Το καθεστώς συμμόρφωσης: πεδίο παραβίασης ή Όταν η συμμόρφωση γίνεται αχίλλειος πτέρνα ή Πέντε διαρροές, ένα συμπέρασμα: το KYC καταρρέει από μέσα
Cryptomus, Sumsub, IDMerit, η διαρροή διαχειριστή της Kraken, το σφάλμα Zcash Orchard, πέντε περιστατικά του 2026 που αποκαλύπτουν το ίδιο ελάττωμα: οι κεντροποιημένες αρχιτεκτονικές προμηθευτών καταρρέουν με τρόπο καταστροφικό, ακριβώς όπως είχε προβλεφθεί.
The Editors
Editorial desk
Το καθεστώς συμμόρφωσης έχει γίνει η επιφάνεια παραβίασης
Το 2026, η ρυθμιζόμενη, ελεγμένη, πλήρως αδειοδοτημένη διαδρομή μέσω της οποίας ένας χρήστης κρυπτονομισμάτων αποδεικνύει ότι είναι φυσικό πρόσωπο παράγει πλέον ρουτινικά σύνολα δεδομένων που η εγκληματική αγορά δεν θα μπορούσε να συγκεντρώσει μόνη της, σε καμία τιμή, ούτε με οποιονδήποτε αριθμό επιθέσεων phishing ή αγοράς πρόσβασης από εσωτερικούς συνεργάτες. Αυτό είναι το δομικό γεγονός γύρω από το οποίο οικοδομείται το παρόν δοκίμιο. Το μηχάνημα Know Your Customer, πουλήθηκε σε νομοθέτες και κοινό ως καθεστώς πρόληψης της απάτης, έχει στην τρέχουσα αρχιτεκτονική του γίνει ο μεγαλύτερος μεμονωμένος συντελεστής στο απόθεμα κλοπής ταυτότητας στην ιστορία του καταναλωτικού διαδικτύου. Ο λόγος δεν είναι κακή πρόθεση από οποιονδήποτε συγκεκριμένο πωλητή, αλλά η απλή γεωμετρία της συγκέντρωσης: ένας μικρός αριθμός εξειδικευμένων παρόχων βρίσκεται πλέον μπροστά από τα επαληθευμένα αρχεία ταυτότητας ενός τεράστιου κλάσματος των χρηστών κρυπτονομισμάτων παγκοσμίως, και όταν οποιοσδήποτε από αυτούς παραβιάζεται, η απώλεια μετριέται σε εκατοντάδες εκατομμύρια εγγραφές κάθε φορά. Το επιχείρημα εδώ δεν είναι ότι οι κανόνες κατά της νομιμοποίησης εσόδων από παράνομες δραστηριότητες είναι εξ ορισμού λανθασμένοι. Το επιχείρημα είναι ότι η συγκεκριμένη θεσμική μορφή που έχουν λάβει αυτοί οι κανόνες, η μορφή που διοχετεύει κάθε ροή εγγραφής μέσω μιας χούφτας παρόχων, έχει παράγει ένα προβλέψιμο, προβλεφθέν και πλέον πραγματοποιημένο μοναδικό σημείο αποτυχίας, και ότι το 2026 είναι το έτος που ήρθε ο λογαριασμός.
Πέντε περιστατικά, με χρονολογική σειρά
- Cryptomus, 16 Οκτωβρίου 2025. Η FINTRAC, ο καναδικός ρυθμιστής χρηματοοικονομικών πληροφοριών, επέβαλε πρόστιμο $176 εκατομμυρίων στην Xeltox Enterprises, διαχειρίστρια της εταιρείας επεξεργασίας πληρωμών Cryptomus, για όπως ανέφερε ο Krebs on Security μια εκτεταμένη αποτυχία υποβολής αναφορών ύποπτων συναλλαγών σε συναλλαγές που ερευνητές είχαν επανειλημμένα συνδέσει με συνεργάτες ransomware και αγορές κλεμμένων διαπιστευτηρίων. Ο παράγοντας εδώ δεν είναι παραβίαση δεδομένων στην τεχνική έννοια. Είναι το αντίστροφο: ένα ρυθμιζόμενο σημείο συμφόρησης που απέτυχε να πνίξει οτιδήποτε. Ίδιο δομικό πρόβλημα, αντίθετο σύμπτωμα. Καλύψαμε το πρόστιμο λεπτομερώς στο [κομμάτι μας για το Cryptomus](/articles/cryptomus-vancouver-shell).
- Sumsub, αρχές 2026. Ο προμηθευτής συμμόρφωσης του οποίου η λίστα πελατών περιλαμβάνει σύμφωνα με αναφορές Bitget, Bitpanda, Bybit, Huobi και Wirex ήταν αντικείμενο γνωστοποίησης παραβίασης που, ανάλογα με την εκτίμηση βάσης χρηστών ανταλλαγής που εμπιστεύεται κανείς, άγγιξε τα επαληθευμένα αρχεία ταυτότητας μεταξύ δεκαπέντε και σαράντα εκατομμυρίων εμπόρων. Η ζημιά είναι δύσκολο να οριοθετηθεί ακριβώς, επειδή κάθε κατάντη ανταλλαγή έχει κίνητρα να ελαχιστοποιήσει, και η ίδια η Sumsub έχει κίνητρα στενής οριοθέτησης, αλλά το κεντρικό γεγονός είναι ότι ένας μοναδικός συμβιβασμός προμηθευτή κατέρρευσε σε πέντε μεγάλες τοποθεσίες ταυτόχρονα.
- IDMerit, γνωστοποιήθηκε 18 Φεβρουαρίου 2026. Ένα δισεκατομμύριο εγγραφές, είκοσι έξι χώρες, πλήρη νόμιμα ονόματα διασταυρωμένα με εθνικούς αριθμούς ταυτότητας, μεταδεδομένα τηλεπικοινωνιών και τα αρχεία απόφασης AML που καταγράφουν γιατί κάθε πελάτης εγκρίθηκε ή σημάνθηκε. Η αναφορά περιστατικού της Bright Defense και η συνέχεια των Cybernews κατέδειξαν ότι το εκτεθειμένο σώμα περιελάμβανε όχι μόνο τα προσωπικά στοιχεία ταυτοποίησης αλλά και τις δομημένες βαθμολογίες AML στις οποίες είχαν βασιστεί τα κατάντη ιδρύματα, που σημαίνει ότι η διαρροή είναι διπλό όπλο: οι εγκληματίες αποκτούν την ταυτότητα, και αποκτούν επίσης την απάντηση συμμόρφωσης που η ταυτότητα θα παράγει. Το [βαθύ μας dive για το IDMerit](/articles/idmerit-billion-kyc-sim-swap) εξετάζει το σχήμα εγγραφών.
- Υποτιθέμενη διαρροή διαχειριστικής πρόσβασης Kraken, Μάρτιος 2026. Ο TorNews ανέφερε ότι πωλητής στο dark web προσέφερε πρόσβαση ανάγνωσης διαχειριστική σε προφίλ χρηστών, πλήρες ιστορικό συναλλαγών, αρχεία αιτημάτων υποστήριξης και ανεβασμένα έγγραφα KYC από μεγάλη ανταλλαγή που αναγνωρίστηκε στην καταχώρηση ως Kraken. Η ανταλλαγή δεν έχει επιβεβαιώσει την αναφορά και την αντιμετωπίζουμε ως υποτιθέμενη. Την συμπεριλαμβάνουμε εδώ επειδή, επιβεβαιωμένη ή όχι, η καταχώρηση είναι συνεπής με το μοτίβο: το προϊόν αγοράς εγκληματικής αγοράς υψηλότερης αξίας το 2026 δεν είναι πλέον dumps πιστωτικών καρτών, είναι δέσμες επαληθευμένης ταυτότητας επιπέδου ανταλλαγής.
- Σφάλμα συναίνεσης Zcash Orchard, 29 Μαΐου 2026. Ένας διαφορετικός τομέας, μια διαφορετική λειτουργία αποτυχίας, και επιχειρηματολογικά ένα διαφορετικό δοκίμιο, αλλά το μάθημα ομοιοκαταληκτεί. Η δεξαμενή Orchard, ένα πρωτογενές απόρρητο που εξαρτάται από μη τετριμμένο κλάσμα της οικονομίας νομισμάτων απορρήτου, κυκλοφόρησε με σφάλμα που επιβίωσε πολλαπλών ελέγχων, επειδή ο πληθυσμός κρυπτογράφων ικανών να ελέγξουν κώδικα κυκλώματος zk-SNARK είναι μικρός και η αγορά ελέγχου για αυτόν τον πληθυσμό είναι αραιή. Κρίσιμα πρωτογενή που εξαρτώνται από μικρό αριθμό ικανών ματιών αποτυγχάνουν με τον ίδιο δομικό τρόπο που κρίσιμη υποδομή συμμόρφωσης που εξαρτάται από μικρό αριθμό ικανών προμηθευτών αποτυγχάνει. Συζητήσαμε το περιστατικό Orchard στο [κομμάτι μας για έλεγχο πρωτογενών](/articles/zcash-orchard-4-years-undetected).
Γιατί η εξειδίκευση ενισχύει τον κίνδυνο
Η τυπική υπεράσπιση της τρέχουσας αρχιτεκτονικής έχει ως εξής: οι εξειδικευμένοι προμηθευτές εκτελούν τη συμμόρφωση καλύτερα από ό,τι θα μπορούσε κάθε ανταλλαγή να την κάνει εσωτερικά, επομένως η συγκέντρωση της ενσωμάτωσης μέσω ειδικών βελτιώνει την ποιότητα του μέσου αποτελέσματος. Αυτό, στη στενή τεχνική έννοια των ρυθμών ψευδώς θετικών και της καθυστέρησης απόφασης, είναι πιθανώς αληθές. Είναι επίσης άσχετο με το ερώτημα που πραγματικά έχει σημασία, που είναι ο ουρακτήλας κίνδυνος μιας ενιαίας παραβίασης προμηθευτή. Η εξειδίκευση βελτιώνει τον μέσο όρο και υποβαθμίζει την ουρά ταυτόχρονα, και ένας ρυθμιστικός φορέας που κοιτάζει μόνο την μέση ποιότητα συμμόρφωσης θα ανταμείψει ακριβώς τη συγκέντρωση που παράγει τα χειρότερα αποτελέσματα ουράς. Η ενημέρωση του FATF για το 2025 σχετικά με τους παρόχους υπηρεσιών εικονικών περιουσιακών στοιχείων, στη γλώσσα καθοδήγησης γύρω από την «συνεπή εφαρμογή» της due diligence πελατών, προτείνει ενεργά το είδος της προμηθευτικής τυποποίησης που παράγει αυτή τη συγκέντρωση. Το MiCA στην Ευρωπαϊκή Ένωση, ο Κανονισμός Μεταφοράς Κεφαλαίων, και ο GENIUS Act των Ηνωμένων Πολιτειών ωθούν, κατά σχεδιασμό και κατά δομή εξαίρεσης, προς έναν μικρό αριθμό εγκεκριμένων αντισυμβαλλόμενων συμμόρφωσης. Το καθεστώς δεν είναι τυχαία συγκεντρωτικό. Είναι συγκεντρωτικό επειδή η φθηνότερη διαδρομή προς την αποδεικτή ρυθμιστική συμμόρφωση είναι να εξωτερικεύσεις σε έναν προμηθευτή που ο ρυθμιστικός φορέας έχει ήδη υποσυνείδητα ευλογήσει.
Το ιστορικό αρχείο ήδη κρεμόταν στον τοίχο
Το αποθετήριο etheralpha/kycisbad διατηρεί, από το 2019, ένα δημόσιο κατάστιχο διαρροών και παραβιάσεων σχετικών με το KYC. Οι καταχωρήσεις πριν από το 2025 μόνες τους τεκμηριώνουν πολύ περισσότερα από δώδεκα περιστατικά σε ανταλλακτήρια, θεματοφύλακες και εξειδικευμένους παρόχους ταυτότητας, από τη διαρροή email του BitMEX το 2019 μέχρι τον κατάλογο πιστωτών της Celsius το 2022 και το περιστατικό προμηθευτή υποστήριξης της Gemini το 2024. Το μοτίβο που είναι ορατό σε αυτά τα χρόνια δεν είναι ότι κάποιος πάροχος ήταν μοναδικά απρόσεκτος. Είναι ότι η επιφάνεια που ορίζεται από «μέρη όπου ένα επαληθευμένο αρχείο ταυτότητας βρίσκεται σε ηρεμία» αυξάνεται μονοτονικά κάθε τρίμηνο, και η πιθανότητα κανένα από αυτά τα μέρη να μην παραβιαστεί σε οποιοδήποτε δωδεκάμηνο παράθυρο είναι πλέον ουσιαστικά μηδενική. Τα περιστατικά του 2026 δεν αποτελούν μια νέα κατηγορία αποτυχίας. Είναι η προβλεπόμενη συνέχεια μιας πολυετούς τάσης που η ρυθμιστική αρχιτεκτονική έχει σταθερά επιδεινώσει.
Τι κοστίζει στην πραγματικότητα το θέαμα συμμόρφωσης
Κάντε τον λογιστικό υπολογισμό ειλικρινά. Το σύνολο δεδομένων IDMerit μόνο του, τιμολογημένο στην τρέχουσα τιμή dark-web για επαληθευμένα αρχεία ταυτότητας με συσχετισμένα μεταδεδομένα AML, αξίζει περισσότερο στην ποινική αγορά από οποιαδήποτε μεμονωμένη επιχείρηση ransomware απέφερε συνολικά το 2025. Αυτή είναι μία παραβίαση. Συγκρίνετε αυτή την απώλεια με το οριακό όφελος AML, μετρημένο ως ο επαυξητικός όγκος παράνομων κεφαλαίων που εντοπίστηκαν στο επίπεδο παρόχου KYC παρά στο επίπεδο παρακολούθησης συναλλαγών του ανταλλακτηρίου, και η ανταλλαγή φαίνεται, σε απλούς αριθμούς, καταστροφική. Η ειλικρινής διατύπωση είναι ότι το καθεστώς επιβάλλει μια σχεδόν βέβαιη βιομηχανικής κλίμακας αύξηση κλοπής ταυτότητας στη βάση χρηστών, σε αντάλλαγμα για μια οριακή βελτίωση στο σήμα AML που τα ίδια τα ανταλλακτήρια θα μπορούσαν να παράγουν από ανάλυση on-chain χωρίς ποτέ να συγκεντρώσουν το off-chain σύνολο ταυτότητας.
Τι αλλάζει αυτό για τον Κατάλογο
Αντιδρούμε με τρία συντακτικά βήματα. Πρώτον, δημοσιεύουμε, ως συνεχιζόμενο έργο, τον χάρτη καταχώρισης ανταλλακτηρίου-ανά-πάροχο KYC, ώστε ένας χρήστης που αξιολογεί ένα ανταλλακτήριο να μπορεί να δει ποιος προμηθευτής συμμόρφωσης θα καταλήξει να κατέχει τα έγγραφά του και να λάβει την προφανή απόφαση κινδύνου για τον ίδιο. Δεύτερον, αναβαθμίζουμε στο σύστημα κατάταξής μας εκείνα τα μέρη που δρομολογούν την ταυτότητα μέσω κλειδιών που κατέχει ο χρήστης, σχημάτων απόδειξης προσωπικότητας, ή βεβαιώσεων μηδενικής γνώσης, με την ρητή αιτιολόγηση ότι η αποκέντρωση του επιπέδου αποθήκευσης της ταυτότητας είναι πλέον ιδιότητα ασφάλειας πρώτης τάξης και όχι μια εξειδικευμένη κρυπτογραφική προτίμηση. Τρίτον, και αυτή είναι η συντακτική θέση που ο Κατάλογος θα διατηρεί σε έντυπη μορφή έως ότου αλλάξουν τα στοιχεία, υποστηρίζουμε ότι η πολιτική απάντηση δεν είναι η εγκατάλειψη των υποχρεώσεων AML αλλά η αποδόμηση της κεντρικοποιημένης αρχιτεκτονικής προμηθευτών που έχουν παράγει αυτές οι υποχρεώσεις. Η ερώτηση του ρυθμιστή θα πρέπει να πάψει να είναι «επαλήθευσε το ανταλλακτήριο τον χρήστη» και να αρχίσει να είναι «επαλήθευσε το ανταλλακτήριο τον χρήστη χωρίς να παράγει αντίγραφο της ταυτότητας του χρήστη που ένας επιτιθέμενος μπορεί να κλέψει». Αυτές είναι διαφορετικές ερωτήσεις, και μόνο η μία από αυτές έχει υπερασπίσιμη απάντηση το 2026.
Πηγές
- Krebs on Security, Ο Καναδάς επιβάλλει πρόστιμο 176 εκατ. δολαρίων στην Cryptomus, φιλική προς το κυβερνοέγκλημα (Οκτώβριος 2025)
- Cybernews, Παγκόσμια διαρροή δεδομένων εκθέτει δισεκατομμύρια εγγραφές (Φεβρουάριος 2026)
- Bright Defense, Ανάλυση παραβίασης δεδομένων IDMerit
- TorNews, Διαρροή εσωτερικής πρόσβασης διαχειριστή Kraken στο dark web
- etheralpha/kycisbad, ιστορικό αρχείο διαρροών KYC
- FATF, Ενημερωμένη Καθοδήγηση για Μια Προσέγγιση Βασισμένη στον Κίνδυνο για Εικονικά Περιουσιακά Στοιχεία και VASP, αναθεώρηση 2025.
- NoKYC Directory, [Κυρώσεις FINTRAC στην Cryptomus](/articles/cryptomus-vancouver-shell)
- NoKYC Directory, [IDMerit: ένα δισεκατομμύριο εγγραφές και τι περιείχαν στην πραγματικότητα](/articles/idmerit-billion-kyc-sim-swap)
Αρχείο επεξεργασιών
- 2026-04-22 : Αφαίρεση του αποθετηρίου etheralpha/kycisbad, σημειώσεις στα περιστατικά προ του 2025 για τη διαμόρφωση του μακροπρόθεσμου μοτίβου.
- 2026-05-04 : Διασταύρωση του καταλόγου πελατών Sumsub με τις εκτιμήσεις αριθμού χρηστών Bitget, Bybit και Huobi από το CoinGecko για τον προσδιορισμό του εύρους της καταρράκτησης.
- 2026-05-17 : Ανάγνωση της ενημέρωσης FATF 2025 για παρόχους υπηρεσιών εικονικών περιουσιακών στοιχείων, σημειώσεις στη γλώσσα σύστασης κεντροποίησης για την ενότητα δομικού μηχανισμού.
- 2026-05-28 : Σύνταξη ενότητας «θεάτρου συμμόρφωσης», αφαίρεση τριών παραγράφων που αποκλίνονταν σε πολεμική και επανεγγραφή με αυστηρή τεκμηρίωση βάσει των καταθέσεων IDMerit και Cryptomus.
- 2026-06-04 : Τελική ανάγνωση, αφαίρεση παυλών σε όλο το κείμενο, προσθήκη εσωτερικών διασυνδέσμων στα άρθρα #2 και #3, σύσφιξη της παραγράφου απόφασης σε δέσμευση τριών βημάτων.
Περιήγηση στο ευρετήριο
Βρείτε μια υπηρεσία no-KYC για αυτό που χρειάζεστε.
Περισσότερα άρθρα
Έρευνα
Πορτοφόλι χωρίς KYC, ελβετικό IBAN που απαιτεί ταυτότητα: το αδύνατο «γάμο» της OffChain
Η OffChain υπόσχεται ελβετικό IBAN, μετατροπές EUR/CHF/USD, χρεωστική κάρτα και διμερή SEPA/SWIFT, όλα συνδεδεμένα με ένα no-KYC mesh πορτοφόλι που ισχυρίζεται πως λειτουργεί «πλήρως offline». Αν το σχήμα ακούγεται αντιφατικό, έχει βάση: η Ελβετία απαιτεί αυστηρή ταυτοποίηση για τραπεζικούς λογαριασμούς, και η εταιρεία καλείται να γεφυρώσει δύο κόσμους που ο νόμος σχεδίασε να μείνουν χώρια. Αναλύουμε τους τέσσερις μηχανισμούς που θα μπορούσαν να κάνουν τη σύνδεση εφικτή, και τον έναν που το ελβετικό νομικό πλαίσιο καθιστά σχεδόν αδύνατο.
Διαβάστε το άρθρο
Κανονισμός
Λήξη προθεσμίας σχολίων σήμερα, οι εκδότες USDC και PYUSD κάτω από τη «μύτη» FinCEN-OFAC
Κλείνει σήμερα, 9 Ιουνίου 2026, η προθεσμία για σχόλια στη νέα κοινή πρόταση κανονισμού του FinCEN και του OFAC για τους εκδότες stablecoin υπό το GENIUS Act, με πέντε βασικές υποχρεώσεις που φέρνουν USDC και PYUSD στο επίκεντρο και αλλάζουν τα δεδομένα για τις on-ramp αυτο-διαχείρισης.
Διαβάστε το άρθρο
Προφίλ
Η ιστορία που άλλαξε όταν τα honeypots βγήκαν στο φως
Ένα ενεργό μοντέλο απειλών για το 2026: τι μπορεί πια να αγοράσει ένας οργανωμένος κυβερνοεγκληματίας μετά τις υποθέσεις IDMerit, Sumsub και Chen Zhi. Οδηγός επιβίωσης για ερευνητικό δημοσιογράφο, με εργαλεία και 24ωρη παρακολούθηση.
Διαβάστε το άρθρο