Compliance is de nieuwe zwakke schakel: vijf incidenten tonen waarom centrale systemen onvermijdelijk falen
Cryptomus, Sumsub, IDMerit, het vermeende lek bij een Kraken-beheerder, de Zcash Orchard-bug: vijf incidenten uit 2026 die een hardnekkige waarheid onthullen. Gecentraliseerde leveranciersarchitecturen storten in als een kaartenhuis, en dat zagen kenners al van verre aankomen.
The Editors
Editorial desk
Het compliance-regime is het aanvalsoppervlak geworden
In 2026 levert het gereguleerde, gecontroleerde, volledig gelicentieerde traject waarmee een cryptogebruiker aantoont een persoon te zijn, routinematig datasets op die de criminele markt zelf nooit had kunnen verzamelen; niet voor elke prijs, en niet door welke hoeveelheid phishing of insider-werving dan ook. Dat structurele feit vormt de kern van dit essay. Het Know Your Customer-apparaat, verkocht aan wetgevers en publiek als fraudepreventieregime, is in zijn huidige architectuur de grootste individuele bron geworden van identiteitsdiefstal op het consumenteninternet. De oorzaak is geen kwaadwilligheid van een specifieke leverancier, maar de eenvoudige geometrie van concentratie: een handjevol gespecialiseerde providers beheert nu de geverifieerde identiteitsgegevens van een enorme fractie van de wereldwijde cryptogebruikers, en wanneer één van hen wordt gecompromitteerd, valt het verlies uit in honderden miljoenen records tegelijk. Het betoog hier is niet dat anti-witwasregels in principe verkeerd zijn. Het betoog is dat de specifieke institutionele vorm die die regels hebben aangenomen, de vorm die elke onboarding-flow door een handjevol leveranciers laat lopen, een voorzienbaar, voorspeld en nu gerealiseerd single point of failure heeft opgeleverd. 2026 is het jaar waarin de rekening werd gepresenteerd.
Vijf incidenten, op volgorde
- Cryptomus, 16 oktober 2025. FINTRAC, de Canadese financiële inlichtingenregulator, legde een boete van 176 miljoen dollar op aan Xeltox Enterprises, exploitant van de betalingsverwerker Cryptomus. Krebs on Security rapporteerde dat het ging om een omvattend falen om verdachte transactierapporten te indienen over transacties die onderzoekers herhaaldelijk hadden gekoppeld aan ransomware-affiliates en markten voor gestolen credentials. De vector hier is geen datalek in technische zin. Het is het tegendeel: een gereguleerd knelpunt dat helemaal niets in het knelpunt hield. Hetzelfde structurele probleem, tegengesteld symptoom. We behandelden de boete uitgebreid in [ons Cryptomus-stuk](/articles/cryptomus-vancouver-shell).
- Sumsub, begin 2026. De compliance-leverancier, wiens klantenlijst naar verluidt Bitget, Bitpanda, Bybit, Huobi en Wirex omvat, was het onderwerp van een lekopenbaarmaking die, afhankelijk van welke schatting van de gebruikersbasis van welke exchange je vertrouwt, de geverifieerde identiteitsgegevens raakte van ergens tussen vijftien en veertig miljoen handelaren. De schade is moeilijk te omvatten omdat elke downstream-exchange prikkels heeft om te minimaliseren, en Sumsub zelf prikkels heeft om de omvang te beperken. Het centrale feit blijft dat één leverancierscompromittering tegelijkertijd over vijf grote venues uiteencascaddeerde.
- IDMerit, openbaar gemaakt 18 februari 2026. Eén miljard records, zesentwintig landen, volledige juridische namen gekruist met nationale identiteitsnummers, telecom-metadata, en de AML-beslissingslogs die vastleggen waarom elke klant werd goedgekeurd of gemarkeerd. Het incidentenrapport van Bright Defense incident report en het vervolg van Cybernews stelden vast dat het blootgestelde corpus niet alleen de persoonlijk identificerende inputs bevatte, maar ook de gestructureerde AML-scores waarop downstream-instituties hadden vertrouwd. Dat maakt het lek dubbel wapenbaar: criminelen krijgen de identiteit, en ze krijgen ook het compliance-antwoord dat die identiteit zal produceren. Onze [IDMerit-deep dive](/articles/idmerit-billion-kyc-sim-swap) loopt door het records-schema.
- Vermeed Kraken-administratief lek, maart 2026. TorNews rapporteerde dat een dark-web-verkoper alleen-lezen administratieve toegang aanbood tot gebruikersprofielen, volledige transactiegeschiedenis, supportticket-archieven, en geüploade KYC-documenten van een grote exchange die in de vermelding als Kraken werd geïdentificeerd. De exchange heeft het rapport niet bevestigd; we behandelen het als vermeed. We nemen het hier op omdat, bevestigd of niet, de vermelding consistent is met het patroon: het meest waardevolle criminele marktproduct van 2026 is niet langer creditcard-dumps, maar exchange-grade geverifieerde identiteitsbundels.
- Zcash Orchard consensus-bug, 29 mei 2026. Een ander domein, een ander falingsmodus, en naar verluidt een ander essay, maar de les rijmt. De Orchard-pool, een privacy-primitief waarvan een niet-triviale fractie van de privacy-coin-economie afhangt, werd uitgeleverd met een bug die meerdere audits overleefde omdat de populatie cryptografen die gekwalificeerd zijn om zk-SNARK circuit-code te reviewen klein is en de auditmarkt voor die populatie dun. Kritieke primitieven die afhangen van een klein aantal gekwalificeerde ogen falen op dezelfde structurele manier als kritieke compliance-infrastructuur die afhangt van een klein aantal gekwalificeerde leveranciers. We bespraken het Orchard-incident in ons [primitief-audit-stuk](/articles/zcash-orchard-4-years-undetected).
Waarom specialisatie het risico versterkt
De standaardverdediging van de huidige architectuur luidt als volgt: gespecialiseerde leveranciers doen compliance beter dan elke exchange het in-house zou kunnen, daarom verbetert het consolideren van onboarding via specialisten de gemiddelde uitkomstkwaliteit. Dit is, in de smalle technische zin van false-positive-rates en beslissingslatentie, waarschijnlijk waar. Het is ook irrelevant voor de vraag die werkelijk telt, namelijk het staartrisico van één leverancierscompromittering. Specialisatie verbetert het gemiddelde en verslechtert de staart tegelijkertijd. Een regulator die alleen naar gemiddelde compliance-kwaliteit kijkt, zal precies de consolidatie belonen die de slechtste staartuitkomsten produceert. De FATF-update van 2025 over virtual asset service providers beveelt in zijn begeleidende taal rond "consistente toepassing" van customer due diligence actief het soort leveranciersgestuurde standaardisatie aan dat deze concentratie produceert. MiCA in de Europese Unie, de Transfer of Funds Regulation, en het GENIUS Act van de Verenigde Staten duwen, bij ontwerp en door uitzonderingsstructuur, naar een klein aantal goedgekeurde compliance-tegenpartijen. Het regime is niet per ongeluk gecentraliseerd. Het is gecentraliseerd omdat de goedkoopste weg naar aantoonbare regelgevende compliance is om uit te besteden aan een leverancier die de regulator al impliciet heeft gezegend.
Het historische record stond al op de muur
De etheralpha/kycisbad-repository onderhoudt sinds 2019 een publiek grootboek van KYC-gerelateerde lekken en inbreuken. Alleen de pre-2025-items documenteren ruim meer dan een dozijn incidenten bij exchanges, custodians, en toegewijde identiteitsleveranciers, variërend van het BitMEX-emaillek in 2019 via de Celsius-crediteurenlijst in 2022 tot het Gemini-support-vendor-incident in 2024. Het patroon dat over die jaren zichtbaar wordt, is niet dat enige provider uniek nalatig was. Het is dat het oppervlak gedefinieerd door "plaatsen waar een geverifieerd identiteitsrecord in rust is" elk kwartaal monotoon groeit, en de kans dat geen van die plaatsen in een gegeven twaalfmaandsvenster wordt gecompromitteerd, nu effectief nul is. De 2026-incidenten vormen geen nieuwe categorie van falen. Ze zijn de voorspelde voortzetting van een meerjarige trend die de regelgevende architectuur gestaag heeft verergerd.
Wat de compliance-theater eigenlijk kost
Doe de boekhouding eerlijk. Alleen het IDMerit-corpus, geprijsd tegen het gangbare dark-web-tarief voor geverifieerde-identiteitsrecords met bijbehorende AML-metadata, is meer waard op de criminele markt dan welke enkele ransomware-operatie dan ook in heel 2025 bruto ophaalde. Dat is één lek. Stel daartegenover het marginale AML-voordeel, gemeten als het incrementele volume van illegale fondsen gedetecteerd op de KYC-vendor-laag in plaats van op de exchange-transactiemonitoring-laag, en de ruil ziet er, in kale getallen, catastrofaal uit. De eerlijke framing is dat het regime een vrijwel zekere industriële-schaal-identiteitsdiefstal oplegt aan de gebruikersbasis, in ruil voor een marginale verbetering in AML-signaal dat dezelfde exchanges hadden kunnen produceren uit on-chain analytics, zonder ooit het off-chain identiteitscorpus te assembleren.
Wat dit verandert voor de Directory
We nemen drie redactionele stappen in reactie. Ten eerste publiceren we, als doorlopend project, de KYC-provider-per-exchange koppelingskaart, zodat een gebruiker die een exchange evalueert, kan zien welke compliance-leverancier uiteindelijk hun documenten zal vasthouden en de voor de hand liggende risicobeslissing zelf kan nemen. Ten tweede verheffen we in ons rankingsysteem die venues die identiteit routeren via door de gebruiker gehouden sleutels, proof-of-personhood-schema's, of zero-knowledge-attestaties, op expliciete gronden dat het decentraliseren van de opslaglaag van identiteit nu een first-order veiligheidseigenschap is en geen niche-cryptografische voorkeur. Ten derde, en dit is de redactionele positie die de Directory schriftelijk zal innemen totdat het bewijs verandert, beweren we dat het beleidsantwoord niet de opgave van AML-verplichtingen is, maar de ontmanteling van de gecentraliseerde leveranciersarchitectuur die die verplichtingen hebben geproduceerd. De vraag van de regulator zou niet langer moeten zijn "heeft de exchange de gebruiker geverifieerd", maar "heeft de exchange de gebruiker geverifieerd zonder een kopie van de identiteit van de gebruiker te produceren die een aanvaller kan stelen." Dat zijn verschillende vragen, en slechts één ervan heeft een verdedigbaar antwoord in 2026.
Bronnen
- Krebs on Security, Canada Fines Cybercrime-Friendly Cryptomus $176M (oktober 2025)
- Cybernews, Global data leak exposes billion records (februari 2026)
- Bright Defense, IDMerit data breach analysis
- TorNews, Kraken admin internal access leaked on dark web
- etheralpha/kycisbad, historical record of KYC leaks
- FATF, Updated Guidance for a Risk-Based Approach to Virtual Assets and VASPs, 2025 revision.
- NoKYC Directory, [Cryptomus FINTRAC sanctions](/articles/cryptomus-vancouver-shell)
- NoKYC Directory, [IDMerit: one billion records and what they actually contained](/articles/idmerit-billion-kyc-sim-swap)
Bewerkingslog
- 2026-04-22 : De etheralpha/kycisbad-repository opgehaald, aantekeningen gemaakt over de pre-2025-incidenten om het lange patroon vast te stellen.
- 2026-05-04 : De Sumsub-klantenlijst gekruisreferencieerd tegen de Bitget-, Bybit- en Huobi-gebruikerstellingen van CoinGecko om de cascade-omvang te bepalen.
- 2026-05-17 : De FATF 2025-update over virtual asset service providers gelezen, aantekeningen gemaakt over de centralisatiebeveltaal voor de structurele-mechanisme-sectie.
- 2026-05-28 : De "compliance theater"-sectie opgesteld, drie paragrafen die afdwaalden naar polemiek geschrapt en herschreven met strikte bronvermelding tegen de IDMerit- en Cryptomus-indieningen.
- 2026-06-04 : Laatste slag, em-dashes doorheen verwijderd, interne kruislinks naar artikelen #2 en #3 toegevoegd, het verdict-paragraph opgetrokken tot een drie-stappen redactionele verbintenis.
Blader door de directory
Vind een no-KYC-dienst voor wat je nodig hebt.
Meer artikelen
Onderzoek
OffChain lanceert 'volledig offline' Zwitserse IBAN zonder KYC, maar hoe kan dat legaal?
OffChain heeft een Zwitserse IBAN gelanceerd voor zijn no-KYC mesh-wallet, met conversie tussen euro, frank en dollar, een debitcard en tweerichtingsverkeer via SEPA en SWIFT. Alles zou bovendien "volledig offline" werken. We zetten de vier scenario's op een rij waarin dat technisch haalbaar is, en waarom er één Zwitserse regel vooral in de weg zit.
Lees artikel
Regulering
Deadline middernacht: Amerikaanse stablecoin-uitgevers in het vizier van FinCEN en OFAC
Het publieke commentaar op het gezamenlijke voorstel van FinCEN en OFAC voor Permitted Payment Stablecoin Issuers onder de GENIUS Act loopt vannacht af. De regelgeving legt vijf plichten op en trekt USDC en PYUSD in het vizier, met gevolgen die tot in de self-custody on-ramps voelbaar worden.
Lees artikel
Profiel
Het verhaal dat veranderde toen de honeypots uitlekten
Een onderzoeksjournalist die crypto-cybercriminaliteit volgt, moet sinds de IDMerit-, Sumsub- en Chen Zhi-lekken radicaal anders naar haar tegenstander kijken. Dit is het werkende dreigingsmodel waarmee ze in 2026 opereert: tools, een complete walkthrough, vierentwintig uur meekijken over haar schouder.
Lees artikel