香港加密貨幣安全:保護你的持倉

如何在香港保護比特幣、以太幣及其他數碼資產——涵蓋交易所、錢包、常見攻擊途徑及SFC監管平台。

Cryptocurrency security Hong Kong
1香港加密貨幣格局

香港的加密貨幣監管與風險

香港在證券及期貨事務監察委員會(SFC ↗)的虛擬資產交易平台(VATP)發牌制度下,已確立自身為亞洲領先的受監管加密貨幣司法管轄區,該制度於2023年6月起強制執行。持牌平台——包括HashKey Exchange和OSL Exchange——須符合嚴格的資本充足率、保管及安全標準。然而,監管針對的是平台層面的運營標準,而非個人投資者帳戶或錢包的技術安全。個人安全完全是投資者自己的責任。

監管框架在SFC持牌平台與無牌交易所之間創造了有意義的區別。在香港運營或針對香港居民的無牌平台被禁止,SFC定期更新疑似無牌平台的警示名單。在無牌交易所交易,意味著你的資金不在香港金融監管的保護範圍之內——沒有存款保障、沒有強制分隔客戶資產,也沒有正式的投訴解決機制。2022年FTX的崩潰在全球造成數十億美元的客戶損失,仍是無牌交易所風險在實踐中意味著什麼的最清晰例證。

除交易所風險外,個人加密貨幣持有者還面臨帳戶被盜用、針對加密貨幣錢包的malware、旨在獲取助記詞的社交工程攻擊,以及冒充交易所登入頁面的釣魚網站的盜竊風險。區塊鏈的不可更改性——使其作為交易可信賴的特性——意味著被盜的加密貨幣幾乎無法追回。與詐騙性銀行轉帳不同,警察可能能夠凍結資金,在區塊鏈上確認的加密貨幣轉帳無論如何獲得都是永久性的。

  • 只使用SFC持牌平台:只在SFC持牌的VATP上交易——在SFC的持牌登記冊apps.sfc.hk上核實
  • 沒有存款保障:儲存在任何交易所的加密貨幣——即使是持牌交易所——不受香港存款保障計劃的保障
  • 交易不可逆:區塊鏈交易無法撤銷——被盜的加密貨幣幾乎永遠無法追回,使預防成為唯一有意義的策略
  • 警示名單監測:如遇到新平台,定期查看SFC的警示名單——它記錄了針對香港投資者的已知無牌操作
  • 交易所償付風險:即使是受監管的交易所也可能倒閉——在交易所只保留主動交易餘額;將長期持倉轉移至個人保管
  • 稅務義務:按要求向稅務局申報所有加密貨幣收益——香港沒有資本增值稅,但加密貨幣交易的利潤可能須繳納利得稅
Cryptocurrency regulation Hong Kong
2交易所帳戶安全

保護你的加密貨幣交易所帳戶

交易所帳戶安全是大多數投資者加密貨幣保護的第一個實際層面。帳戶被盜用通常源於憑證重複使用(使用與被洩露服務相同的密碼)、針對交易所登入憑證的釣魚攻擊、SIM卡調換以截取短訊驗證碼,或用戶設備上的malware。每種攻擊途徑都有對應的防禦措施,合併應用後可使帳戶被盜用極為困難。

加密貨幣交易所最重要的單一帳戶安全措施是啟用最強可用的雙重驗證,並使用驗證器應用程式(Google Authenticator、Authy或如YubiKey的硬件密鑰),而非短訊。基於短訊的2FA易受SIM卡調換攻擊——一種詐騙者對你的流動網絡商進行社交工程,將你的號碼轉移至他們的SIM卡,此後接收你所有短訊(包括OTP)的技術。SIM卡調換直接造成香港數十萬美元的加密貨幣交易所盜竊。基於應用程式的TOTP代碼或硬件FIDO2密鑰對此類攻擊免疫。

提款白名單——大多數受監管交易所提供的功能——將提款限制在預先批准的錢包地址列表。啟用此功能意味著即使攻擊者完全訪問你的帳戶,也無法提款至他們自己的錢包,直到他們將其添加到白名單,這會觸發帶有時間延遲的額外核實程序。結合所有登入嘗試的電郵和電話提示,這為在資金被提取前偵測和應對帳戶被盜用提供了寶貴時間。

  • 獨特的交易所密碼:使用密碼管理器為每個交易所帳戶創建一個在其他地方不使用的獨特複雜密碼
  • 驗證器應用程式2FA:在所有交易所帳戶上,用驗證器應用程式(Authy、Google Authenticator)或硬件FIDO2密鑰取代基於短訊的2FA
  • 提款白名單:在交易所啟用提款地址白名單功能,防止未授權轉帳至新地址
  • 防釣魚代碼:在Binance、OKX及其他主要交易所配置防釣魚代碼——一個個人代碼出現在所有來自交易所的真實電郵中
  • 專用電郵地址:為加密貨幣帳戶使用一個與其他服務不共用的獨特電郵地址,以限制因洩露造成的攻擊面
  • 登入提示:啟用所有登入嘗試的通知,尤其是來自新設備或不尋常地點的登入
Securing cryptocurrency exchange accounts
3錢包安全

熱錢包與冷倉:選擇正確的方法

加密貨幣保管中的根本決定,是將多少持倉保存在熱錢包(連接互聯網)中,與保存在冷倉(離線)中的比例。熱錢包包括交易所帳戶、手機錢包應用程式(Trust Wallet、MetaMask)及桌面錢包。它們方便用於交易和與DeFi協議互動,但永久連接互聯網,易受任何針對你設備或帳戶的攻擊。冷倉——主要是Ledger Nano X或Trezor Model T等硬件錢包——將你的私鑰保持離線,使遠程盜竊在理論上不可能。

對於持有超過幾千港元加密貨幣的香港投資者,硬件錢包不是可選的,而是必要的。Ledger或Trezor設備的成本(通常HK$600至HK$1,200)與它所保護的價值相比微不足道。設置硬件錢包包括生成新錢包並在紙張或鋼鐵備份介質上記錄12或24個助記詞。這個助記詞是所有資金的主密鑰——它必須安全、離線存放,且與設備本身分開存放。任何持有助記詞的人都可以從任何兼容的錢包應用程式訪問所有資金。

手機設備上的軟件錢包佔據中間地帶——比交易所帳戶更安全,但比硬件錢包更不安全。對於你定期互動的金額——以加密貨幣支付服務費用、以合理金額參與DeFi——配置良好的手機錢包是可接受的。確保運行你軟件錢包的設備有強力解鎖PIN碼、啟用全磁盤加密(在現代iOS和Android上默認設置),以及最新的作業系統。切勿在持有加密貨幣錢包應用程式的設備上安裝未知應用程式,如果你的持倉重要,考慮專門保留一台設備用於加密貨幣錢包使用。

  • 重要持倉使用硬件錢包:將不需要主動交易的任何加密貨幣轉移至Ledger或Trezor硬件錢包
  • 助記詞寫在紙上,離線存放:將助記詞寫在紙張(或鋼鐵)上,切勿數碼儲存——切勿拍攝、電郵或雲端同步你的助記詞
  • 多個助記詞副本:在兩個實體上分隔的地點存放助記詞備份,防範火災或洪水摧毀單一副本
  • 直接從製造商購買硬件錢包:只直接從製造商網站購買Ledger或Trezor設備——二手或第三方市場設備可能被入侵
  • 核實設備完整性:首次使用時,使用製造商的核實工具確認硬件錢包的固件是真實的
  • 手機錢包衛生:為重要的加密貨幣錢包應用程式使用專用設備,避免在同一設備上安裝其他應用程式
Cryptocurrency wallet security
4加密貨幣詐騙

針對香港投資者的加密貨幣詐騙

針對香港居民的加密貨幣詐騙 ↗已達到流行病的程度。香港警務處報告,僅2023年的加密貨幣詐騙損失便超過HK$49億,損失持續攀升。加密貨幣交易的匿名性,加上區塊鏈轉帳的不可逆性,以及技術的複雜性(造成攻擊者利用的知識差距),使加密貨幣成為有組織詐騙活動的獨特吸引力目標。

殺豬盤(殺豬盤)是主要威脅。詐騙者——通常在東南亞的詐騙園區運作——透過社交媒體、交友應用程式或WhatsApp建立聯繫,在數週或數月內建立關係,然後隨意提及他們令人印象深刻的加密貨幣投資回報。他們將受害人引介至一個顯示驚人利潤的虛假交易平台,鼓勵進一步投資。該平台接受存款但拒絕提款,理由是稅收、費用或合規問題。等受害人明白計劃的真相時,他們往往已損失畢生積蓄。

其他普遍的加密貨幣詐騙包括:聲稱來自馬斯克或其他名人的虛假加密貨幣贈送(需要你透過發送小額資金「驗證」你的錢包,聲稱將「雙倍退還」)、惡意DeFi網站的惡意錢包連接請求(無限訪問以清空你的錢包),以及詐騙者在出售時人為拉高鮮為人知的代幣價格的拉高出貨計劃。保護自己需要保持對任何承諾異常高回報並製造壓力要求快速投資的投資機會的根本懷疑。

  • 殺豬盤意識:任何最終引介加密貨幣投資機會的戀愛聯繫或新朋友,幾乎肯定是殺豬盤詐騙者
  • SFC牌照核實:切勿在任何未在SFC公開登記冊上列為持牌VATP的平台投資——無論聲稱的回報如何,均無例外
  • 不存在合法的贈送:名人加密貨幣贈送——包括來自看似已驗證社交媒體帳戶的——普遍是詐騙
  • 錢包連接謹慎:只將你的錢包連接到你已徹底研究的DeFi協議——惡意錢包連接可清空你的整個錢包
  • 撤銷代幣授權:在Revoke.cash定期審查並撤銷授予DeFi協議的代幣授權,防止休眠授權被利用
  • 快速投資的壓力:任何合法的投資機會下週仍然存在——人為催促投資的急迫性是普遍的詐騙訊號
Cryptocurrency scams targeting Hong Kong

在香港保護你的加密貨幣持倉

閱讀更多關於財務網絡安全的內容——從加密貨幣錢包安全到我們完整財務保障指南中的投資詐騙預防。

Related VPN Articles