合规即漏洞:五起事件撕开中心化KYC vendor的结构性溃败
Cryptomus、Sumsub、IDMerit、Kraken管理员泄露疑云、Zcash Orchard漏洞--2026年这五起看似孤立的安全事件,实则指向同一个被长期预警却未被正视的结构性软肋:中心化供应商架构的灾难性失效,从来不是意外,而是注定。
The Editors
Editorial desk
合规体系已成为攻击面
2026年,加密用户用以自证为人的那条受监管、经审计、完全持牌的路径,如今正系统性地产出犯罪市场仅凭钓鱼或内部招募根本无法获取的数据集。这是本文所围绕的结构性事实。KYC机制向立法者与公众兜售时号称反欺诈利器,但就现有架构而言,它已成为消费者互联网历史上身份盗窃库存的最大单一来源。原因并非某家供应商心怀恶意,而是简单的集中几何结构:少数专业供应商如今掌握着全球极大部分加密用户经核实身份记录的前端,其中任何一家被攻破,损失都以数亿条记录计。本文论点并非AML规则在原则上错误,而是这些规则所采取的特定制度形式,即把每个入金流程导入少数供应商的形式,制造了一个可预见、早被预警、现已兑现的单点故障。2026年,是账单到期之年。
五起事件,按时间排列
- Cryptomus,2025年10月16日。 加拿大金融情报监管机构FINTRAC对Cryptomus支付处理商运营商Xeltox Enterprises处以1.76亿加元罚款。Krebs on Security 报道称,研究人员反复发现其与勒索软件附属机构及被盗凭证市场存在关联交易,而该公司全面未能提交可疑活动报告。此处的攻击向量并非技术意义上的数据泄露,恰恰相反:一个受监管的扼流点完全未能扼流。结构性问题相同,症状相反。我们在 [Cryptomus专题](/articles/cryptomus-vancouver-shell) 中详细报道了这笔罚款。
- Sumsub,2026年初。 这家合规供应商的客户名单 reportedly 涵盖Bitget、Bitpanda、Bybit、Huobi与Wirex,其泄露披露(具体范围取决于所采信的用户基数估算)波及约一千五百万至四千万交易者的核实身份记录。损失边界难以精确界定,因为下游交易所各有动机最小化口径,Sumsub自身亦有动机收缩范围,但核心事实不变:单一供应商的泄露同时冲击五家主要平台。
- IDMerit,2026年2月18日披露。 十亿条记录,二十六国,完整法定姓名与国民身份号码、电信元数据交叉引用,以及逐条记录客户获批或被标记原因的AML决策日志。Bright Defense的 事件报告 与Cybernews的 跟进报道 证实,暴露的数据集不仅包含个人识别输入,还包含下游机构所依赖的结构化AML评分。这意味着泄露具备双重武器化价值:犯罪分子既获得身份,也获得该身份将产生的合规答案。我们的 [IDMerit深度分析](/articles/idmerit-billion-kyc-sim-swap) 梳理了记录架构。
- 据称的Kraken管理员泄露,2026年3月。 TorNews 报道 称,暗网卖家正在出售对某大型交易所用户资料、完整交易历史、支持工单存档及上传KYC文档的只读管理员权限,该交易所在列表中被确认为Kraken。该交易所尚未确认报道,我们将其视为据称事件。纳入此处的原因在于,无论最终确认与否,该列表与整体模式高度吻合:2026年犯罪市场上最有价值的产品不再是信用卡转储,而是交易所级别的核实身份捆绑包。
- Zcash Orchard共识漏洞,2026年5月29日。 不同领域,不同失效模式, arguably 应属另一篇文章,但教训相通。Orchard池作为隐私币经济中非 trivial 部分所依赖的隐私原语,携带了一个历经多轮审计仍未发现的漏洞,原因无他:具备审查zk-SNARK电路代码资质的密码学家群体极小,而针对该群体的审计市场稀薄。关键原语依赖少数合格眼睛,与关键合规基础设施依赖少数合格供应商,以同样的结构性方式失效。我们在 [原语审计专题](/articles/zcash-orchard-4-years-undetected) 中讨论了Orchard事件。
为何专业化加剧风险
对当前架构的标准辩护如下:专业供应商比各交易所自行处理合规更为出色,因此通过专家整合入金流程提升了平均结果质量。在误报率与决策延迟的狭义技术意义上,这 probably 成立。但它与真正重要的问题无关,即单一供应商泄露的尾部风险。专业化抬升均值的同时恶化尾部,而仅关注平均合规质量的监管机构,恰恰会奖励那种产生最坏尾部结果的集中化。FATF 2025年关于虚拟资产服务提供商的更新,在其"一致应用"客户尽职调查的指导语言中,积极推荐了催生此种集中化的供应商主导标准化。欧盟MiCA、资金转移法规、美国GENIUS法案,均通过设计与豁免结构推动向少数获批合规交易对手集中。该制度并非偶然中心化,它之所以中心化,是因为可证明监管合规的最廉价路径,正是外包给监管机构已隐式背书的供应商。
历史记录早已写在墙上
etheralpha/kycisbad 仓库自2019年起持续维护KYC相关泄露与漏洞的公开台账。仅2025年之前的条目即记录了交易所、托管机构与专用身份供应商的十余起事件,从2019年BitMEX邮件泄露、2022年Celsius债权人名单,到2024年Gemini支持供应商事件。这些年份呈现的模式并非某家提供商特别粗心,而是"经核实身份记录静止存放之处"所定义的表面面积每季度单调增长,任何给定十二个月窗口内这些地方无一被攻破的概率现已实质为零。2026年的事件并非新型故障类别,它们是多年趋势的预测性延续,而监管架构正 steady 地使其恶化。
合规剧场实际代价几何
诚实做账。仅IDMerit一个数据集,按暗网现行带关联AML元数据的核实身份记录价格,其在犯罪市场上的价值即超过2025年任何单一勒索软件运营的总收入。这是一起泄露。以此损失对比边际AML收益(以KYC供应商层而非交易所交易监控层所检测到的非法资金增量衡量),从纯数字看,这笔交易是灾难性的。诚实的表述是:该制度以用户群体几乎确定的工业规模身份盗窃升级为代价,换取边际AML信号的改善,而同一交易所本可从链上分析产生该信号,无需组装任何链下身份语料库。
这对目录意味着什么
我们采取三项编辑措施作为回应。第一,作为持续项目发布KYC供应商与交易所的映射列表,以便评估交易所的用户能够知晓哪家合规供应商将最终持有其文件,并据此做出风险判断。第二,在我们的排名系统中提升那些通过用户自持密钥、人格证明方案或零知识证明路由身份的 venue,明确理由是去中心化身份存储层现已是一阶安全属性,而非小众密码学偏好。第三,也是目录将公开持有的编辑立场(直到证据改变):我们主张政策答案并非放弃AML义务,而是拆除这些义务所产生的中心化供应商架构。监管机构的问题应从"交易所是否核实了用户"转变为"交易所是否在不产生攻击者可窃取的用户身份副本的情况下核实了用户"。这是不同的问题,而2026年,只有其中一个有可辩护的答案。
来源
- Krebs on Security,加拿大对网络犯罪友好型Cryptomus处以1.76亿加元罚款(2025年10月)
- Cybernews,全球数据泄露暴露十亿条记录(2026年2月)
- Bright Defense,IDMerit数据泄露分析
- TorNews,Kraken管理员内部访问权限在暗网泄露
- etheralpha/kycisbad,KYC泄露历史记录
- FATF,虚拟资产和VASP风险为本方法更新指南,2025年修订版。
- NoKYC Directory,[Cryptomus FINTRAC制裁](/articles/cryptomus-vancouver-shell)
- NoKYC Directory,[IDMerit:十亿条记录及其实际内容](/articles/idmerit-billion-kyc-sim-swap)
编辑日志
- 2026-04-22 : 拉取etheralpha/kycisbad仓库,记录2025年前事件以建立长期模式。
- 2026-05-04 : 将Sumsub客户名单与CoinGecko的Bitget、Bybit和Huobi用户数量估算交叉核对,以确定级联规模。
- 2026-05-17 : 阅读FATF 2025年虚拟资产服务提供商更新,记录结构机制部分的集中化建议语言笔记。
- 2026-05-28 : 起草"合规剧场"部分,删除三段滑向论战的内容,以IDMerit和Cryptomus备案的严格来源重写。
- 2026-06-04 : 最终通读,全文删除破折号,添加至文章#2和#3的内部交叉链接,将结论段落收紧为三步编辑承诺。
浏览目录
找到满足你需求的免 KYC 服务。
更多文章
调查报道
无KYC钱包硬配瑞士IBAN:四条可行路径,一道法律铁壁
OffChain 声称其无 KYC 网状钱包已打通瑞士 IBAN,支持 EUR/CHF/USD 按需兑换、借记卡及双向 SEPA/SWIFT,且全程"完全离线"。我们拆解了四种可能的技术路径,其中一种恰被瑞士反身份识别法规牢牢锁死。
阅读文章
监管
美国持牌稳定币发行商今夜大限:FinCEN与OFAC新规倒计时,USDC、PYUSD首当其冲
FinCEN与OFAC依据GENIUS法案联手推出的《许可支付稳定币发行商》监管框架,今日午夜正式结束公众评议。USDC、PYUSD等美元稳定币被明确纳入五项合规义务,而自托管入金渠道的命运或将就此改写。
阅读文章
Profile
蜜罐泄露后,加密犯罪调查的生存法则变了
2026年,追踪加密网络犯罪的调查记者正面对一个全新的对手:IDMerit、Sumsub和陈智案接连曝光后,有组织犯罪集团已能批量购买身份、绕过KYC、渗透整个金融链条。本文是一份实战威胁模型--从工具清单到完整跟拍流程,记录记者如何在24小时内与这个隐形 adversary 周旋。
阅读文章