
Revolut, hackerın KYC dosyalarını ele geçirdiğini açıkladı
Olay ve ayrı bir 153M+ sürücü belgesi sızıntısı, ham kimliklerin saklanmasını önleyen sıfır bilgi KYC taleplerini artırıyor.
Revolut, bir hacker'a pasaport fotokopileri ve doğrulama selfie'leri gibi hassas KYC materyalleri sağlamaya sosyal mühendislik yoluyla ikna edildiğini açıkladı. Saldırgan, 680 müşteriye ait belgeleri yayımlarken 10,000 BTC fidye talep ediyor ve düzenlenmiş platformların kimlik verilerini nasıl sakladığına dair incelemeleri yeniden gündeme getiriyor.
Anahtar Çıkarımlar
- Revolut, bir hackerın firmayı KYC verilerini, pasaport kopyaları ve doğrulama selfie'leri de dahil olmak üzere, ifşa etmeye kandırdığını ve 680 müşterinin kimlik belgelerinin çevrimiçi olarak 10,000 ile birlikte paylaşıldığını açıkladı.BTCfidye talebi.
- Bu ayın başlarında gerçekleşen ayrı bir sızıntıda, bir kimlik doğrulama sağlayıcısından kaynaklandığı görülen 153 milyondan fazla ABD ve Kanada sürücü belgesi yer aldı ve "Nexus" adlı bir karanlık web hizmeti aracılığıyla sunuldu.
- Sıfır bilgi kanıtlarıYaş veya yaptırım durumu gibi nitelikleri, ham kimlik görüntülerini ifşa etmeden veya saklamadan doğrulayabilir, ancak benimseme, uyum yığını inercisi, düzenleyici belirsizlik ve eksik birlikte çalışabilirlik standartları nedeniyle yavaşlamaktadır.
- AB'nin Dijital Kimlik Cüzdanı tasarımı, "seçici ifşa"yı desteklediği ve dijital kimlik ve yaş doğrulama için ZK tabanlı yaklaşımlar içerdiği şekilde tanımlanmaktadır.
Revolut'un KYC Sızıntısı: Pasaportlar, Selfiler, 680 Kimlik Yayınlandı ve 10,000 BTC Talebi
Revolut, pasaport kopyaları ve doğrulama selfie'leri de dahil olmak üzere hassas müşteri KYC verilerini teslim etmeye kandırıldığını açıkladı. Saldırgan, şu anda 680 müşterinin kimlik belgelerini internete sızdırırken 10,000 Bitcoin fidye talep ediyor.
Önemli olan operasyonel detay vektördür. Hacker, meşru bir İtalyan kolluk kuvvetinden KYC verileri talep eden e-postalar gönderdi.adresPaket, o adresin sahte mi, tehlikeye mi atıldığı yoksa başka bir şekilde mi kötüye kullanıldığı konusunda netlik sağlamıyor ve bu ayrım, hükümet tarzı bilgi taleplerini işleyen her düzenlenmiş borsa ve fintech için savunma stratejisini değiştiriyor.
Tüccarlar için bu soyut bir gizlilik tartışması değil. KYC belgeleri, hesap kurtarma, SIM değişimi ve destek masalarına karşı sosyal mühendislik girişimlerinin önünde yer alır. Pasaport görüntüleri ve selfie'ler ortaya çıktığında, zarar profili daha kalıcı bir hale gelir.karşı taraf riskitersine çevrilebilir bir kimlik bilgisi sızıntısından daha fazlası.
Gizlilik savunucusu ve podcaster Efrat Fenigson, politika başarısızlığını açık bir şekilde ifade etti: “Düzenleyiciler, bu sonucu garanti eden bir modeli dayatmaya devam ederken — oysa depolamadan doğrulama yapma teknolojisi zaten mevcutken — bu bir alarm zili çalar. Bu, mantıklı düşünce ve sorunları çözme konusunda gerçek bir irade eksikliği olduğunu ima ediyor.”
Revolut'tan “Nexus”a: 153M+ Sürücü Belgesi Sızıntısı ve İhlal Riskinin Ölçeği
Revolut olayı, ayın başlarında gerçekleşen ayrı bir ihlalle birlikte tartışılıyor: 153 milyondan fazla ABD ve Kanada sürücü belgesinin çalınması. Sızdırılan kimliklerin bir kimlik doğrulama sağlayıcısından geldiği ve "Nexus" adı verilen bir karanlık web kimlik hizmetinde, diğer çalınmış kimlik ve seyahat belgeleriyle birlikte listelendiği görülüyor.
Bu eşleşme noktadır. Tek bir borsa, broker veya neobank sıkı bir iç güvenlik programı yürütse bile, KYC bir tedarik zinciridir. Kimlik sağlayıcıları, veritabanları ve uyum satıcıları her biri aynı belgelerin kendi kopyasını tutabilir. Her bir kopya başka bir ihlal yüzeyidir.
Kapsam, daha geniş ihlal verilerinde zaten görünür. 2026'nın ilk yarısında ABD'deki veri ihlalleri en az 343 milyon insanı etkiledi, bu rakam paket içinde alıntılanan Privacy Rights Clearinghouse verilerine göre. Bu sayı kriptoya özgü bir istatistik değil, ancak 'her şeyi sonsuza kadar sakla' yaklaşımının neden bir yük haline geldiğinin arka planıdır.
Bitcoin Policy UK'nin direktörü ve kurucu ortağı Susie Violet Ward, temel hatanın doğrulamayı teslimiyet olarak ele almak olduğunu savundu: 'Kimlik doğrulama ve kimliğinizi teslim etme işlemlerini aynı şeyler gibi ele almayı bırakmalıyız.'
Ayrıca zarar asimetrisine de dikkat çekti: 'İronik olan, KYC'nin sistemleri daha güvenli hale getirmek için tasarlanmış olması, ancak şu anda uygulama şeklimizin tamamen farklı bir güvenlik sorunu yaratabilmesidir. Bir ihlal sonrası şifreyi sıfırlayabilirsiniz, ancak kimliğinizi aynı şekilde sıfırlayamazsınız.'
Zero-Knowledge KYC'nin Veri Saklama Oyununu Nasıl Değiştireceği
Önerilen çözüm 'KYC yoktur' değildir. Daha dar bir çerçevedir: bir platformun ihtiyaç duyduğu belirli özelliği, temel belge görüntüsünü iletmeden veya saklamadan doğrulamak.
Sıfır bilgi kanıtı (ZKP), bir ifadenin doğru olduğunu özel verileri ifşa etmeden kanıtlamak için kullanılan kriptografik bir yöntemdir. KYC terimleriyle, bu '18 yaşından büyük' veya 'yaptırım listesinde değil' gibi bir durumu, doğum tarihi, adres veya pasaport fotoğrafı göndermeden kanıtlamak gibi görünebilir. Pratik anlamı, biletleme sistemlerinde, satıcı panellerinde ve uzun süreli depolama alanlarında daha az ham kimlik dosyası olmasıdır.
Billions Network'ün CEO'su ve kurucu ortağı Evin McMullen, teknolojinin zaten kullanıldığını söyledi: 'Teknoloji çalışıyor ve bugün, binlerce uygulama ve düzenlenmiş kurumda üretimde. Bunu engelleyen şey, tüm uyum yığınının belgelerin kopyalarını toplamak ve saklamak etrafında inşa edilmiş olmasıdır.' Şişme noktasını teknik değil kurumsal olarak tanımladı: 'Bu, bir teknoloji kostümü giyen bir yönetim ve standartlar sorunudur.'
Kısa vadeli sürtüşme, denetçilerin ve müfettişlerin görebildiklerini kabul etme eğiliminde olmalarıdır. McMullen, başarısızlık modunu operasyonel bir dilde ifade etti: 'En yaygın engelleyici, uyum ekiplerinin 'kimliği gördük' ile 'kimliği saklamalıyız' ifadelerini birleştirmesidir, bu yüzden güvenli olmak için aşırı toplama yaparlar.'
Paket ayrıca gerçek benimseme için önemli bir standart kısıtlamasını da işaret ediyor. Kanıtlar, güvenen tarafın bunları ihraççıya geri çağırmadan doğrulayabilmesi durumunda yalnızca ölçeklenir, bu da henüz yaygın olarak uygulanmayan paylaşılan birlikte çalışabilirlik standartlarını gerektirir.
ZK ayrıca sihirli bir gizlilik anahtarı değildir. Fenigson, bağlayıcı katmanın hala gücü merkezileştirdiğini uyardı: 'Sıfır bilgi kanıtları, bir gerçeği kanıtlamasına izin verir, örneğin 18 yaşından büyük olmak veya yaptırım listesinde olmamak [...] Eksik olan, o kanıtın neye bağlandığıdır. Şu anda genellikle başkasının veritabanındaki bir hesaba bağlıdır.'
AB Dijital Kimlik Cüzdanı'nın Seçici Açıklama Hakkında Ne Anlattığı
Avrupa Birliği, kullanıcıların tam kimliklerini veya doğum tarihlerini açıklamadan yaşlarını kanıtlamalarına olanak tanıyan gizliliği koruyan yaş doğrulama da dahil olmak üzere, dijital kimlik ve yaş doğrulama sistemi tasarımına ZK teknolojisini entegre ettiği şeklinde tanımlanmaktadır.
Dijital Kimlik Cüzdanı ayrıca, kullanıcıların bir işlem için gerekli olan belirli bilgileri yalnızca açıklayabilecekleri anlamına gelen "seçici açıklama"yı desteklediği şeklinde tanımlanmaktadır.
Bu önemli çünkü bu, kriptoya özgü bir çözüm değil, ana akım bir kimlik altyapısıdır. Eğer devlet destekli kimlik araçlarında seçici açıklama normalleşirse, düzenlenmiş platformlar, özellikle kuralların kimliği doğrulamaya ve doğrulama kayıtlarını tutmaya odaklandığı yerlerde, depoladıkları bilgileri minimize etme konusunda daha temiz bir gerekçe elde ederler.
Paket, FATF kılavuzunu, müşteri özeninin dijital kimlik sistemlerini açıkça dikkate aldığını ve her ülke tarafından farklı bir şekilde uygulanan risk temelli bir çerçeve olarak çerçeveliyor.
McMullen'ın iddiası, kuralların genellikle kurumsal davranışlardan daha az yönlendirici olduğudur: "Birçok rejimde kural, kimliği doğrulamanız ve bu doğrulamanın kayıtlarını tutmanız gerektiğidir, ham belge görüntülerini sonsuza kadar saklamanız gerektiği değil."
İleri yol hâlâ karmaşık. Revolut'un durumu, o "meşru İtalyan yasası uygulayıcı adresinin" nasıl kullanıldığına bağlıdır, çünkü sahtecilik ve ihlal, talep kimlik doğrulaması için farklı kontrolleri ima eder. Diğer açık döngü, 153M+ sürücü belgesi sızıntısıyla bağlantılı ismi belirtilmemiş kimlik doğrulama sağlayıcısıdır, çünkü satıcı yoğunluğu, bunun tek seferlik bir hata mı yoksa sistemik bir paylaşılan bağımlılık mı olduğunu belirleyecektir.
Son engelleyici unsur standartlardır: merkezi veritabanlarına geri çağırma gerektirmeyen, birlikte çalışabilir doğrulama olmadan, ZK tabanlı KYC, varsayılan hale gelmek yerine pilotlarda sıkışıp kalır.
Benim Görüşüm: KYC 'Honeypot'ları, Tüccarlar için Bir Karşı Taraf Riski Değişkeni Haline Geliyor
Önemli olan eşik, ZK kanıtlarının "çalışıp çalışmadığı" değildir. Paket, bunların üretimde olduğuna dair güvenilir bir iddiaya zaten sahiptir. Gerçek test, düzenleyicilerin ve denetçilerin, platformların pasaport görüntülerini ve hackler veya sosyal mühendislik yoluyla dışarı sızdırılabilecek özçekimleri depolamasını zorlamadan bir doğrulama kaydını kabul edip etmeyecekleridir.
Eğer AB Dijital Kimlik Cüzdanı'nın seçici açıklama kilometre taşları, verici geri çağırmaları gerektirmeyen taraf bağımlılığı standartlarına dönüşürse, kurulum, anlatı odaklı olmaktan çok yapısal görünmeye başlar. O zamana kadar, KYC veri saklama, her merkezi mekan için bir bilanço yan riski olarak kalır, çünkü "Asla sahip olmadığınız şeyi kaybedemezsiniz" sadece kurumların daha az tutmasına izin verilirse işe yarar.