Режим KYC как уязвимость: пять утечек 2026 года показали, что централизация, это брешь
Cryptomus, Sumsub, IDMerit, предполагаемая утечка администратора Kraken, баг Zcash Orchard, пять инцидентов 2026 года, которые вскрыли главный парадокс отрасли: системы compliance, построенные на централизованных вендорских архитектурах, сами становятся точкой уязвимости. И это не сюрприз, такой исход предрекали ещё до их внедрения.
The Editors
Editorial desk
Режим соответствия требованиям стал поверхностью атаки
В 2026 году регулируемый, аудированный, полностью лицензированный путь, по которому пользователь криптовалют доказывает свою личность, систематически порождает массивы данных, которые криминальный рынок не смог бы собрать самостоятельно, ни за какую цену, ни с помощью какого бы то ни было фишинга или вербовки инсайдеров. Вокруг этой структурной реальности построен весь данный эссе. Аппарат KYC, проданный законодателям и обществу как инструмент противодействия мошенничеству, в своей текущей архитектуре стал крупнейшим в истории потребительского интернета источником инвентаря для кражи личных данных. Причина здесь не в злом умысле какого-либо конкретного вендора, а в простой геометрии концентрации: небольшое число специализированных провайдеров теперь находится между проверенными записями личности огромной доли мировых пользователей криптовалют, и когда любой из них скомпрометирован, ущерб исчисляется сотнями миллионов записей за раз. Аргумент здесь не в том, что правила AML принципиально неверны. Аргумент в том, что конкретная институциональная форма, которую эти правила приняли, форма, направляющая каждый онбординг через горстку вендоров, породила предсказуемую, предсказанную и теперь реализованную единую точку отказа. 2026 год стал годом, когда пришлось расплачиваться.
Пять инцидентов по порядку
- Cryptomus, 16 октября 2025 года. FINTRAC, канадский регулятор финансовой разведки, наложил штраф в 176 миллионов долларов на Xeltox Enterprises, оператора платёжного процессора Cryptomus. Причина, как сообщил Krebs on Security, масштабный отказ от подачи отчётов о подозрительной активности по транзакциям, которые исследователи неоднократно связывали с партнёрами программ-вымогателей и рынками украденных учётных данных. Вектор здесь не утечка данных в техническом смысле. Это обратное: регулируемое узкое место, которое не сужало ничего. Та же структурная проблема, противоположный симптом. Мы подробно освещали штраф в [нашей статье о Cryptomus](/articles/cryptomus-vancouver-shell).
- Sumsub, начало 2026 года. Вендор соответствия требованиям, чей список клиентов, как сообщается, включает Bitget, Bitpanda, Bybit, Huobi и Wirex, стал объектом раскрытия утечки, которая, в зависимости от оценки пользовательской базы той или иной биржи, затронула проверенные записи личности от пятнадцати до сорока миллионов трейдеров. Масштаб ущерба трудно оценить точно, поскольку каждая нижестоящая биржа заинтересована в минимизации, а сама Sumsub, в сужении оценки. Центральный факт, однако, в том, что компрометация одного вендора каскадно распространилась сразу на пять крупных площадок.
- IDMerit, раскрыто 18 февраля 2026 года. Один миллиард записей, двадцать шесть стран, полные юридические имена, перекрёстно сопоставленные с национальными идентификационными номерами, телекоммуникационные метаданные и журналы решений AML, фиксирующие, почему каждый клиент был одобрен или отмечен. Инцидент-репорт Bright Defense и продолжение от Cybernews установили, что открытый корпус включал не только персонально идентифицирующие входные данные, но и структурированные AML-оценки, на которые опирались нижестоящие учреждения. Это означает двойную оружейность утечки: преступники получают личность, а также получают ответ на проверку соответствия, который эта личность даст. Наш [глубокий анализ IDMerit](/articles/idmerit-billion-kyc-sim-swap) разбирает схему записей.
- Предполагаемая утечка административного доступа Kraken, март 2026 года. TorNews сообщил, что даркнет-продавец предлагал доступ только для чтения к административным функциям: профили пользователей, полная история транзакций, архивы тикетов поддержки и загруженные KYC-документы крупной биржи, идентифицированной в листинге как Kraken. Биржа не подтвердила сообщение, и мы рассматриваем его как предполагаемое. Включаем его здесь потому, что, подтверждено оно или нет, листинг согласуется с паттерном: самый ценный продукт криминального рынка в 2026 году, это больше не дампы кредитных карт, а биржевые пакеты проверенной личности.
- Консенсусный баг Zcash Orchard, 29 мая 2026 года. Другая область, другой режим отказа и, возможно, другое эссе, но урок рифмуется. Пул Orchard, примитив конфиденциальности, от которого зависит нетривиальная доля экономики приватных монет, вышел с багом, пережившим несколько аудитов. Причина в том, что популяция криптографов, квалифицированных для ревью кода zk-SNARK-схем, мала, а аудиторский рынок для этой популяции тонок. Критические примитивы, зависящие от небольшого числа квалифицированных глаз, отказывают так же структурно, как и критическая инфраструктура соответствия требованиям, зависящая от небольшого числа квалифицированных вендоров. Мы обсуждали инцидент Orchard в нашей [статье об аудитах примитивов](/articles/zcash-orchard-4-years-undetected).
Почему специализация умножает риск
Стандартная защита текущей архитектуры звучит так: специализированные вендоры делают соответствие требованиям лучше, чем каждая биржа могла бы сделать самостоятельно, поэтому консолидация онбординга через специалистов улучшает среднее качество результата. Это, в узком техническом смысле ложноположительных показателей и задержки принятия решений, вероятно, так. Это также не имеет отношения к вопросу, который действительно важен, к хвостовому риску компрометации одного вендора. Специализация улучшает среднее и одновременно ухудшает хвост, и регулятор, смотрящий только на среднее качество соответствия, будет поощрять именно ту консолидацию, которая порождает худшие хвостовые исходы. Обновление FATF 2025 года для провайдеров услуг виртуальных активов в своих рекомендательных формулировках о «последовательном применении» надлежащей проверки клиентов активно рекомендует тот вид вендоро-ориентированной стандартизации, которая производит эту концентрацию. MiCA в Европейском союзе, Регламент о переводе средств и GENIUS Act в Соединённых Штатах, все, по замыслу и по структуре освобождений, толкают к небольшому числу одобренных контрагентов по соответствию требованиям. Режим централизован не случайно. Он централизован потому, что самый дешёвый путь к демонстрируемому регуляторному соответствию, аутсорсинг вендору, которого регулятор уже неявно благословил.
Историческая запись уже была на стене
Репозиторий etheralpha/kycisbad с 2019 года ведёт публичную бухгалтерию KYC-связанных утечек и компрометаций. Одни лишь записи до 2025 года документируют более дюжины инцидентов на биржах, кастодианах и специализированных вендорах идентичности, от утечки электронной почты BitMEX в 2019 году через список кредиторов Celsius в 2022 году до инцидента с вендором поддержки Gemini в 2024 году. Видимый на протяжении этих лет паттерн не в том, что какой-либо провайдер был уникально небрежен. Паттерн в том, что площадь поверхности, определяемая как «места, где находится запись проверенной личности», растёт монотонно каждый квартал, и вероятность того, что ни одно из этих мест не будет скомпрометировано в каком-либо двенадцатимесячном окне, теперь фактически равна нулю. Инциденты 2026 года, это не новая категория отказа. Это предсказуемое продолжение многолетнего тренда, который регуляторная архитектура неуклонно усугубляла.
Что на самом деле стоит театр соответствия требованиям
Ведите честный учёт. Один лишь корпус IDMerit, оценённый по текущему даркнет-тарифу на записи проверенной личности с ассоциированными AML-метаданными, стоит на криминальном рынке больше, чем какая-либо отдельная операция программы-вымогателя выручила за весь 2025 год. Это одна утечка. Сопоставьте с этим убытком предельную выгоду AML, измеренную как прирост объёма незаконных средств, выявленных на уровне KYC-вендора, а не на уровне мониторинга транзакций биржи, и обмен выглядит, в простых числах, катастрофическим. Честная формулировка: режим навязывает пользовательской базе почти гарантированный промышленномасштабный всплеск кражи личности в обмен на предельное улучшение AML-сигнала, которое те же биржи могли бы получить из ончейн-аналитики, вообще не собирая офчейн-корпус личности.
Что это меняет для NoKYC Directory
Мы предпринимаем три редакционных шага в ответ. Во-первых, публикуем как текущий проект карту «провайдер KYC, биржа», чтобы пользователь, оценивая биржу, мог видеть, какой вендор соответствия в итоге получит его документы, и мог принять очевидное решение о риске самостоятельно. Во-вторых, повышаем в нашей системе ранжирования те площадки, которые направляют идентичность через ключи, удерживаемые пользователем, схемы proof-of-personhood или zero-knowledge-аттестации, на явных основаниях: децентрализация слоя хранения личности теперь является свойством безопасности первого порядка, а не нишевым криптографическим предпочтением. В-третьих, и это редакционная позиция, которую NoKYC Directory будет придерживаться в печати, пока доказательства не изменятся, мы утверждаем, что политический ответ не в отказе от AML-обязательств, а в демонтаже централизованной вендорной архитектуры, которую эти обязательства породили. Вопрос регулятора должен перестать быть «проверила ли биржа пользователя» и стать «проверила ли биржа пользователя, не создавая копию его личности, которую может украсть злоумышленник». Это разные вопросы, и только на один из них в 2026 году есть защитимый ответ.
Источники
- Krebs on Security, Canada Fines Cybercrime-Friendly Cryptomus $176M (октябрь 2025)
- Cybernews, Global data leak exposes billion records (февраль 2026)
- Bright Defense, IDMerit data breach analysis
- TorNews, Kraken admin internal access leaked on dark web
- etheralpha/kycisbad, historical record of KYC leaks
- FATF, Updated Guidance for a Risk-Based Approach to Virtual Assets and VASPs, 2025 revision.
- NoKYC Directory, [Cryptomus FINTRAC sanctions](/articles/cryptomus-vancouver-shell)
- NoKYC Directory, [IDMerit: one billion records and what they actually contained](/articles/idmerit-billion-kyc-sim-swap)
Журнал правок
- 2026-04-22 : Извлечён репозиторий etheralpha/kycisbad, сделаны заметки о пре-2025 инцидентах для установления долгосрочного паттерна.
- 2026-05-04 : Перекрёстная проверка списка клиентов Sumsub против оценок числа пользователей Bitget, Bybit и Huobi от CoinGecko для оценки масштаба каскада.
- 2026-05-17 : Прочитано обновление FATF 2025 года для провайдеров услуг виртуальных активов, сделаны заметки о языке рекомендаций централизации для раздела о структурном механизме.
- 2026-05-28 : Набросан раздел «театр соответствия», вырезаны три абзаца, ушедших в полемику, переписано со строгим опором на IDMerit и Cryptomus.
- 2026-06-04 : Финальная правка, удалены em-тире повсюду, добавлены внутренние перекрёстные ссылки на статьи №2 и №3, сжат вердикт до трёхшагового редакционного обязательства.
Открыть каталог
Найдите no-KYC сервис для ваших нужд.
Больше статей
Расследование
Швейцарский IBAN без KYC: четыре сценария, которые придумали в OffChain, и закон, который всё портит
OffChain заявил о запуске швейцарского IBAN, привязанного к no-KYC mesh-кошельку, с конвертацией EUR/CHF/USD по запросу, дебетовой картой и двусторонними переводами SEPA/SWIFT, причём всё это якобы работает «полностью офлайн». Мы разобрали четыре сценария, как такая схема может устроена на практике, и выяснили, какой из них швейцарское законодательство ставит под наибольший запрет.
Читать статью
Регулирование
Полночь, и FinCEN с OFAC начинают отсчёт: под прицелом USDC и PYUSD
Сегодня в полночь закрывается приём публичных комментариев к совместному проекту правил FinCEN и OFAC о допущенных эмитентах платёжных стейблкоинов под эгидой GENIUS Act, и теперь каждый американский лицензиат ведёт обратный отсчёт. Регуляторы выдвинули пять жёстких обязательств, под ударом оказались USDC и PYUSD, а самое острое, что предписание означает для онбординга в самокастоди без KYC.
Читать статью
Профиль
Утечка honeypots: как изменилась история расследований криптопреступлений
Журналист-расследователь, работающий с криптопреступностью, больше не может полагаться на старые методы защиты. Утечки из IDMerit и Sumsub, а также дело Чэнь Чжи показали: организованный криминал получил доступ к инструментам, которые раньше казались недостижимыми. Рабочая модель угроз 2026 года, от инструментария до пошагового протокола: двадцать четыре часа из жизни репортёра, который знает, что за ним следят.
Читать статью