那就是要先動手的一份。這也是證監會第一份會向你索取的文件。

歡迎向我們的虛擬資產及金融科技團隊預約合規檢視。我們會把通函逐項對照你現有的認證系統,交你一份寫明日期的計劃,可以直接放上董事會。請預約諮詢聯絡我們

常見問題

證監會的通函是否全面禁用短訊一次性密碼?

不是。限制只涵蓋客戶登入及裝置綁定。其他地方仍然可以用一次性密碼,通函本身也把短訊當作一條通知渠道。

限期是什麼時候?

穩健認證是不遲於2027年7月8日,由通函發出日起計十二個月。監察、事故應對及客戶教育並沒有十二個月的緩衝,期望是即時或在切實可行的範圍內盡快完成。

通函是否適用於銀行?

通函的對象是持牌法團及獲證監會發牌的虛擬資產服務提供者。註冊機構的電子銀行保安,由金管局按另一套規管安排處理,做法並不一樣。集團之下同時有銀行和持牌法團的,不要假設一個答案通用,應先徵詢意見。

現有客戶是否需要重新登記裝置?

不需要。通函明文說明:「互聯網經紀行及虛擬資產服務提供者無須要求現有客戶重新綁定已綁定的裝置。」

客戶遭黑客入侵,平台是否一定要賠?

並非自動要賠。通函說的是,如果公司未有防止、偵測及制止黑客入侵後的大規模未經授權交易,證監會會就客戶蒙受的損失向該公司問責。那是監管上的問責。個別客戶能否追回個別損失,是另一個問題,要看客戶協議和一般法律。


免責聲明:本文所述,是我們截至2026年7月28日對香港法律及適用監管指引的理解。虛擬資產及持牌中介人的監管框架仍在演變,內容或會有變;證監會通函如何適用於某一持牌業務,須視乎其牌照、系統及客戶基礎而定。本文任何內容均不構成、亦不應視為就任何特定事宜或產品提供的法律意見或建議。

戴圖斯律師行是具備資格在中華人民共和國香港特別行政區執業的律師行。我們不會在任何未獲授權執業的司法管轄區招攬業務。本文只供參考。如在某司法管轄區內,向當地人士發出、分發或供其使用會抵觸適用法律或規例,本文即非向該等人士發出,亦不擬供其使用。