رژیم انطباق، سطح نفوذ --- *Alternative if more space allowed:* رژیم انطباق؛ وقتی سپر امنیت تبدیل به سطح حمله میشود
پنج شکست بزرگ سال ۲۰۲۶, از افشای ادعایی سرور Kraken تا باگ Zcash Orchard, نشان میدهد معماری متمرکز ارائهدهندگان خدمات نهتنها آسیبپذیرتر از آن است که وانمود میکنند، بلکه فروپاشیشان از سالها پیش قابل پیشبینی بود.
The Editors
Editorial desk
رژیم انطباق به سطح حمله تبدیل شده است
در سال ۲۰۲۶، مسیر تنظیمشده، حسابرسیشده و کاملاً مجازی که کاربران رمزارز از آن عبور میکنند تا هویت حقیقی خود را اثبات کنند، بهطور معمول مجموعهدادههایی تولید میکند که بازار مجرمانه نمیتوانست حتی با بالاترین هزینه و گستردهترین کمپینهای فیشینگ یا نفوذ، به تنهایی گردآوری کند. این واقعیت ساختاری، بنیاد این نوشتار است. دستگاه Know Your Customer که به قانونگذاران و افکار عمومی بهعنوان سپری در برابر تقلب عرضه شده، در معماری کنونی خود به بزرگترین منبع مستقل سرقت هویت در تاریخ اینترنت مصرفکننده تبدیل شده است. دلیل این امر خباثت هیچ فروشنده خاصی نیست، بلکه هندسه ساده تمرکز است؛ تعداد اندکی از ارائهدهندگان تخصصی اکنون در برابر سوابق هویت تأییدشده بخش عظیمی از کاربران رمزارز جهان قرار گرفتهاند، و هرگاه یکی از آنها هدف حمله واقع شود، زیان به صدها میلیون رکورد در یک زمان محاسبه میشود. استدلال اینجا آن نیست که قوانین anti-money-laundering از اساس اشتباهند. استدلال این است که شکل نهادی خاصی که این قوانین به خود گرفته، شکلی که هر جریان onbording را از طریق تعداد معدودی فروشنده هدایت میکند، یک نقطه شکست واحد قابل پیشبینی، پیشبینیشده و اکنون تحققیافته آفریده است، و سال ۲۰۲۶ سالی است که صورتحساب آن سررسید شد.
پنج حادثه، به ترتیب
- Cryptomus، ۱۶ اکتبر ۲۰۲۵. FINTRAC، نهاد تنظیمگر اطلاعات مالی کانادا، جریمه ۱۷۶ میلیون دلاری علیه Xeltox Enterprises، اپراتور پردازشگر پرداخت Cryptomus، وضع کرد. به گزارش Krebs on Security، این جریمه به دلیل نقص گسترده در ثبت گزارشهای فعالیت مشکوک بر تراکنشهایی بود که محققان بارها به وابستگان باجافزار و بازارهای اعتبارنامه دزدیدهشده مرتبط کرده بودند. بردار اینجا در معنای فنی یک نشت داده نیست، بلکه معکوس آن است؛ یک نقطه تنگ تنظیمشده که هیچ تنگ کردنی انجام نداد. همان مشکل ساختاری، با علامتی مخالف. ما این جریمه را به تفصیل در [مقاله Cryptomus](/articles/cryptomus-vancouver-shell) پوشش دادیم.
- Sumsub، اوایل ۲۰۲۶. فروشنده انطباق که فهرست مشتریان آن گزارشاً شامل Bitget، Bitpanda، Bybit، Huobi و Wirex بود، هدف افشای نقضی قرار گرفت که بسته به برآوردهای مختلف از اندازه پایگاه کاربری صرافیها، بین پانزده تا چهل میلیون معاملهگر را در بر میگرفت. میزان خسارت دقیقاً قابل محدودسازی نیست، زیرا هر صرافی downstream انگیزهای برای کمینهسازی دارد و Sumsub خود انگیزهای برای محدود کردن دامنه دارد، اما واقعیت مرکزی این است که یک سازش فروشنده واحد بهطور همزمان در پنج بازار بزرگ آبشاری شد.
- IDMerit، افشا شده ۱۸ فوریه ۲۰۲۶. یک میلیارد رکورد، بیست و شش کشور، نامهای کامل حقوقی cross-referenced شده در برابر شمارههای هویت ملی، فراداده مخابراتی، و لاگهای تصمیم AML که ثبت میکنند چرا هر مشتری تأیید یا پرچمگذاری شده است. گزارش حادثه Bright Defense و پیگیری Cybernews ثابت کرد که corpus افشاشده نه تنها ورودیهای شخصاً شناساییکننده را شامل میشد، بلکه امتیازات ساختاریافته AML را نیز در بر داشت که نهادهای downstream به آنها تکیه کرده بودند؛ به این معنا که نشت دو برابر قابل سلاحسازی است؛ مجرمان هم هویت را میگیرند، و هم پاسخ انطباقی را که آن هویت تولید خواهد کرد. [بررسی عمیق IDMerit](/articles/idmerit-billion-kyc-sim-swap) ما طرح رکوردها را مرور میکند.
- افشای ادعایی مدیر Kraken، مارس ۲۰۲۶. TorNews گزارش کرد که یک فروشنده dark-web دسترسی مدیریتی read-only به پروفایلهای کاربری، تاریخچه تراکنش کامل، آرشیو تیکتهای پشتیبانی، و اسناد KYC آپلودشده از یک صرافی بزرگ که در فهرست بهعنوان Kraken شناسایی شده بود را ارائه میدهد. صرافی این گزارش را تأیید نکرده و ما آن را بهعنوان ادعایی تلقی میکنیم. ما آن را اینجا میآوریم زیرا، تأییدشده یا نه، این فقره با الگو سازگار است؛ باارزشترین محصول بازار مجرمانه در سال ۲۰۲۶ دیگر dumps کارت اعتباری نیست، بلکه bundleهای هویت تأییدشده درجه صرافی است.
- باگ اجماع Zcash Orchard، ۲۹ مه ۲۰۲۶. دامنهای متفاوت، حالتی متفاوت از شکست، و میتوان گفت مقالهای متفاوت، اما درس آن همآهنگ است. استخر Orchard، یک primitive حریم خصوصی که کسری غیرقابل چشمپوشی از اقتصاد privacy-coin به آن وابسته بود، با یک باگ عرضه شد که چندین حسابرسی را به دلیل کوچکی جمعیت رمزنگاران واجد شرایط برای بررسی کد circuit zk-SNARK و نازکی بازار حسابرسی برای آن جمعیت، زنده ماند. primitiveهای بحرانی که به تعداد اندکی چشم واجد شرایط وابستهاند، به همان روش ساختاری شکست میخورند که زیرساخت انطباق بحرانی وابسته به تعداد اندکی فروشنده واجد شرایط شکست میخورد. ما حادثه Orchard را در [مقاله primitive-audit](/articles/zcash-orchard-4-years-undetected) خود بررسی کردیم.
چرا تخصصگرایی ریسک را تشدید میکند
دفاع استاندارد از معماری کنونی چنین است؛ فروشندگان تخصصی انطباق را بهتر از هر صرافی میتوانند در-house انجام دهند، بنابراین تمرکز onbording از طریق متخصصان کیفیت نتیجه میانگین را بهبود میبخشد. این در معنای فنی باریک نرخ false-positive و تأخیر تصمیم، احتمالاً درست است. همچنین بیربط به سوالی است که واقعاً اهمیت دارد، یعنی ریسک tail سازش یک فروشنده واحد. تخصصگرایی میانگین را بهبود میبخشد و tail را همزمان تخریب میکند، و تنظیمگری که تنها به کیفیت انطباق میانگین مینگرد، دقیقاً همان تمرکزی را پاداش میدهد که بدترین نتایج tail را تولید میکند. بهروزرسانی ۲۰۲۵ FATF درباره virtual asset service providers، در زبان راهنمایی خود درباره "application consistent" customer due diligence، بهطور فعال نوع استانداردسازی led-by-vendor را توصیه میکند که این تمرکز را تولید میکند. MiCA در اتحادیه اروپا، Transfer of Funds Regulation، و GENIUS Act ایالات متحده همگی، از طریق طراحی و ساختار معافیت، به سمت تعداد اندکی طرف انطباق تأییدشده فشار میآورند. رژیم بهصورت تصادفی متمرکز نشده است. متمرکز است زیرا ارزانترین مسیر به انطباق تنظیمی قابل اثبات، برونسپاری به فروشندهای است که تنظیمگر از پیش بهطور ضمنی آن را تأیید کرده است.
سابقه تاریخی از قبل روی دیوار بود
مخزن etheralpha/kycisbad از سال ۲۰۱۹، یک دفتر کل عمومی از نشتها و نقضهای مرتبط با KYC نگهداری کرده است. ورودیهای پیش از ۲۰۲۵ به تنهایی بیش از یک دوجین حادثه در صرافیها، متولیان، و فروشندگان هویت اختصاصی را مستند میکنند، از نشت ایمیل BitMEX در ۲۰۱۹ تا فهرست بستانکاران Celsius در ۲۰۲۲ و حادثه فروشنده پشتیبانی Gemini در ۲۰۲۴. الگوی قابل مشاهده در آن سالها این نیست که هیچ ارائهدهندهای بهطور منحصربهفردی سهلانگار بوده است. این است که سطح حمله تعریفشده توسط "مکانهایی که یک رکورد هویت تأییدشده در آنها در حالت rest است" هر فصل بهطور یکنواخت رشد میکند، و احتمال اینکه هیچیک از آن مکانها در هر پنجره دوازدهماههای سازش نخورده باشد اکنون عملاً صفر است. حوادث ۲۰۲۶ یک دسته نوآورانه از شکست نیستند. آنها ادامه پیشبینیشده یک روند چندساله هستند که معماری تنظیمی بهطور پیوسته آن را بدتر کرده است.
تئاتر انطباق واقعاً چه هزینهای دارد
حسابداری را صادقانه انجام دهید. corpus IDMerit به تنهایی، با قیمت نرخ dark-web جاری برای رکوردهای هویت تأییدشده همراه با فراداده AML، در بازار مجرمانه ارزشمندتر از هر عملیات باجافزاری است که در کل ۲۰۲۵ درآمد داشته است. این یک نقض است. در مقابل آن زیان، منفعت AML حاشیهای را قرار دهید، که بهعنوان حجم افزایشی وجوه غیرقانونی شناساییشده در لایه KYC-vendor به جای لایه transaction-monitoring صرافی اندازهگیری میشود، و این مبادله در اعداد صریح، فاجعهبار به نظر میرسد. قاب صادقانه این است که رژیم یک uplift سرقت هویت در مقیاس صنعتی تقریباً قطعی بر پایگاه کاربری تحمیل میکند، در ازای بهبود حاشیهای در سیگنال AML که همان صرافیها میتوانستند از analytics on-chain بدون هرگونه گردآوری corpus هویت off-chain تولید کنند.
این برای Directory چه تغییری ایجاد میکند
ما در پاسخ سه گام تحریریه برمیداریم. نخست، بهعنوان یک پروژه ongoing، نقشه فهرست KYC-provider-by-exchange را منتشر میکنیم، بهطوری که کاربری که یک صرافی را ارزیابی میکند بتواند ببیند کدام فروشنده انطباق در نهایت اسناد او را نگهداری خواهد کرد و تصمیم ریسک آشکار را خود بگیرد. دوم، در سیستم رتبهبندی خود آن بازارهایی را ارتقا میدهیم که هویت را از طریق کلیدهای نگهداریشده توسط کاربر، طرحهای proof-of-personhood، یا attestations zero-knowledge هدایت میکنند، با این استدلال صریح که غیرمتمرکزسازی لایه storage هویت اکنون یک ویژگی ایمنی مرتبه اول است و نه یک ترجیح رمزنگاری niche. سوم، و این موضع تحریریهای است که Directory تا زمانی که شواهد تغییر کند به چاپ خواهد برد، ما استدلال میکنیم که پاسخ سیاستگذاری abandonment تعهدات AML نیست، بلکه dismantling معماری فروشنده متمرکزی است که آن تعهدات تولید کرده است. سوال تنظیمگر باید از "آیا صرافی کاربر را تأیید کرد" متوقف شود و به "آیا صرافی کاربر را بدون تولید کپیای از هویت کاربر که مهاجم میتواند بدزدد تأیید کرد" تبدیل شود. اینها سوالات متفاوتی هستند، و تنها یکی از آنها در سال ۲۰۲۶ پاسخی قابل دفاع دارد.
منابع
- Krebs on Security، کانادا Cryptomus دوستدار سایبرجرایم را ۱۷۶ میلیون دلار جریمه کرد (اکتبر ۲۰۲۵)
- Cybernews، نشت داده جهانی یک میلیارد رکورد را افشا میکند (فوریه ۲۰۲۶)
- Bright Defense، تحلیل نقض داده IDMerit
- TorNews، دسترسی داخلی مدیر Kraken در dark web افشا شد
- etheralpha/kycisbad، سابقه تاریخی نشتهای KYC
- FATF، راهنمای بهروزشده برای رویکرد مبتنی بر ریسک به داراییهای مجازی و VASPها، بازبینی ۲۰۲۵.
- NoKYC Directory، [تحریمهای FINTRAC Cryptomus](/articles/cryptomus-vancouver-shell)
- NoKYC Directory، [IDMerit: یک میلیارد رکورد و آنچه واقعاً شامل میشد](/articles/idmerit-billion-kyc-sim-swap)
سیاهه ویرایش
- ۲۰۲۶-۰۴-۲۲, مخزن etheralpha/kycisbad را pull کردم، یادداشتهایی روی حوادث پیش از ۲۰۲۵ برای ثبت الگوی بلندمدت برداشتم.
- ۲۰۲۶-۰۵-۰۴, فهرست مشتریان Sumsub را با برآوردهای تعداد کاربر Bitget، Bybit و Huobi از CoinGecko cross-referenced کردم تا اندازه آبشار را محدود کنم.
- ۲۰۲۶-۰۵-۱۷, بهروزرسانی ۲۰۲۵ FATF درباره virtual asset service providers را خواندم، یادداشتهایی روی زبان توصیه تمرکز برای بخش مکانیزم ساختاری برداشتم.
- ۲۰۲۶-۰۵-۲۸, بخش "تئاتر انطباق" را پیشنویس کردم، سه پاراگراف که به polemic کشیده میشدند را حذف کردم و با sourcing دقیق علیه ثبتهای IDMerit و Cryptomus بازنویسی کردم.
- ۲۰۲۶-۰۶-۰۴, pass نهایی، em-dashes را در سراسر متن حذف کردم، cross-links داخلی به مقالات شماره ۲ و ۳ اضافه کردم، پاراگراف verdict را به یک تعهد تحریریه سهمرحلهای فشرده کردم.
مرور فهرست
سرویس بدون KYC مورد نیازتان را پیدا کنید.
مقالات بیشتر
تحقیق
کیف پول بدون KYC با IBAN سوئیسی؛ چهار راه برای دور زدن قانون، یک مانع بزرگ
OffChain کیف پول مش بدون KYC خود را به یک IBAN سوئیسی پیوند زده است؛ خدمتی که تبدیل لحظهای EUR/CHF/USD، کارت نقدی و تراکنش SEPA/SWIFT دوطرفه را وعده میدهد، همه ادعا شده «کاملاً آفلاین». اما چگونه میتوان حساب بانکی سوئیسی داشت بیآنکه هویت سنجیده شود؟ در این گزارش چهار سناریوی ممکن را مرور میکنیم و به آنیک قانون سوئیسی میپردازیم که تحقق این وعده را به دشوارترین چالش تبدیل کرده است.
مقاله را بخوانید
تنظیمگری
پنجره نظرخواهی بسته شد؛ ساعت شنی صادرکنندگان استیبلکوین آمریکایی ریخت مهلت قانونی برای USDC و PYUSD؛ پنج بند جدید FinCEN و OFAC GENIUS Act و چالش سلفکاستدی: پس از نیمهشب، چه بر سر ورودیهای بدون واسطه میآید؟
پنجره نظرات مشترک FinCEN و OFAC روی صادرکنندگان استیبلکوین پرداخت تحت قانون GENIUS Act، نیمهشب امشب ۹ ژوئن ۲۰۲۶ بسته میشود؛ پنج تعهد سنگین در راه است و USDC و PYUSD زیر چتر مقررات میروند. آیا رمپهای ورودی بدون واسطه به خودحضانتی (self-custody) هنوز راهی برای نفس کشیدن دارند؟
مقاله را بخوانید
پروفایل
فاششدن هانیپاتها؛ روایتی که دنیای جرایم سایبری رمزنگاریشده را دگرگون کرد
مدل تهدید ۲۰۲۶ برای خبرنگاران تحقیقی حوزه جرایم سایبری رمزارز؛ پس از افشای پروندههای IDMerit، Sumsub و چن ژی، دیگر نمیتوان نادیده گرفت که دشمن سازمانیافته چه ابزارهایی در اختیار دارد. گزارشی از پشت صحنه بیستوچهار ساعت تعقیب، با جزئیات فنی و راهنمای عملیاتی.
مقاله را بخوانید