Комплаєнс як уразливість: чому централізовані системи верифікації руйнуються, і хто це передбачав
Cryptomus, Sumsub, IDMerit, ймовірний витік адміндоступу Kraken та баг у Zcash Orchard. П'ять інцидентів 2026 року, що об'єднує один урок: централізовані архітектури постачальників руйнуються катастрофічно, і про це попереджали роками.
The Editors
Editorial desk
Режим комплаєнсу став поверхнею атаки
У 2026 році регульований, аудований, повністю ліцензований шлях, яким користувач криптовалют доводить свою людяність, систематично породжує набори даних, які кримінальний ринок не зміг би зібрати самотужки, жодною ціною, жодним фішингом чи вербуванням інсайдерів. Це структурний факт, навколо якого побудовано цей есей. Апарат Know Your Customer, проданий законодавцям та громадськості як запобіжник від шахрайства, у своїй нинішній архітектурі став найбільшим джерелом краденої ідентичності в історії споживчого інтернету. І причина не в зловмисності конкретного постачальника, а в простій геометрії концентрації: невелика купка спеціалізованих провайдерів тепер опікується верифікованими записами ідентичності величезної частки світових користувачів крипти. Коли хтось із них зламано, збиток вимірюється сотнями мільйонів записів за раз. Мова тут не про те, що правила проти відмивання грошей принципово хибні. Мова про те, що конкретна інституційна форма, яку ці правила набули, форма, що спрямовує кожен онбординг через жменьку постачальників, створила передбачувану, прогнозовану і нині реалізовану єдину точку відмови. 2026 рік став роком розплати.
П'ять інцидентів, у порядку
- Cryptomus, 16 жовтня 2025. FINTRAC, канадський регулятор фінансової розвідки, наклав на Xeltox Enterprises, оператора платіжного процесора Cryptomus, штраф у 176 мільйонів доларів. Krebs on Security повідомив про всеохопну невдачу в поданні звітів про підозрілу активність щодо транзакцій, які дослідники неодноразово пов'язували з афіліатами програм-вимагачів і ринками викрадених облікових даних. Вектор тут не витік даних у технічному розумінні. Це протилежне: регульоване вузьке місце, яке нічого не звузило. Та сама структурна проблема, протилежний симптом. Ми детально розглянули штраф у [нашій статті про Cryptomus](/articles/cryptomus-vancouver-shell).
- Sumsub, початок 2026. Постачальник комплаєнсу, чий список клієнтів, за повідомленнями, включає Bitget, Bitpanda, Bybit, Huobi та Wirex, став об'єктом розкриття витоку. Залежно від оцінки бази користувачів тієї чи іншої біржі, постраждали верифіковані записи ідентичності від п'ятнадцяти до сорока мільйонів трейдерів. Масштаб збитків важко оцінити точно, адже кожна нижча біржа має стимул мінімізувати, а сама Sumsub, звужувати оцінку. Та центральний факт незмінний: компрометація одного постачальника каскадно поширилася одразу на п'ять основних майданчиків.
- IDMerit, розкрито 18 лютого 2026. Один мільярд записів, двадцять шість країн, повні юридичні імена, перехресно зіставлені з національними номерами ідентичності, телеком-метаданими та журналами рішень AML, що фіксують, чому кожного клієнта схвалили чи позначили. Інцидент-звіт Bright Defense та розслідування Cybernews встановили: відкритий корпус містив не лише персонально ідентифікуючі дані, а й структуровані AML-бали, на які нижчі установи покладалися. Це означає подвійну зброєздатність витоку: злочинці отримують ідентичність і водночас відповідь комплаєнсу, яку ця ідентичність дасть. Наш [глибинний аналіз IDMerit](/articles/idmerit-billion-kyc-sim-swap) розглядає схему записів.
- Ймовірна витік адміністративного доступу до Kraken, березень 2026. TorNews повідомив, що продавець у дарквебі пропонував доступ лише для читання до адміністративних функцій: профілі користувачів, повна історія транзакцій, архіви тікетів підтримки та завантажені KYC-документи з великої біржі, ідентифікованої в оголошенні як Kraken. Біржа це не підтвердила, ми розглядаємо повідомлення як ймовірне. Включаємо його тут, бо підтверджене чи ні, оголошення узгоджується з патерном: найцінніший продукт кримінального ринку 2026 року, це вже не дампи кредитних карток, а пакети верифікованої ідентичності біржового рівня.
- Баг консенсусу Zcash Orchard, 29 травня 2026. Інша сфера, інший режим відмови, ймовірно, інший есей, та угол лунає в унісон. Пул Orchard, примітив приватності, від якого залежить нетривіальна частка економіки приватних монет, випустив з багом, який пережив кілька аудитів. Причина: популяція криптографів, кваліфікованих для перегляду коду zk-SNARK-циркутів, мала, а ринок аудиту для цієї популяції, тонкий. Критичні примітиви, що залежать від невеликої кількості кваліфікованих поглядів, відмовляють структурно так само, як критична комплаєнс-інфраструктура, що залежить від невеликої кількості кваліфікованих постачальників. Ми обговорили інцидент Orchard у нашій [статті про аудит примітивів](/articles/zcash-orchard-4-years-undetected).
Чому спеціалізація примножує ризик
Стандартний захист нинішньої архітектури звучить так: спеціалізовані постачальники роблять комплаєнс краще, ніж кожна біржа могла б зробити внутрішньо, тому консолідація онбордингу через спеціалістів покращує середню якість результату. Це, у вузькому технічному сенсі частки хибнопозитивів та латентності рішень, ймовірно, правда. Це також не має жодного стосунку до питання, яке справді має значення, до хвостового ризику компрометації одного постачальника. Спеціалізація покращує середнє і водночас погіршує хвіст. Регулятор, який дивиться лише на середню якість комплаєнсу, винагородить саме ту консолідацію, що породжує найгірші хвостові наслідки. Оновлення FATF 2025 року щодо постачальників послуг віртуальних активів у своєму керівництві щодо «послідовного застосування» належної перевірки клієнтів активно рекомендує той вид постачальницької стандартизації, який створює цю концентрацію. MiCA в Європейському Союзі, Регламент переказу коштів та GENIUS Act у Сполучених Штатах, усі за дизайном та структурою винятків, штовхають до невеликої кількості схвалених комплаєнс-контрагентів. Режим централізований не випадково. Він централізований, бо найдешевший шлях до демонстрованого регуляторного комплаєнсу, делегувати постачальнику те, що регулятор уже неявно благословив.
Історичний запис уже був на стіні
Репозиторій etheralpha/kycisbad з 2019 року веде публічний реєстр KYC-витоків та порушень. Лише дописи до 2025 року документують понад дюжину інцидентів на біржах, кастодіанах та спеціалізованих постачальниках ідентичності, від витоку електронної пошти BitMEX у 2019 році через список кредиторів Celsius у 2022 році до інциденту з постачальником підтримки Gemini у 2024 році. Патерн, видимий протягом цих років, не в тому, що якийсь один постачальник був унікально недбалим. Патерн у тому, що площа атаки, визначена як місця, де зберігається верифікований запис ідентичності, зростає монотонно щокварталу, а ймовірність того, що жодне з цих місць не буде скомпрометовано протягом довільного дванадцятимісячного вікна, тепер фактично дорівнює нулю. Інциденти 2026 року, це не нова категорія відмови. Це передбачуване продовження багаторічного тренду, який регуляторна архітектура стабільно погіршувала.
Що насправді коштує театр комплаєнсу
Проведіть облік чесно. Лише корпус IDMerit, оцінений за поточним дарквеб-тарифом на верифіковані записи ідентичності з пов'язаними AML-метаданими, коштує на кримінальному ринку більше, ніж будь-яка окрема операція програм-вимагачів заробила за весь 2025 рік. Це один витік. Поставте проти цього збитку граничну вигоду AML, виміряну як приріст обсягу незаконних коштів, виявлених на рівні KYC-постачальника, а не на рівні моніторингу транзакцій біржі, і обмін виглядає, у простих числах, катастрофічним. Чесна формула: режим накладає майже гарантований промисловомасштабний підйом крадіжок ідентичності на базу користувачів в обмін на граничне покращення AML-сигналу, яке ті самі біржі могли б дати з ончейн-аналітики, ніколи не збираючи офчейн-корпус ідентичності взагалі.
Що це змінює для Довідника
Ми робимо три редакційні кроки у відповідь. По-перше, публікуємо як поточний проєкт карту «постачальник KYC, біржа», щоб користувач, оцінюючи біржу, бачив, який комплаєнс-постачальник утримуватиме його документи, і міг прийняти очевидне рішення про ризик самостійно. По-друге, підвищуємо в нашій системі ранжування ті майданчики, що направляють ідентичність через ключі, які утримує користувач, схеми proof-of-personhood або zero-knowledge-засвідчення. На явних підставах: децентралізація шару зберігання ідентичності тепер є властивістю безпеки першого порядку, а не нішевим криптографічним уподобанням. По-третє, і це редакційна позиція, яку Довідник дотримуватиме в друці, доки докази не зміняться, ми стверджуємо, що політична відповідь не у відмові від AML-зобов'язань, а в демонтажі централізованої архітектури постачальників, яку ці зобов'язання породили. Питання регулятора має перестати бути «чи верифікувала біржа користувача» і стати «чи верифікувала біржа користувача, не створивши копії його ідентичності, яку зловмисник може викрасти». Це різні питання, і лише одне з них має оборонну відповідь у 2026 році.
Джерела
- Krebs on Security, Canada Fines Cybercrime-Friendly Cryptomus $176M (жовтень 2025)
- Cybernews, Global data leak exposes billion records (лютий 2026)
- Bright Defense, IDMerit data breach analysis
- TorNews, Kraken admin internal access leaked on dark web
- etheralpha/kycisbad, historical record of KYC leaks
- FATF, Updated Guidance for a Risk-Based Approach to Virtual Assets and VASPs, 2025 revision.
- NoKYC Directory, [Cryptomus FINTRAC sanctions](/articles/cryptomus-vancouver-shell)
- NoKYC Directory, [IDMerit: one billion records and what they actually contained](/articles/idmerit-billion-kyc-sim-swap)
Журнал редагувань
- 2026-04-22 : Витягнув репозиторій etheralpha/kycisbad, зробив нотатки про дописи до 2025 року, щоб встановити довгий патерн.
- 2026-05-04 : Перехресно звірив список клієнтів Sumsub з оцінками кількості користувачів Bitget, Bybit та Huobi від CoinGecko, щоб оцінити масштаб каскаду.
- 2026-05-17 : Прочитав оновлення FATF 2025 року щодо постачальників послуг віртуальних активів, зробив нотатки про мову рекомендацій щодо централізації для розділу про структурний механізм.
- 2026-05-28 : Накидав розділ «театр комплаєнсу», вирізав три абзаци, що зверталися до полеміки, і переписав із суворим прив'язуванням до подань IDMerit та Cryptomus.
- 2026-06-04 : Фінальний прохід, прибрав тире по всьому тексту, додав внутрішні перехресні посилання на статті №2 та №3, стиснув вердиктний абзац до трьохкрокового редакційного зобов'язання.
Переглянути каталог
Знайдіть no-KYC сервіс для своїх потреб.
Більше статей
Розслідування
Гаманець без ідентифікації та швейцарський IBAN, який без неї неможливий. Як це працює: чотири сценарії та один закон, що все ускладнює
OffChain анонсував швейцарський IBAN для свого no-KYC mesh-гаманця з конвертацією EUR/CHF/USD, дебетовою карткою та двосторонніми SEPA/SWIFT, і все це начебто «повністю офлайн». Розбираємо, які чотири схеми могли б це technically забезпечити, і чому одна з них, попри швейцарську репутацію, суперечить місцевому законодавству найбільше.
Читати статтю
Регулювання
Вікно коментарів закривається опівночі: FinCEN і OFAC ставлять на годинник усіх ліцензованих емітентів стейблкоїнів США
Спільне правило FinCEN та OFAC щодо емітентів платіжних стейблкоїнів, яке діятиме в рамках GENIUS Act, сьогодні опівночі перестає приймати зауваження громадськості. Що зміниться для USDC та PYUSD, і чи залишиться дорога до самокастоді відкритою.
Читати статтю
Profile
Історія, яка змінилася після витоку honeypots
Нова реальність для журналіста-розслідувача: після витоків IDMerit і Sumsub та справи Чень Чжи організована злочинність отримала доступ до інструментів, про які раніше можна було лише читати. Практичний посібник із виживання, інструментарій, тактика і доба роботи плече до плеча з тим, хто ризикує викрити цю індустрію.
Читати статтю