Pomiń do treści
Teza 6 czerwca 2026 ·9 min czytania

Zgodność z regulacjami to już nie tarcza, a wrota dla ataków

Cryptomus, Sumsub, IDMerit, rzekomy wyciek danych administratora Kraken, błąd Zcash Orchard, pięć incydentów z 2026 roku, które łączy jedna strukturalna lekcja: scentralizowane architektury dostawców zawodzą katastrofalnie, a eksperci od lat ostrzegali, że tak właśnie będzie.

TE

The Editors

Editorial desk

Reżim zgodności stał się powierzchnią ataku

W 2026 roku regulowana, audytowana i w pełni licencjonowana ścieżka, którą użytkownik kryptowalut musi przebyć, by udowodnić swoją tożsamość, rutynowo generuje zbiory danych, jakich przestępczy rynek nie byłby w stanie zgromadzić samodzielnie, przy żadnym nakładzie, przy żadnej skali phishingu czy rekrutacji insiderów. Wokół tego strukturalnego faktu zbudowany jest niniejszy esej. Aparat Know Your Customer, sprzedawany ustawodawcom i opinii publicznej jako system zapobiegania oszustwom, w swojej obecnej architekturze stał się największym pojedynczym źródłem kradzieży tożsamości w historii internetu konsumenckiego. Przyczyną nie jest złośliwość konkretnego dostawcy, lecz prosta geometria koncentracji: niewielka liczba wyspecjalizowanych podmiotów zasiada teraz przed zweryfikowanymi rekordami tożsamości ogromnej części światowych użytkowników kryptowalut, a gdy którykolwiek z nich ulegnie naruszeniu, strata liczona jest w setkach milionów rekordów naraz. Argument tutaj nie polega na tym, że zasady przeciwdziałania praniu pieniędzy są z samej istoty błędne. Argument polega na tym, że konkretna forma instytucjonalna, jaką te zasady przyjęły, forma spływająca każdy proces onboardingu przez garstkę dostawców, wyprodukowała przewidywalny, przewidziany i wreszcie zrealizowany pojedynczy punkt awarii. Rok 2026 to moment, w którym przyszło zapłacić rachunek.

Pięć incydentów, w kolejności

  • Cryptomus, 16 października 2025. FINTRAC, kanadyjski regulator wywiadu finansowego, nałożył na Xeltox Enterprises, operatora procesora płatności Cryptomus, karę 176 milionów dolarów za to, co Krebs on Security opisał jako kompleksowe zaniechanie składania raportów o podejrzanych transakcjach, które badacze wielokrotnie łączyli z partnerami ransomware i rynkami skradzionych danych logowania. Wektor tutaj to nie naruszenie danych w sensie technicznym. To odwrotność: regulowany punkt zwrotny, który nie zatrzymał niczego. Ten sam problem strukturalny, przeciwny objaw. Szczegółowo omówiliśmy karę w [naszym artykule o Cryptomus](/articles/cryptomus-vancouver-shell).
  • Sumsub, początek 2026. Dostawca zgodności, którego lista klientów podobno obejmuje Bitget, Bitpandę, Bybit, Huobi i Wirex, był przedmiotem ujawnienia naruszenia, które, w zależności od szacunków bazy użytkowników poszczególnych giełd, dotknęło zweryfikowanych rekordów tożsamości od piętnastu do czterdziestu milionów traderów. Zakres szkód trudno precyzyjnie określić, ponieważ każda zależna giełda ma motywację do minimalizowania, a sam Sumsub ma motywację do zawężania zakresu, ale centralny fakt brzmi: kompromitacja jednego dostawcy kaskadowo przeniosła się na pięć głównych platform jednocześnie.
  • IDMerit, ujawnione 18 lutego 2026. Miliard rekordów, dwadzieścia sześć krajów, pełne imiona i nazwiska skorelowane z numerami identyfikacyjnymi państwowymi, metadanymi telekomunikacyjnymi oraz logami decyzji AML rejestrującymi, dlaczego każdy klient został zatwierdzony lub oflagowany. Raport incydentowy Bright Defense oraz kontynuacja Cybernews wykazały, że narażony korpus obejmował nie tylko dane osobowe wejściowe, ale także ustrukturyzowane wyniki AML, na których polegały instytucje zależne, co oznacza, że wyciek jest podwójnie bronią: przestępcy zdobywają tożsamość, a także odpowiedź zgodności, jaką ta tożsamość wygeneruje. Nasza [głęboka analiza IDMerit](/articles/idmerit-billion-kyc-sim-swap) przechodzi przez schemat rekordów.
  • Rzekomy wyciek danych administracyjnych Kraken, marzec 2026. TorNews poinformował, że sprzedawca w dark web oferował dostęp administracyjny tylko do odczytu do profili użytkowników, pełnej historii transakcji, archiwów zgłoszeń wsparcia oraz przesłanych dokumentów KYC z giełdy zidentyfikowanej w ogłoszeniu jako Kraken. Giełda nie potwierdziła doniesienia i traktujemy je jako rzekome. Uwzględniamy je tutaj, ponieważ, potwierdzone czy nie, ogłoszenie jest zgodne ze wzorcem: najcenniejszym produktem rynku przestępczego w 2026 roku nie są już zrzuty kart kredytowych, lecz pakiety zweryfikowanej tożsamości na poziomie giełdowym.
  • Błąd konsensusu Zcash Orchard, 29 maja 2026. Inna domena, inny tryb awarii i być może inny esej, ale lekcja brzmi podobnie. Pula Orchard, prymityw prywatności, od którego zależy niepomijalna część gospodarki coinów prywatnościowych, wyszła z błędem, który przetrwał wiele audytów, ponieważ populacja kryptografów kwalifikowanych do przeglądu kodu obwodów zk-SNARK jest mała, a rynek audytów dla tej populacji jest cienki. Krytyczne prymitywy zależne od niewielkiej liczby wykwalifikowanych osób zawodzą w ten sam strukturalny sposób, w jaki zawodzi krytyczna infrastruktura zgodności zależna od niewielkiej liczby wykwalifikowanych dostawców. Omówiliśmy incydent Orchard w naszym [artykule o audytach prymitywów](/articles/zcash-orchard-4-years-undetected).

Dlaczego specjalizacja potęguje ryzyko

Standardowa obrona obecnej architektury brzmi następująco: wyspecjalizowani dostawcy prowadzą zgodność lepiej niż każda giełda mogłaby to robić wewnętrznie, dlatego konsolidacja onboardingu przez specjalistów poprawia średnią jakość wyników. To jest prawdopodobnie prawdziwe w wąskim sensie technicznym wskaźników fałszywych pozytywów i opóźnienia decyzji. Jest też irrelevantne dla pytania, które faktycznie ma znaczenie: ryzyka ogonowego kompromitacji pojedynczego dostawcy. Specjalizacja poprawia średnią i jednocześnie pogarsza ogon, a regulator patrzący wyłącznie na średnią jakość zgodności będzie nagradzał dokładnie tę konsolidację, która produkuje najgorsze wyniki ogonowe. Aktualizacja FATF z 2025 roku dotycząca dostawców usług aktywów wirtualnych, w swoim języku wytycznych dotyczących "konsekwentnego stosowania" due diligence klienta, aktywnie rekomenduje rodzaj standaryzacji prowadzonej przez dostawców, która produkuje tę koncentrację. MiCA w Unii Europejskiej, Rozporządzenie o transferze środków, a w Stanach Zjednoczonych ustawa GENIUS, wszystkie one popychają, z założenia i przez strukturę wyłączeń, w kierunku niewielkiej liczby zatwierdzonych kontrahentów zgodności. Reżim nie jest przypadkowo scentralizowany. Jest scentralizowany, ponieważ najtańszą ścieżką do wykazywalnej zgodności regulacyjnej jest outsourcing do dostawcy, którego regulator już niejawnie pobłogosławił.

Zapis historyczny już wisiał na ścianie

Repozytorium etheralpha/kycisbad od 2019 roku prowadzi publiczną księgę wycieków i naruszeń związanych z KYC. Same wpisy sprzed 2025 dokumentują ponad tuzin incydentów na giełdach, depozytariuszach i dedykowanych dostawcach tożsamości, od wycieku e-maili BitMEX w 2019 przez listę wierzycieli Celsius w 2022 po incydent z dostawcą wsparcia Gemini w 2024. Wzorzec widoczny na przestrzeni tych lat nie polega na tym, że którykolwiek dostawca był wyjątkowo nieostrożny. Polega na tym, że powierzchnia zdefiniowana jako "miejsca, gdzie spoczywa zweryfikowany rekord tożsamości" rośnie monotonicznie co kwartał, a prawdopodobieństwo, że żadne z tych miejsc nie zostanie skompromitowane w dowolnym dwunastomiesięcznym oknie, jest obecnie skutecznie zerowe. Incydenty z 2026 roku nie są nową kategorią awarii. Są przewidywaną kontynuacją wieloletniego trendu, który architektura regulacyjna konsekwentnie pogarszała.

Co faktycznie kosztuje teatr zgodności

Policzmy to uczciwie. Sam korpus IDMerit, wyceniony po obowiązującej stawce dark web za rekordy zweryfikowanej tożsamości z powiązanymi metadanymi AML, jest wart więcej na rynku przestępczym niż jakakolwiek pojedyncza operacja ransomware zarobiła w całym 2025 roku. To jedno naruszenie. Przeciwstawmy tej stracie marginalny benefit AML, mierzony jako przyrostowa objętość nielegalnych środków wykrytych na warstwie dostawcy KYC, a nie na warstwie monitorowania transakcji giełdy, a wymiana wygląda, w czystych liczbach, katastrofalnie. Uczciwe ujęcie brzmi: reżim nakłada na bazę użytkowników niemal pewien, przemysłowej skali wzrost kradzieży tożsamości w zamian za marginalne poprawienie sygnału AML, który te same giełdy mogłyby wyprodukować z analizy on-chain, nigdy nie zbierając off-chainowego korpusu tożsamości.

Co to zmienia dla Katalogu

Podejmujemy trzy kroki redakcyjne w odpowiedzi. Po pierwsze, publikujemy jako projekt ciągły mapę dostawca-KYC-na-giełdę, aby użytkownik oceniający giełdę mógł zobaczyć, który dostawca zgodności ostatecznie będzie przechowywał jego dokumenty i mógł samodzielnie podjąć oczywistą decyzję o ryzyku. Po drugie, podnosimy w naszym systemie rankingowym te platformy, które kierują tożsamość przez klucze trzymane przez użytkownika, schematy proof-of-personhood lub atestacje zero-knowledge, z wyraźnym uzasadnieniem, że decentralizacja warstwy przechowywania tożsamości jest obecnie własnością bezpieczeństwa pierwszego rzędu, a nie niszowym kryptograficznym preferencją. Po trzecie, i to jest stanowisko redakcyjne, które Katalog będzie zajmował na piśmie, dopóki dowody się nie zmienią, argumentujemy, że odpowiedzią polityczną nie jest porzucenie obowiązków AML, lecz demontaż scentralizowanej architektury dostawców, jaką te obowiązki wyprodukowały. Pytanie regulatora powinno przestać brzmieć "czy giełda zweryfikowała użytkownika" i zacząć brzmieć "czy giełda zweryfikowała użytkownika bez produkowania kopii tożsamości użytkownika, którą atakujący może ukraść". To są różne pytania, i tylko na jedno z nich można udzielić obronną odpowiedź w 2026 roku.

Źródła

Dziennik zmian

  • 2026-04-22 : Pobrano repozytorium etheralpha/kycisbad, sporządzono notatki o incydentach sprzed 2025 w celu ustalenia długiego wzorca.
  • 2026-05-04 : Skorelowano listę klientów Sumsub z szacunkami liczby użytkowników Bitget, Bybit i Huobi z CoinGecko w celu określenia zakresu kaskady.
  • 2026-05-17 : Przeczytano aktualizację FATF 2025 dotyczącą dostawców usług aktywów wirtualnych, sporządzono notatki o języku rekomendacji centralizacji dla sekcji mechanizmu strukturalnego.
  • 2026-05-28 : Napisano szkic sekcji "teatr zgodności", wycięto trzy akapity zbaczające w polemikę i przepisano z rygorystycznym powoływaniem się na zgłoszenia IDMerit i Cryptomus.
  • 2026-06-04 : Przejście końcowe, usunięto myślniki em w całości, dodano wewnętrzne linki do artykułów #2 i #3, zacieśniono akapit werdyktu do trzystopniowego zobowiązania redakcyjnego.

Przeglądaj katalog

Znajdź usługę no-KYC do swoich potrzeb.

Otwórz katalog

Więcej artykułów