İçeriğe atla
Tez 6 Haziran 2026 ·9 dk okuma

Uyum rejimi, ihlal zeminine döndü: 2026'da 5 büyük kriz, tek ortak payda

Cryptomus, Sumsub, IDMerit, iddia edilen Kraken yönetici sızıntısı ve Zcash Orchard hatası... 2026'da peş peşe patlayan bu beş olay, merkezi sistemlerin en zayıf halkasının aslında ta kendisi olduğunu bir kez daha gözler önüne serdi. Uzmanların yıllardır uyarısını yaptığı mimari hata, bu kez faturayı ağır kesti.

TE

The Editors

Editorial desk

Uyum rejimi artık ihlal yüzeyi haline geldi

2026'da, düzenlenmiş, denetlenmiş, tam lisanslı bir kripto kullanıcısının kimliğini kanıtladığı süreç, suç pazarının kendi başına ve herhangi bir fiyatla oluşturamayacağı veri setlerini rutin şekilde üretiyor. Bu makalenin temelini oluşturan yapısal gerçek tam olarak budur. Yasama organlarına ve kamuoyuna dolandırıcılık önleme rejimi olarak sunulan Müşterini Tanı (KYC) mekanizması, mevcut mimarisiyle tüketici interneti tarihinin en büyük tek kimlik hırsızlığı envanterine katkıda bulunan unsur haline gelmiştir. Bunun nedeni belirli bir satıcının kötü niyeti değil, yoğunlaşmanın basit geometrisidir; az sayıda uzmanlaşmış sağlayıcı, dünya kripto kullanıcılarının muazzam bir kesiminin doğrulanmış kimlik kayıtlarının önünde oturuyor ve bunlardan herhangi biri ihlal edildiğinde kayıp, yüz milyonlarca kayıt cinsinden ifade ediliyor. Buradaki argüman, kara para aklamaya karşı kuralların ilke olarak yanlış olduğu değil. Argüman, bu kuralların aldığı belirli kurumsal biçimin; yani her kayıt akışını bir avuç satıcıdan geçiren biçimin; öngörülebilir, öngörülmüş ve şimdi gerçekleşmiş tek bir hata noktası ürettiği ve 2026'nın faturanın ödendiği yıl olduğudur.

Beş olay, sırayla

  • Cryptomus, 16 Ekim 2025. Kanada finansal istihbarat düzenleyicisi FINTRAC, kripto ödeme işlemcisi Cryptomus'un işletmecisi Xeltox Enterprises'a 176 milyon dolar ceza kesti. Krebs on Security'nin bildirdiği üzere, araştırmacıların tekrar tekrar fidye yazılımı bağlı kuruluşları ve çalıntı kimlik bilgisi pazarlarına bağladığı işlemlerde şüpheli faaliyet raporlarını sunma konusunda kapsamlı bir başarısızlık söz konusuydu. Buradaki vektör teknik anlamda bir veri ihlali değil, tam tersine düzenlenmiş bir darboğazın hiçbir şeyi darboğazlamaması. Aynı yapısal sorunun zıt belirtisi. Cezayı detaylı olarak [Cryptomus yazımızda](/articles/cryptomus-vancouver-shell) ele aldık.
  • Sumsub, 2026 başları. Müşteri listesinin bildirildiğine göre Bitget, Bitpanda, Bybit, Huobi ve Wirex'i içeren uyum satıcısı, hangi borsanın kullanıcı tabanı tahminine güvendiğinize bağlı olarak on beş ile kırk milyon arası tacirin doğrulanmış kimlik kayıtlarına dokunan bir ihlal açıklamasına konu oldu. Hasar tam olarak kapsanması zor çünkü her aşağı akış borsası küçültme motivasyonuna sahip, Sumsub'un kendisi de kapsam daraltma motivasyonuna sahip; ancak merkezi gerçek, tek bir satıcı ihlalinin beş büyük mekâna aynı anda yayılmış olmasıdır.
  • IDMerit, 18 Şubat 2026'da açıklandı. Bir milyar kayıt, yirmi altı ülke, ulusal kimlik numaralarına karşı çapraz referanslı tam yasal adlar, telekom meta verileri ve her müşterinin neden onaylandığı veya işaretlendiğini kaydeden AML karar günlükleri. Bright Defense'in olay raporu ve Cybernews'in takip haberi, açığa çıkan korpusun yalnızca kişisel tanımlama girdilerini değil, aşağı akış kurumların güvendiği yapılandırılmış AML puanlarını da içerdiğini ortaya koydu. Bu da sızıntının iki yönlü silahlanabilir olduğu anlamına geliyor; suçlular kimliği elde ediyorlar ve ayrıca o kimliğin üreteceği uyum yanıtını da elde ediyorlar. [IDMerit derinlemesine incelememiz](/articles/idmerit-billion-kyc-sim-swap) kayıt şemasını adım adım geçiyor.
  • İddia edilen Kraken yönetici sızıntısı, Mart 2026. TorNews, karanlık web'de bir satıcının listelemede Kraken olarak tanımlanan büyük bir borsadan kullanıcı profillerine, tam işlem geçmişine, destek talep arşivlerine ve yüklenmiş KYC belgelerine salt okunur yönetici erişimi sunduğunu bildirdi. Borsa raporu doğrulamadı ve biz bunu iddia olarak ele alıyoruz. Buraya dahil etmemizin nedeni, doğrulanmış veya doğrulanmamış olmasından bağımsız olarak listenin kalıpla uyumlu olması; 2026'nın en değerli suç pazarı ürünü artık kredi kartı dump'ları değil, borsa kalitesinde doğrulanmış kimlik paketleri.
  • Zcash Orchard konsensüs hatası, 29 Mayıs 2026. Farklı bir alan, farklı bir arıza modu ve tartışmalı olarak farklı bir makale, ancak ders uyaklı. Mahremiyet parası ekonomisinin önemsiz olmayan bir kesimi tarafından kullanılan bir mahremiyet ilkeli olan Orchard havuzu, zk-SNARK devre kodunu incelemeye yetkili kriptografların sayısının az olması ve bu nüfus için denetim pazarının ince olması nedeniyle birden fazla denetimden sağ kurtulan bir hata ile piyasaya sürüldü. Az sayıda yetkili göze bağlı kritik ilkelere olan bağımlılık, az sayıda yetkili satıcıya bağlı kritik uyum altyapısının başarısız olduğu yapısal şekilde aynı şekilde başarısız olur. Orchard olayını [ilkel denetim yazımızda](/articles/zcash-orchard-4-years-undetected) tartıştık.

Uzmanlaşma riski neden artırıyor

Mevcut mimarinin standart savunması şöyle işler; uzmanlaşmış satıcılar uyumu her borsanın kendi bünyesinde yapabileceğinden daha iyi yapar, dolayısıyla kayıt işlemlerini uzmanlar aracılığıyla konsolide etmek ortalama sonuç kalitesini artırır. Bu, muhtemelen yanlış pozitif oranları ve karar gecikmesi dar teknik anlamda doğrudur. Aynı zamanda asıl önem taşıyan soru olan tek bir satıcı ihlalinin kuyruk riski sorusuyla da ilgisizdir. Uzmanlaşma ortalamayı iyileştirir ve kuyruğu aynı anda kötüleştirir; ve yalnızca ortalama uyum kalitesine bakan bir düzenleyici, tam da en kötü kuyruk sonuçlarını üreten konsolidasyonu ödüllendirecektir. FATF'in 2025 sanal varlık hizmet sağlayıcıları güncellemesi, "tutarlı uygulama" dilinde müşteri due diligence konusunda bu yoğunlaşmayı üreten satıcı öncülü standardizasyon türünü aktif olarak önermektedir. Avrupa Birliği'ndeki MiCA, Fon Transferi Yönetmeliği ve Amerika Birleşik Devletleri'nin GENIUS Yasası, tasarım ve muafiyet yapısıyla az sayıda onaylı uyum karşı tarafına doğru iter. Rejim merkezileşmiş değildir. Düzenleyici tarafından zaten dolaylı olarak kutsanmış bir satıcıya dış kaynak kullanmak, kanıtlanabilir düzenleyici uyuma en ucuz yol olduğu için merkezileşmiştir.

Tarihsel kayıt zaten duvardaydı

etheralpha/kycisbad deposu, 2019'dan bu yana KYC ile ilgili sızıntıları ve ihlalleri kamu bir defterinde tutuyor. 2025 öncesi girişler tek başına borsalarda, saklayıcılarda ve özel kimlik satıcılarında 2019'daki BitMEX e-posta sızıntısından 2022'deki Celsius alacaklı listesine ve 2024'teki Gemini destek satıcısı olayına kadar ondan fazla olayı belgeliyor. Bu yıllar boyunca görülebilen kalıp, herhangi bir sağlayıcının benzersiz şekilde dikkatsiz olması değil. "Doğrulanmış bir kimlik kaydının dinlenme durumunda olduğu yerler" tarafından tanımlanan yüzey alanının her çeyrekte monoton olarak büyüdüğü ve bu yerlerden hiçbirinin on iki aylık bir pencerede ihlal edilmeme olasılığının artık etkin olarak sıfır olduğudur. 2026 olayları yeni bir arıza kategorisi değil. Düzenleyici mimarinin sürekli olarak kötüleştirdiği çok yıllık bir eğilimin öngörülen devamıdır.

Uyum tiyatrosu aslında neye mal oluyor

Muhasebeyi dürüstçe yapın. Yalnızca IDMerit korpusu, ilişkili AML meta verileriyle doğrulanmış kimlik kayıtlarının mevcut karanlık web fiyatından değerlendirildiğinde, 2025'teki tek bir fidye yazılımı operasyonunun toplam hasılatından daha değerlidir. Bu tek bir ihlal. Bu kayba karşı, KYC satıcı katmanında değil de borsa işlem izleme katmanında tespit edilen yasa dışı fonların marjinal artımsal hacmi olarak ölçülen marjinal AML faydasını koyun ve ticaret düz sayılarda felaket görünür. Dürüst çerçeveleme, rejimin kullanıcı tabanı üzerinde neredeyse kesin bir endüstriyel ölçekte kimlik hırsızlığı artışı dayattığıdır; karşılığında aynı borsalar zincir üstü analitikten üretebilecekleri marjinal bir AML sinyali elde ediyorlar, hiçbir zaman zincir dışı kimlik korpusunu bir araya getirmeden.

Bu Dizin için neyi değiştiriyor

Yanıt olarak üç editoryal adım atıyoruz. Birincisi, devam eden bir proje olarak KYC sağlayıcısı-borsa listeleme haritasını yayınlıyoruz; böylece bir borsayı değerlendiren kullanıcı, belgelerini tutacak olan uyum satıcısını görebilir ve kendisi için bariz risk kararını verebilir. İkincisi, sıralama sistemimizde kimliği kullanıcı tarafından tutulan anahtarlar, kişilik kanıtı şemaları veya sıfır bilgi beyanları üzerinden yönlendiren mekânları yükseltiyoruz; açık gerekçeyle, kimliğin depolama katmanını merkeziyetsizleştirmek artık birinci dereceden bir güvenlik özelliğidir ve niş bir kriptografik tercih değildir. Üçüncüsü, ve bu Dizin'in basılı olarak tutacağı editoryal pozisyon budur, kanıtlar değişene kadar; politika yanıtının AML yükümlülüklerinin terk edilmesi değil, bu yükümlülüklerin ürettiği merkezi satıcı mimarisinin parçalanması olduğunu savunuyoruz. Düzenleyicinin sorusu "borsa kullanıcıyı doğruladı mı" olmaktan çıkmalı ve "borsa kullanıcıyı, bir saldırganın çalabileceği kullanıcının kimliğinin bir kopyasını üretmeden doğruladı mı" olmaya başlamalıdır. Bunlar farklı sorulardır ve 2026'da yalnızca birinin savunulabilir bir yanıtı vardır.

Kaynaklar

Düzenleme günlüğü

  • 2026-04-22 : etheralpha/kycisbad deposunu çektim, uzun kalıbı oluşturmak için 2025 öncesi olaylar üzerine notlar aldım.
  • 2026-05-04 : Sumsub müşteri listesini CoinGecko'dan Bitget, Bybit ve Huobi kullanıcı sayısı tahminleriyle çapraz referans alarak yığın boyutunu kapsadım.
  • 2026-05-17 : FATF 2025 sanal varlık hizmet sağlayıcıları güncellemesini okudum, yapısal mekanizma bölümü için merkezileştirme önerisi dili üzerine notlar aldım.
  • 2026-05-28 : "uyum tiyatrosu" bölümünü taslakladım, polemiğe kayan üç paragrafı kestim ve IDMerit ve Cryptomus dosyalarına karşı sıkı kaynak kullanarak yeniden yazdım.
  • 2026-06-04 : Son geçiş, tüm em-tireleri kaldırdım, #2 ve #3 makalelerine iç çapraz bağlantılar ekledim, karar paragrafını üç adımlı bir editoryal taahhüde sıkıştırdım.

Dizini göz at

İhtiyacın olan şey için no-KYC bir hizmet bul.

Dizini aç

Daha fazla makale