কন্টেন্টে এড়িয়ে যান
থিসিস ৬ জুন ২০২৬ ·9 মিনিট পড়ুন

কেন্দ্রীভূত কমপ্লায়েন্সের ভণ্ডামি: একের পর এক ফাঁস, একই কারণ

Cryptomus, Sumsub, IDMerit, Kraken-এর কথিত অ্যাডমিন ডেটা ফাঁস, Zcash Orchard-এর ত্রুটি-২০২৬-এর পাঁচটি ঘটনা মিলিয়ে একই চিত্র ফুটে ওঠে: কেন্দ্রীভূত ভেন্ডর ব্যবস্থায় আগেই ভাঙনের ছাপ ছিল, সেই ভাঙন এখন চোখে পড়ার মতো।

TE

The Editors

Editorial desk

কমপ্লায়েন্স রেজিম ব্রিচ সারফেসে পরিণত হয়েছে

২০২৬ সালে, নিয়ন্ত্রিত, অডিটকৃত, সম্পূর্ণ লাইসেন্সপ্রাপ্ত পথ যার মাধ্যমে একজন ক্রিপ্টো ব্যবহারকারী প্রমাণ করে যে তিনি একজন বাস্তব মানুষ, সেই পথ এখন নিয়মিতভাবে এমন ডেটাসেট তৈরি করছে যা অপরাধ বাজার নিজের উদ্যোগে, যেকোনো মূল্যে, যেকোনো পরিমাণ ফিশিং বা ইনসাইডার নিয়োগের মাধ্যমে সংগ্রহ করতে পারত না। এই কাঠামোগত সত্যের চারপাশেই এই প্রবন্ধটি গড়ে উঠেছে। Know Your Customer কাঠামো, আইনপ্রণেতা এবং জনসাধারণের কাছে প্রতারণা-প্রতিরোধ রেজিম হিসেবে বিক্রি করা হয়েছে, তার বর্তমান আর্কিটেকচারে ভোক্তা ইন্টারনেটের ইতিহাসে পরিচয়-চুরির সবচেয়ে বড় একক উৎসে পরিণত হয়েছে, এবং এর কারণ কোনো নির্দিষ্ট ভেন্ডরের দুষ্টচেতনা নয়, বরং কেন্দ্রীকরণের সরল জ্যামিতি; কয়েকটি বিশেষায়িত প্রদানকারী এখন বিশ্বের ক্রিপ্টো ব্যবহারকারীদের বিশাল একটি অংশের যাচাইকৃত পরিচয় রেকর্ডের সামনে বসে আছে, এবং যখন তাদের যেকোনো একজনের ব্রিচ হয়, ক্ষতি শত কোটি রেকর্ডে পরিমাপ করা হয়। এখানে যুক্তি এই নয় যে অ্যান্টি-মানি-লন্ডারিং নিয়ম নীতিগতভাবে ভুল। যুক্তি হল, নিয়মগুলির নির্দিষ্ট প্রাতিষ্ঠানিক রূপ, যে রূপটি প্রতিটি অনবোর্ডিং ফ্লোকে কয়েকটি ভেন্ডরের মাধ্যমে চালিত করে, তা একটি পূর্বাভাসযোগ্য, পূর্বানুমানিত এবং এখন বাস্তবায়িত একক ব্যর্থতার বিন্দু তৈরি করেছে, এবং ২০২৬ হল সেই বছর যে বিল পরিশোধ করা হলো।

ক্রমে পাঁচটি ঘটনা

  • Cryptomus, ১৬ অক্টোবর, ২০২৫। FINTRAC, কানাডার আর্থিক গোয়েন্দা নিয়ন্ত্রক, Xeltox Enterprises-এর বিরুদ্ধে $১৭৬ মিলিয়ন জরিমানা আরোপ করেছে, যা Cryptomus পেমেন্ট প্রসেসরের পরিচালক, এবং Krebs on Security রিপোর্ট করেছে র্যানসমওয়্যার অ্যাফিলিয়েট এবং চুরি হওয়া ক্রেডেনশিয়াল মার্কেটের সাথে সম্পর্কিত লেনদেনে সন্দেহজনক কার্যকলাপ রিপোর্ট দাখিলে ব্যাপক ব্যর্থতার জন্য। এখানে ভেক্টরটি প্রযুক্তিগত অর্থে ডেটা ব্রিচ নয়। এটি উল্টো; একটি নিয়ন্ত্রিত চোকপয়েন্ট যা কিছুই চোকপয়েন্ট করতে ব্যর্থ হয়েছে। একই কাঠামোগত সমস্যা, উল্টো লক্ষণ। আমরা [আমাদের Cryptomus নিবন্ধে](/articles/cryptomus-vancouver-shell) জরিমানাটি বিস্তারিতভাবে কভার করেছি।
  • Sumsub, ২০২৬-এর প্রারম্ভে। কমপ্লায়েন্স ভেন্ডর যার ক্লায়েন্ট তালিকায় Bitget, Bitpanda, Bybit, Huobi, এবং Wirex অন্তর্ভুক্ত বলে জানা যায়, একটি ব্রিচ ডিসক্লোজারের বিষয় ছিল যা, কোন এক্সচেঞ্জের ব্যবহারকারী বেসের অনুমান আপনি বিশ্বাস করেন তার উপর নির্ভর করে, পনের থেকে চল্লিশ মিলিয়ন ট্রেডারের যাচাইকৃত পরিচয় রেকর্ডে স্পর্শ করেছে। ক্ষতি সঠিকভাবে নির্ধারণ করা কঠিন, কারণ প্রতিটি ডাউনস্ট্রিম এক্সচেঞ্জের ক্ষতি কমানোর প্রণোদনা রয়েছে, এবং Sumsub নিজেও স্কোপ সংকীর্ণ করার প্রণোদনা রাখে, কিন্তু কেন্দ্রীয় সত্য হল যে একটি একক ভেন্ডর কম্প্রোমাইজ একসাথে পাঁচটি প্রধান ভেন্যুতে ক্যাসকেড করেছে।
  • IDMerit, ১৮ ফেব্রুয়ারি, ২০২৬-এ প্রকাশিত। এক বিলিয়ন রেকর্ড, ছাব্বিশটি দেশ, পূর্ণ আইনি নাম, জাতীয় পরিচয় নম্বর, টেলিকম মেটাডেটা, এবং AML ডিসিশন লগ যার বিপরীতে ক্রস-রেফারেন্স করা যায় যা রেকর্ড করে কেন প্রতিটি গ্রাহক অনুমোদিত বা ফ্ল্যাগ করা হয়েছিল। Bright Defense-এর ইনসিডেন্ট রিপোর্ট এবং Cybernews-এর ফলো-আপ প্রতিষ্ঠিত করেছে যে প্রকাশিত কorpus-এ কেবল ব্যক্তিগতভাবে শনাক্তকারী ইনপুটগুলিই নয়, বরং কাঠামোগত AML স্কোরগুলিও অন্তর্ভুক্ত ছিল যার উপর ডাউনস্ট্রিম প্রতিষ্ঠানগুলি নির্ভরশীল ছিল, যার অর্থ লিকটি দ্বৈতভাবে অস্ত্রায়ণযোগ্য; অপরাধীরা পরিচয় পায়, এবং তারা কমপ্লায়েন্স উত্তরটিও পায় যা পরিচয়টি উৎপাদন করবে। আমাদের [IDMerit ডিপ ডাইভ](/articles/idmerit-billion-kyc-sim-swap) রেকর্ড স্কিমাটি ধরে রেখেছে।
  • কথিত Kraken অ্যাডমিনিস্ট্রেটিভ লিক, মার্চ ২০২৬। TorNews রিপোর্ট করেছে যে একটি ডার্ক-ওয়েব বিক্রেতা Kraken হিসেবে তালিকাভুক্ত একটি প্রধান এক্সচেঞ্জের ব্যবহারকারী প্রোফাইল, পূর্ণ লেনদেন ইতিহাস, সাপোর্ট টিকেট আর্কাইভ, এবং আপলোড করা KYC ডকুমেন্টের রিড-অনলি অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেস অফার করছিল। এক্সচেঞ্জটি রিপোর্টটি নিশ্চিত করেনি এবং আমরা এটিকে কথিত হিসেবেই বিবেচনা করি। আমরা এটি এখানে অন্তর্ভুক্ত করি কারণ, নিশ্চিত হোক বা না হোক, তালিকাটি প্যাটার্নের সাথে সামঞ্জস্যপূর্ণ; ২০২৬-এর সর্বোচ্চ মূল্যের অপরাধ বাজার পণ্য আর ক্রেডিট-কার্ড ডাম্প নয়, এটি এক্সচেঞ্জ-গ্রেড যাচাইকৃত পরিচয় বান্ডেল।
  • Zcash Orchard কনসেনসাস বাগ, ২৯ মে, ২০২৬। একটি ভিন্ন ডোমেইন, একটি ভিন্ন ব্যর্থতা মোড, এবং যুক্তিভাবে একটি ভিন্ন প্রবন্ধ, কিন্তু শিক্ষাটি ছন্দ মেলে। Orchard পুল, একটি গোপনীয়তা প্রিমিটিভ যা গোপনীয়তা-কয়েন অর্থনীতির একটি অত্রিভূত অংশের উপর নির্ভরশীল, একটি বাগ নিয়ে শিপ করেছিল যা একাধিক অডিটে বেঁচে গিয়েছিল, কারণ zk-SNARK সার্কিট কোড রিভিউ করার যোগ্য ক্রিপ্টোগ্রাফারদের সংখ্যা কম এবং সেই সংখ্যার জন্য অডিট বাজার পাতলা। ক্রিটিক্যাল প্রিমিটিভ যা কয়েকজন যোগ্য চোখের উপর নির্ভরশীল, একইভাবে কাঠামোগতভাবে ব্যর্থ হয় যেভাবে ক্রিটিক্যাল কমপ্লায়েন্স ইনফ্রাস্ট্রাকচার কয়েকটি যোগ্য ভেন্ডরের উপর নির্ভরশীল হয়ে ব্যর্থ হয়। আমরা Orchard ঘটনাটি আমাদের [প্রিমিটিভ-অডিট নিবন্ধে](/articles/zcash-orchard-4-years-undetected) আলোচনা করেছি।

কেন বিশেষায়ণ ঝুঁকি বাড়ায়

বর্তমান আর্কিটেকচারের প্রমাণিত রক্ষা এইভাবে চলে; বিশেষায়িত ভেন্ডররা প্রতিটি এক্সচেঞ্জের ইন-হাউসে করার চেয়ে কমপ্লায়েন্স ভালো করে, তাই বিশেষজ্ঞদের মাধ্যমে অনবোর্ডিং কেন্দ্রীভূত করা গড় ফলাফলের গুণমান উন্নত করে। এটি সংকীর্ণ প্রযুক্তিগত অর্থে ফলস-পজিটিভ রেট এবং ডিসিশন লেটেন্সি সম্ভবত সত্য। এটি প্রকৃতপক্ষে যে প্রশ্নের জন্য প্রাসঙ্গিক তা থেকেও অপ্রাসঙ্গিক, যা হল একক ভেন্ডর কম্প্রোমাইজের টেইল ঝুঁকি। বিশেষায়ণ গড় উন্নত করে এবং একই সাথে টেইল অবনমিত করে, এবং কেবল গড় কমপ্লায়েন্স গুণমান দেখা একটি নিয়ন্ত্রক ঠিক সেই কেন্দ্রীকরণকেই পুরস্কৃত করবে যা সবচেয়ে খারাপ টেইল ফলাফল তৈরি করে। FATF-এর ২০২৫ ভার্চুয়াল অ্যাসেট সার্ভিস প্রোভাইডারদের আপডেট, "সংগত প্রয়োগ" কাস্টমার ডিউ ডিলিজেন্সের নির্দেশিকা ভাষায়, সেই ধরনের ভেন্ডর-নেতৃত্বাধীন স্ট্যান্ডার্ডাইজেশন সক্রিয়ভাবে সুপারিশ করে যা এই কেন্দ্রীকরণ তৈরি করে। ইউরোপীয় ইউনিয়নের MiCA, ট্রান্সফার অফ ফান্ডস রেগুলেশন, এবং মার্কিন যুক্তরাষ্ট্রের GENIUS Act সবাই ডিজাইন এবং অব্যাহতি কাঠামো দ্বারা, কয়েকটি অনুমোদিত কমপ্লায়েন্স কাউন্টারপার্টির দিকে ঠেলে দেয়। রেজিমটি দুর্ঘটনাবশত কেন্দ্রীভূত নয়। এটি কেন্দ্রীভূত কারণ প্রদর্শনযোগ্য নিয়ন্ত্রক কমপ্লায়েন্সের সবচেয়ে সস্তা পথ হল একটি ভেন্ডরের কাছে আউটসোর্স করা যা নিয়ন্ত্রক ইতিমধ্যে অন্তর্নিহিতভাবে আশীর্বাদ করেছে।

ঐতিহাসিক রেকর্ড ইতিমধ্যে দেয়ালে ছিল

etheralpha/kycisbad রিপোজিটরি ২০১৯ থেকে KYC-সম্পর্কিত লিক এবং ব্রিচের একটি পাবলিক লেজার বজায় রেখেছে। ২০২৫-পূর্ববর্তী এন্ট্রিগুলি একা এক্সচেঞ্জ, কাস্টোডিয়ান, এবং নিবেদিত পরিচয় ভেন্ডরদের এক ডজনেরও বেশি ঘটনা নথিভুক্ত করে, ২০১৯-এর BitMEX ইমেইল লিক থেকে ২০২২-এর Celsius ক্রেডিটর তালিকা এবং ২০২৪-এর Gemini সাপোর্ট-ভেন্ডর ঘটনা পর্যন্ত। সেই বছরগুলি জুড়ে দৃশ্যমান প্যাটার্নটি এই নয় যে কোনো এক প্রদানকারী অনন্যভাবে অবিমৃষ্ট ছিল। এটি হল যে "স্থান যেখানে একটি যাচাইকৃত পরিচয় রেকর্ড বিশ্রাম নিচ্ছে" দ্বারা সংজ্ঞায়িত সারফেস এলাকা প্রতি ত্রৈমাসিকে একচেটিয়াভাবে বৃদ্ধি পায়, এবং কোনো দ্বাদশ মাসের উইন্ডোতে সেই স্থানগুলির কোনোটিই কম্প্রোমাইজ না হওয়ার সম্ভাবনা এখন কার্যত শূন্য। ২০২৬-এর ঘটনাগুলি একটি নতুন ধরনের ব্যর্থতা নয়। এগুলি একটি বহুবছর ধরে চলা প্রবণতার পূর্বানুমানিত ধারাবাহিকতা যা নিয়ন্ত্রক আর্কিটেকচার ক্রমাগতভাবে আরও খারাপ করেছে।

কমপ্লায়েন্স থিয়েটার প্রকৃতপক্ষে কী খরচ করে

হিসাবটি সৎভাবে চালান। কেবল IDMerit কorpus, যাচাইকৃত-পরিচয় রেকর্ডের সংশ্লিষ্ট AML মেটাডেটা সহ ডার্ক-ওয়েব রেটে মূল্যায়িত, অপরাধ বাজারে ২০২৫-এর যেকোনো একক র্যানসমওয়্যার অপারেশনের চেয়ে বেশি মূল্যবান। এটি একটি ব্রিচ। সেই ক্ষতির বিপরীতে প্রান্তিক AML সুবিধা সেট করুন, KYC-ভেন্ডর স্তরে এক্সচেঞ্জ ট্রানজ্যাকশন-মনিটরিং স্তরের চেয়ে অবৈধ তহবিলের বৃদ্ধিমান ভলিউম হিসেবে পরিমাপ করা, এবং ট্রেডটি সাদা সংখ্যায়, ভয়াবহ দেখায়। সৎ ফ্রেমিং হল যে রেজিমটি ব্যবহারকারী বেসের উপর একটি প্রায়-নিশ্চিত শিল্প-পরিমাণ পরিচয়-চুরি উন্নয়ন চাপিয়ে দেয়, যা এক্সচেঞ্জগুলি অন-চেইন অ্যানালিটিক্স থেকে উৎপাদন করতে পারত কখনো অফ-চেইন পরিচয় কorpus একত্রিত না করেই, সেই প্রান্তিক AML সিগন্যাল উন্নতির বিনিময়ে।

এটি ডিরেক্টরির জন্য কী পরিবর্তন করে

আমরা তিনটি সম্পাদকীয় পদক্ষেপ নিচ্ছি। প্রথমত, আমরা একটি চলমান প্রকল্প হিসেবে, KYC-প্রোভাইডার-বাই-এক্সচেঞ্জ তালিকা ম্যাপ প্রকাশ করছি, যাতে এক্সচেঞ্জ মূল্যায়নকারী ব্যবহারকারী দেখতে পারেন কোন কমপ্লায়েন্স ভেন্ডর তাদের ডকুমেন্ট ধরে রাখবে এবং নিজের জন্য স্পষ্ট ঝুঁকি সিদ্ধান্ত নিতে পারেন। দ্বিতীয়ত, আমরা আমাদের র‌্যাঙ্কিং সিস্টেমে সেই ভেন্যুগুলিকে উন্নীত করছি যা পরিচয় ব্যবহারকারী-ধারী কী, প্রুফ-অফ-পারসনহুড স্কিম, বা জিরো-নলেজ অ্যাটেস্টেশনের মাধ্যমে রাউট করে, স্পষ্ট ভিত্তিতে যে পরিচয়ের স্টোরেজ স্তরটি বিকেন্দ্রীকরণ এখন একটি প্রথম-অর্ডার সেফটি প্রপার্টি এবং একটি বিশেষ ক্রিপ্টোগ্রাফিক পছন্দ নয়। তৃতীয়ত, এবং এটি সেই সম্পাদকীয় অবস্থান যা ডিরেক্টরি প্রিন্টে ধরে রাখবে যতক্ষণ না প্রমাণ পরিবর্তন হয়, আমরা যুক্তি দেই যে নীতিগত উত্তর AML বাধ্যবাধকতার পরিত্যাগ নয়, বরং সেই কেন্দ্রীভূত ভেন্ডর আর্কিটেকচারের অপসারণ যা সেই বাধ্যবাধকতাগুলি তৈরি করেছে। নিয়ন্ত্রকের প্রশ্নটি "এক্সচেঞ্জটি কি ব্যবহারকারীকে যাচাই করেছে" হওয়া উচিত নয়, বরং "এক্সচেঞ্জটি কি ব্যবহারকারীকে এমনভাবে যাচাই করেছে যে ব্যবহারকারীর পরিচয়ের একটি কপি তৈরি করে নি যা একটি আক্রমণকারী চুরি করতে পারে" হওয়া উচিত। এগুলি ভিন্ন প্রশ্ন, এবং কেবল একটির ২০২৬-এ একটি রক্ষণযোগ্য উত্তর আছে।

সূত্র

সম্পাদনা লগ

  • ২০২৬-০৪-২২, etheralpha/kycisbad রিপোজিটরি পুল করা, দীর্ঘ প্যাটার্ন প্রতিষ্ঠার জন্য ২০২৫-পূর্ববর্তী ঘটনাগুলিতে নোট নেওয়া।
  • ২০২৬-০৫-০৪: CoinGecko থেকে Bitget, Bybit, এবং Huobi ব্যবহারকারী গণনা অনুমানের বিপরীতে Sumsub ক্লায়েন্ট তালিকা ক্রস-রেফারেন্স করা, ক্যাসকেড আকার নির্ধারণের জন্য।
  • ২০২৬-০৫-১৭: FATF ২০২৫ ভার্চুয়াল অ্যাসেট সার্ভিস প্রোভাইডারদের আপডেট পড়া, কাঠামোগত মেকানিজম বিভাগের জন্য কেন্দ্রীকরণ সুপারিশ ভাষায় নোট নেওয়া।
  • ২০২৬-০৫-২৮, "কমপ্লায়েন্স থিয়েটার" বিভাগটি খসড়া করা, তিনটি অনুচ্ছেদ কেটে ফেলা যা তিরস্কারে ঝুঁকে পড়েছিল এবং IDMerit এবং Cryptomus ফাইলিংয়ের কঠোর সূত্র দিয়ে পুনরায় লেখা।
  • ২০২৬-০৬-০৪, চূড়ান্ত পাস, সম্পূর্ণভাবে em-dashes অপসারণ, নিবন্ধ #২ এবং #৩-এ অভ্যন্তরীণ ক্রস-লিংক যোগ, verdict অনুচ্ছেদটি একটি তিন-ধাপ সম্পাদকীয় প্রতিশ্রুতিতে সংকীর্ণ করা।

ডিরেক্টরি ব্রাউজ করুন

আপনার প্রয়োজনের জন্য একটি no-KYC সার্ভিস খুঁজুন।

ডিরেক্টরি খুলুন

আরও নিবন্ধ

তদন্ত
১০ জুন ২০২৬ · 7 মিনিট পড়ুন

পরিচয়হীন ওয়ালেটের পাশাপাশি সুইস IBAN, যা ছাড়া আইনত অসম্ভব; OffChain-এর নতুন ঘোষণা কীভাবে সম্ভব?

OffChain তার no-KYC মেশ ওয়ালেটের সঙ্গে যুক্ত একটি সুইস IBAN, ডেবিট কার্ড, EUR/CHF/USD রূপান্তর এবং দ্বিমুখী SEPA/SWIFT সুবিধা ঘোষণা করেছে, সবই দাবি করা হয়েছে "সম্পূর্ণ অফলাইন"। সুইস আইনে IBANের জন্য পরিচয়প্রমাণ বাধ্যতামূলক থাকায়, আমরা দেখেছি কীভাবে এই চারটি পথে এটি কার্যকর হতে পারে এবং কোন আইনি বাধাটিকে এড়ানো সবচেয়ে কঠিন।

নিবন্ধ পড়ুন
নিয়ন্ত্রণ
৮ জুন ২০২৬ · 8 মিনিট পড়ুন

GENIUS Act-এর মন্তব্য জানালা আজ মধ্যরাতে বন্ধ, মার্কিন স্টেবলকয়েন ইস্যুয়ারদের টিকটিকি শুরু

GENIUS আইনের তফসিলি বিধিতে আজ মধ্যরাতে পর্দা নামছে-FinCEN ও OFAC-এর যৌথ প্রস্তাবের জন্য গণমন্তব্যের জানালা বন্ধ হচ্ছে ৯ জুন। USDC ও PYUSD ইস্যুয়ারদের ওপর পাঁচ নতুন বাধ্যবাধকতার ছায়া, স্ব-কাস্টডি অন-র্যাম্পের ভবিষ্যৎ এখন ঝুলছে নিয়ন্ত্রকদের হাতে।

নিবন্ধ পড়ুন
প্রোফাইল
৭ জুন ২০২৬ · 10 মিনিট পড়ুন

হানিপট ফাঁস: সাংবাদিকের হাতে অপরাধীর অস্ত্রভাণ্ডারের ম্যাপ

২০২৬ সালে ক্রিপ্টো সাইবার অপরাধের তদন্ত কীভাবে পাল্টেছে-IDMerit, Sumsub আর Chen Zhi-র ফাঁস হওয়া হানিপট ডেটা দেখিয়েছে, সংগঠিত অপরাধীরা এখন কী কী কিনতে পারে। এক অনুসন্ধানী সাংবাদিকের চোখ দিয়ে দেখুন: টুলস, কৌশল আর কাঁধে কাঁধ মিলিয়ে চোব্বিশ ঘণ্টার লড়াই।

নিবন্ধ পড়ুন