דלג לתוכן
תזה 6 ביוני 2026 ·9 דקות קריאה

משטר ההתאמה הוא כבר משטח הפריצה: חמש תקריות ב-2026 שחשפו כשל מבני בחברות מרכזיות

דליפת מנהל Kraken, פרצת Zcash Orchard, והתקלות ב-Cryptomus, Sumsub ו-IDMerit, חמישה אירועים מתוך 2026 חושפים תבנית מטרידה: כשספקי תשתית מרכזיים קורסים, כל מערכת האימות והציות נופלת איתם. וההתרעות היו שם כבר מזמן.

TE

The Editors

Editorial desk

משטר ההתאמה הפך למשטח הפריצה

ב-2026, המסלול המוסדר, המבוקר והמורשה שבו משתמש קריפטו מוכיח שהוא אדם, מייצר שגרתית מערכי נתונים שהשוק הפלילי לא היה מסוגל להרכיב בעצמו, בכל מחיר, באמצעות כל כמות של דיוג או גיוס אנשי פנים. זוהי העובדה המבנית שסביבה בנויה המסה הזו. מנגנון ה-KYC, שנמכר למחוקקים ולציבור כמשטר למניעת הונאה, הפך בארכיטקטורה הנוכחית שלו לתורם היחיד הגדול ביותר למלאי גניבת זהות בתולדות האינטרנט הצרכני. הסיבה אינה זדון מצד ספק כלשהו, אלא הגאומטריה הפשוטה של ריכוז: מספר קטן של ספקים מומחים יושבים כעת מול רשומות הזהות המאומתות של חלק עצום ממשתמשי הקריפטו בעולם, וכאשר כל אחד מהם נפרץ, ההפסד נמדד במאות מיליוני רשומות בבת אחת. הטיעון כאן אינו שכללי איסור הלבנת הון שגויים בעקרון. הטיעון הוא שהצורה המוסדית הספציפית שכללים אלה קיבלו, זו שמכוונת כל זרם אונבורדינג דרך מספר ספורים של ספקים, יצרה נקודת כשל יחידה צפויה, חזויה וכעת ממומשת. 2026 היא השנה שבה החשבון הגיע.

חמישה אירועים, לפי סדר

  • Cryptomus, 16 באוקטובר 2025. FINTRAC, רגולטור המודיעין הפיננסי הקנדי, הטיל קנס של 176 מיליון דולר על Xeltox Enterprises, מפעילת מעבד התשלומים Cryptomus, על מה ש-Krebs on Security דיווח ככישלון גורף בהגשת דיווחי פעילות חשודה על עסקאות שחוקרים קשרו שוב ושוב לסניפי כופר ולשווקי אישורים גנובים. הווקטור כאן אינו דליפת נתונים במובן הטכני, אלא ההפך: נקודת צוואר בקבוק מוסדרת שלא צוואר בקבוק שום דבר. אותה בעיה מבנית, תסמין הפוך. כיסינו את הקנס בפרטים במאמר [ה-Cryptomus שלנו](/articles/cryptomus-vancouver-shell).
  • Sumsub, תחילת 2026. ספק ההתאמה שרשימת לקוחותיו כוללת לכאורה את Bitget, Bitpanda, Bybit, Huobi ו-Wirex, היה נושא גילוי דליפה שעל פי הערכת בסיס המשתמשים של איזו בורסה אתה סומך, נגע ברשומות הזהות המאומתות של בין חמישה עשר לארבעים מיליון סוחרים. הנזק קשה להיקבע במדויק, מכיוון שלכל בורסה במורד הזרם יש תמריצים למזער, ול-Sumsub עצמו יש תמריצים לצמצם היקף. העובדה המרכזית היא שפשרה של ספק יחיד גלשה חמישה מוקדים מרכזיים בבת אחת.
  • IDMerit, נחשף ב-18 בפברואר 2026. מיליארד רשומות, עשרים ושש מדינות, שמות משפטיים מלאים מקושרים למספרי זהות לאומיים, מטא-נתוני טלקום, ויומני החלטות AML שמתעדים מדוע כל לקוח אושר או סומן. דוח התקרית של Bright Defense והמעקב של Cybernews הקימו שהקורפוס החשוף כלל לא רק את הקלטים המזהים אישית, אלא גם את ציוני ה-AML המובנים שמוסדות במורד הזרם הסתמכו עליהם. כלומר, הדליפה כפולה בנשקה: פושעים מקבלים את הזהות, והם גם מקבלים את תשובת ההתאמה שהזהות תייצר. [הצלילה העמוקה שלנו ל-IDMerit](/articles/idmerit-billion-kyc-sim-swap) עוברת על סכמת הרשומות.
  • דליפת מנהל Kraken המשוערת, מרץ 2026. TorNews דיווח שמוכר בדארק-ווב הציע גישה מנהלית לקריאה בלבד לפרופילי משתמשים, היסטוריית עסקאות מלאה, ארכיון כרטיסי תמיכה, ומסמכי KYC שהועלו מבורסה גדולה שזוהתה ברשימה כ-Kraken. הבורסה לא אישרה את הדיווח, ואנו מתייחסים אליו כמשוער. אנו כוללים אותו כאן מכיוון שאושר או לא, הרשימה עקבית עם התבנית: מוצר השוק הפלילי בעל הערך הגבוה ביותר ב-2026 אינו עוד חבילות כרטיסי אשראי, אלא חבילות זהות מאומתת בדרגת בורסה.
  • באג קונצנזוס Orchard של Zcash, 29 במאי 2026. תחום שונה, מצב כישלון שונה, ולכאורה מסה שונה, אך הלקח מצלצל. בריכת Orchard, פרימיטיב פרטיות שעליו סומך חלק לא טריוויאלי מכלכלת מטבעות הפרטיות, שוגרה עם באג ששרד מספר ביקורות. הסיבה: אוכלוסיית הקריפטוגרפים המוסמכים לבחון קוד מעגלי zk-SNARK קטנה, והשוק הביקורתי לאוכלוסייה זו דל. פרימיטיבים קריטיים שתלויים במספר קטן של עיניים מוסמכות נכשלים באותו אופן מבני שבו תשתית התאמה קריטית, התלויה במספר קטן של ספקים מוסמכים, נכשלת. דנו באירוע Orchard במאמר [ביקורת הפרימיטיבים שלנו](/articles/zcash-orchard-4-years-undetected).

מדוע התמחות מחמירה את הסיכון

ההגנה הסטנדרטית על הארכיטקטורה הנוכחית היא כדלקמן: ספקים מומחים עושים התאמה טובה יותר מכל בורסה שתוכל לעשות בבית, לכן ריכוז אונבורדינג דרך מומחים משפר את איכות התוצאה הממוצעת. זה כנראה נכון, במובן הטכני הצר של שיעורי תוצאות חיוביות-שגויות וזמן השהיית החלטות. זה גם לא רלוונטי לשאלה שבאמת חשובה, שהיא הסיכון הזנבני של פשרת ספק יחיד. התמחות משפרת את הממוצע ומחמירה את הזנב בו-זמנית, ורגולטור שמסתכל רק על איכות התאמה ממוצעת יתגמל בדיוק את הריכוז שמייצר את תוצאות הזנב הגרועות ביותר. עדכון ה-FATF ל-2025 על ספקי שירותי נכסים וירטואליים, בשפת ההנחיות שלו סביב "יישום עקבי" של ניכוי לקוחות, ממליץ באופן פעיל על סוג הסטנדרטיזציה מונחית-ספק שמייצרת ריכוז זה. MiCA באיחוד האירופי, תקנות העברת הכספים, וחוק GENIUS של ארצות הברית דוחפים כולם, בעיצוב ובמבנה הפטורים, לכיוון מספר קטן של צדדי התאמה מאושרים. המשטר אינו מרוכז במקרה. הוא מרוכז מכיוון שהמסלול הזול ביותר להתאמה רגולטורית הדגישה הוא להאציל לספק שאת הרגולטור כבר ברך בלתי-מפורש.

הרשום ההיסטורי כבר היה על הקיר

המאגר etheralpha/kycisbad שומר, מאז 2019, ספר ציבורי של דליפות ופריצות הקשורות ל-KYC. הרשומות שלפני 2025 מתעדות לבדן יותר מעשרה אירועים בבורסות, נאמנים וספקי זהות ייעודיים, החל מדליפת האימייל של BitMEX ב-2019, דרך רשימת הנושים של Celsius ב-2022, ועד אירוע ספק התמיכה של Gemini ב-2024. התבנית הנראית לאורך השנים האלה אינה שספק כלשהו היה חסר אחריות ייחודי. זה ששטח הפריצה המוגדר כ"מקומות שבהם רשומת זהות מאומתת במנוחה" גדל מונוטונית כל רבעון, וההסתברות שאף אחד מהמקומות האלה לא ייפרץ בכל חלון של שנים-עשר חודשים היא כעת אפקטיבית אפס. אירועי 2026 אינם קטגוריה חדשה של כישלון. הם ההמשך החזוי של מגמה רב-שנתית שהארכיטקטורה הרגולטורית החמירה באופן קבוע.

מה תיאטרון ההתאמה עולה בפועל

נעשה את החשבונות בכנות. הקורפוס של IDMerit לבדו, מתומחר לפי השער הדארק-ווב עבור רשומות זהות מאומתות עם מטא-נתוני AML מלווה, שווה יותר בשוק הפלילי מכל פעולת כופר בודדת שהכניסה בכל 2025. זו דליפה אחת. שימו מול אובדן זה את התועלת ה-AML השולית, שנמדדה כנפח ההונאה שזוהה בשכבת ספק ה-KYC לעומת בשכבת ניטור העסקאות של הבורסה, והמסחר נראה, במספרים גלויים, קטסטרופלי. המסגרת הכנה היא שהמשיטה מטילה על בסיס המשתמשים עליית גניבת זהות תעשייתית כמעט-ודאית, בתמורה לשיפור שולי באות AML שהבורסות עצמן היו יכולות לייצר מניתוחי אונ-צ'יין, מבלי להרכיב אי-פעם את הקורפוס הזהות מחוץ לשרשרת.

מה זה משנה עבור ה-Directory

אנו נוקטים שלושה צעדים עורכיים בתגובה. ראשית, אנו מפרסמים כפרויקט מתמשך את מפת רישום ספק-התאמה-לפי-בורסה, כך שמשתמש המעריך בורסה יוכל לראות איזה ספק התאמה יחזיק בסופו של דבר את המסמכים שלו, ויוכל לקבל את החלטת הסיכון המובנתת עבור עצמו. שנית, אנו מקדמים במערכת הדירוג שלנו את המקומות שמנתבים זהות דרך מפתחות מוחזקי-משתמש, תכניות הוכחת-אדמות, או אישורים באפס-ידע, על בסיס מפורש שפיזור שכבת האחסון של הזהות היא כעת תכונת בטיחות מסדר ראשון ולא העדפה קריפטוגרפית נישתית. שלישית, וזוהי העמדה העורכית שבה יחזיק ה-Directory בדפוס עד שהראיות ישתנו, אנו טוענים שהתשובה המדינית אינה נטישת חובות AML, אלא פירוק ארכיטקטורת הספקים המרוכזת שחובות אלה ייצרו. השאלה של הרגולטור צריכה להפסיק להיות "האם הבורסה אימתה את המשתמש", ולהתחיל להיות "האם הבורסה אימתה את המשתמש מבלי לייצר עותק של זהות המשתמש שתוקף יכול לגנוב". אלה שאלות שונות, ורק לאחת מהן יש תשובת הגנה ב-2026.

מקורות

יומן עריכה

  • 2026-04-22 : משכתי את המאגר etheralpha/kycisbad, לקחתי הערות על האירועים שלפני 2025 כדי להקים את התבנית הארוכה.
  • 2026-05-04 : צלבתי את רשימת הלקוחות של Sumsub מול הערכות מספר המשתמשים של Bitget, Bybit ו-Huobi מ-CoinGecko כדי להיקבע את גודל הגלישה.
  • 2026-05-17 : קראתי את עדכון ה-FATF ל-2025 על ספקי שירותי נכסים וירטואליים, לקחתי הערות על שפת ההמלצה לריכוז עבור סעיף המנגנון המבני.
  • 2026-05-28 : טיוטת סעיף "תיאטרון ההתאמה", גזרתי שלוש פסקאות שהסטו לפולמיקה וכתבתי מחדש עם מקור מחמיר נגד ההגשות של IDMerit ו-Cryptomus.
  • 2026-06-04 : מעבר אחרון, הסרתי מקפים באורך לאורך, הוספתי קישורים פנימיים למאמרים #2 ו-#3, הידקתי את פסקת הפסק-דין להתחייבות עורכית בת שלושה צעדים.

עיין במדריך

מצא שירות no-KYC למה שאתה צריך.

פתח את המדריך

עוד מאמרים

חקירה
10 ביוני 2026 · 7 דקות קריאה

ארנק ללא זהות, IBAN שוויצרי: האם החיבור הזה בכלל חוקי?

OffChain מציגה ארנק mesh ללא KYC שמחובר ל-IBAN שוויצרי, המרות מיידיות בין EUR/CHF/USD, כרטיס חיוב ותנועות SEPA/SWIFT דו־כיווניות, וטוענת שהכול "לחלוטין offline". אנו בודקים ארבע אפשרויות שבהן שילוב כזה יכול לתפקד בפועל, ואת המכשול שהחוק השוויצרי מציב בפני האחת שבה הוא הכי קשה להתגבר.

קרא מאמר
רגולציה
8 ביוני 2026 · 8 דקות קריאה

חצות הלילה: חלון ההערות נסגר, ומנפיקי ה-stablecoin האמריקאים נקלעים ללחץ FinCEN ו-OFAC מסיימים היום את שלב התגובות לכללי ה-GENIUS Act: חמישה חובות חדשות, USDC ו-PYUSD תחת פיקוח, והשלכות על כניסה ל-self-custody

חלון ההערות של FinCEN ו-OFAC על הנחיית מנפיקי stablecoin מורשים במסגרת חוק GENIUS Act נסגר הלילה, ועם חמש חובות חדשות שמטילות על USDC ו-PYUSD, כניסות ה-self-custody עומדות במבחן. מה יישאר פתוח למי שרוצה להחזיק ולהעביר דולר דיגיטלי מבלי לחשוף את הכתובת שלו לבנק?

קרא מאמר
Profile
7 ביוני 2026 · 10 דקות קריאה

הדבש נשפך: איך דליפות IDMerit ו-Sumsub שינו את כללי המשחק לכתבים חוקרים

מודל האיום של 2026 שכל כתבת תחקירים בקריפטו חייבת להכיר: אחרי דליפות IDMerit, Sumsub ותיק Chen Zhi, הפושע המאורגן כבר לא צריך לפרוץ, הוא פשוט קונה את הזהות שלך. מדריך מעשי, ארסנל הכלים, ו-24 שעות מאחורי הכתפיים שלה.

קרא מאמר