
رولوت: هکرها ما را به افشای اطلاعات KYC وادار کردند
این حادثه و یک نشت جداگانه از اطلاعات بیش از ۱۵۳ میلیون گواهینامه رانندگی، خواستها برای KYC بدون دانش صفر را که از ذخیرهسازی شناسههای خام جلوگیری میکند، تقویت میکند.
رولوت فاش کرد که به صورت اجتماعی مهندسی شده و مجبور به ارائه مواد حساس KYC، از جمله کپیهای پاسپورت و سلفیهای تأیید هویت، به یک هکر شده است. این مهاجم مدارکی مربوط به ۶۸۰ مشتری را منتشر کرده و در عوض درخواست باج ۱۰,۰۰۰ BTC را دارد، که نظارت بر نحوه ذخیرهسازی دادههای هویتی توسط رمپهای تحت نظارت را دوباره به چالش میکشد.
نکات کلیدی
- رولوت اعلام کرد که یک هکر این شرکت را فریب داده تا دادههای KYC، از جمله کپیهای پاسپورت و سلفیهای تأیید هویت را افشا کند و مدارک شناسایی ۶۸۰ مشتری به همراه ۱۰,۰۰۰ در اینترنت منتشر شده است.BTCتقاضای باج.
- یک نقض جداگانه در اوایل این ماه شامل بیش از 153 میلیون گواهینامه رانندگی آمریکایی و کانادایی بود که به نظر میرسید از یک ارائهدهنده تأیید هویت ناشی شده و از طریق یک سرویس در دارک وب به نام "Nexus" ارائه شده بود.
- اثباتهای بدون دانشمیتوان ویژگیهایی مانند سن یا وضعیت تحریمها را بدون افشای تصاویر خام شناسایی یا نگهداری آنها تأیید کرد، اما پذیرش این فناوری به دلیل رکود در انطباق با الزامات، ابهامهای قانونی و نبود استانداردهای بینعملکردی کند شده است.
- طراحی کیف پول هویت دیجیتال اتحادیه اروپا به عنوان پشتیبانی از "افشای انتخابی" و ادغام رویکردهای مبتنی بر ZK برای تأیید هویت دیجیتال و سن توصیف شده است.
نشت KYC ریولوت: گذرنامهها، سلفیها، ۶۸۰ شناسه منتشر شده و درخواست ۱۰,۰۰۰ BTC
رولوت اعلام کرد که فریب خورده و مجبور به ارائه دادههای حساس KYC مشتریان خود، از جمله کپیهای پاسپورت و سلفیهای تأیید هویت شده است. مهاجم اکنون در حال انتشار تدریجی مدارک شناسایی ۶۸۰ مشتری در وب است و در عین حال خواهان باج ۱۰,۰۰۰ بیتکوین است.
جزئیات عملیاتی که اهمیت دارد، وکتور است. هکر ایمیلهایی ارسال کرد که درخواست دادههای KYC از یک نهاد قانونی معتبر ایتالیایی را داشت.آدرساین بسته مشخص نمیکند که آیا آن آدرس جعل شده، به خطر افتاده یا به نوعی دیگر مورد سوءاستفاده قرار گرفته است و این تمایز، کتابچه راهنمای دفاعی را برای هر صرافی و فینتک تنظیمشده که درخواستهای اطلاعاتی به سبک دولتی را پردازش میکند، تغییر میدهد.
برای معاملهگران، این یک گفتوگوی انتزاعی درباره حریم خصوصی نیست. مدارک KYC در بالادست بازیابی حساب، افزایش تعویض سیمکارت و تلاشهای مهندسی اجتماعی علیه میزهای پشتیبانی قرار دارند. زمانی که تصاویر گذرنامه و سلفیها منتشر شوند، پروفایل آسیب بیشتر شبیه به دائمی خواهد بود.ریسک طرف مقابلبیشتر از یک نشت اعتبارنامه قابل برگشت.
مدافع حریم خصوصی و پادکستر افرات فنیگسون به صراحت شکست سیاست را بیان کرد: "زمانی که نهادهای نظارتی همچنان مدلی را تحمیل میکنند که این نتیجه را تضمین میکند - در حالی که فناوری برای تأیید بدون ذخیرهسازی قبلاً وجود دارد - این یک علامت خطر را به همراه دارد. این نشان میدهد که کمبود تفکر منطقی و اراده واقعی برای حل مشکلات وجود دارد."
از Revolut تا "Nexus": نشت اطلاعات بیش از 153 میلیون گواهینامه رانندگی و مقیاس ریسک نقض امنیت
حادثه Revolut در کنار یک نقض جداگانه که اوایل ماه اتفاق افتاد، مورد بحث قرار گرفته است: سرقت بیش از ۱۵۳ میلیون گواهینامه رانندگی آمریکایی و کانادایی. شناسههای فاش شده به نظر میرسد از یک ارائهدهنده تأیید هویت آمدهاند و در یک سرویس هویتی در دارک وب به نام "Nexus" به همراه میلیونها سند هویتی و مسافرتی سرقت شده دیگر فهرست شدهاند.
این جفتسازی هدف است. حتی اگر یک صرافی، کارگزار یا نوبانک یک برنامه امنیت داخلی محکم داشته باشد، KYC یک زنجیره تأمین است. ارائهدهندگان هویت، پایگاههای داده و فروشندگان انطباق هر کدام میتوانند نسخهای از همان اسناد را در اختیار داشته باشند. هر نسخه تکراری یک سطح نفوذ دیگر است.
مقیاس این موضوع در دادههای نقض گستردهتر قابل مشاهده است. نقض دادههای ایالات متحده در نیمه اول سال ۲۰۲۶ حداقل ۳۴۳ میلیون نفر را تحت تأثیر قرار داد، بر اساس ارقام مرکز حقوق حریم خصوصی که در بسته ذکر شده است. این عدد یک آمار خاص کریپتو نیست، اما زمینهای برای این است که چرا "همه چیز را برای همیشه ذخیره کنید" به یک مسئولیت تبدیل میشود تا یک پتو راحتی انطباق.
سوزی وایولت وارد، مدیر و همبنیانگذار سیاست بیتکوین انگلستان، استدلال کرد که اشتباه اصلی این است که تأیید هویت را به عنوان تسلیم در نظر بگیریم: "ما باید از این که تأیید هویت و تسلیم هویت خود را به عنوان یک چیز یکسان در نظر بگیریم، دست برداریم." او همچنین به عدم تقارن آسیب اشاره کرد: "طنز این است که KYC برای ایمنتر کردن سیستمها طراحی شده است، اما نحوه فعلی اجرای آن میتواند یک مشکل امنیتی کاملاً متفاوت ایجاد کند. شما میتوانید پس از یک نقض، یک رمز عبور را بازنشانی کنید، اما نمیتوانید هویت خود را به همان روش بازنشانی کنید."
چگونه KYC بدون دانش صفر بازی نگهداری دادهها را تغییر میدهد
اصلاح پیشنهادی "عدم KYC" نیست. این موضوع محدودتر است: تأیید ویژگی خاصی که یک پلتفرم نیاز دارد بدون انتقال یا نگهداری تصویر سند زیرین.
یک اثبات بدون دانش (ZKP) یک روش رمزنگاری برای اثبات این است که یک بیانیه درست است بدون اینکه دادههای خصوصی پشت آن را فاش کند. در اصطلاحات KYC، این میتواند به شکل اثبات "بالای ۱۸" یا "در فهرست تحریمها نیست" بدون ارسال تاریخ تولد، آدرس یا عکسی از گذرنامه باشد. پیامد عملی این است که فایلهای شناسایی خام کمتری در سیستمهای بلیط، داشبوردهای فروشندگان و سطلهای ذخیرهسازی بلندمدت وجود دارد.
اوان مکمالن، مدیرعامل و همبنیانگذار شبکه بیلیونها، گفت که این فناوری قبلاً به کار گرفته شده است: "این فناوری کار میکند و امروز در حال تولید است، در هزاران برنامه و مؤسسات تحت نظارت. آنچه آن را عقب نگه میدارد این است که کل زنجیره انطباق بر اساس جمعآوری و ذخیرهسازی نسخههای اسناد ساخته شده است." او این گلوگاه را به عنوان یک مشکل نهادی به جای فنی توصیف کرد: "این یک مشکل حاکمیتی و استاندارد است که لباس فناوری به تن دارد."
فشار کوتاهمدت این است که حسابرسان و بازرسان معمولاً آنچه را که میتوانند ببینند، میپذیرند. مکمالن حالت شکست را به زبان عملیاتی بیان کرد: "متداولترین مانع این است که تیمهای انطباق "ما شناسنامه را دیدیم" را با "ما باید شناسنامه را نگه داریم" اشتباه میگیرند، بنابراین برای ایمن بودن بیش از حد جمعآوری میکنند."
این بسته همچنین یک محدودیت استاندارد را که برای پذیرش واقعی مهم است، علامتگذاری میکند. اثباتها تنها در صورتی مقیاسپذیر هستند که طرف وابسته بتواند آنها را بدون تماس مجدد با صادرکننده تأیید کند، که نیاز به استانداردهای تعاملپذیری مشترک دارد که هنوز به طور گستردهای در دسترس نیستند.
ZK همچنین یک کلید جادویی حریم خصوصی نیست. فنیگسون هشدار داد که لایه پیوندی هنوز قدرت را متمرکز میکند: "اثباتهای بدون دانش به کسی اجازه میدهند که یک واقعیت را اثبات کند، مانند بالای ۱۸ بودن یا در فهرست تحریمها نبودن [...] آنچه گم شده این است که آن اثبات به چه چیزی پیوند میخورد. در حال حاضر معمولاً به یک حساب در پایگاه داده شخص دیگری پیوند میخورد."
سیگنالهایی که کیف پول هویت دیجیتال اتحادیه اروپا درباره افشای انتخابی میدهد
اتحادیه اروپا به عنوان یک سیستم طراحی هویت دیجیتال و تأیید سن که شامل تأیید سن حفظ حریم خصوصی است، توصیف میشود که به کاربران اجازه میدهد سن خود را بدون افشای هویت کامل یا تاریخ دقیق تولد اثبات کنند. کیف پول هویت دیجیتال آن نیز به عنوان پشتیبانی از "افشای انتخابی" توصیف میشود، به این معنی که کاربران میتوانند فقط اطلاعات خاص مورد نیاز برای یک معامله را افشا کنند.
این موضوع اهمیت دارد زیرا یک ریل هویت اصلی است، نه یک راهحل بومی کریپتو. اگر افشای انتخابی در ابزارهای هویت پشتیبانی شده توسط دولت عادی شود، پلتفرمهای تنظیمشده توجیه بهتری برای حداقل کردن آنچه ذخیره میکنند، بهویژه در جایی که قوانین بر تأیید هویت و نگهداری سوابق تأیید تمرکز دارند، خواهند داشت تا نگهداری تصاویر اسناد خام.
بسته، راهنمای FATF را بهصراحت در نظر میگیرد که سیستمهای ID دیجیتال را برای دقت مشتری و بهعنوان یک چارچوب مبتنی بر ریسک که بهطور متفاوتی توسط هر کشور اجرا میشود، در نظر میگیرد. ادعای مکمالن این است که قوانین اغلب کمتر از رفتارهای نهادی تجویزی هستند: "در بسیاری از رژیمها، قاعده این است که شما باید هویت را تأیید کنید و سوابق آن تأیید را نگه دارید، نه اینکه شما باید تصویر سند خام را برای همیشه نگه دارید."
مسیر پیش رو هنوز نامنظم است. پرونده Revolut به این بستگی دارد که چگونه "آدرس قانونی اجرای قانون ایتالیایی" استفاده شده است، زیرا جعل و نفوذ به کنترلهای مختلفی برای احراز هویت درخواست اشاره دارد. حلقه باز دیگر، ارائهدهنده تأیید هویت نامشخصی است که به نشت گواهینامه رانندگی 153M+ مرتبط است، زیرا تمرکز فروشنده تعیین میکند که آیا این یک شکست یکباره است یا وابستگی مشترک سیستمی.
آخرین مورد محدودکننده استانداردها است: بدون تأیید قابل تعامل که نیاز به تماس با پایگاههای داده متمرکز ندارد، KYC مبتنی بر ZK در آزمایشها باقی میماند و به یک پیشفرض تبدیل نمیشود.
نظر من: "هانیپاتهای" KYC در حال تبدیل شدن به یک متغیر ریسک طرف مقابل برای معاملهگران هستند
آستانهای که اهمیت دارد این نیست که آیا اثباتهای ZK "کار میکنند". بسته قبلاً ادعای قابل قبولی دارد که آنها در حال تولید هستند. آزمون واقعی این است که آیا تنظیمکنندگان و حسابرسان یک رکورد تأیید را بدون اجبار پلتفرمها به انبار کردن تصاویر گذرنامه و سلفیهایی که میتوانند از طریق هک یا مهندسی اجتماعی استخراج شوند، میپذیرند.
اگر مراحل افشای انتخابی کیف پول هویت دیجیتال اتحادیه اروپا به استانداردهای طرفهای متکی تبدیل شود که نیاز به تماسهای بازگشتی از صادرکننده نداشته باشد، این تنظیم به نظر ساختاری میرسد تا داستانمحور. تا آن زمان، نگهداری دادههای KYC یک ریسک مرتبط با ترازنامه برای هر مکان متمرکز باقی میماند، زیرا "شما نمیتوانید آنچه را که هرگز نداشتید از دست بدهید" تنها در صورتی کمک میکند که به نهادها اجازه داده شود کمتر نگه دارند.