A cracked smartphone screen displaying several
ارز دیجیتال

رولوت: هکرها ما را به افشای اطلاعات KYC وادار کردند

این حادثه و یک نشت جداگانه از اطلاعات بیش از ۱۵۳ میلیون گواهینامه رانندگی، خواست‌ها برای KYC بدون دانش صفر را که از ذخیره‌سازی شناسه‌های خام جلوگیری می‌کند، تقویت می‌کند.

نوشته Marcus Hale7 دقیقه مطالعه

رولوت فاش کرد که به صورت اجتماعی مهندسی شده و مجبور به ارائه مواد حساس KYC، از جمله کپی‌های پاسپورت و سلفی‌های تأیید هویت، به یک هکر شده است. این مهاجم مدارکی مربوط به ۶۸۰ مشتری را منتشر کرده و در عوض درخواست باج ۱۰,۰۰۰ BTC را دارد، که نظارت بر نحوه ذخیره‌سازی داده‌های هویتی توسط رمپ‌های تحت نظارت را دوباره به چالش می‌کشد.

نکات کلیدی

  • رولوت اعلام کرد که یک هکر این شرکت را فریب داده تا داده‌های KYC، از جمله کپی‌های پاسپورت و سلفی‌های تأیید هویت را افشا کند و مدارک شناسایی ۶۸۰ مشتری به همراه ۱۰,۰۰۰ در اینترنت منتشر شده است.BTCتقاضای باج.
  • یک نقض جداگانه در اوایل این ماه شامل بیش از 153 میلیون گواهینامه رانندگی آمریکایی و کانادایی بود که به نظر می‌رسید از یک ارائه‌دهنده تأیید هویت ناشی شده و از طریق یک سرویس در دارک وب به نام "Nexus" ارائه شده بود.
  • اثبات‌های بدون دانشمی‌توان ویژگی‌هایی مانند سن یا وضعیت تحریم‌ها را بدون افشای تصاویر خام شناسایی یا نگهداری آن‌ها تأیید کرد، اما پذیرش این فناوری به دلیل رکود در انطباق با الزامات، ابهام‌های قانونی و نبود استانداردهای بین‌عملکردی کند شده است.
  • طراحی کیف پول هویت دیجیتال اتحادیه اروپا به عنوان پشتیبانی از "افشای انتخابی" و ادغام رویکردهای مبتنی بر ZK برای تأیید هویت دیجیتال و سن توصیف شده است.

نشت KYC ریولوت: گذرنامه‌ها، سلفی‌ها، ۶۸۰ شناسه منتشر شده و درخواست ۱۰,۰۰۰ BTC

رولوت اعلام کرد که فریب خورده و مجبور به ارائه داده‌های حساس KYC مشتریان خود، از جمله کپی‌های پاسپورت و سلفی‌های تأیید هویت شده است. مهاجم اکنون در حال انتشار تدریجی مدارک شناسایی ۶۸۰ مشتری در وب است و در عین حال خواهان باج ۱۰,۰۰۰ بیت‌کوین است.

جزئیات عملیاتی که اهمیت دارد، وکتور است. هکر ایمیل‌هایی ارسال کرد که درخواست داده‌های KYC از یک نهاد قانونی معتبر ایتالیایی را داشت.آدرساین بسته مشخص نمی‌کند که آیا آن آدرس جعل شده، به خطر افتاده یا به نوعی دیگر مورد سوءاستفاده قرار گرفته است و این تمایز، کتابچه راهنمای دفاعی را برای هر صرافی و فین‌تک تنظیم‌شده که درخواست‌های اطلاعاتی به سبک دولتی را پردازش می‌کند، تغییر می‌دهد.

برای معامله‌گران، این یک گفت‌وگوی انتزاعی درباره حریم خصوصی نیست. مدارک KYC در بالادست بازیابی حساب، افزایش تعویض سیم‌کارت و تلاش‌های مهندسی اجتماعی علیه میزهای پشتیبانی قرار دارند. زمانی که تصاویر گذرنامه و سلفی‌ها منتشر شوند، پروفایل آسیب بیشتر شبیه به دائمی خواهد بود.ریسک طرف مقابلبیشتر از یک نشت اعتبارنامه قابل برگشت.

مدافع حریم خصوصی و پادکستر افرات فنیگسون به صراحت شکست سیاست را بیان کرد: "زمانی که نهادهای نظارتی همچنان مدلی را تحمیل می‌کنند که این نتیجه را تضمین می‌کند - در حالی که فناوری برای تأیید بدون ذخیره‌سازی قبلاً وجود دارد - این یک علامت خطر را به همراه دارد. این نشان می‌دهد که کمبود تفکر منطقی و اراده واقعی برای حل مشکلات وجود دارد."

از Revolut تا "Nexus": نشت اطلاعات بیش از 153 میلیون گواهینامه رانندگی و مقیاس ریسک نقض امنیت

حادثه Revolut در کنار یک نقض جداگانه که اوایل ماه اتفاق افتاد، مورد بحث قرار گرفته است: سرقت بیش از ۱۵۳ میلیون گواهینامه رانندگی آمریکایی و کانادایی. شناسه‌های فاش شده به نظر می‌رسد از یک ارائه‌دهنده تأیید هویت آمده‌اند و در یک سرویس هویتی در دارک وب به نام "Nexus" به همراه میلیون‌ها سند هویتی و مسافرتی سرقت شده دیگر فهرست شده‌اند.

این جفت‌سازی هدف است. حتی اگر یک صرافی، کارگزار یا نوبانک یک برنامه امنیت داخلی محکم داشته باشد، KYC یک زنجیره تأمین است. ارائه‌دهندگان هویت، پایگاه‌های داده و فروشندگان انطباق هر کدام می‌توانند نسخه‌ای از همان اسناد را در اختیار داشته باشند. هر نسخه تکراری یک سطح نفوذ دیگر است.

مقیاس این موضوع در داده‌های نقض گسترده‌تر قابل مشاهده است. نقض داده‌های ایالات متحده در نیمه اول سال ۲۰۲۶ حداقل ۳۴۳ میلیون نفر را تحت تأثیر قرار داد، بر اساس ارقام مرکز حقوق حریم خصوصی که در بسته ذکر شده است. این عدد یک آمار خاص کریپتو نیست، اما زمینه‌ای برای این است که چرا "همه چیز را برای همیشه ذخیره کنید" به یک مسئولیت تبدیل می‌شود تا یک پتو راحتی انطباق.

سوزی وایولت وارد، مدیر و هم‌بنیان‌گذار سیاست بیت‌کوین انگلستان، استدلال کرد که اشتباه اصلی این است که تأیید هویت را به عنوان تسلیم در نظر بگیریم: "ما باید از این که تأیید هویت و تسلیم هویت خود را به عنوان یک چیز یکسان در نظر بگیریم، دست برداریم." او همچنین به عدم تقارن آسیب اشاره کرد: "طنز این است که KYC برای ایمن‌تر کردن سیستم‌ها طراحی شده است، اما نحوه فعلی اجرای آن می‌تواند یک مشکل امنیتی کاملاً متفاوت ایجاد کند. شما می‌توانید پس از یک نقض، یک رمز عبور را بازنشانی کنید، اما نمی‌توانید هویت خود را به همان روش بازنشانی کنید."

چگونه KYC بدون دانش صفر بازی نگهداری داده‌ها را تغییر می‌دهد

اصلاح پیشنهادی "عدم KYC" نیست. این موضوع محدودتر است: تأیید ویژگی خاصی که یک پلتفرم نیاز دارد بدون انتقال یا نگهداری تصویر سند زیرین.

یک اثبات بدون دانش (ZKP) یک روش رمزنگاری برای اثبات این است که یک بیانیه درست است بدون اینکه داده‌های خصوصی پشت آن را فاش کند. در اصطلاحات KYC، این می‌تواند به شکل اثبات "بالای ۱۸" یا "در فهرست تحریم‌ها نیست" بدون ارسال تاریخ تولد، آدرس یا عکسی از گذرنامه باشد. پیامد عملی این است که فایل‌های شناسایی خام کمتری در سیستم‌های بلیط، داشبوردهای فروشندگان و سطل‌های ذخیره‌سازی بلندمدت وجود دارد.

اوان مک‌مالن، مدیرعامل و هم‌بنیان‌گذار شبکه بیلیون‌ها، گفت که این فناوری قبلاً به کار گرفته شده است: "این فناوری کار می‌کند و امروز در حال تولید است، در هزاران برنامه و مؤسسات تحت نظارت. آنچه آن را عقب نگه می‌دارد این است که کل زنجیره انطباق بر اساس جمع‌آوری و ذخیره‌سازی نسخه‌های اسناد ساخته شده است." او این گلوگاه را به عنوان یک مشکل نهادی به جای فنی توصیف کرد: "این یک مشکل حاکمیتی و استاندارد است که لباس فناوری به تن دارد."

فشار کوتاه‌مدت این است که حسابرسان و بازرسان معمولاً آنچه را که می‌توانند ببینند، می‌پذیرند. مک‌مالن حالت شکست را به زبان عملیاتی بیان کرد: "متداول‌ترین مانع این است که تیم‌های انطباق "ما شناسنامه را دیدیم" را با "ما باید شناسنامه را نگه داریم" اشتباه می‌گیرند، بنابراین برای ایمن بودن بیش از حد جمع‌آوری می‌کنند."

این بسته همچنین یک محدودیت استاندارد را که برای پذیرش واقعی مهم است، علامت‌گذاری می‌کند. اثبات‌ها تنها در صورتی مقیاس‌پذیر هستند که طرف وابسته بتواند آنها را بدون تماس مجدد با صادرکننده تأیید کند، که نیاز به استانداردهای تعامل‌پذیری مشترک دارد که هنوز به طور گسترده‌ای در دسترس نیستند.

ZK همچنین یک کلید جادویی حریم خصوصی نیست. فنیگسون هشدار داد که لایه پیوندی هنوز قدرت را متمرکز می‌کند: "اثبات‌های بدون دانش به کسی اجازه می‌دهند که یک واقعیت را اثبات کند، مانند بالای ۱۸ بودن یا در فهرست تحریم‌ها نبودن [...] آنچه گم شده این است که آن اثبات به چه چیزی پیوند می‌خورد. در حال حاضر معمولاً به یک حساب در پایگاه داده شخص دیگری پیوند می‌خورد."

سیگنال‌هایی که کیف پول هویت دیجیتال اتحادیه اروپا درباره افشای انتخابی می‌دهد

اتحادیه اروپا به عنوان یک سیستم طراحی هویت دیجیتال و تأیید سن که شامل تأیید سن حفظ حریم خصوصی است، توصیف می‌شود که به کاربران اجازه می‌دهد سن خود را بدون افشای هویت کامل یا تاریخ دقیق تولد اثبات کنند. کیف پول هویت دیجیتال آن نیز به عنوان پشتیبانی از "افشای انتخابی" توصیف می‌شود، به این معنی که کاربران می‌توانند فقط اطلاعات خاص مورد نیاز برای یک معامله را افشا کنند.

این موضوع اهمیت دارد زیرا یک ریل هویت اصلی است، نه یک راه‌حل بومی کریپتو. اگر افشای انتخابی در ابزارهای هویت پشتیبانی شده توسط دولت عادی شود، پلتفرم‌های تنظیم‌شده توجیه بهتری برای حداقل کردن آنچه ذخیره می‌کنند، به‌ویژه در جایی که قوانین بر تأیید هویت و نگهداری سوابق تأیید تمرکز دارند، خواهند داشت تا نگهداری تصاویر اسناد خام.

بسته، راهنمای FATF را به‌صراحت در نظر می‌گیرد که سیستم‌های ID دیجیتال را برای دقت مشتری و به‌عنوان یک چارچوب مبتنی بر ریسک که به‌طور متفاوتی توسط هر کشور اجرا می‌شود، در نظر می‌گیرد. ادعای مک‌مالن این است که قوانین اغلب کمتر از رفتارهای نهادی تجویزی هستند: "در بسیاری از رژیم‌ها، قاعده این است که شما باید هویت را تأیید کنید و سوابق آن تأیید را نگه دارید، نه اینکه شما باید تصویر سند خام را برای همیشه نگه دارید."

مسیر پیش رو هنوز نامنظم است. پرونده Revolut به این بستگی دارد که چگونه "آدرس قانونی اجرای قانون ایتالیایی" استفاده شده است، زیرا جعل و نفوذ به کنترل‌های مختلفی برای احراز هویت درخواست اشاره دارد. حلقه باز دیگر، ارائه‌دهنده تأیید هویت نامشخصی است که به نشت گواهینامه رانندگی 153M+ مرتبط است، زیرا تمرکز فروشنده تعیین می‌کند که آیا این یک شکست یک‌باره است یا وابستگی مشترک سیستمی.

آخرین مورد محدودکننده استانداردها است: بدون تأیید قابل تعامل که نیاز به تماس با پایگاه‌های داده متمرکز ندارد، KYC مبتنی بر ZK در آزمایش‌ها باقی می‌ماند و به یک پیش‌فرض تبدیل نمی‌شود.

نظر من: "هانی‌پات‌های" KYC در حال تبدیل شدن به یک متغیر ریسک طرف مقابل برای معامله‌گران هستند

آستانه‌ای که اهمیت دارد این نیست که آیا اثبات‌های ZK "کار می‌کنند". بسته قبلاً ادعای قابل قبولی دارد که آنها در حال تولید هستند. آزمون واقعی این است که آیا تنظیم‌کنندگان و حسابرسان یک رکورد تأیید را بدون اجبار پلتفرم‌ها به انبار کردن تصاویر گذرنامه و سلفی‌هایی که می‌توانند از طریق هک یا مهندسی اجتماعی استخراج شوند، می‌پذیرند.

اگر مراحل افشای انتخابی کیف پول هویت دیجیتال اتحادیه اروپا به استانداردهای طرف‌های متکی تبدیل شود که نیاز به تماس‌های بازگشتی از صادرکننده نداشته باشد، این تنظیم به نظر ساختاری می‌رسد تا داستان‌محور. تا آن زمان، نگهداری داده‌های KYC یک ریسک مرتبط با ترازنامه برای هر مکان متمرکز باقی می‌ماند، زیرا "شما نمی‌توانید آنچه را که هرگز نداشتید از دست بدهید" تنها در صورتی کمک می‌کند که به نهادها اجازه داده شود کمتر نگه دارند.

منابع