ข้ามไปที่เนื้อหา
วิทยานิพนธ์ 6 มิถุนายน 2026 ·9 นาทีอ่าน

ระบบ KYC กลับเป็นจุดอ่อน: 5 เหตุการณ์ Cryptomus-Sumsub-Kraken ชี้ สถาปัตยกรรมรวมศูนย์พังยับเยิน

Cryptomus, Sumsub, IDMerit, การรั่วไหลข้อมูลแอดมิน Kraken ที่เป็นข่าวฮือฮา รวมถึงบั๊ก Zcash Orchard, ห้าเหตุการณ์เด่นของปี 2026 ที่ตะลึงวงการ แต่ที่น่าสะพรึงกว่าคือบทเรียนร่วม: ระบบกลางรวมศูนย์ของผู้ให้บริการพิสูจน์แล้วว่าพังถล่มอย่างไม่เป็นท่า ทั้งที่มีคนเตือนไว้ก่อนหน้านี้แล้ว

TE

The Editors

Editorial desk

ระบบการปฏิบัติตามกฎระเบียบกลายเป็นพื้นที่เสี่ยงของการละเมิดข้อมูล

ปี 2026 แล้ว แต่เส้นทางที่ควบคุม ตรวจสอบ และอนุญาตอย่างครบวงจรนั้น ที่ผู้ใช้คริปโตต้องพิสูจน์ตัวตนตนเอง กลับกลายมาผลิตชุดข้อมูลที่ตลาดอาชญากรรมไม่สามารถรวบรวมได้ด้วยตัวเอง ไม่ว่าจะด้วยราคาใด หรือด้วยวิธีฟิชชิ่งหรือการรับสมัครคนภายในองค์กร นี่คือข้อเท็จจริงเชิงโครงสร้างที่บทความนี้ตั้งใจนำเสนอ ระบบ Know Your Customer ที่ขายให้กับนักกฎหมายและประชาชนในฐานะเกราะป้องกันการฉ้อโกง ด้วยสถาปัตยกรรมปัจจุบันกลับกลายเป็นผู้สนับสนุนรายใหญ่ที่สุดสำหรับสินค้าคงคลังการขโมยอัตลักษณ์ในประวัติศาสตร์อินเทอร์เน็ตผู้บริโภค และเหตุผลไม่ใช่ความชั่วร้ายของผู้ให้บริการรายใดรายหนึ่ง แต่เป็นเรขาคณิตง่ายๆ ของการรวมศูนย์ ผู้ให้บริการเฉพาะทายจำนวนไม่กี่รายนั่งเฝ้าหน้าบันทึกอัตลักษณ์ที่ผ่านการยืนยันของผู้ใช้คริปโตส่วนใหญ่ของโลก และเมื่อใดก็ตามที่มีการละเมิดหนึ่งในนั้น การสูญเสียจะนับเป็นหลายร้อยล้านรายการต่อครั้ง ข้อโต้แย้งที่นี่ไม่ใช่ว่ากฎต่อต้านการฟอกเงินเป็นสิ่งผิดในหลักการ ข้อโต้แย้งคือรูปแบบสถาบันเฉพาะที่กฎเหล่านั้นได้รับ รูปแบบที่ส่งทาง onboarding ทั้งหมดผ่านผู้ให้บริการไม่กี่ราย ได้สร้างจุดบกพร่องเดี่ยวที่คาดการณ์ได้ ถูกคาดการณ์ไว้แล้ว และขณะนี้เป็นจริง ปี 2026 คือปีที่ต้องจ่ายบิล

ห้าเหตุการณ์ เรียงตามลำดับ

  • Cryptomus, 16 ตุลาคม 2025 FINTRAC หน่วยงานข่าวกรองทางการเงินผู้กำกับดูแลของแคนาดา ปรับ Xeltox Enterprises ผู้ดำเนินการตัวประมวลผลการชำระเงิน Cryptomus เป็นจำนวน 176 ล้านดอลลาร์ สำหรับความล้มเหลวในการยื่นรายงานกิจกรรมที่น่าสงสัย ตามที่ Krebs on Security รายงาน ว่าเป็นความล้มเหลวครั้งใหญ่ในการยื่นรายงานกิจกรรมที่น่าสงสัยสำหรับธุรกรรมที่นักวิจัยเชื่อมโยงกับพันธมิตรแรนซัมแวร์และตลาดข้อมูลประจำตัวที่ถูกขโมย ปัจจัยที่นี่ไม่ใช่การละเมิดข้อมูลในความหมายทางเทคนิค แต่เป็นสิ่งตรงกันข้าม จุดควบคุมที่ได้รับการควบคุมซึ่งล้มเหลวในการควบคุมอะไรเลย ปัญหาเชิงโครงสร้างเดียวกัน อาการตรงกันข้าม เรากล่าวถึงค่าปรับอย่างละเอียดใน [บทความ Cryptomus ของเรา](/articles/cryptomus-vancouver-shell)
  • Sumsub, ต้นปี 2026 ผู้ให้บริการการปฏิบัติตามกฎระเบียบที่รายชื่อลูกค้ารายงานว่ารวมถึง Bitget, Bitpanda, Bybit, Huobi และ Wirex กลายเป็นประเด็นของการเปิดเผยการละเมิดข้อมูล ขึ้นอยู่กับการประมาณจำนวนผู้ใช้ของแต่ละ exchange ที่คุณเชื่อถือ สัมผัสกับบันทึกอัตลักษณ์ที่ผ่านการยืนยันของนักเทรดระหว่างสิบห้าถึงสี่สิบล้านคน ความเสียหายยากที่จะกำหนดขอบเขตอย่างแม่นยำ เพราะแต่ละ exchange มีแรงจูงใจในการลดขนาด และ Sumsub เองก็มีแรงจูงใจในการจำกัดขอบเขต แต่ข้อเท็จจริงหลักคือ การประนีประนอมผู้ให้บริการรายเดียวส่งผลกระทบต่อห้าสถานที่ซื้อขายรายใหญ่พร้อมกัน
  • IDMerit, เปิดเผย 18 กุมภาพันธ์ 2026 หนึ่งพันล้านรายการ ยี่สิบหกประเทศ ชื่อทางกฎหมายเต็มที่ cross-reference กับหมายเลขประจำตัวประชาชน ข้อมูลเมตาของโทรคมนาคม และบันทึกการตัดสินใจ AML ที่บันทึกว่าลูกค้าแต่ละรายได้รับการอนุมัติหรือถูกตั้งธงอย่างไร รายงานเหตุการณ์ของ Bright Defense incident report และ Cybernews follow-up ยืนยันว่าข้อมูลที่เปิดเผยรวมถึงไม่เพียงข้อมูลป้อนที่ระบุตัวบุคคล แต่รวมถึงคะแนน AML ที่มีโครงสร้างที่สถาบัน downstream พึ่งพา ซึ่งหมายความว่าการรั่วไหลสามารถนำไปใช้เป็นอาวุธได้สองเท่า อาชญากรได้รับอัตลักษณ์ และพวกเขายังได้รับคำตอบการปฏิบัติตามกฎระเบียบที่อัตลักษณ์นั้นจะผลิต [IDMerit deep dive](/articles/idmerit-billion-kyc-sim-swap) ของเราอธิบาย schema ของบันทึก
  • การรั่วไหลที่อ้างว่าเป็นแอดมิน Kraken, มีนาคม 2026 TorNews รายงาน ว่าผู้ขายบน dark web กำลังเสนอการเข้าถึงแอดมินแบบอ่านอย่างเดียวสำหรับโปรไฟล์ผู้ใช้ ประวัติธุรกรรมเต็ม คลังข้อมูลตั๋วสนับสนุน และเอกสาร KYC ที่อัปโหลดจาก exchange รายใหญ่ที่ระบุในรายการว่าเป็น Kraken Exchange ยังไม่ได้ยืนยันรายงานและเราถือว่าเป็นการอ้างอิง เรารวมไว้ที่นี่เพราะไม่ว่าจะยืนยันหรือไม่ รายการนั้นสอดคล้องกับรูปแบบ ผลิตภัณฑ์ตลาดอาชญากรรมที่มีมูลค่าสูงที่สุดในปี 2026 ไม่ใช่ credit-card dumps อีกต่อไป แต่เป็นชุดอัตลักษณ์ที่ผ่านการยืนยันระดับ exchange
  • บั๊กฉันทามติ Zcash Orchard, 29 พฤษภาคม 2026 โดเมนที่แตกต่าง รูปแบบความล้มเหลวที่แตกต่าง และอาจกล่าวได้ว่าเป็นบทความที่แตกต่าง แต่บทเรียนสัมผัสกัน กระเป๋าเงิน Orchard ซึ่งเป็นพื้นฐานความเป็นส่วนตัวที่ผู้ใช้เหรียญความเป็นส่วนตัวส่วนหนึ่งพึ่งพา ถูกส่งมอบพร้อมบั๊กที่รอดการตรวจสอบหลายครั้ง เพราะประชากรของนักเข้ารหัสลับที่มีคุณสมบัติในการตรวจสอบโค้ดวงจร zk-SNARK มีจำนวนน้อย และตลาดการตรวจสอบสำหรับประชากรนั้นบาง พื้นฐานที่สำคัญที่พึ่งพาตาที่มีคุณสมบัติจำนวนน้อยล้มเหลว ในรูปแบบเชิงโครงสร้างเดียวกับที่โครงสร้างพื้นฐานการปฏิบัติตามกฎระเบียบที่สำคัญพึ่งพาผู้ให้บริการที่มีคุณสมบัติจำนวนน้อยล้มเหลว เราหารือเกี่ยวกับเหตุการณ์ Orchard ใน [primitive-audit piece](/articles/zcash-orchard-4-years-undetected) ของเรา

ทำไมความเชี่ยวชาญจึงเพิ่มความเสี่ยง

การป้องกันมาตรฐานของสถาปัตยกรรมปัจจุบันมีดังนี้ ผู้ให้บริการเฉพาะทายทำการปฏิบัติตามกฎระเบียบดีกว่าที่แต่ละ exchange จะทำเองภายในองค์กร ดังนั้นการรวมศูนย์ onboarding ผ่านผู้เชี่ยวชาญจึงปรับปรุงคุณภาพผลลัพธ์เฉลี่ย นี่เป็นเรื่องจริงในความหมายทางเทคนิคที่แคบของอัตรา false-positive และ latency การตัดสินใจ แต่ไม่เกี่ยวข้องกับคำถามที่สำคัญจริงๆ ซึ่งคือ tail risk ของการประนีประนอมผู้ให้บริการรายเดียว ความเชี่ยวชาญปรับปรุงค่าเฉลี่ยและทำให้ tail แย่ลงพร้อมกัน และหน่วยงานกำกับดูแลที่มองเพียงคุณภาพการปฏิบัติตามกฎระเบียบเฉลี่ยจะให้รางวัลกับการรวมศูนย์ที่ผลิตผลลัพธ์ tail ที่แย่ที่สุด การอัปเดตปี 2025 ของ FATF เกี่ยวกับผู้ให้บริการสินทรัพย์เสมือน ในภาษาคำแนะนำเกี่ยวกับ "การประยุกต์อย่างสอดคล้อง" ของการตรวจสอบลูกค้า แนะนำอย่างแข็งขันให้ใช้มาตรฐานแบบผู้ให้บริการนำที่ผลิตการรวมศูนย์นี้ MiCA ในสหภาพยุโรป ระเบียบการโอนเงิน และ GENIUS Act ของสหรัฐอเมริกา ทั้งหมดผลักดัน โดยออกแบบและโครงสร้างการยกเว้น ไปสู่ผู้ให้บริการการปฏิบัติตามกฎระเบียบที่ได้รับการอนุมัติไม่กี่ราย ระบบไม่ได้รวมศูนย์โดยบังเอิญ แต่รวมศูนย์เพราะเส้นทางที่ถูกที่สุดในการแสดงการปฏิบัติตามกฎระเบียบที่สามารถพิสูจน์ได้ คือการ outsource ให้กับผู้ให้บริการที่หน่วยงานกำกับดูแลได้อวยพรโดยอ้อมแล้ว

บันทึกประวัติศาสตร์ได้ปรากฏอยู่แล้ว

ที่เก็บ etheralpha/kycisbad ตั้งแต่ปี 2019 ได้รักษาบัญชีสาธารณะของการรั่วไหลและการละเมิดที่เกี่ยวข้องกับ KYC รายการก่อนปี 2025 เองบันทึกเหตุการณ์มากกว่าสิบสองเหตุการณ์ที่ exchange ผู้ดูแลรักษา และผู้ให้บริการอัตลักษณ์เฉพาะทาย ตั้งแต่การรั่วไหลอีเมล BitMEX ในปี 2019 ผ่านรายชื่อเจ้าหนี้ Celsius ในปี 2022 และเหตุการณ์ผู้ให้บริการสนับสนุน Gemini ในปี 2024 รูปแบบที่มองเห็นได้ตลอดหลายปีนั้นไม่ใช่ว่าผู้ให้บริการรายใดรายหนึ่งประมาทเป็นพิเศษ แต่เป็นพื้นที่ผิวที่กำหนดโดย "สถานที่ที่บันทึกอัตลักษณ์ที่ผ่านการยืนยันอยู่ในสถานะนิ่ง" เติบโตอย่างต่อเนื่องทุกไตรมาส และความน่าจะเป็นที่ไม่มีสถานที่ใดในจำนวนนั้นถูกประนีประนอมในช่วงสิบสองเดือนใดๆ ขณะนี้เป็นศูนย์โดยพื้นฐาน เหตุการณ์ในปี 2026 ไม่ใช่หมวดหมู่ความล้มเหลวใหม่ แต่เป็นการดำเนินการต่อที่คาดการณ์ไว้ของแนวโน้มหลายปี ที่สถาปัตยกรรมกำกับดูแลทำให้แย่ลงอย่างมั่นคง

ค่าใช้จ่ายจริงของละครการปฏิบัติตามกฎระเบียบ

คิดบัญชีอย่างซื่อสัตย์ ชุดข้อมูล IDMerit เพียงอย่างเดียว ตั้งราคาที่อัตรา dark web สำหรับบันทึกอัตลักษณ์ที่ผ่านการยืนยันพร้อมข้อมูลเมตา AML ที่เกี่ยวข้อง มีมูลค่าบนตลาดอาชญากรรมมากกว่าที่การดำเนินการ ransomware รายเดียวทำได้ทั้งหมดในปี 2025 นั่นคือการละเมิดหนึ่งครั้ง เทียบกับการสูญเสียนั้นกับประโยชน์ AML ขอบ ที่วัดเป็นปริมาณเงินที่ผิดกฎหมายที่ตรวจพบเพิ่มเติมที่ชั้นผู้ให้บริการ KYC มากกว่าที่ชั้นการตรวจสอบธุรกรรมของ exchange และการแลกเปลี่ยนดูในตัวเลขเปลือยๆ หายนะ การตั้งข้อกรอบอย่างซื่อสัตย์คือ ระบบกำหนดการยกระดับการขโมยอัตลักษณ์ในระดับอุตสาหกรรมที่เกือบแน่นอนต่อฐานผู้ใช้ แลกกับการปรับปรุงสัญญาณ AML ขอบที่ exchange เดียวกันสามารถผลิตได้จาก on-chain analytics โดยไม่ต้องรวบรวมชุดข้อมูลอัตลักษณ์ off-chain เลย

สิ่งนี้เปลี่ยนแปลงอะไรสำหรับ Directory

เรากำลังดำเนินการสามขั้นตอนเชิงบรรณาธิการตอบสนอง ประการแรก เรากำลังเผยแพร่ ในฐานะโครงการต่อเนื่อง แผนที่รายการผู้ให้บริการ KYC ตาม exchange เพื่อให้ผู้ใช้ที่ประเมิน exchange สามารถเห็นว่าผู้ให้บริการการปฏิบัติตามกฎระเบียบรายใดจะเป็นผู้ถือเอกสารของพวกเขา และสามารถตัดสินใจเรื่องความเสี่ยงที่ชัดเจนด้วยตนเอง ประการที่สอง เรากำลังยกระดับในระบบการจัดอันดับของเราสำหรับสถานที่ที่ส่งอัตลักษณ์ผ่านกุญแจที่ผู้ใช้ถือ กล schemes การพิสูจน์บุคคล หรือ zero-knowledge attestations บนพื้นฐานที่ชัดเจนว่า การกระจายศูนย์ชั้นการจัดเก็บของอัตลักษณ์ขณะนี้เป็นคุณสมบัติความปลอดภัยระดับแรก และไม่ใช่ความชอบเชิงเข้ารหัสลับเฉพาะกลุ่ม ประการที่สาม และนี่คือจุดยืนเชิงบรรณาธิการที่ Directory จะถือในพิมพ์จนกว่าหลักฐานจะเปลี่ยน เราโต้แย้งว่าคำตอบนโยบายไม่ใช่การละทิ้งภาระผูกพัน AML แต่เป็นการรื้อถอนสถาปัตยกรรมผู้ให้บริการแบบรวมศูนย์ที่ภาระผูกพันเหล่านั้นผลิต คำถามของหน่วยงานกำกับดูแลควรหยุดเป็น "exchange ได้ยืนยันผู้ใช้หรือไม่" และเริ่มเป็น "exchange ได้ยืนยันผู้ใช้โดยไม่ผลิตสำเนาอัตลักษณ์ของผู้ใช้ที่ผู้โจมตีสามารถขโมยได้หรือไม่" นั่นเป็นคำถามที่แตกต่างกัน และมีเพียงคำถามเดียวที่มีคำตอบที่สามารถป้องกันได้ในปี 2026

แหล่งที่มา

บันทึกการแก้ไข

  • 2026-04-22 ดึงที่เก็บ etheralpha/kycisbad จดบันทึกเหตุการณ์ก่อนปี 2025 เพื่อสร้างรูปแบบระยะยาว
  • 2026-05-04 cross-reference รายชื่อลูกค้า Sumsub กับการประมาณจำนวนผู้ใช้ Bitget, Bybit และ Huobi จาก CoinGecko เพื่อกำหนดขอบเขตขนาด cascading
  • 2026-05-17 อ่านการอัปเดตปี 2025 ของ FATF เกี่ยวกับผู้ให้บริการสินทรัพย์เสมือน จดบันทึกภาษาคำแนะนำการรวมศูนย์สำหรับส่วนกลไกเชิงโครงสร้าง
  • 2026-05-28 ร่างส่วน "compliance theatre" ตัดสามย่อหน้าที่เบี่ยงเบนไปสู่การโต้เถียง และเขียนใหม่ด้วยการอ้างอิงที่เข้มงวดต่อการยื่น IDMerit และ Cryptomus
  • 2026-06-04 ผ่านครั้งสุดท้าย ลบ em-dashes ทั่วทั้งบทความ เพิ่ม cross-links ภายในสู่บทความ #2 และ #3 ปรับย่อหน้า verdict ให้เป็นคำมั่นสัญญาเชิงบรรณาธิการสามขั้นตอน

เรียกดูไดเรกทอรี

ค้นหาบริการ no-KYC สำหรับสิ่งที่คุณต้องการ

เปิดไดเรกทอรี

บทความเพิ่มเติม

Investigation
10 มิถุนายน 2026 · 7 นาทีอ่าน

กระเป๋าไม่รู้ตัวตน ได้ IBAN สวิสได้อย่างไร? 4 ช่องทางที่ OffChain เลี่ยงกฎหมายได้ กับอุปสรรคข้อเดียวที่หลีกไม่พ้น

OffChain ประกาศเปิดตัว IBAN สวิสที่เชื่อมกับ mesh wallet แบบ no-KYC พร้อมแปลงสกุลเงิน EUR/CHF/USD ตามต้องการ บัตรเดบิต และรองรับ SEPA/SWIFT สองทิศทาง โดยอ้างว่าระบบทั้งหมด "ออฟไลน์เต็มรูปแบบ" แต่กฎหมายสวิสบังคับให้สถาบันการเงินต้องยืนยันตัวตนลูกค้าเข้มงวดเพียงใด แล้ว OffChain จะหลุดพ้นข้อบังคับนี้ได้อย่างไร บทความนี้วิเคราะห์สี่กลไกที่เป็นไปได้ และจุดที่กฎหมายสวิสทำให้ยากที่สุด

อ่านบทความ
กฎระเบียบ
8 มิถุนายน 2026 · 8 นาทีอ่าน

เส้นตายเที่ยงคืนนี้: ผู้ออก stablecoin สหรัฐทุกรายถูกจับตา, USDC-PYUSD อยู่ในเกณฑ์ 5 ข้อบังคับ FinCEN-OFAC คุมเข้ม on-ramp คริปโต

กำหนดเส้นตายรับฟังความเห็นสาธารณะของกฎร่วม FinCEN-OFAC ว่าด้วยผู้ออก Stablecoin ที่ได้รับอนุญาตตาม GENIUS Act หมดอายุเที่ยงคืนนี้ ผู้ออก USDC และ PYUSD ทุกรายที่มีใบอนุญาตในสหรัฐฯ ต้องเตรียมรับมือกับ 5 ภาระผูกพันใหม่ รวมถึงผลกระทบต่อช่องทางเติมเงินแบบ self-custody ที่อาจเปลี่ยนเกมการ compliance วงการคริปโตไปอีกระดับ

อ่านบทความ
โปรไฟล์
7 มิถุนายน 2026 · 10 นาทีอ่าน

เมื่อ "กับดักข้อมูล" รั่ว วงการสืบสวนไซเบอร์ไม่เหมือนเดิมอีกต่อไป

แบบจำลองภัยคุกคามปี 2026 สำหรับนักข่าวสืบสวนอาชญากรรมคริปโต หลังคดี IDMerit, Sumsub และ Chen Zhi เปิดโปงว่าองค์กรอาชญากรซื้ออะไรได้บ้างในตลาดมืด เครื่องมือ คู่มือปฏิบัติการ และ 24 ชั่วโมงที่ติดตามเธอทุกก้าว

อ่านบทความ