কেন্দ্রীভূত কমপ্লায়েন্সের ভণ্ডামি: একের পর এক ফাঁস, একই কারণ
Cryptomus, Sumsub, IDMerit, Kraken-এর কথিত অ্যাডমিন ডেটা ফাঁস, Zcash Orchard-এর ত্রুটি-২০২৬-এর পাঁচটি ঘটনা মিলিয়ে একই চিত্র ফুটে ওঠে: কেন্দ্রীভূত ভেন্ডর ব্যবস্থায় আগেই ভাঙনের ছাপ ছিল, সেই ভাঙন এখন চোখে পড়ার মতো।
The Editors
Editorial desk
কমপ্লায়েন্স রেজিম ব্রিচ সারফেসে পরিণত হয়েছে
২০২৬ সালে, নিয়ন্ত্রিত, অডিটকৃত, সম্পূর্ণ লাইসেন্সপ্রাপ্ত পথ যার মাধ্যমে একজন ক্রিপ্টো ব্যবহারকারী প্রমাণ করে যে তিনি একজন বাস্তব মানুষ, সেই পথ এখন নিয়মিতভাবে এমন ডেটাসেট তৈরি করছে যা অপরাধ বাজার নিজের উদ্যোগে, যেকোনো মূল্যে, যেকোনো পরিমাণ ফিশিং বা ইনসাইডার নিয়োগের মাধ্যমে সংগ্রহ করতে পারত না। এই কাঠামোগত সত্যের চারপাশেই এই প্রবন্ধটি গড়ে উঠেছে। Know Your Customer কাঠামো, আইনপ্রণেতা এবং জনসাধারণের কাছে প্রতারণা-প্রতিরোধ রেজিম হিসেবে বিক্রি করা হয়েছে, তার বর্তমান আর্কিটেকচারে ভোক্তা ইন্টারনেটের ইতিহাসে পরিচয়-চুরির সবচেয়ে বড় একক উৎসে পরিণত হয়েছে, এবং এর কারণ কোনো নির্দিষ্ট ভেন্ডরের দুষ্টচেতনা নয়, বরং কেন্দ্রীকরণের সরল জ্যামিতি; কয়েকটি বিশেষায়িত প্রদানকারী এখন বিশ্বের ক্রিপ্টো ব্যবহারকারীদের বিশাল একটি অংশের যাচাইকৃত পরিচয় রেকর্ডের সামনে বসে আছে, এবং যখন তাদের যেকোনো একজনের ব্রিচ হয়, ক্ষতি শত কোটি রেকর্ডে পরিমাপ করা হয়। এখানে যুক্তি এই নয় যে অ্যান্টি-মানি-লন্ডারিং নিয়ম নীতিগতভাবে ভুল। যুক্তি হল, নিয়মগুলির নির্দিষ্ট প্রাতিষ্ঠানিক রূপ, যে রূপটি প্রতিটি অনবোর্ডিং ফ্লোকে কয়েকটি ভেন্ডরের মাধ্যমে চালিত করে, তা একটি পূর্বাভাসযোগ্য, পূর্বানুমানিত এবং এখন বাস্তবায়িত একক ব্যর্থতার বিন্দু তৈরি করেছে, এবং ২০২৬ হল সেই বছর যে বিল পরিশোধ করা হলো।
ক্রমে পাঁচটি ঘটনা
- Cryptomus, ১৬ অক্টোবর, ২০২৫। FINTRAC, কানাডার আর্থিক গোয়েন্দা নিয়ন্ত্রক, Xeltox Enterprises-এর বিরুদ্ধে $১৭৬ মিলিয়ন জরিমানা আরোপ করেছে, যা Cryptomus পেমেন্ট প্রসেসরের পরিচালক, এবং Krebs on Security রিপোর্ট করেছে র্যানসমওয়্যার অ্যাফিলিয়েট এবং চুরি হওয়া ক্রেডেনশিয়াল মার্কেটের সাথে সম্পর্কিত লেনদেনে সন্দেহজনক কার্যকলাপ রিপোর্ট দাখিলে ব্যাপক ব্যর্থতার জন্য। এখানে ভেক্টরটি প্রযুক্তিগত অর্থে ডেটা ব্রিচ নয়। এটি উল্টো; একটি নিয়ন্ত্রিত চোকপয়েন্ট যা কিছুই চোকপয়েন্ট করতে ব্যর্থ হয়েছে। একই কাঠামোগত সমস্যা, উল্টো লক্ষণ। আমরা [আমাদের Cryptomus নিবন্ধে](/articles/cryptomus-vancouver-shell) জরিমানাটি বিস্তারিতভাবে কভার করেছি।
- Sumsub, ২০২৬-এর প্রারম্ভে। কমপ্লায়েন্স ভেন্ডর যার ক্লায়েন্ট তালিকায় Bitget, Bitpanda, Bybit, Huobi, এবং Wirex অন্তর্ভুক্ত বলে জানা যায়, একটি ব্রিচ ডিসক্লোজারের বিষয় ছিল যা, কোন এক্সচেঞ্জের ব্যবহারকারী বেসের অনুমান আপনি বিশ্বাস করেন তার উপর নির্ভর করে, পনের থেকে চল্লিশ মিলিয়ন ট্রেডারের যাচাইকৃত পরিচয় রেকর্ডে স্পর্শ করেছে। ক্ষতি সঠিকভাবে নির্ধারণ করা কঠিন, কারণ প্রতিটি ডাউনস্ট্রিম এক্সচেঞ্জের ক্ষতি কমানোর প্রণোদনা রয়েছে, এবং Sumsub নিজেও স্কোপ সংকীর্ণ করার প্রণোদনা রাখে, কিন্তু কেন্দ্রীয় সত্য হল যে একটি একক ভেন্ডর কম্প্রোমাইজ একসাথে পাঁচটি প্রধান ভেন্যুতে ক্যাসকেড করেছে।
- IDMerit, ১৮ ফেব্রুয়ারি, ২০২৬-এ প্রকাশিত। এক বিলিয়ন রেকর্ড, ছাব্বিশটি দেশ, পূর্ণ আইনি নাম, জাতীয় পরিচয় নম্বর, টেলিকম মেটাডেটা, এবং AML ডিসিশন লগ যার বিপরীতে ক্রস-রেফারেন্স করা যায় যা রেকর্ড করে কেন প্রতিটি গ্রাহক অনুমোদিত বা ফ্ল্যাগ করা হয়েছিল। Bright Defense-এর ইনসিডেন্ট রিপোর্ট এবং Cybernews-এর ফলো-আপ প্রতিষ্ঠিত করেছে যে প্রকাশিত কorpus-এ কেবল ব্যক্তিগতভাবে শনাক্তকারী ইনপুটগুলিই নয়, বরং কাঠামোগত AML স্কোরগুলিও অন্তর্ভুক্ত ছিল যার উপর ডাউনস্ট্রিম প্রতিষ্ঠানগুলি নির্ভরশীল ছিল, যার অর্থ লিকটি দ্বৈতভাবে অস্ত্রায়ণযোগ্য; অপরাধীরা পরিচয় পায়, এবং তারা কমপ্লায়েন্স উত্তরটিও পায় যা পরিচয়টি উৎপাদন করবে। আমাদের [IDMerit ডিপ ডাইভ](/articles/idmerit-billion-kyc-sim-swap) রেকর্ড স্কিমাটি ধরে রেখেছে।
- কথিত Kraken অ্যাডমিনিস্ট্রেটিভ লিক, মার্চ ২০২৬। TorNews রিপোর্ট করেছে যে একটি ডার্ক-ওয়েব বিক্রেতা Kraken হিসেবে তালিকাভুক্ত একটি প্রধান এক্সচেঞ্জের ব্যবহারকারী প্রোফাইল, পূর্ণ লেনদেন ইতিহাস, সাপোর্ট টিকেট আর্কাইভ, এবং আপলোড করা KYC ডকুমেন্টের রিড-অনলি অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেস অফার করছিল। এক্সচেঞ্জটি রিপোর্টটি নিশ্চিত করেনি এবং আমরা এটিকে কথিত হিসেবেই বিবেচনা করি। আমরা এটি এখানে অন্তর্ভুক্ত করি কারণ, নিশ্চিত হোক বা না হোক, তালিকাটি প্যাটার্নের সাথে সামঞ্জস্যপূর্ণ; ২০২৬-এর সর্বোচ্চ মূল্যের অপরাধ বাজার পণ্য আর ক্রেডিট-কার্ড ডাম্প নয়, এটি এক্সচেঞ্জ-গ্রেড যাচাইকৃত পরিচয় বান্ডেল।
- Zcash Orchard কনসেনসাস বাগ, ২৯ মে, ২০২৬। একটি ভিন্ন ডোমেইন, একটি ভিন্ন ব্যর্থতা মোড, এবং যুক্তিভাবে একটি ভিন্ন প্রবন্ধ, কিন্তু শিক্ষাটি ছন্দ মেলে। Orchard পুল, একটি গোপনীয়তা প্রিমিটিভ যা গোপনীয়তা-কয়েন অর্থনীতির একটি অত্রিভূত অংশের উপর নির্ভরশীল, একটি বাগ নিয়ে শিপ করেছিল যা একাধিক অডিটে বেঁচে গিয়েছিল, কারণ zk-SNARK সার্কিট কোড রিভিউ করার যোগ্য ক্রিপ্টোগ্রাফারদের সংখ্যা কম এবং সেই সংখ্যার জন্য অডিট বাজার পাতলা। ক্রিটিক্যাল প্রিমিটিভ যা কয়েকজন যোগ্য চোখের উপর নির্ভরশীল, একইভাবে কাঠামোগতভাবে ব্যর্থ হয় যেভাবে ক্রিটিক্যাল কমপ্লায়েন্স ইনফ্রাস্ট্রাকচার কয়েকটি যোগ্য ভেন্ডরের উপর নির্ভরশীল হয়ে ব্যর্থ হয়। আমরা Orchard ঘটনাটি আমাদের [প্রিমিটিভ-অডিট নিবন্ধে](/articles/zcash-orchard-4-years-undetected) আলোচনা করেছি।
কেন বিশেষায়ণ ঝুঁকি বাড়ায়
বর্তমান আর্কিটেকচারের প্রমাণিত রক্ষা এইভাবে চলে; বিশেষায়িত ভেন্ডররা প্রতিটি এক্সচেঞ্জের ইন-হাউসে করার চেয়ে কমপ্লায়েন্স ভালো করে, তাই বিশেষজ্ঞদের মাধ্যমে অনবোর্ডিং কেন্দ্রীভূত করা গড় ফলাফলের গুণমান উন্নত করে। এটি সংকীর্ণ প্রযুক্তিগত অর্থে ফলস-পজিটিভ রেট এবং ডিসিশন লেটেন্সি সম্ভবত সত্য। এটি প্রকৃতপক্ষে যে প্রশ্নের জন্য প্রাসঙ্গিক তা থেকেও অপ্রাসঙ্গিক, যা হল একক ভেন্ডর কম্প্রোমাইজের টেইল ঝুঁকি। বিশেষায়ণ গড় উন্নত করে এবং একই সাথে টেইল অবনমিত করে, এবং কেবল গড় কমপ্লায়েন্স গুণমান দেখা একটি নিয়ন্ত্রক ঠিক সেই কেন্দ্রীকরণকেই পুরস্কৃত করবে যা সবচেয়ে খারাপ টেইল ফলাফল তৈরি করে। FATF-এর ২০২৫ ভার্চুয়াল অ্যাসেট সার্ভিস প্রোভাইডারদের আপডেট, "সংগত প্রয়োগ" কাস্টমার ডিউ ডিলিজেন্সের নির্দেশিকা ভাষায়, সেই ধরনের ভেন্ডর-নেতৃত্বাধীন স্ট্যান্ডার্ডাইজেশন সক্রিয়ভাবে সুপারিশ করে যা এই কেন্দ্রীকরণ তৈরি করে। ইউরোপীয় ইউনিয়নের MiCA, ট্রান্সফার অফ ফান্ডস রেগুলেশন, এবং মার্কিন যুক্তরাষ্ট্রের GENIUS Act সবাই ডিজাইন এবং অব্যাহতি কাঠামো দ্বারা, কয়েকটি অনুমোদিত কমপ্লায়েন্স কাউন্টারপার্টির দিকে ঠেলে দেয়। রেজিমটি দুর্ঘটনাবশত কেন্দ্রীভূত নয়। এটি কেন্দ্রীভূত কারণ প্রদর্শনযোগ্য নিয়ন্ত্রক কমপ্লায়েন্সের সবচেয়ে সস্তা পথ হল একটি ভেন্ডরের কাছে আউটসোর্স করা যা নিয়ন্ত্রক ইতিমধ্যে অন্তর্নিহিতভাবে আশীর্বাদ করেছে।
ঐতিহাসিক রেকর্ড ইতিমধ্যে দেয়ালে ছিল
etheralpha/kycisbad রিপোজিটরি ২০১৯ থেকে KYC-সম্পর্কিত লিক এবং ব্রিচের একটি পাবলিক লেজার বজায় রেখেছে। ২০২৫-পূর্ববর্তী এন্ট্রিগুলি একা এক্সচেঞ্জ, কাস্টোডিয়ান, এবং নিবেদিত পরিচয় ভেন্ডরদের এক ডজনেরও বেশি ঘটনা নথিভুক্ত করে, ২০১৯-এর BitMEX ইমেইল লিক থেকে ২০২২-এর Celsius ক্রেডিটর তালিকা এবং ২০২৪-এর Gemini সাপোর্ট-ভেন্ডর ঘটনা পর্যন্ত। সেই বছরগুলি জুড়ে দৃশ্যমান প্যাটার্নটি এই নয় যে কোনো এক প্রদানকারী অনন্যভাবে অবিমৃষ্ট ছিল। এটি হল যে "স্থান যেখানে একটি যাচাইকৃত পরিচয় রেকর্ড বিশ্রাম নিচ্ছে" দ্বারা সংজ্ঞায়িত সারফেস এলাকা প্রতি ত্রৈমাসিকে একচেটিয়াভাবে বৃদ্ধি পায়, এবং কোনো দ্বাদশ মাসের উইন্ডোতে সেই স্থানগুলির কোনোটিই কম্প্রোমাইজ না হওয়ার সম্ভাবনা এখন কার্যত শূন্য। ২০২৬-এর ঘটনাগুলি একটি নতুন ধরনের ব্যর্থতা নয়। এগুলি একটি বহুবছর ধরে চলা প্রবণতার পূর্বানুমানিত ধারাবাহিকতা যা নিয়ন্ত্রক আর্কিটেকচার ক্রমাগতভাবে আরও খারাপ করেছে।
কমপ্লায়েন্স থিয়েটার প্রকৃতপক্ষে কী খরচ করে
হিসাবটি সৎভাবে চালান। কেবল IDMerit কorpus, যাচাইকৃত-পরিচয় রেকর্ডের সংশ্লিষ্ট AML মেটাডেটা সহ ডার্ক-ওয়েব রেটে মূল্যায়িত, অপরাধ বাজারে ২০২৫-এর যেকোনো একক র্যানসমওয়্যার অপারেশনের চেয়ে বেশি মূল্যবান। এটি একটি ব্রিচ। সেই ক্ষতির বিপরীতে প্রান্তিক AML সুবিধা সেট করুন, KYC-ভেন্ডর স্তরে এক্সচেঞ্জ ট্রানজ্যাকশন-মনিটরিং স্তরের চেয়ে অবৈধ তহবিলের বৃদ্ধিমান ভলিউম হিসেবে পরিমাপ করা, এবং ট্রেডটি সাদা সংখ্যায়, ভয়াবহ দেখায়। সৎ ফ্রেমিং হল যে রেজিমটি ব্যবহারকারী বেসের উপর একটি প্রায়-নিশ্চিত শিল্প-পরিমাণ পরিচয়-চুরি উন্নয়ন চাপিয়ে দেয়, যা এক্সচেঞ্জগুলি অন-চেইন অ্যানালিটিক্স থেকে উৎপাদন করতে পারত কখনো অফ-চেইন পরিচয় কorpus একত্রিত না করেই, সেই প্রান্তিক AML সিগন্যাল উন্নতির বিনিময়ে।
এটি ডিরেক্টরির জন্য কী পরিবর্তন করে
আমরা তিনটি সম্পাদকীয় পদক্ষেপ নিচ্ছি। প্রথমত, আমরা একটি চলমান প্রকল্প হিসেবে, KYC-প্রোভাইডার-বাই-এক্সচেঞ্জ তালিকা ম্যাপ প্রকাশ করছি, যাতে এক্সচেঞ্জ মূল্যায়নকারী ব্যবহারকারী দেখতে পারেন কোন কমপ্লায়েন্স ভেন্ডর তাদের ডকুমেন্ট ধরে রাখবে এবং নিজের জন্য স্পষ্ট ঝুঁকি সিদ্ধান্ত নিতে পারেন। দ্বিতীয়ত, আমরা আমাদের র্যাঙ্কিং সিস্টেমে সেই ভেন্যুগুলিকে উন্নীত করছি যা পরিচয় ব্যবহারকারী-ধারী কী, প্রুফ-অফ-পারসনহুড স্কিম, বা জিরো-নলেজ অ্যাটেস্টেশনের মাধ্যমে রাউট করে, স্পষ্ট ভিত্তিতে যে পরিচয়ের স্টোরেজ স্তরটি বিকেন্দ্রীকরণ এখন একটি প্রথম-অর্ডার সেফটি প্রপার্টি এবং একটি বিশেষ ক্রিপ্টোগ্রাফিক পছন্দ নয়। তৃতীয়ত, এবং এটি সেই সম্পাদকীয় অবস্থান যা ডিরেক্টরি প্রিন্টে ধরে রাখবে যতক্ষণ না প্রমাণ পরিবর্তন হয়, আমরা যুক্তি দেই যে নীতিগত উত্তর AML বাধ্যবাধকতার পরিত্যাগ নয়, বরং সেই কেন্দ্রীভূত ভেন্ডর আর্কিটেকচারের অপসারণ যা সেই বাধ্যবাধকতাগুলি তৈরি করেছে। নিয়ন্ত্রকের প্রশ্নটি "এক্সচেঞ্জটি কি ব্যবহারকারীকে যাচাই করেছে" হওয়া উচিত নয়, বরং "এক্সচেঞ্জটি কি ব্যবহারকারীকে এমনভাবে যাচাই করেছে যে ব্যবহারকারীর পরিচয়ের একটি কপি তৈরি করে নি যা একটি আক্রমণকারী চুরি করতে পারে" হওয়া উচিত। এগুলি ভিন্ন প্রশ্ন, এবং কেবল একটির ২০২৬-এ একটি রক্ষণযোগ্য উত্তর আছে।
সূত্র
- Krebs on Security, Canada Fines Cybercrime-Friendly Cryptomus $176M (October 2025)
- Cybernews, Global data leak exposes billion records (February 2026)
- Bright Defense, IDMerit data breach analysis
- TorNews, Kraken admin internal access leaked on dark web
- etheralpha/kycisbad, historical record of KYC leaks
- FATF, Updated Guidance for a Risk-Based Approach to Virtual Assets and VASPs, 2025 revision.
- NoKYC Directory, [Cryptomus FINTRAC sanctions](/articles/cryptomus-vancouver-shell)
- NoKYC Directory, [IDMerit: one billion records and what they actually contained](/articles/idmerit-billion-kyc-sim-swap)
সম্পাদনা লগ
- ২০২৬-০৪-২২, etheralpha/kycisbad রিপোজিটরি পুল করা, দীর্ঘ প্যাটার্ন প্রতিষ্ঠার জন্য ২০২৫-পূর্ববর্তী ঘটনাগুলিতে নোট নেওয়া।
- ২০২৬-০৫-০৪: CoinGecko থেকে Bitget, Bybit, এবং Huobi ব্যবহারকারী গণনা অনুমানের বিপরীতে Sumsub ক্লায়েন্ট তালিকা ক্রস-রেফারেন্স করা, ক্যাসকেড আকার নির্ধারণের জন্য।
- ২০২৬-০৫-১৭: FATF ২০২৫ ভার্চুয়াল অ্যাসেট সার্ভিস প্রোভাইডারদের আপডেট পড়া, কাঠামোগত মেকানিজম বিভাগের জন্য কেন্দ্রীকরণ সুপারিশ ভাষায় নোট নেওয়া।
- ২০২৬-০৫-২৮, "কমপ্লায়েন্স থিয়েটার" বিভাগটি খসড়া করা, তিনটি অনুচ্ছেদ কেটে ফেলা যা তিরস্কারে ঝুঁকে পড়েছিল এবং IDMerit এবং Cryptomus ফাইলিংয়ের কঠোর সূত্র দিয়ে পুনরায় লেখা।
- ২০২৬-০৬-০৪, চূড়ান্ত পাস, সম্পূর্ণভাবে em-dashes অপসারণ, নিবন্ধ #২ এবং #৩-এ অভ্যন্তরীণ ক্রস-লিংক যোগ, verdict অনুচ্ছেদটি একটি তিন-ধাপ সম্পাদকীয় প্রতিশ্রুতিতে সংকীর্ণ করা।
ডিরেক্টরি ব্রাউজ করুন
আপনার প্রয়োজনের জন্য একটি no-KYC সার্ভিস খুঁজুন।
আরও নিবন্ধ
তদন্ত
পরিচয়হীন ওয়ালেটের পাশাপাশি সুইস IBAN, যা ছাড়া আইনত অসম্ভব; OffChain-এর নতুন ঘোষণা কীভাবে সম্ভব?
OffChain তার no-KYC মেশ ওয়ালেটের সঙ্গে যুক্ত একটি সুইস IBAN, ডেবিট কার্ড, EUR/CHF/USD রূপান্তর এবং দ্বিমুখী SEPA/SWIFT সুবিধা ঘোষণা করেছে, সবই দাবি করা হয়েছে "সম্পূর্ণ অফলাইন"। সুইস আইনে IBANের জন্য পরিচয়প্রমাণ বাধ্যতামূলক থাকায়, আমরা দেখেছি কীভাবে এই চারটি পথে এটি কার্যকর হতে পারে এবং কোন আইনি বাধাটিকে এড়ানো সবচেয়ে কঠিন।
নিবন্ধ পড়ুন
নিয়ন্ত্রণ
GENIUS Act-এর মন্তব্য জানালা আজ মধ্যরাতে বন্ধ, মার্কিন স্টেবলকয়েন ইস্যুয়ারদের টিকটিকি শুরু
GENIUS আইনের তফসিলি বিধিতে আজ মধ্যরাতে পর্দা নামছে-FinCEN ও OFAC-এর যৌথ প্রস্তাবের জন্য গণমন্তব্যের জানালা বন্ধ হচ্ছে ৯ জুন। USDC ও PYUSD ইস্যুয়ারদের ওপর পাঁচ নতুন বাধ্যবাধকতার ছায়া, স্ব-কাস্টডি অন-র্যাম্পের ভবিষ্যৎ এখন ঝুলছে নিয়ন্ত্রকদের হাতে।
নিবন্ধ পড়ুন
প্রোফাইল
হানিপট ফাঁস: সাংবাদিকের হাতে অপরাধীর অস্ত্রভাণ্ডারের ম্যাপ
২০২৬ সালে ক্রিপ্টো সাইবার অপরাধের তদন্ত কীভাবে পাল্টেছে-IDMerit, Sumsub আর Chen Zhi-র ফাঁস হওয়া হানিপট ডেটা দেখিয়েছে, সংগঠিত অপরাধীরা এখন কী কী কিনতে পারে। এক অনুসন্ধানী সাংবাদিকের চোখ দিয়ে দেখুন: টুলস, কৌশল আর কাঁধে কাঁধ মিলিয়ে চোব্বিশ ঘণ্টার লড়াই।
নিবন্ধ পড়ুন