رسوایی دادههای Coinbase درخواستها برای حذف KYC را تشدید کرد
نشت اخیر دادههای Coinbase بار دیگر بحث حذف الزامهای «مشتری خود را بشناس» (KYC) در صرافیهای رمزارز مجاز را داغ کرده است. بازیگران غیرقانونی در دسامبر ۲۰۲۴ با رشوه دادن به نمایندگان خدمات مشتریان خارجی صرافی، به اطلاعات شخصی ۷۰ هزار کاربر دسترسی پیدا کردند. در ماه مه Coinbase تأیید کرد که هکرها به دادههایی مانند عکس کارتهای شناسایی دولتی و آدرسهای محل سکونت دست یافتهاند.
«تمام این نمایشهای امنیتی باید هرچه سریعتر لغو شوند. بارها و بارها تنها به نفع هکرها و اخاذان تمام شده است»، توسعهدهنده ناشناس «Banteg» در ایکس نوشت. «KYC در عمل به تسهیل جرم کمک میکند.» با این حال، کنار گذاشتن کامل KYC برای صرافیها ممکن نیست؛ چون در چندین حوزه قضایی یک الزام قانونی است. در همین حال، جایگزینهای حفظ حریم خصوصی مثل «اثبات دانش صفر» (ZK) هنوز بهدلیل هزینه و پیچیدگی فنی محدود باقی ماندهاند.
این رسوایی جدید شرکت فهرستشده در نزدک را تحت فشار قرار داده است، اما نگرانیها شامل همه پلتفرمهای متمرکز دارای مجوز در سراسر جهان میشود. اکنون صرافیهای متمرکز برای معامله ساده، اسکن گذرنامه، کارت شناسایی دولتی، سلفی یا حتی قبض خدمات کاربران را جمعآوری و نگهداری میکنند. KYC برای مقابله با کلاهبرداری، پولشویی و تأمین مالی تروریسم طراحی شد اما در عمل کاربران عادی در معرض خطر قرار میگیرند و مهاجمان مصمم سادهترین راههای دورزدن آن را مییابند.
«هر کسی میتواند گذرنامه یا مدرک تحصیلی جعلی ایالات متحده بسازد و ۵۰٪ شرکتهای با بررسی هویت، با هوش مصنوعی قابل دورزدن هستند»، ایلیا کلوجنکو، مدیرعامل شرکت امنیت سایبری ImmuniWeb به Cointelegraph گفت.
در فوریه ۲۰۲۴ گزارش شد که افراد با تولید گذرنامههای جعلی توسط هوش مصنوعی میتوانند دیوارهای احراز هویت صرافیها را دور بزنند. سپس در اکتبر ۲۰۲۴ یک سرویس مبتنی بر ویدیو اضافه شد تا بررسیهای KYC رمزارزها را دور بزند. در سال ۲۰۲۳ نیز زکایکسبیتی، کارآگاه زنجیره بلوکی، نشان داد با هویتی جعلی به نام «کیم جونگاون» رهبر کره شمالی توانسته در چند دقیقه سیستم احراز هویت Gate.io را دور بزند.
لیزا لود، مدیر اجرایی بنیاد Secret، مظنون است دادههای شخصیاش در این نشت فاش شده باشد، چرا که پیامهای اسپم مشکوک زیادی درباره Coinbase دریافت کرده است: «دیروز پنج پیام متنی دریافت کردم که میگفتند کسی سعی داشت وارد ۲FA من شود یا پول برداشت کند.» او میگوید هدف اصلی وب۳ عبور از مشکلات وب۲ است، نه تکرار آنها.
لود از نظر مالی خوششانس است چون مقدار زیادی دارایی در صرافی ندارد، اما نگران اطلاعات شخصی است که ممکن است افراد غیرقانونی به آن دسترسی داشته باشند.
«مشکل این نیست که داریم به مردم KYC اعمال میکنیم؛ مشکل این است که آن را به روش وب۲ انجام میدهیم و نه روش نوین.»
KYC در دهه ۱۹۷۰ تحت قانون محرمانگی بانکی آمریکا شکل گرفت و پس از حملات ۱۱ سپتامبر با قانون USA PATRIOT Act تقویت شد. رمزارزها بعدها ظهور کردند اما اکنون بشدت به تأیید هویت تکیه دارند. بازیگران غیرقانونی میتوانند هویتهای دزدیدهشده یا حسابهای تأییدشده را در بازارهای دارکوب خریداری کرده یا با ابزارهای پیشرفته مثل هوش مصنوعی با کمترین هزینه احراز هویت را دور بزنند.
برخی کاربران خواهان حذف KYC و جایگزینی آن با تکنولوژیهایی مانند اثبات دانش صفر شدهاند. این روش به یک طرف اجازه میدهد بدون افشای دادهها به طرف دیگر ثابت کند اطلاعات صحیح است. در تئوری، میتواند رضایت ناظران را جلب کند و در عین حال حریم خصوصی کاربران حفظ شود.
«مشکل این است که صرافیها و بسیاری از شرکتهای وب۳ هر بار بهطور مستقل KYC انجام میدهند. اگر یکبار هویت را تأیید کنم و بعد از آن با اثبات دانش صفر هویتم را ارائه دهم، اوضاع خیلی بهتر میشود»، لود میگوید.
با وجود راهکارهای مبتنی بر بلاکچین که میتوانند حریم خصوصی را بهبود دهند، کلوجنکو معتقد است KYC با وجود نقایصش همچنان در سراسر مرزها پابرجا خواهد ماند: «KYC here to stay است و ناظران هم زیر بار نمیروند؛ اگر چیزی باشد، استانداردها را بالاتر هم میبرند. بدون آن، رمزارز تبدیل به ابزاری برای همه نوع جرم خواهد شد.»
کلوجنکو نشت را یک حمله فنی ندانست و گفت اطلاعات مشتریان از طریق رشوه به کارکنان خارجی صرافی سرقت شده است نه از راه آسیبپذیری زیرساخت. با این حال دادههای کاربران فاش شدهاند و آنها جز رعایت بهترین روشها برای حفظ ردپای دیجیتال کاری از دستشان برنمیآید.
«حالت پارانویا را روشن کنید—بهمعنای خوبش. همه چیز را بهروزرسانی کنید. 2FA را فعال کنید. به هیچ تماس ورودیای برای درخواست عبارت بازیابی اعتماد نکنید.»
لود حامی تکنولوژی اثبات دانش صفر است که میتواند هم حریم خصوصی را تقویت کند و هم نیازهای تأیید هویت را برآورده کند، اما خودش هم میداند این فناوری بهدلیل نیاز محاسباتی و هزینهها قابل پیادهسازی فوری نیست.
در حالی که کاربران رمزارز برای بازیابی حریم خصوصی خود دست و پا میزنند، ناظران و صرافیها همچنان در ذهنیت اولویتِ تبعیت از قوانین گیر کردهاند که مستلزم ارائه اطلاعات شخصی است.
لود از آنجا که ظاهراً از نشت Coinbase متأثر شده بود، مراقبتر شده و در نظر دارد شماره تلفنی را که بیش از یک دهه استفاده میکرد تغییر دهد، چرا که ناگهان با موجی از پیامهای مربوط به Coinbase مواجه شده است.
این نشت همچنین بیمهایی درباره امنیت فیزیکی کاربران ایجاد کرده است؛ زیرا اطلاعات آدرس خانهها نیز افشا شده است. مایکل آرینگتون، بنیانگذار TechCrunch و Arrington Capital، در ایکس گفت که این اطلاعات ممکن است کاربران را در معرض خطر فیزیکی قرار دهد.