सामग्री पर जाएं
थीसिस 6 जून 2026 ·9 मिनट पढ़ें

अनुपालन की दीवार खुद ही सुराख़ बन गई: 2026 के पांच हादसों से खुली केंद्रीय तंत्र की पोल

Cryptomus, Sumsub, IDMerit, कथित Kraken एडमिन लीक और Zcash Orchard बग, 2026 की ये पाँच घटनाएँ एक ही सच उजागर करती हैं। केंद्रीकृत विक्रेता वास्तुकलाओं की विफलता कोई दुर्घटना नहीं, बल्कि वह अनिवार्य तबाही है जिसकी पहले से ही आशंका जताई जा चुकी थी।

TE

The Editors

Editorial desk

अनुपालन व्यवस्था स्वयं ही उल्लंघन की सतह बन गई है

2026 में, वह विनियमित, लेखापरीक्षित, पूर्णतः लाइसेंसीकृत मार्ग जिसके ज़रिए कोई क्रिप्टो उपयोगकर्ता यह साबित करता है कि वह एक असली व्यक्ति है, अब नियमित रूप से ऐसे डेटासेट पैदा कर रहा है जिन्हें आपराधिक बाज़ार कभी भी फ़िशिंग या अंदरूनी भर्ती से इकट्ठा नहीं कर पाते, चाहे कितनी भी कीमत चुकानी पड़े या कितनी भी मात्रा में हो। यही वह संरचनात्मक सच्चाई है जिसके इर्द-गिर्द यह निबंध घूमता है। नो योर कस्टमर तंत्र, जिसे विधायकों और जनता को धोखाधड़ी रोधी व्यवस्था के रूप में बेचा गया था, अपनी मौजूदा वास्तुकला में उपभोक्ता इंटरनेट के इतिहास में पहचान चोरी का सबसे बड़ा एकल स्रोत बन गया है। इसकी वजह किसी खास विक्रेता की बदनीयती नहीं, बल्कि केंद्रीकरण का सरल ज्यामिति है; अब कुछ चुनिंदा विशेषज्ञ प्रदाता दुनिया के क्रिप्टो उपयोगकर्ताओं के विशाल हिस्से के सत्यापित पहचान रिकॉर्ड संभाल रहे हैं, और जब उनमें से कोई एक उल्लंघन का शिकार होता है, तो नुकसान सैकड़ों मिलियन रिकॉर्ड में एक साथ मापा जाता है। यहाँ तर्क यह नहीं है कि एंटी-मनी लॉन्डरिंग नियम सिद्धांत रूप में गलत हैं। तर्क यह है कि उन नियमों ने जो खास संस्थागत रूप लिया है, वह रूप जो हर ऑनबोर्डिंग प्रवाह को कुछ ही विक्रेताओं के ज़रिए निर्देशित करता है, एक पूर्वानुमेय, भविष्यवाणी की गई और अब साकार हुई एकल विफलता बिंदु पैदा कर दी है। 2026 वह साल है जब इसका बिल चुकाना पड़ा।

पाँच घटनाएँ, क्रमानुसार

  • Cryptomus, 16 अक्टूबर 2025. FINTRAC, कनाडा का वित्तीय खुफिया नियामक, ने Xeltox Enterprises पर, जो Cryptomus भुगतान प्रोसेसर का संचालक है, $176 मिलियन का जुर्माना लगाया। Krebs on Security ने रिपोर्ट किया कि यह संदिग्ध गतिविधि रिपोर्ट दाखिल करने में व्यापक विफलता थी, उन लेनदेन पर जिन्हें शोधकर्ताओं ने बार-बार रैनसमवेयर गिरोहों और चोरी हुए क्रेडेंशियल बाज़ारों से जोड़ा था। यहाँ वेक्टर तकनीकी अर्थ में कोई डेटा उल्लंघन नहीं है। यह इसका ठीक उलट है; एक विनियमित चोकपॉइंट जो किसी भी चीज़ को रोक नहीं सका। वही संरचनात्मक समस्या, बिल्कुल उलट लक्षण। हमने इस जुर्माने को विस्तार से [अपने Cryptomus लेख](/articles/cryptomus-vancouver-shell) में कवर किया।
  • Sumsub, 2026 की शुरुआत। यह अनुपालन विक्रेता, जिसकी ग्राहक सूची में कथित तौर पर Bitget, Bitpanda, Bybit, Huobi और Wirex शामिल हैं, एक उल्लंघन प्रकटीकरण का विषय बना। इस बात पर निर्भर करता है कि किस एक्सचेंज के उपयोगकर्ता आधार के अनुमान पर आप भरोसा करते हैं, पंद्रह से चालीस मिलियन व्यापारियों के सत्यापित पहचान रिकॉर्ड इससे प्रभावित हुए। नुकसान की सही सीमा बताना मुश्किल है क्योंकि हर डाउनस्ट्रीम एक्सचेंज के पास इसे कम करने के प्रोत्साहन हैं, और Sumsub के पास खुद इसे छोटा दिखाने के प्रोत्साहन हैं। लेकिन केंद्रीय सच्चाई यह है कि एक एकल विक्रेता समझौता एक साथ पाँच प्रमुख प्लेटफॉर्म पर कास्केड हो गया।
  • IDMerit, 18 फरवरी 2026 को सामने आया। एक अरब रिकॉर्ड, छब्बीस देश, पूरे कानूनी नाम, राष्ट्रीय पहचान संख्याएँ, टेलीकॉम मेटाडेटा, और AML निर्णय लॉग्स जिनमें यह दर्ज था कि हर ग्राहक को क्यों मंजूरी मिली या झंडी क्यों लगी। Bright Defense की घटना रिपोर्ट और Cybernews की फॉलो-अप ने यह स्पष्ट किया कि उजागर डेटा में सिर्फ़ व्यक्तिगत पहचान करने वाली जानकारी ही नहीं, बल्कि संरचित AML स्कोर भी थे जिन पर डाउनस्ट्रीम संस्थानों ने भरोसा किया था। इसका मतलब, लीक दोहरा हथियार बना; अपराधियों को पहचान मिली, और उन्हें वह अनुपालन जवाब भी मिला जो उस पहचान को पैदा करेगा। हमारा [IDMerit डीप डाइव](/articles/idmerit-billion-kyc-sim-swap) रिकॉर्ड स्कीमा की पूरी जानकारी देता है।
  • कथित Kraken प्रशासनिक लीक, मार्च 2026। TorNews ने रिपोर्ट किया कि एक डार्क-वेब विक्रेता उपयोगकर्ता प्रोफाइल, पूरा लेनदेन इतिहास, सपोर्ट टिकट अभिलेखागार, और एक प्रमुख एक्सचेंज से अपलोड किए गए KYC दस्तावेज़ों की केवल-पढ़ने योग्य प्रशासनिक पहुँच बेच रहा था, जिसकी पहचान सूची में Kraken के रूप में की गई थी। एक्सचेंज ने इस रिपोर्ट की पुष्टि नहीं की है और हम इसे कथित ही मान रहे हैं। हम इसे यहाँ इसलिए शामिल कर रहे हैं कि, पुष्टि हो या न हो, यह एक पैटर्न में फिट बैठता है; 2026 का सबसे कीमती अपराध बाज़ार उत्पाद अब क्रेडिट-कार्ड डंप नहीं है, बल्कि एक्सचेंज-ग्रेड सत्यापित पहचान का बंडल है।
  • Zcash Orchard सहमति बग, 29 मई 2026। एक अलग क्षेत्र, एक अलग विफलता तरीका, और तर्कसंगत रूप से एक अलग निबंध, लेकिन सबक एक ही लय में गूँजता है। Orchard पूल, एक गोपनीयता प्रिमिटिव जिस पर गोपनीयता-सिक्का अर्थव्यवस्था का काफ़ी हिस्सा निर्भर करता है, एक ऐसे बग के साथ लाइव हुआ जो कई ऑडिट में बचा रहा। इसकी वजह यह थी कि zk-SNARK सर्किट कोड की समीक्षा करने लायक क्रिप्टोग्राफरों की संख्या कम है, और उनके लिए ऑडिट बाज़ार पतला है। गंभीर प्रिमिटिव जो योग्य नज़रों की कमी पर निर्भर करते हैं, ठीक उसी संरचनात्मक तरीके से विफल होते हैं जिसमें गंभीर अनुपालन इन्फ्रास्ट्रक्चर, जो योग्य विक्रेताओं की कमी पर निर्भर करता है, विफल होता है। हमने Orchard घटना पर [अपने प्रिमिटिव-ऑडिट लेख](/articles/zcash-orchard-4-years-undetected) में चर्चा की।

विशेषज्ञता जोखिम को क्यों बढ़ाती है

मौजूदा वास्तुकला का मानक बचाव यह है कि विशेषज्ञ विक्रेता हर एक्सचेंज की तुलना में अनुपालन बेहतर करते हैं, इसलिए विशेषज्ञों के ज़रिए ऑनबोर्डिंग को एकीकृत करने से औसत परिणाम की क्वालिटी बढ़ती है। यह तकनीकी रूप से, झूठे-सकारात्मक दर और निर्णय में देरी के संकीर्ण अर्थ में, शायद सच है। लेकिन यह उस असली सवाल के लिए बेमानी है, जो एकल विक्रेता समझौते की पूंछ जोखिम है। विशेषज्ञता औसत को बेहतर बनाती है और पूंछ को एक साथ बिगाड़ती है। एक नियामक जो सिर्फ़ औसत अनुपालन क्वालिटी देखता है, ठीक उसी एकीकरण को इनाम देगा जो सबसे बुरी पूंछ का परिणाम पैदा करता है। FATF का 2025 वर्चुअल एसेट सेवा प्रदाताओं पर अपडेट, "सुसंगत अनुप्रयोग" के आसपास अपनी मार्गदर्शन भाषा में ग्राहक दुiligence, सक्रिय रूप से उसी तरह के विक्रेता-नेतृत्व वाले मानकीकरण की सिफारिश करता है जो यह केंद्रीकरण पैदा करता है। यूरोपीय संघ में MiCA, ट्रांसफर ऑफ फंड्स रेगुलेशन, और संयुक्त राज्य अमेरिका का GENIUS Act, डिजाइन और छूट की संरचना से, मजबूरन कुछ ही मंजूर अनुपालन प्रतिपक्षियों की ओर धकेलते हैं। यह व्यवस्था आकस्मिक रूप से केंद्रीकृत नहीं हुई है। यह इसलिए केंद्रीकृत है क्योंकि प्रदर्शनीय नियामक अनुपालन का सबसे सस्ता रास्ता एक ऐसे विक्रेता को आउटसोर्स करना है जिसे नियामक ने पहले से ही अप्रत्यक्ष रूप से मंजूरी दे रखी है।

ऐतिहासिक रिकॉर्ड पहले से ही दीवार पर लिखा था

etheralpha/kycisbad भंडार 2019 से KYC-संबंधी रिसाव और उल्लंघनों का सार्वजनिक बहीखाता संभाल रहा है। 2025 से पहले की प्रविष्टियाँ अकेले ही एक्सचेंजों, संरक्षकों और समर्पित पहचान विक्रेताओं पर एक दर्जन से ज़्यादा घटनाओं का दस्तावेज़ीकरण करती हैं, 2019 में BitMEX ईमेल लीक से लेकर 2022 में Celsius ऋणदाता सूची और 2024 में Gemini सपोर्ट-विक्रेता घटना तक। उन सालों में दिखने वाला पैटर्न यह नहीं है कि कोई एक प्रदाता असाधारण रूप से लापरवाह था। यह है कि "वे जगहें जहाँ एक सत्यापित पहचान रिकॉर्ड स्थिर है" से परिभाषित सतह क्षेत्र हर तिमाही एक दिशा में बढ़ता गया, और अब किसी भी बारह महीने की अवधि में इनमें से किसी भी जगह के समझौते न होने की संभावना प्रभावी रूप से शून्य है। 2026 की घटनाएँ कोई नई श्रेणी की विफलता नहीं हैं। वह एक कई साल पुरानी प्रवृत्ति की अनुमानित निरंतरता हैं, जिसे नियामक वास्तुकला ने लगातार और बदतर बना दिया है।

अनुपालन नाटक वास्तव में क्या खर्च करता है

हिसाब ईमानदारी से लगाइए। IDMerit संग्रह अकेले, सत्यापित पहचान रिकॉर्डों के साथ जुड़े AML मेटाडेटा के लिए डार्क-वेब पर चल रही कीमत पर आंका जाए, तो अपराध बाज़ार में 2025 में किसी भी एकल रैनसमवेयर संचालन की कुल कमाई से ज़्यादा कीमती है। और यह सिर्फ़ एक उल्लंघन है। इस नुकसान के सामने सीमांत AML फायदा रखिए, जिसे KYC-विक्रेता परत पर विनिमय लेनदेन-निगरानी परत के बजाय पकड़ी गई अवैध धन की वृद्धिशील मात्रा के रूप में मापा जाता है, और हिसाब साफ़ अंकों में विनाशकारी दिखता है। ईमानदार तस्वीर यह है कि यह व्यवस्था उपयोगकर्ता आधार पर लगभग निश्चित औद्योगिक पैमाने की पहचान चोरी थोपती है, जबकि AML संकेत में सीमांत सुधार के बदले में वही एक्सचेंज ऑन-चेन विश्लेषिकी से हासिल कर सकते थे, बिना कभी ऑफ-चेन पहचान संग्रह इकट्ठा किए।

यह निर्देशिका के लिए क्या बदलता है

हम इसके जवाब में तीन संपादकीय कदम उठा रहे हैं। पहला, हम एक चल रही परियोजना के तौर पर, KYC-प्रदाता-द्वारा-एक्सचेंज मैपिंग प्रकाशित कर रहे हैं, ताकि किसी एक्सचेंज का आकलन कर रहा उपयोगकर्ता देख सके कि आखिरकार उसके दस्तावेज़ कौन सा अनुपालन विक्रेता संभालेगा और खुद अपने लिए स्पष्ट जोखिम का फ़ैसला कर सके। दूसरा, हम अपनी रैंकिंग में उन प्लेटफॉर्म को ऊपर उठा रहे हैं जो पहचान को उपयोगकर्ता-धारित कुंजियों, व्यक्तित्व-प्रमाण योजनाओं, या शून्य-ज्ञान प्रमाणनों के ज़रिए संभालते हैं, इस स्पष्ट आधार पर कि पहचान के भंडारण परत को विकेंद्रीकृत करना अब पहले दर्जे की सुरक्षा विशेषता है, कोई खास क्रिप्टोग्राफिक पसंद नहीं। तीसरा, और यह वह संपादकीय रुख है जो निर्देशिका प्रिंट में तब तक बनाए रखेगी जब तक सबूत न बदलें, हम यह तर्क देते हैं कि नीति जवाब AML ज़िम्मेदारियों को छोड़ना नहीं, बल्कि उस केंद्रीकृत विक्रेता वास्तुकला को तोड़ना है जो उन ज़िम्मेदारियों ने पैदा की है। नियामक का सवाल "क्या एक्सचेंज ने उपयोगकर्ता का सत्यापन किया" होना बंद हो जाना चाहिए, और "क्या एक्सचेंज ने उपयोगकर्ता का सत्यापन उसकी पहचान की एक कॉपी बनाए बिना किया जिसे कोई हमलावर चुरा सके" होना शुरू हो जाना चाहिए। यह अलग-अलग सवाल हैं, और 2026 में इनमें से सिर्फ़ एक का ही बचाव योग्य जवाब है।

स्रोत

संपादन लॉग

  • 2026-04-22 : etheralpha/kycisbad repository को pulled किया, pre-2025 incidents पर notes लिए ताकि long pattern स्थापित किया जा सके।
  • 2026-05-04 : Sumsub client list को CoinGecko से Bitget, Bybit, और Huobi user count estimates के साथ cross-referenced किया ताकि cascade size का आकलन किया जा सके।
  • 2026-05-17 : FATF 2025 virtual asset service providers update पढ़ा, structural mechanism section के लिए centralization recommendation language पर notes लिए।
  • 2026-05-28 : "compliance theatre" section drafted, तीन paragraphs को काटा जो polemic में चले गए थे और IDMerit और Cryptomus filings के strict sourcing के साथ फिर से लिखा।
  • 2026-06-04 : Final pass, em-dashes को पूरी तरह हटाया, articles #2 और #3 के लिए internal cross-links जोड़े, verdict paragraph को three-step editorial commitment में tightened किया।

निर्देशिका ब्राउज़ करें

अपनी ज़रूरत के लिए कोई no-KYC सेवा खोजें।

निर्देशिका खोलें

और लेख

Investigation
10 जून 2026 · 7 मिनट पढ़ें

OffChain का दावा: बिना KYC वाला मेश वॉलेट, और स्विस IBAN जो बिना पहचान के कानूनी तौर पर असंभव

OffChain ने अपने no-KYC mesh wallet के साथ एक Swiss IBAN जोड़ने का दावा किया है, जिसमें EUR/CHF/USD में तुरंत रूपांतरण, debit card और दोनों तरफ SEPA/SWIFT ट्रांज़ैक्शन की सुविधा है, और यह सब कथित तौर पर "पूरी तरह offline" काम करेगा। Swiss नियम KYC को अनिवार्य बनाते हैं, ऐसे में यह जानना दिलचस्प है कि यह व्यवस्था किन चार रास्तों से संभव हो सकती है और कौन सा कानून इसे सबसे मुश्किल बनाता है।

लेख पढ़ें
Regulation
8 जून 2026 · 8 मिनट पढ़ें

आधी रात से GENIUS Act की घड़ी शुरू: USDC-PYUSD जारीकर्ताओं पर FinCEN-OFAC के पांच नए शिकंजे, सेल्फ-कस्टडी ऑन-रैंप्स पर क्या असर?

FinCEN और OFAC की GENIUS Act के तहत Permitted Payment Stablecoin Issuers पर संयुक्त प्रस्तावित नियम की सार्वजनिक टिप्पणी आज रात 9 जून 2026 को समाप्त हो रही है। USDC और PYUSD जैसे प्रमुख स्टेबलकॉइन इसके दायरे में आएंगे, और इससे स्व-कस्टडी ऑन-रैंप्स पर पाँच नए दायित्वों का बोझ पड़ने वाला है।

लेख पढ़ें
प्रोफ़ाइल
7 जून 2026 · 10 मिनट पढ़ें

हनीपॉट लीक ने पलट दी पूरी कहानी: साइबर अपराध की नई तस्वीर, 24 घंटे रिपोर्टर के साथ

2026 में IDMerit और Sumsub जैसे KYC-डेटा लीक, साथ ही Chen Zhi मामले ने यह साबित कर दिया कि संगठित अपराधी गिरोह अब क्रिप्टो ट्रैकिंग के पूरे टूलकिट खरीद सकते हैं। इस रिपोर्ट में एक जांच पत्रकार के कंधे से झाँकते हुए 24 घंटे, उसके Threat Model, टूल्स और यह तय करने की कोशिश कि कौन-सा सबूत अब भरोसेमंद रह गया है।

लेख पढ़ें