Chuyển đến nội dung
Luận điểm 6 tháng 6 năm 2026 ·9 phút đọc

Hệ thống tuân thủ - tử huyệt mới của ngành tiền mã hóa

Cryptomus, Sumsub, IDMerit, vụ rò rỉ quản trị viên Kraken bị cáo buộc, lỗi Zcash Orchard, năm sự cố năm 2026 cho thấy một thực tế chết người: mô hình tập trung hóa nhà cung cấp dịch vụ tuân thủ không chỉ sụp đổ thảm khốc mà còn bị cảnh báo từ trước.

TE

The Editors

Editorial desk

Hệ thống tuân thủ đã trở thành bề mặt tấn công

Năm 2026, con đường được quy định, được kiểm toán, được cấp phép đầy đủ mà qua đó người dùng tiền mã hóa chứng minh họ là con người, giờ đây thường xuyên tạo ra các tập dữ liệu mà thị trường tội phạm không thể tự thu thập được, dù bất chấp giá nào, dù qua bao nhiêu cuộc tấn công lừa đảo hay tuyển dụng nội bộ. Đó là sự thật cấu trúc mà bài luận này xoay quanh. Cơ chế Know Your Customer, được bán cho các nhà lập pháp và công chúng như một chế độ phòng chống gian lận, trong kiến trúc hiện tại của nó đã trở thành nguồn đóng góp đơn lẻ lớn nhất vào kho hàng đánh cắp danh tính trong lịch sử internet tiêu dùng. Lý do không phải ác ý từ bất kỳ nhà cung cấp cụ thể nào, mà là hình học đơn giản của sự tập trung: một số lượng nhỏ các nhà cung cấp chuyên biệt hiện nay nắm giữ hồ sơ danh tính đã xác minh của phần lớn người dùng tiền mã hóa trên thế giới, và khi bất kỳ ai trong số họ bị xâm phạm, tổn thất được tính bằng hàng trăm triệu bản ghi mỗi lần. Luận điểm ở đây không phải các quy tắc chống rửa tiền sai về nguyên tắc. Luận điểm là hình thức thể chế cụ thể mà các quy tắc đó đã mang lại, hình thức dẫn mọi luồng onboarding qua một nắm nhà cung cấp, đã tạo ra một điểm yếu duy nhất có thể dự đoán, đã được dự đoán và giờ đã thành hiện thực. Năm 2026 là năm hóa đơn đến hạn.

Năm sự cố, theo thứ tự

  • Cryptomus, 16 tháng 10, 2025. FINTRAC, cơ quan tình báo tài chính quản lý của Canada, đã áp đặt khoản phạt 176 triệu đô la đối với Xeltox Enterprises, đơn vị vận hành bộ xử lý thanh toán Cryptomus, vì những gì Krebs on Security đưa tin là thất bại triệt để trong việc nộp báo cáo hoạt động đáng ngờ đối với các giao dịch mà các nhà nghiên cứu đã nhiều lần liên kết với các chi nhánh ransomware và thị trường chứng chỉ bị đánh cắp. Véc-tơ ở đây không phải vi phạm dữ liệu theo nghĩa kỹ thuật. Nó là điều ngược lại: một điểm nghẽn được quy định đã không nghẽn bất cứ điều gì. Cùng một vấn đề cấu trúc, triệu chứng ngược lại. Chúng tôi đã đề cập chi tiết về khoản phạt trong [bài viết Cryptomus](/articles/cryptomus-vancouver-shell).
  • Sumsub, đầu năm 2026. Nhà cung cấp tuân thủ mà danh sách khách hàng được cho là bao gồm Bitget, Bitpanda, Bybit, Huobi và Wirex, là chủ đề của một công bố vi phạm mà, tùy thuộc vào ước tính cơ sở người dùng nào của sàn giao dịch bạn tin tưởng, chạm đến hồ sơ danh tính đã xác minh của khoảng mười lăm đến bốn mươi triệu nhà giao dịch. Thiệt hại khó định lượng chính xác vì mỗi sàn giao dịch hạ nguồn có động cơ giảm thiểu, và chính Sumsub có động cơ thu hẹp phạm vi, nhưng sự thật trung tâm là một sự xâm phạm nhà cung cấp duy nhất đã lan rộng qua năm địa điểm lớn cùng lúc.
  • IDMerit, công bố ngày 18 tháng 2, 2026. Một tỷ bản ghi, hai mươi sáu quốc gia, tên pháp lý đầy đủ được đối chiếu chéo với số danh tính quốc gia, siêu dữ liệu viễn thông, và nhật ký quyết định AML ghi lại lý do tại sao mỗi khách hàng được phê duyệt hoặc gắn cờ. Báo cáo sự cố của Bright Defense và bài theo dõi của Cybernews đã xác lập rằng kho dữ liệu bị lộ bao gồm không chỉ các đầu vào nhận dạng cá nhân mà cả điểm số AML có cấu trúc mà các tổ chức hạ nguồn đã dựa vào, điều đó có nghĩa vụ rò rỉ có thể bị vũ khí hóa gấp đôi: tội phạm nhận được danh tính, và họ cũng nhận được câu trả lời tuân thứ mà danh tính đó sẽ tạo ra. [Bài phân tích sâu IDMerit](/articles/idmerit-billion-kyc-sim-swap) của chúng tôi đi qua lược đồ bản ghi.
  • Vụ rò rỉ quản trị viên Kraken bị cáo buộc, tháng 3, 2026. TorNews đưa tin rằng một người bán trên dark web đang rao bán quyền truy cập quản trị chỉ đọc vào hồ sơ người dùng, lịch sử giao dịch đầy đủ, kho lưu trữ vé hỗ trợ, và tài liệu KYC đã tải lên từ một sàn giao dịch lớn được xác định trong danh sách là Kraken. Sàn giao dịch chưa xác nhận báo cáo và chúng tôi coi đó là bị cáo buộc. Chúng tôi đưa nó vào đây vì, dù được xác nhận hay không, danh sách phù hợp với mô hình: sản phẩm thị trường tội phạm có giá trị nhất năm 2026 không còn là các bộ dữ liệu thẻ tín dụng, mà là các gói danh tính đã xác minh cấp sàn giao dịch.
  • Lỗi đồng thuận Zcash Orchard, 29 tháng 5, 2026. Một lĩnh vực khác, một chế độ thất bại khác, và có thể là một bài luận khác, nhưng bài học vần điệu. Hồ Orchard, một nguyên thủy riêng tư được phụ thuộc bởi một phần không nhỏ nền kinh tế đồng tiền riêng tư, được phát hành với một lỗi đã tồn tại qua nhiều lần kiểm toán vì số lượng nhà mật mã học đủ trình độ để xem xét mã mạch zk-SNARK là nhỏ và thị trường kiểm toán cho nhóm người đó là mỏng. Các nguyên thủy quan trọng phụ thuộc vào một số lượng nhỏ người có đủ trình độ thất bại theo cùng cách cấu trúc mà cơ sở hạ tầng tuân thủ quan trọng phụ thuộc vào một số lượng nhỏ nhà cung cấp đủ trình độ thất bại. Chúng tôi đã thảo luận về vụ Orchard trong [bài kiểm toán nguyên thủy](/articles/zcash-orchard-4-years-undetected).

Tại sao chuyên môn hóa làm gia tăng rủi ro

Biện hộ tiêu chuẩn cho kiến trúc hiện tại như sau: các nhà cung cấp chuyên biệt làm tuân thủ tốt hơn mỗi sàn giao dịch có thể tự làm nội bộ, do đó tập trung hóa onboarding qua các chuyên gia cải thiện chất lượng kết quả trung bình. Điều này, theo nghĩa kỹ thuật hẹp về tỷ lệ dương tính giả và độ trễ quyết định, có lẽ đúng. Nó cũng không liên quan đến câu hỏi thực sự quan trọng, đó là rủi ro đuôi của một sự xâm phạm nhà cung cấp duy nhất. Chuyên môn hóa cải thiện giá trị trung bình và làm suy giảm đuôi đồng thời, và một nhà quản lý chỉ nhìn vào chất lượng tuân thủ trung bình sẽ khen thưởng chính sự tập trung hóa tạo ra các kết quả đuôi tồi tệ nhất. Bản cập nhật 2025 của FATF về các nhà cung cấp dịch vụ tài sản ảo, trong ngôn ngữ hướng dẫn về "áp dụng nhất quán" thẩm tra khách hàng, tích cực khuyến nghị loại tiêu chuẩn hóa do nhà cung cấp dẫn đầu tạo ra sự tập trung này. MiCA trong Liên minh Châu Âu, Quy định Chuyển tiền, và Đạo luật GENIUS của Hoa Kỳ đều đẩy, theo thiết kế và cấu trúc miễn trừ, về phía một số lượng nhỏ các đối tác tuân thủ được phê duyệt. Chế độ không tập trung một cách tình cờ. Nó tập trung vì con đường rẻ nhất đến tuân thủ quy định có thể chứng minh là thuê ngoài cho một nhà cung cấp mà nhà quản lý đã ngầm chấp thuận.

Hồ sơ lịch sử đã rõ ràng

Kho lưu trữ etheralpha/kycisbad đã, từ năm 2019, duy trì một sổ cái công khai các vụ rò rỉ và vi phạm liên quan đến KYC. Các mục trước năm 2025 một mình đã ghi lại hơn một chục sự cố tại các sàn giao dịch, người giám hộ, và các nhà cung cấp danh tính chuyên dụng, từ vụ rò rỉ email BitMEX năm 2019 qua danh sách chủ nợ Celsius năm 2022 và vụ nhà cung cấp hỗ trợ Gemini năm 2024. Mô hình hiển thị qua những năm đó không phải bất kỳ nhà cung cấp nào đặc biệt cẩu thả. Nó là diện tích bề mặt được xác định bởi "những nơi hồ sơ danh tính đã xác minh đang nghỉ" tăng đơn điệu mỗi quý, và xác suất rằng không có nơi nào trong số đó bị xâm phạm trong bất kỳ cửa sổ mười hai tháng nào giờ đây thực tế là không. Các sự cố năm 2026 không phải một loại thất bại mới. Chúng là sự tiếp diễn được dự đoán của một xu hướng nhiều năm mà kiến trúc quy định đã liên tục làm trầm trọng thêm.

Tuân thủ hình thức thực sự tốn kém như thế nào

Hãy tính toán trung thực. Một mình kho dữ liệu IDMerit, được định giá theo tỷ giá dark web hiện hành cho các hồ sơ danh tính đã xác minh với siêu dữ liệu AML liên quan, có giá trị trên thị trường tội phạm hơn bất kỳ hoạt động ransomware đơn lẻ nào thu được trong cả năm 2025. Đó là một vụ vi phạm. Đặt cạnh tổn thất đó lợi ích AML biên, được đo là khối lượng gia tăng của tiền bất hợp pháp được phát hiện ở lớp nhà cung cấp KYC thay vì ở lớp giám sát giao dịch của sàn giao dịch, và phép trao đổi trông, bằng những con số đơn giản, thảm họa. Cách trình bày trung thực là chế độ áp đặt một sự gia tăng đánh cắp danh tính quy mô công nghiệp gần như chắc chắn lên cơ sở người dùng để đổi lấy một cải thiện biên về tín hiệu AML mà các sàn giao dịch tương tự có thể đã tạo ra từ phân tích on-chain mà không cần từng lắp ráp kho dữ liệu danh tính off-chain.

Điều này thay đổi gì cho Directory

Chúng tôi đang thực hiện ba bước biên tập để đáp ứng. Thứ nhất, chúng tôi đang xuất bản, như một dự án đang tiến hành, bản đồ liệt kê nhà cung cấp KYC theo sàn giao dịch, để người dùng đánh giá một sàn giao dịch có thể thấy nhà cung cấp tuân thủ nào sẽ nắm giữ tài liệu của họ và có thể tự đưa ra quyết định rủi ro hiển nhiên. Thứ hai, chúng tôi đang nâng cao trong hệ thống xếp hạng của mình những địa điểm định tuyến danh tính qua khóa do người dùng nắm giữ, các phương án chứng minh nhân cách, hoặc các chứng thực zero-knowledge, trên cơ sở rõ ràng rằng phi tập trung hóa lớp lưu trữ danh tính giờ đây là một thuộc tính an toàn bậc nhất và không phải một sở thích mật mã ngách. Thứ ba, và đây là lập trường biên tập mà Directory sẽ giữ trên giấy cho đến khi bằng chứng thay đổi, chúng tôi cho rằng câu trả lời chính sách không phải từ bỏ các nghĩa vụ AML mà là tháo dỡ kiến trúc nhà cung cấp tập trung mà các nghĩa vụ đó đã tạo ra. Câu hỏi của nhà quản lý nên ngừng là "sàn giao dịch đã xác minh người dùng chưa" và bắt đầu là "sàn giao dịch đã xác minh người dùng mà không tạo ra bản sao danh tính của người dùng mà kẻ tấn công có thể đánh cắp." Đó là những câu hỏi khác nhau, và chỉ một trong số đó có câu trả lời có thể biện hộ được trong năm 2026.

Nguồn

Nhật ký chỉnh sửa

  • 2026-04-22 : Truy cập kho lưu trữ etheralpha/kycisbad, ghi chú về các sự cố trước năm 2025 để thiết lập mô hình dài hạn.
  • 2026-05-04 : Đối chiếu danh sách khách hàng Sumsub với các ước tính số lượng người dùng Bitget, Bybit và Huobi từ CoinGecko để định phạm vi quy mô lan rộng.
  • 2026-05-17 : Đọc bản cập nhật FATF 2025 về các nhà cung cấp dịch vụ tài sản ảo, ghi chú về ngôn ngữ khuyến nghị tập trung hóa cho phần cơ chế cấu trúc.
  • 2026-05-28 : Soạn thảo phần "tuân thủ hình thức", cắt ba đoạn văn lạc sang luận điệu và viết lại với nguồn nghiêm ngặt dựa trên các hồ sơ IDMerit và Cryptomus.
  • 2026-06-04 : Lượt cuối, loại bỏ dấu gạch ngang em khắp bài, thêm liên kết chéo nội bộ đến các bài viết số 2 và 3, siết chặt đoạn kết luận thành cam kết biên tập ba bước.

Duyệt thư mục

Tìm dịch vụ no-KYC phù hợp nhu cầu của bạn.

Mở thư mục

Thêm bài viết

Điều tra
10 tháng 6 năm 2026 · 7 phút đọc

Ví không KYC kết hợp IBAN Thụy Sĩ: Nghịch lý pháp lý hay khe hở thực sự?

OffChain vừa gây chú ý khi công bố gói dịch vụ tài chính "hoàn toàn ngoại tuyến": IBAN Thụy Sĩ gắn với ví mesh no-KYC, chuyển đổi EUR/CHF/USD theo yêu cầu, thẻ ghi nợ, cùng khả năng giao dịch SEPA/SWIFT hai chiều. Bài viết điểm qua bốn cơ chế có thể khiến mô hình này khả thi, và rào cản pháp lý duy nhất của Thụy Sĩ khiến mọi thứ trở nên phức tạp nhất.

Đọc bài viết
Quy định
8 tháng 6 năm 2026 · 8 phút đọc

Hạn chót nửa đêm: Mọi nhà phát hành stablecoin Mỹ bước vào cuộc đua GENIUS Act

Hôm nay 9/6/2026 là hạn chót góp ý dự thảo quy định chung của FinCEN và OFAC về nhà phát hành stablecoin thanh toán được cấp phép tại Mỹ theo Đạo luật GENIUS. Năm nghĩa vụ tuân thủ mới sẽ siết chặt hoạt động của USDC và PYUSD, đồng thời đặt ra câu hỏi nóng về số phận các cổng on-ramp tự lưu ký trong tương lai gần.

Đọc bài viết
Profile
7 tháng 6 năm 2026 · 10 phút đọc

Khi "honeypot" lộ diện: Cách săn tội phạm mạng tiền số đã đảo chiều

Mô hình đe dọa 2026 dành cho phóng viên điều tra tội phạm mạng tiền mã hóa: từ vụ rò rỉ IDMerit, Sumsub đến đường dây Chen Zhi, kẻ xấu giờ có thể mua được gì? Công cụ, quy trình, và 24 giờ theo sát một cuộc điều tra thực tế.

Đọc bài viết