Efterlevnadsapparaten är själva sårbarheten
Cryptomus, Sumsub, IDMerit, den påstådda läckan av Kraken-administratörsuppgifter, Zcash Orchard-buggen, fem händelser under 2026 som alla pekar på samma systemfel. Centraliserade leverantörsarkitekturer har rasat samman, och det var exakt det som experter varnat för.
The Editors
Editorial desk
Efterlevnadsregimen har blivit intrångsytan
2026 producerar den reglerade, granskade och fullt licensierade väg där en kryptoanvändare bevisar att den är en person nu rutinmässigt dataset som den kriminella marknaden inte kunde ha sammansatt på egen hand, till vilket pris som helst och genom vilken mängd nätfiske eller intern rekrytering som helst. Det är den strukturella fakta som denna essä bygger på. KYC-apparaten, såld till lagstiftare och allmänhet som ett bedrägeriförebyggande regelverk, har i sin nuvarande arkitektur blivit den enskilt största bidragaren till identitetsstöld i konsumentinternets historia. Anledningen är inte illvilja hos någon särskild leverantör, utan den enkla geometrin i koncentration: ett litet antal specialiserade leverantörer sitter nu på verifierade identitetsregister för en enorm andel av världens kryptoanvändare, och när någon av dem bryts mäts förlusten i hundratals miljoner poster åt gången. Argumentet här är inte att anti-penningtvättregler är fel i princip. Argumentet är att den särskilda institutionella form dessa regler har tagit, formen som kanaliserar varje onboarding-flöde genom ett fåtal leverantörer, har skapat en förutsägbar, förutsedd och nu realiserad enskild felpunkt, och att 2026 är året då notan förföll.
Fem incidenter, i ordning
- Cryptomus, 16 oktober 2025. FINTRAC, den kanadensiska finansiella underrättelseregulatorn, utdömde en sanktion på 176 miljoner dollar mot Xeltox Enterprises, operatören bakom betalningsprocessorn Cryptomus, för vad Krebs on Security rapporterade som omfattande underlåtenhet att lämna misstänkta aktivitetsrapporter för transaktioner som forskare upprepade gånger kopplat till ransomware-affiliates och marknader för stulna inloggningsuppgifter. Vektorn här är inte ett dataintrång i teknisk mening. Det är inversen: en reglerad flaskhals som misslyckades med att vara en flaskhals. Samma strukturella problem, motsatt symptom. Vi behandlade sanktionen i detalj i [vår Cryptomus-artikel](/articles/cryptomus-vancouver-shell).
- Sumsub, tidigt 2026. Efterlevnadsleverantören, vars kundlista rapporteras omfatta Bitget, Bitpanda, Bybit, Huobi och Wirex, utsattes för ett intrång som, beroende på vilken uppskattning av börsers användarbas man litar på, berörde verifierade identitetsregister för någonstans mellan femton och fyrtio miljoner traders. Skadan är svår att avgränsa exakt eftersom varje nedströms börs har incitament att minimera, och Sumsub själv har incitament att snäva in omfattningen, men den centrala faktan är att en enskild leverantörskompromiss kaskaderade över fem stora arenor samtidigt.
- IDMerit, offentliggjort 18 februari 2026. En miljard poster, tjugosex länder, fullständiga juridiska namn korsrefererade mot nationella identitetsnummer, telekommetadata och AML-beslagsloggar som registrerar varför varje kund godkändes eller flaggades. Bright Defenses incidentrapport och Cybernews uppföljning fastställde att den exponerade korpusen omfattade inte bara personligt identifierande indata utan även de strukturerade AML-poängen som nedströms institutioner hade förlitat sig på, vilket innebär att läckan är dubbelt vapeniserbar: kriminella får identiteten, och de får också efterlevnadssvaret som identiteten kommer att producera. Vår [IDMerit-djupdykning](/articles/idmerit-billion-kyc-sim-swap) går igenom posternas schema.
- Påstådd Kraken-administratörsläcka, mars 2026. TorNews rapporterade att en darkweb-säljare erbjöd skrivskyddad administrativ åtkomst till användarprofiler, full transaktionshistorik, supportärendearkiv och uppladdade KYC-dokument från en större börs som i annonsen identifierades som Kraken. Börshandelsplatsen har inte bekräftat rapporten och vi behandlar den som påstådd. Vi inkluderar den eftersom annonsen, bekräftad eller ej, är konsistent med mönstret: den högst värderade kriminella marknadsprodukten 2026 är inte längre kreditkortsdumpar, utan börsklassade verifierade identitetsbundlar.
- Zcash Orchard-konsensusbugg, 29 maj 2026. En annan domän, ett annat felmode, och argumenterbart en annan essä, men lärdomen rimmar. Orchard-poolen, en privacy-primitiv som en icke-trivial andel av privacy-coin-ekonomin förlitar sig på, levererades med en bugg som överlevde flera granskningar eftersom populationen kryptografer kvalificerade att granska zk-SNARK-kretkod är liten och granskningsmarknaden för denna population är tunn. Kritiska primitiver som förlitar sig på ett litet antal kvalificerade ögon misslyckas på samma strukturella sätt som kritisk efterlevnadsinfrastruktur som förlitar sig på ett litet antal kvalificerade leverantörer misslyckas. Vi diskuterade Orchard-incidenten i vår [artikel om primitivgranskning](/articles/zcash-orchard-4-years-undetected).
Varför specialisering förstärker risken
Standardförsvaret av den nuvarande arkitekturen lyder så här: specialiserade leverantörer hanterar efterlevnad bättre än varje börs kunde göra internt, därför förbättrar konsolidering av onboarding genom specialister den genomsnittliga utfallskvaliteten. Detta är, i den snäva tekniska bemärkelsen av falskpositivfrekvenser och beslutslatens, troligen sant. Det är också irrelevant för den fråga som faktiskt betyder något, nämligen svansrisken vid en enskild leverantörskompromiss. Specialisering förbättrar medelvärdet och försämrar svansen samtidigt, och en regulator som endast tittar på genomsnittlig efterlevnadskvalitet kommer att belöna exakt den konsolidering som producerar de värsta svansutfallen. FATF:s 2025-uppdatering om virtuella tillgångstjänsteleverantörer, i sitt vägledningsspråk kring "konsekvent tillämpning" av kunddue diligence, rekommenderar aktivt den typ av leverantörsledd standardisering som producerar denna koncentration. MiCA i Europeiska unionen, Transfer of Funds Regulation och USA:s GENIUS Act trycker alla, genom design och genom undantagsstruktur, mot ett litet antal godkända efterlevnadsmotparter. Regimen är inte oavsiktligt centraliserad. Den är centraliserad därför att den billigaste vägen till påvisbar regulatorisk efterlevnad är att outsourca till en leverantör som regulatorn redan implicit välsignat.
Den historiska uppteckningen fanns redan på väggen
etheralpha/kycisbad-repositoriet har sedan 2019 underhållit en offentlig redovisning av KYC-relaterade läckor och intrång. De pre-2025-poster dokumenterar i sig väl över ett dussin incidenter på börser, förvarare och dedikerade identitetsleverantörer, från BitMEX e-postläckan 2019 genom Celsius fordringsägarlista 2022 och Geminis supportleverantörsincident 2024. Mönstret synligt över dessa år är inte att någon enskild leverantör var unikt slarvig. Det är att ytan definierad av "platser där ett verifierat identitetsregister vilar" växer monotont varje kvartal, och sannolikheten att ingen av dessa platser komprometteras i något givet tolvmånadersfönster är nu effektivt noll. 2026-incidenterna är inte en ny felkategori. De är den förutsagda fortsättningen på en flerårig trend som den regulatoriska arkitekturen stadigt förvärrat.
Vad efterlevnadsteatern faktiskt kostar
Låt oss göra redovisningen ärligt. IDMerit-korpusen ensamt, prissatt till den rådande darkweb-kursen för verifierade identitetsposter med tillhörande AML-metadata, är värd mer på den kriminella marknaden än någon enskild ransomwareoperation brutto under hela 2025. Det är ett intrång. Ställ den förlusten mot den marginella AML-fördelen, mätt som den inkrementella volymen olagliga medel upptäckta på KYC-leverantörslagret snarare än på börstransaktionsövervakningslagret, och bytet ser, i raka tal, katastrofalt ut. Den ärliga inramningen är att regimen påför användarbasen en nästan säker industriell identitetsstöldsökning i utbyte mot en marginell förbättring av AML-signalen, som samma börser kunde ha producerat från on-chain-analys utan att någonsin ha sammansatt off-chain-identitetskorpusen alls.
Vad detta förändrar för Directory
Vi tar tre redaktionella steg i respons. Först publicerar vi, som ett pågående projekt, en karta över vilken KYC-leverantör som arbetar för vilken börs, så att en användare som utvärderar en börs kan se vilken efterlevnadsleverantör som till slut kommer att förvara dennes dokument, och kan göra den uppenbara riskbedömningen själv. För det andra höjer vi i vårt rankningssystem de arenor som dirigerar identitet genom användarägda nycklar, proof-of-personhood-scheman eller zero-knowledge-attesteringar, på den explicita grunden att decentralisera lagringslagret för identitet nu är en säkerhetsegenskap av första ordningen, inte en nisch kryptografisk preferens. Tredje, och detta är den redaktionella position som Directory kommer att hålla i tryck tills bevisen ändras, argumenterar vi att det politiska svaret inte är att överge AML-skyldigheter utan att demontera den centraliserade leverantörsarkitektur som dessa skyldigheter har producerat. Regulatorns fråga bör sluta vara "verifierade börsen användaren" och börja vara "verifierade börsen användaren utan att producera en kopia av användarens identitet som en angripare kan stjäla." Det är olika frågor, och endast en av dem har ett försvarbart svar 2026.
Källor
- Krebs on Security, Canada Fines Cybercrime-Friendly Cryptomus $176M (October 2025)
- Cybernews, Global data leak exposes billion records (February 2026)
- Bright Defense, IDMerit data breach analysis
- TorNews, Kraken admin internal access leaked on dark web
- etheralpha/kycisbad, historical record of KYC leaks
- FATF, Updated Guidance for a Risk-Based Approach to Virtual Assets and VASPs, 2025 revision.
- NoKYC Directory, [Cryptomus FINTRAC sanctions](/articles/cryptomus-vancouver-shell)
- NoKYC Directory, [IDMerit: one billion records and what they actually contained](/articles/idmerit-billion-kyc-sim-swap)
Redigeringslogg
- 2026-04-22 : Hämtade etheralpha/kycisbad-repositoriet, tog anteckningar om pre-2025-incidenter för att etablera det långa mönstret.
- 2026-05-04 : Korsrefererade Sumsub-kundlistan mot Bitget-, Bybit- och Huobi-användarantalsuppskattningar från CoinGecko för att avgränsa kaskadstorleken.
- 2026-05-17 : Läste FATF 2025-uppdateringen om virtuella tillgångstjänsteleverantörer, tog anteckningar om centraliseringsrekommendationsspråket för strukturmechanism-sektionen.
- 2026-05-28 : Utkastade "efterlevnadsteater"-sektionen, strök tre stycken som svängde in i polemik och skrev om med strikt källhänvisning mot IDMerit- och Cryptomus-ansökningarna.
- 2026-06-04 : Sista genomgång, tog bort em-streck genomgående, lade till interna korslänkar till artikel #2 och #3, åtdrog domstolsstycket till ett trestegs redaktionellt åtagande.
Bläddra i katalogen
Hitta en no-KYC-tjänst för det du behöver.
Fler artiklar
Undersökning
Swiss IBAN utan KYC, så kringgår OffChain lagen
OffChain hävdar att den har kopplat en schweizisk IBAN till en no-KYC-meshplånbok med valutakonvertering, betalkort och SEPA/SWIFT åt båda hållen, allt utan internetanslutning. Vi går igenom de fyra tänkbara lösningarna och den schweiziska lagstiftning som gör en av dem näst intill omöjlig.
Läs artikel
Reglering
Kommentarsfönstret stänger i natt, nu tickar klockan för alla amerikanska stablecoin-utgivare
Midnatt i natt går tiden ut för att tycka till om FinCEN och OFAC:s gemensamma regelförslag till GENIUS Act, och därmed börjar nedräkningen för alla amerikanska stablecoin-utgivare. Förslaget, som sätter fem hårda krav på tillståndshavare och drar in USDC och PYUSD i ett tätare regelverk, kan komma att förändra villkoren för alla som använder self-custody on-ramps.
Läs artikel
Profil
Honeypotläckan som fick historien att vända
En undersökande journalist som gräver i kryptobrottslighet behöver en ny hotmodell för 2026, efter läckorna från IDMerit och Sumsub, och efter Chen Zhi-fallet, har spelplanen förändrat sig. Så här ser verktygen ut, steg för steg, när hon arbetar under tjugofyra timmars skuggning av en organiserad motståndare.
Läs artikel