پرش به محتوا
پایان‌نامه ۰۶ ژوئن ۲۰۲۶ ·9 دقیقه مطالعه

رژیم انطباق، سطح نفوذ --- *Alternative if more space allowed:* رژیم انطباق؛ وقتی سپر امنیت تبدیل به سطح حمله می‌شود

پنج شکست بزرگ سال ۲۰۲۶, از افشای ادعایی سرور Kraken تا باگ Zcash Orchard, نشان می‌دهد معماری متمرکز ارائه‌دهندگان خدمات نه‌تنها آسیب‌پذیرتر از آن است که وانمود می‌کنند، بلکه فروپاشی‌شان از سال‌ها پیش قابل پیش‌بینی بود.

TE

The Editors

Editorial desk

رژیم انطباق به سطح حمله تبدیل شده است

در سال ۲۰۲۶، مسیر تنظیم‌شده، حسابرسی‌شده و کاملاً مجازی که کاربران رمزارز از آن عبور می‌کنند تا هویت حقیقی خود را اثبات کنند، به‌طور معمول مجموعه‌داده‌هایی تولید می‌کند که بازار مجرمانه نمی‌توانست حتی با بالاترین هزینه و گسترده‌ترین کمپین‌های فیشینگ یا نفوذ، به تنهایی گردآوری کند. این واقعیت ساختاری، بنیاد این نوشتار است. دستگاه Know Your Customer که به قانون‌گذاران و افکار عمومی به‌عنوان سپری در برابر تقلب عرضه شده، در معماری کنونی خود به بزرگ‌ترین منبع مستقل سرقت هویت در تاریخ اینترنت مصرف‌کننده تبدیل شده است. دلیل این امر خباثت هیچ فروشنده خاصی نیست، بلکه هندسه ساده تمرکز است؛ تعداد اندکی از ارائه‌دهندگان تخصصی اکنون در برابر سوابق هویت تأییدشده بخش عظیمی از کاربران رمزارز جهان قرار گرفته‌اند، و هرگاه یکی از آن‌ها هدف حمله واقع شود، زیان به صدها میلیون رکورد در یک زمان محاسبه می‌شود. استدلال اینجا آن نیست که قوانین anti-money-laundering از اساس اشتباهند. استدلال این است که شکل نهادی خاصی که این قوانین به خود گرفته، شکلی که هر جریان onbording را از طریق تعداد معدودی فروشنده هدایت می‌کند، یک نقطه شکست واحد قابل پیش‌بینی، پیش‌بینی‌شده و اکنون تحقق‌یافته آفریده است، و سال ۲۰۲۶ سالی است که صورت‌حساب آن سررسید شد.

پنج حادثه، به ترتیب

  • Cryptomus، ۱۶ اکتبر ۲۰۲۵. FINTRAC، نهاد تنظیم‌گر اطلاعات مالی کانادا، جریمه ۱۷۶ میلیون دلاری علیه Xeltox Enterprises، اپراتور پردازشگر پرداخت Cryptomus، وضع کرد. به گزارش Krebs on Security، این جریمه به دلیل نقص گسترده در ثبت گزارش‌های فعالیت مشکوک بر تراکنش‌هایی بود که محققان بارها به وابستگان باج‌افزار و بازارهای اعتبارنامه دزدیده‌شده مرتبط کرده بودند. بردار اینجا در معنای فنی یک نشت داده نیست، بلکه معکوس آن است؛ یک نقطه تنگ تنظیم‌شده که هیچ تنگ کردنی انجام نداد. همان مشکل ساختاری، با علامتی مخالف. ما این جریمه را به تفصیل در [مقاله Cryptomus](/articles/cryptomus-vancouver-shell) پوشش دادیم.
  • Sumsub، اوایل ۲۰۲۶. فروشنده انطباق که فهرست مشتریان آن گزارشاً شامل Bitget، Bitpanda، Bybit، Huobi و Wirex بود، هدف افشای نقضی قرار گرفت که بسته به برآوردهای مختلف از اندازه پایگاه کاربری صرافی‌ها، بین پانزده تا چهل میلیون معامله‌گر را در بر می‌گرفت. میزان خسارت دقیقاً قابل محدودسازی نیست، زیرا هر صرافی downstream انگیزه‌ای برای کمینه‌سازی دارد و Sumsub خود انگیزه‌ای برای محدود کردن دامنه دارد، اما واقعیت مرکزی این است که یک سازش فروشنده واحد به‌طور همزمان در پنج بازار بزرگ آبشاری شد.
  • IDMerit، افشا شده ۱۸ فوریه ۲۰۲۶. یک میلیارد رکورد، بیست و شش کشور، نام‌های کامل حقوقی cross-referenced شده در برابر شماره‌های هویت ملی، فراداده مخابراتی، و لاگ‌های تصمیم AML که ثبت می‌کنند چرا هر مشتری تأیید یا پرچم‌گذاری شده است. گزارش حادثه Bright Defense و پیگیری Cybernews ثابت کرد که corpus افشاشده نه تنها ورودی‌های شخصاً شناسایی‌کننده را شامل می‌شد، بلکه امتیازات ساختاریافته AML را نیز در بر داشت که نهادهای downstream به آن‌ها تکیه کرده بودند؛ به این معنا که نشت دو برابر قابل سلاح‌سازی است؛ مجرمان هم هویت را می‌گیرند، و هم پاسخ انطباقی را که آن هویت تولید خواهد کرد. [بررسی عمیق IDMerit](/articles/idmerit-billion-kyc-sim-swap) ما طرح رکوردها را مرور می‌کند.
  • افشای ادعایی مدیر Kraken، مارس ۲۰۲۶. TorNews گزارش کرد که یک فروشنده dark-web دسترسی مدیریتی read-only به پروفایل‌های کاربری، تاریخچه تراکنش کامل، آرشیو تیکت‌های پشتیبانی، و اسناد KYC آپلودشده از یک صرافی بزرگ که در فهرست به‌عنوان Kraken شناسایی شده بود را ارائه می‌دهد. صرافی این گزارش را تأیید نکرده و ما آن را به‌عنوان ادعایی تلقی می‌کنیم. ما آن را اینجا می‌آوریم زیرا، تأییدشده یا نه، این فقره با الگو سازگار است؛ باارزش‌ترین محصول بازار مجرمانه در سال ۲۰۲۶ دیگر dumps کارت اعتباری نیست، بلکه bundle‌های هویت تأییدشده درجه صرافی است.
  • باگ اجماع Zcash Orchard، ۲۹ مه ۲۰۲۶. دامنه‌ای متفاوت، حالتی متفاوت از شکست، و می‌توان گفت مقاله‌ای متفاوت، اما درس آن هم‌آهنگ است. استخر Orchard، یک primitive حریم خصوصی که کسری غیرقابل چشم‌پوشی از اقتصاد privacy-coin به آن وابسته بود، با یک باگ عرضه شد که چندین حسابرسی را به دلیل کوچکی جمعیت رمزنگاران واجد شرایط برای بررسی کد circuit zk-SNARK و نازکی بازار حسابرسی برای آن جمعیت، زنده ماند. primitive‌های بحرانی که به تعداد اندکی چشم واجد شرایط وابسته‌اند، به همان روش ساختاری شکست می‌خورند که زیرساخت انطباق بحرانی وابسته به تعداد اندکی فروشنده واجد شرایط شکست می‌خورد. ما حادثه Orchard را در [مقاله primitive-audit](/articles/zcash-orchard-4-years-undetected) خود بررسی کردیم.

چرا تخصص‌گرایی ریسک را تشدید می‌کند

دفاع استاندارد از معماری کنونی چنین است؛ فروشندگان تخصصی انطباق را بهتر از هر صرافی می‌توانند در-house انجام دهند، بنابراین تمرکز onbording از طریق متخصصان کیفیت نتیجه میانگین را بهبود می‌بخشد. این در معنای فنی باریک نرخ false-positive و تأخیر تصمیم، احتمالاً درست است. همچنین بی‌ربط به سوالی است که واقعاً اهمیت دارد، یعنی ریسک tail سازش یک فروشنده واحد. تخصص‌گرایی میانگین را بهبود می‌بخشد و tail را همزمان تخریب می‌کند، و تنظیم‌گری که تنها به کیفیت انطباق میانگین می‌نگرد، دقیقاً همان تمرکزی را پاداش می‌دهد که بدترین نتایج tail را تولید می‌کند. به‌روزرسانی ۲۰۲۵ FATF درباره virtual asset service providers، در زبان راهنمایی خود درباره "application consistent" customer due diligence، به‌طور فعال نوع استانداردسازی led-by-vendor را توصیه می‌کند که این تمرکز را تولید می‌کند. MiCA در اتحادیه اروپا، Transfer of Funds Regulation، و GENIUS Act ایالات متحده همگی، از طریق طراحی و ساختار معافیت، به سمت تعداد اندکی طرف انطباق تأییدشده فشار می‌آورند. رژیم به‌صورت تصادفی متمرکز نشده است. متمرکز است زیرا ارزان‌ترین مسیر به انطباق تنظیمی قابل اثبات، برون‌سپاری به فروشنده‌ای است که تنظیم‌گر از پیش به‌طور ضمنی آن را تأیید کرده است.

سابقه تاریخی از قبل روی دیوار بود

مخزن etheralpha/kycisbad از سال ۲۰۱۹، یک دفتر کل عمومی از نشت‌ها و نقض‌های مرتبط با KYC نگهداری کرده است. ورودی‌های پیش از ۲۰۲۵ به تنهایی بیش از یک دوجین حادثه در صرافی‌ها، متولیان، و فروشندگان هویت اختصاصی را مستند می‌کنند، از نشت ایمیل BitMEX در ۲۰۱۹ تا فهرست بستانکاران Celsius در ۲۰۲۲ و حادثه فروشنده پشتیبانی Gemini در ۲۰۲۴. الگوی قابل مشاهده در آن سال‌ها این نیست که هیچ ارائه‌دهنده‌ای به‌طور منحصربه‌فردی سهل‌انگار بوده است. این است که سطح حمله تعریف‌شده توسط "مکان‌هایی که یک رکورد هویت تأییدشده در آن‌ها در حالت rest است" هر فصل به‌طور یکنواخت رشد می‌کند، و احتمال اینکه هیچ‌یک از آن مکان‌ها در هر پنجره دوازده‌ماهه‌ای سازش نخورده باشد اکنون عملاً صفر است. حوادث ۲۰۲۶ یک دسته نوآورانه از شکست نیستند. آن‌ها ادامه پیش‌بینی‌شده یک روند چندساله هستند که معماری تنظیمی به‌طور پیوسته آن را بدتر کرده است.

تئاتر انطباق واقعاً چه هزینه‌ای دارد

حسابداری را صادقانه انجام دهید. corpus IDMerit به تنهایی، با قیمت نرخ dark-web جاری برای رکوردهای هویت تأییدشده همراه با فراداده AML، در بازار مجرمانه ارزشمندتر از هر عملیات باج‌افزاری است که در کل ۲۰۲۵ درآمد داشته است. این یک نقض است. در مقابل آن زیان، منفعت AML حاشیه‌ای را قرار دهید، که به‌عنوان حجم افزایشی وجوه غیرقانونی شناسایی‌شده در لایه KYC-vendor به جای لایه transaction-monitoring صرافی اندازه‌گیری می‌شود، و این مبادله در اعداد صریح، فاجعه‌بار به نظر می‌رسد. قاب صادقانه این است که رژیم یک uplift سرقت هویت در مقیاس صنعتی تقریباً قطعی بر پایگاه کاربری تحمیل می‌کند، در ازای بهبود حاشیه‌ای در سیگنال AML که همان صرافی‌ها می‌توانستند از analytics on-chain بدون هرگونه گردآوری corpus هویت off-chain تولید کنند.

این برای Directory چه تغییری ایجاد می‌کند

ما در پاسخ سه گام تحریریه برمی‌داریم. نخست، به‌عنوان یک پروژه ongoing، نقشه فهرست KYC-provider-by-exchange را منتشر می‌کنیم، به‌طوری که کاربری که یک صرافی را ارزیابی می‌کند بتواند ببیند کدام فروشنده انطباق در نهایت اسناد او را نگهداری خواهد کرد و تصمیم ریسک آشکار را خود بگیرد. دوم، در سیستم رتبه‌بندی خود آن بازارهایی را ارتقا می‌دهیم که هویت را از طریق کلیدهای نگهداری‌شده توسط کاربر، طرح‌های proof-of-personhood، یا attestations zero-knowledge هدایت می‌کنند، با این استدلال صریح که غیرمتمرکزسازی لایه storage هویت اکنون یک ویژگی ایمنی مرتبه اول است و نه یک ترجیح رمزنگاری niche. سوم، و این موضع تحریریه‌ای است که Directory تا زمانی که شواهد تغییر کند به چاپ خواهد برد، ما استدلال می‌کنیم که پاسخ سیاست‌گذاری abandonment تعهدات AML نیست، بلکه dismantling معماری فروشنده متمرکزی است که آن تعهدات تولید کرده است. سوال تنظیم‌گر باید از "آیا صرافی کاربر را تأیید کرد" متوقف شود و به "آیا صرافی کاربر را بدون تولید کپی‌ای از هویت کاربر که مهاجم می‌تواند بدزدد تأیید کرد" تبدیل شود. این‌ها سوالات متفاوتی هستند، و تنها یکی از آن‌ها در سال ۲۰۲۶ پاسخی قابل دفاع دارد.

منابع

سیاهه ویرایش

  • ۲۰۲۶-۰۴-۲۲, مخزن etheralpha/kycisbad را pull کردم، یادداشت‌هایی روی حوادث پیش از ۲۰۲۵ برای ثبت الگوی بلندمدت برداشتم.
  • ۲۰۲۶-۰۵-۰۴, فهرست مشتریان Sumsub را با برآوردهای تعداد کاربر Bitget، Bybit و Huobi از CoinGecko cross-referenced کردم تا اندازه آبشار را محدود کنم.
  • ۲۰۲۶-۰۵-۱۷, به‌روزرسانی ۲۰۲۵ FATF درباره virtual asset service providers را خواندم، یادداشت‌هایی روی زبان توصیه تمرکز برای بخش مکانیزم ساختاری برداشتم.
  • ۲۰۲۶-۰۵-۲۸, بخش "تئاتر انطباق" را پیش‌نویس کردم، سه پاراگراف که به polemic کشیده می‌شدند را حذف کردم و با sourcing دقیق علیه ثبت‌های IDMerit و Cryptomus بازنویسی کردم.
  • ۲۰۲۶-۰۶-۰۴, pass نهایی، em-dashes را در سراسر متن حذف کردم، cross-links داخلی به مقالات شماره ۲ و ۳ اضافه کردم، پاراگراف verdict را به یک تعهد تحریریه سه‌مرحله‌ای فشرده کردم.

مرور فهرست

سرویس بدون KYC مورد نیازتان را پیدا کنید.

دایرکتوری را باز کنید

مقالات بیشتر

تحقیق
۱۰ ژوئن ۲۰۲۶ · 7 دقیقه مطالعه

کیف پول بدون KYC با IBAN سوئیسی؛ چهار راه برای دور زدن قانون، یک مانع بزرگ

OffChain کیف پول مش بدون KYC خود را به یک IBAN سوئیسی پیوند زده است؛ خدمتی که تبدیل لحظه‌ای EUR/CHF/USD، کارت نقدی و تراکنش SEPA/SWIFT دوطرفه را وعده می‌دهد، همه ادعا شده «کاملاً آفلاین». اما چگونه می‌توان حساب بانکی سوئیسی داشت بی‌آنکه هویت سنجیده شود؟ در این گزارش چهار سناریوی ممکن را مرور می‌کنیم و به آن‌یک قانون سوئیسی می‌پردازیم که تحقق این وعده را به دشوارترین چالش تبدیل کرده است.

مقاله را بخوانید
تنظیم‌گری
۰۸ ژوئن ۲۰۲۶ · 8 دقیقه مطالعه

پنجره نظرخواهی بسته شد؛ ساعت شنی صادرکنندگان استیبل‌کوین آمریکایی ریخت مهلت قانونی برای USDC و PYUSD؛ پنج بند جدید FinCEN و OFAC GENIUS Act و چالش سلف‌کاستدی: پس از نیمه‌شب، چه بر سر ورودی‌های بدون واسطه می‌آید؟

پنجره نظرات مشترک FinCEN و OFAC روی صادرکنندگان استیبل‌کوین پرداخت تحت قانون GENIUS Act، نیمه‌شب امشب ۹ ژوئن ۲۰۲۶ بسته می‌شود؛ پنج تعهد سنگین در راه است و USDC و PYUSD زیر چتر مقررات می‌روند. آیا رمپ‌های ورودی بدون واسطه به خودحضانتی (self-custody) هنوز راهی برای نفس کشیدن دارند؟

مقاله را بخوانید
پروفایل
۰۷ ژوئن ۲۰۲۶ · 10 دقیقه مطالعه

فاش‌شدن هانی‌پات‌ها؛ روایتی که دنیای جرایم سایبری رمزنگاری‌شده را دگرگون کرد

مدل تهدید ۲۰۲۶ برای خبرنگاران تحقیقی حوزه جرایم سایبری رمزارز؛ پس از افشای پرونده‌های IDMerit، Sumsub و چن ژی، دیگر نمی‌توان نادیده گرفت که دشمن سازمان‌یافته چه ابزارهایی در اختیار دارد. گزارشی از پشت صحنه بیست‌وچهار ساعت تعقیب، با جزئیات فنی و راهنمای عملیاتی.

مقاله را بخوانید