Hong Kong entierra el código SMS en los exchanges: passkeys obligatorios en 12 meses y la cúpula responderá de cada cuenta hackeada
El código de seis dígitos que te llega por SMS acaba de quedar oficialmente obsoleto en Hong Kong. La Comisión de Valores y Futuros de la ciudad, la SFC , ordenó este jueves a todas las…

El código de seis dígitos que te llega por SMS acaba de quedar oficialmente obsoleto en Hong Kong. La Comisión de Valores y Futuros de la ciudad, la SFC, ordenó este jueves a todas las plataformas de intercambio de criptoactivos con licencia y a los brókers online que sirven a clientes locales que retiren el one-time password (OTP) como método de acceso. El plazo es de doce meses. Los grandes brókers de internet no tienen ni siquiera ese margen: se espera que muevan ficha de inmediato.
La directiva, publicada como Circular 26EC35, no se queda en la recomendación tibia. Lleva un artículo con dientes: la alta dirección de las firmas afectadas responderá por las pérdidas de clientes que se deriven de fallos en sus controles de ciberseguridad. Dicho de otro modo, cuando a un usuario le vacíen la cuenta por un login débil, el regulador mirará hacia el consejo de administración, no hacia la víctima.
Qué obliga a hacer exactamente la SFC
La circular ataca dos puntos concretos: la autenticación de acceso del cliente y el registro de dispositivos (device binding). El objetivo declarado es hacer mucho más difícil que un atacante suplante a un usuario o secuestre su sesión aunque le haya robado la contraseña. Para eso, la SFC señala como inadecuados los códigos de un solo uso y empuja hacia alternativas resistentes al phishing: passkeys, dispositivos vinculados con verificación criptográfica y llaves de seguridad físicas.
El razonamiento técnico es sólido. El OTP enviado por SMS lleva años considerándose un segundo factor razonable, pero se ha vuelto fácil de interceptar mediante el intercambio de SIM, ataques de intermediario y páginas de phishing que retransmiten el código en tiempo real mientras la víctima cree estar en su exchange. Una passkey, en cambio, usa un par de claves criptográficas atado a un dispositivo concreto. No hay nada que teclear ni nada que un estafador pueda robar y reutilizar en otra pantalla.
Por qué ahora: el phishing se comió el año
El momento no es casual. Las cifras de pérdidas del sector han empeorado y el vector de ataque se ha desplazado del exploit espectacular al engaño metódico. La suplantación representó el 57% de los incidentes de seguridad notificados en Hong Kong el año pasado. A escala global, el phishing y la ingeniería social explican una parte creciente del dinero robado: en torno a 306 millones de dólares de los 482 millones perdidos en el primer trimestre de 2026 salieron por esa vía.
Esta misma semana un operador perdió cerca de un millón de dólares tras firmar una aprobación de token maliciosa en Ethereum, y días antes otro se dejó unos 1,65 millones al conectarse a un exchange falso. La SFC lee estos episodios como lo que son: el eslabón humano roto, no el fallo del blockchain. Y su respuesta es cambiar la carga de la prueba. En lugar de pedir a los usuarios que aprendan a distinguir una web falsa, exige a las plataformas que hagan técnicamente inservible el robo de credenciales.
"Para proteger las cuentas de los clientes frente a ataques de phishing cada vez más sofisticados y variados, hace falta un enfoque integral que combine prevención, detección, respuesta y educación", declaró el Dr. Yip Chi-hang, director ejecutivo de la División de Intermediarios de la SFC.
No es solo el login: vigilancia y aviso obligatorio
Retirar el OTP es la parte visible, pero la circular pide un paquete más amplio. Las firmas deberán montar sistemas de detección y vigilancia capaces de identificar accesos, operaciones y retiradas sospechosas. Tendrán que avisar a los clientes de cualquier actividad relevante en su cuenta, responder con rapidez ante un incidente de hackeo y advertir de forma periódica sobre las estafas de suplantación que van apareciendo.
Es una pieza más de una ofensiva coordinada. La 26EC35 llega apenas cinco semanas después de la Circular 26EC32, del 2 de junio, centrada en las amenazas cibernéticas potenciadas por inteligencia artificial. La SFC está construyendo una respuesta por capas a un entorno de riesgo que considera en escalada, y lo hace sobre el marco de licencias de plataformas de activos virtuales (VATP) que entró en vigor en 2023. Hong Kong quiere seguir vendiéndose como hub cripto regulado de Asia, y para eso necesita que el minorista no se despierte con la cartera vacía.
La otra cara: una passkey no tapa todos los agujeros
Conviene no confundir una buena medida con una bala de plata. Lo que la SFC ataca es el robo de acceso a la cuenta, el account takeover. Pero buena parte del dinero que se pierde hoy en cripto no se va por ahí. Se va porque el propio usuario firma, con su cartera legítima, una transacción que autoriza al atacante a vaciarle los fondos. El caso del millón de dólares de esta semana fue precisamente eso, una aprobación maliciosa. Ninguna passkey de login lo habría frenado, porque el usuario estaba autenticado y aprobó él mismo el desastre.
Hay más matices. Doce meses es un plazo largo para un sector donde un exploit tarda minutos, y la cláusula de responsabilidad, potente sobre el papel, solo tendrá dientes reales según cómo la aplique la SFC cuando llegue el primer caso. Los operadores pequeños, con equipos técnicos escasos, sentirán el coste de implantar passkeys y flujos de registro de dispositivos mucho más que un exchange bien capitalizado. Y todo esto solo alcanza a las entidades con licencia que sirven a clientes de Hong Kong: las plataformas globales, la DeFi y la autocustodia quedan fuera del perímetro. Un residente que opere en un exchange extranjero no nota nada.
Un patrón regulatorio que cruza fronteras
El movimiento encaja con una tendencia más ancha. Mientras Europa termina de asentar MiCA y Estados Unidos discute su primera gran regla cripto, los reguladores asiáticos están normando la fontanería concreta: cómo se entra a una cuenta, quién custodia qué, quién paga cuando algo sale mal. Hong Kong da un paso que ningún gran regulador financiero había dado con tanta contundencia, declarar inadecuado el OTP y colocar la responsabilidad de las pérdidas en la cúpula de la plataforma. Es autenticación y regulación fundiéndose en una misma orden.
El mercado, mientras tanto, ni se inmutó. Bitcoin cotizaba sobre los 63.150 dólares, Ethereum en torno a 1.745 y Solana cerca de 78, todos planos en el día. Las noticias que mueven precio son las de flujos y tipos; las que moldean el sector a cinco años son estas, las que reescriben las reglas de la casa.
- Si otros reguladores asiáticos (Singapur, Japón, Corea) copian la prohibición del OTP en los próximos meses, señal de que Hong Kong marca pauta.
- Cómo aplica la SFC la cláusula de responsabilidad en el primer caso real de pérdidas por controles deficientes: ahí se verá si tiene dientes.
- Si la industria complementa el fin del OTP con defensas contra el phishing de aprobaciones (firmar transacciones maliciosas), el agujero que esta orden no cubre.
- El coste de cumplimiento para los operadores pequeños y si acelera una concentración hacia los exchanges grandes con licencia.
- La próxima circular de la serie: tras la 26EC32 (IA) y la 26EC35 (autenticación), qué frente ataca la SFC a continuación.
Basado en: SFC (Circular 26EC35 y comunicado 26PR101), The Block, Crypto Briefing, AInvest, Coin Edition, Crypto Economy.