Верификация KYC на криптобиржах: реальные риски для приватности

Верификация KYC на криптобиржах: реальные риски для приватности

Зарегистрировалась, дошла до окна «Подтвердите личность» — и увидела привычный список: паспорт, селфи с паспортом в руке, иногда отдельная камера для liveness-проверки. Я закрыла вкладку.

Не потому что не хочу торговать. Просто каждый раз, когда отправляю пакет документов, в голове крутится одна и та же мысль: этот скан паспорта уедет в чужую базу, а я не знаю, кто именно получит к ней доступ завтра и сколько систем будет связано с этой проверкой.

Это и есть главный вопрос, который обычно теряется за формулировкой «пройдите KYC». Пользователь думает, что загружает документы конкретной бирже. На практике проверку может выполнять отдельный сервис, а данные могут обрабатываться в нескольких связанных средах: в интерфейсе биржи, у KYC-провайдера, у подрядчиков, которые участвуют в ручной проверке, и в системах хранения, о которых пользователь почти ничего не знает.

В январе 2026 года стало известно о несанкционированном доступе к внутренней среде техподдержки Sumsub и связанным с клиентами данным. Это не доказывает, что были похищены документы всех пользователей или что каждый загруженный паспорт оказался у злоумышленников. Но сам факт доступа показывает уязвимость модели: даже если биржа не подвергалась атаке напрямую, риск может возникнуть на стороне компании, которая проверяет личность от её имени.

KYC передаёт сервису не только факт допуска к торговле, но и набор данных, который способен связать между собой ваши документы, телефон, почту и финансовую активность.

Что именно забирает биржа при KYC — и почему это больше, чем скан паспорта

Большинство пользователей воспринимают верификацию как формальность: отправил паспорт, сделал селфи, дождался зелёной галочки. Но объём данных зависит от уровня проверки и требований конкретной площадки. В стандартный пакет могут входить:

  • фамилия, имя, отчество, дата рождения и гражданство;
  • адрес проживания или адрес регистрации;
  • номер телефона и электронная почта;
  • сканы паспорта, ID-карты или другого удостоверяющего документа;
  • селфи с документом в руках;
  • видеопроверка лица и признаки liveness — например, просьба повернуть голову или выполнить другое действие перед камерой;
  • подтверждение адреса через банковскую выписку, коммунальную квитанцию или иной документ;
  • сведения об источнике средств, если биржа запрашивает расширенную проверку.

В результате сервис получает не одну фотографию, а связанный профиль. Документ подтверждает личность, селфи помогает сопоставить лицо с документом, телефон и email используются для доступа и уведомлений, а адрес или банковская выписка добавляют финансовый контекст.

Риск здесь не только в том, что кто-то увидит паспорт. Важна комбинация данных. Отдельно имя редко даёт злоумышленнику полный контроль над аккаунтами. Но имя вместе с адресом, номером документа, фотографией лица, телефоном и информацией о том, где человек пользуется финансовыми сервисами, уже превращается в удобный материал для социальной инженерии.

Я сама стараюсь не использовать один и тот же номер телефона для биржи, банка, основной почты и мессенджеров. Это не делает профиль анонимным и не защищает от утечки у провайдера, но хотя бы не связывает все критичные аккаунты одной точкой входа.

Анатомия утечек: как данные попадают к злоумышленникам

Утечка KYC-данных не обязательно выглядит как взлом базы с заголовком «все документы пользователей опубликованы в интернете». Сценариев несколько, и часть из них пользователь не может контролировать даже при аккуратном выборе пароля.

Взлом самой биржи

Самый очевидный вариант — атака на инфраструктуру площадки. Если злоумышленник получает доступ к хранилищу, внутренним панелям или резервным копиям, под угрозой оказываются не только документы, но и сведения о действиях пользователей: история входов, заявки в поддержку, номера телефонов, адреса электронной почты.

При этом не всякая атака приводит к одинаковым последствиям. Данные могут быть зашифрованы, разделены между системами или храниться в нескольких дата-центрах. Но пользователь обычно не знает архитектуру биржи и не может самостоятельно проверить, какие именно меры защиты применяются к его документам.

Проблема усугубляется задержкой. О факте инцидента могут сообщить не сразу, а пользователь не всегда способен понять, что подозрительный звонок или письмо связано именно с утечкой KYC. К моменту уведомления информация уже может использоваться для фишинга и попыток захвата аккаунтов.

Компрометация стороннего KYC-провайдера

Биржа может передавать проверку личности специализированной компании. Это обычная практика: внешний провайдер умеет распознавать документы, сравнивать лицо на селфи с фотографией в паспорте, проверять признаки подделки и организовывать ручную модерацию.

Но дополнительный сервис означает и дополнительную поверхность атаки. В январе 2026 года стало известно о несанкционированном доступе к среде техподдержки Sumsub и связям с клиентами. Подтверждённый факт здесь именно такой: посторонние получили доступ к внутренней среде, связанной с поддержкой и взаимодействием с клиентами.

Из него нельзя автоматически сделать вывод, что были украдены все документы пользователей, что каждый клиент оказался затронут или что все загруженные паспорта попали к злоумышленникам. Такие выводы требуют отдельного подтверждения. Но инцидент показывает, почему верификация KYC на криптобиржах и риски конфиденциальности не ограничиваются безопасностью самой биржи.

Если площадка использует внешнего проверяющего, пользователь фактически доверяет сразу нескольким организациям. Биржа должна корректно передать данные, провайдер — безопасно принять и обработать их, а доступ сотрудников и подрядчиков — быть ограничен по ролям. Сбой на любом из этих этапов способен превратить формальную процедуру в источник риска.

Ошибки сотрудников и подрядчиков

Третий канал — внутренний доступ. Специалист поддержки, модератор или подрядчик может увидеть больше данных, чем ему нужно для конкретной задачи. Риск возникает не только из-за злого умысла. Опасны также фишинг, повторное использование паролей, неправильные настройки доступа, выгрузки в незащищённые таблицы и пересылка документов через неподходящие каналы.

Поэтому фраза «данные защищены» сама по себе мало что объясняет. Нужно понимать, кто имеет доступ к документам, какие действия журналируются, разделены ли среды поддержки и хранения, используются ли маскирование и ограничение прав. Пользователь не всегда может получить эти ответы, но политика конфиденциальности и условия сервиса дают хотя бы общее представление о цепочке обработки.

Канал утечкиЧто может оказаться под угрозойЧто зависит от пользователя
Атака на биржуДокументы, контактные данные, история обращений и сведения об аккаунтеВыбор площадки, отдельные учётные данные, настройки защиты
Компрометация KYC-провайдераДанные, переданные для проверки, и связанные с ними обращенияПроверка того, кто выполняет верификацию, и объёма запрашиваемых данных
Ошибка сотрудника или подрядчикаОтдельные документы, скриншоты, переписка, служебные записиПочти ничего, кроме выбора сервиса и отказа от лишних процедур
Компрометация почты или телефонаКоды подтверждения, письма о входе и восстановлении доступаTOTP вместо SMS, отдельная почта, защита SIM-карты

Таблица не означает, что любой из этих сценариев обязательно приведёт к полной краже личности. Последствия зависят от того, какие именно данные были доступны и как быстро инцидент обнаружили. Но KYC устроен так, что после отправки документов пользователь уже не контролирует весь маршрут их движения.

Цена приватности: почему верифицированные аккаунты интересуют мошенников

Утёкший документ ценен не сам по себе. Злоумышленникам нужна возможность использовать его в убедительной истории: позвонить от имени банка, биржи или оператора связи, пройти дополнительную проверку, создать аккаунт на чужое имя или убедить жертву назвать код.

В даркнете и закрытых сообществах могут продаваться комплекты, включающие документ, селфи и подтверждение адреса. Их стоимость меняется в зависимости от страны, качества изображения, актуальности данных и возможности пройти автоматическую проверку. Поэтому не стоит воспринимать любую встречающуюся в отчётах цену как универсальный рыночный тариф. Важен сам факт существования спроса на такие наборы.

Использовать украденные сведения могут для разных задач:

  • регистрации аккаунтов на сервисах, где требуется подтверждение личности;
  • создания платёжных или финансовых профилей;
  • оформления SIM-карт и попыток перевыпуска уже существующего номера;
  • обхода ограничений на отдельных площадках;
  • подготовки убедительных фишинговых писем и звонков;
  • давления на владельца аккаунта через знание его имени, адреса или паспортных данных.

Особенно неприятен сценарий, когда мошенник знает о человеке больше, чем должен. Он может представиться сотрудником биржи, назвать имя и последние цифры документа, сослаться на якобы подозрительную транзакцию и предложить срочно пройти «повторную верификацию». Чем точнее детали, тем сложнее человеку отличить атаку от настоящего обращения поддержки.

При этом утечка не означает, что злоумышленник автоматически получит доступ к средствам. Для этого ему могут понадобиться пароль, код второго фактора, доступ к почте или подтверждение вывода. Но украденные данные делают последующие атаки дешевле и убедительнее. Они помогают обойти обычную осторожность.

Главная опасность KYC-утечки — не только в самом документе, а в том, что он становится частью правдоподобной легенды для атаки на другие аккаунты.

От кражи личности до SIM-swapping: как компрометация KYC связана с телефоном

Один из наиболее опасных сценариев — SIM-swapping, или несанкционированный перевыпуск SIM-карты. Он не требует прямого взлома биржи. Злоумышленник пытается убедить оператора связи, что является владельцем номера, и перенести его на новую SIM-карту или eSIM.

Если такая атака проходит, телефон настоящего владельца может внезапно потерять сеть. В этот момент злоумышленник получает SMS-коды для входа и восстановления доступа к сервисам, где номер используется как фактор аутентификации. Под ударом оказываются почта, банк, биржа и мессенджеры.

KYC-данные могут помочь мошеннику подготовиться к разговору с оператором, но одной фотографии паспорта недостаточно для гарантированного перевыпуска номера. У операторов разные процедуры и дополнительные проверки. Поэтому правильнее говорить не о неизбежной цепочке «утечка KYC — захват SIM», а о повышении качества атаки.

На что стоит обратить внимание:

1. Внезапная потеря мобильной сети. Если телефон долго показывает отсутствие сигнала без понятной причины, сначала нужно проверить, не связана ли проблема с оператором или устройством, а затем связаться с оператором по официальному каналу.

2. Уведомление о замене SIM или eSIM. Сообщение, которого вы не запрашивали, требует немедленной проверки.

3. Письма о сбросе пароля. Особенно опасна серия уведомлений с разных сервисов: это может быть попытка понять, к каким аккаунтам удастся получить доступ.

4. Звонки от «службы безопасности». После потери связи не стоит сообщать коды и устанавливать приложения по просьбе звонящего. Настоящая поддержка не должна просить передать пароль или одноразовый код.

5. Неожиданные активные сессии. Их нужно завершить через настройки аккаунта, если доступ ещё сохраняется.

SMS-аутентификация не бесполезна, но она слабее приложения-генератора кодов или аппаратного ключа, потому что зависит от оператора и номера. Для биржи лучше использовать TOTP, аппаратный ключ или другой доступный сервисом метод, а номер оставить резервным каналом.

Что означает KYC для приватности на практике

Ключевая проблема обязательной верификации на централизованных биржах не в том, что каждая площадка обязательно злоупотребляет данными. Проблема в асимметрии контроля. Биржа решает, какие документы запросить, с каким провайдером работать и сколько хранить информацию. Пользователь может только согласиться, выбрать другую площадку или отказаться от доступа к части функций.

Условия сервиса часто позволяют хранить данные дольше, чем хотелось бы клиенту. Это не означает, что документы обязательно будут храниться бесконечно или что их нельзя удалить ни при каких обстоятельствах. Сроки зависят от политики компании, требований законодательства, типа данных и необходимости сохранять записи для финансового контроля. Возможность полного удаления конкретной копии пользователю не всегда понятна, а иногда и вовсе не объяснена достаточно подробно.

Поэтому утверждение «KYC — это навсегда» слишком категорично. Точнее сказать так: после отправки документа нельзя рассчитывать, что вы сможете полностью контролировать его дальнейшую судьбу или лично убедиться в уничтожении всех копий. Даже если аккаунт закрыт, отдельные записи могут сохраняться в рамках обязательств сервиса, резервного копирования или внутренних процедур.

Есть и другой нюанс. Не все биржи используют одного и того же провайдера. На рынке работают разные компании, а некоторые площадки строят собственные процессы проверки или комбинируют несколько решений. Но передача KYC внешнему сервису остаётся распространённой практикой, и пользователю стоит выяснить, кто именно обрабатывает его документы.

Перед регистрацией я смотрю не только на комиссию и доступные торговые пары. Меня интересуют:

  • название KYC-провайдера;
  • перечень документов, которые обязательны именно для нужного уровня доступа;
  • возможность не отправлять расширенные сведения без необходимости;
  • правила хранения и удаления данных;
  • список компаний и подрядчиков, которым может передаваться информация;
  • способы защиты аккаунта, доступные вместо SMS;
  • процедура уведомления об инцидентах безопасности.

Это не гарантирует безопасность, но помогает не отправлять паспорт первой площадке, которая обещает низкую комиссию и большой выбор фьючерсов.

Технологический тупик: почему традиционный KYC становится уязвимостью

Классическая модель проста: пользователь загружает документ, делает селфи, сервис проверяет соответствие, а биржа получает решение о допуске. С точки зрения пользовательского опыта всё выглядит удобно. С точки зрения приватности модель избыточна: чтобы доказать право пользоваться продуктом, человек передаёт гораздо больше информации, чем нужно для самого решения.

Бирже может быть достаточно знать, что клиент достиг необходимого возраста, не относится к запрещённой категории и имеет право пользоваться сервисом в своей юрисдикции. Но традиционная проверка часто сопровождается передачей полного имени, даты рождения, адреса, номера документа и изображения лица.

У этой модели есть несколько слабых мест.

Во-первых, она создаёт крупные централизованные массивы данных. Чем больше информации собрано в одном месте, тем привлекательнее система для атакующего. Защищать приходится не только торговый баланс, но и документы людей, которые могут вообще не хранить средства на бирже.

Во-вторых, проверка личности становится зависимой от цепочки подрядчиков. Биржа может хорошо защищать торговый движок, но не иметь полного контроля над внешней системой идентификации, интерфейсами поддержки и процессами ручной модерации.

В-третьих, автоматизация не устраняет риск подделок. Современные инструменты помогают создавать убедительные изображения документов и лица. Поэтому сервисы добавляют liveness-проверки, анализ поведения, сопоставление биометрических признаков и ручную проверку. Но каждое новое средство контроля усложняет систему и может увеличивать объём собираемых данных.

В-четвёртых, пользователю сложно проверить результат. Он не знает, сохранилась ли исходная фотография, кто её видел, в каких копиях она находится и будет ли использоваться для повторной проверки через несколько лет.

Zero-Knowledge Proofs как альтернатива передаче персональных данных

Доказательства с нулевым разглашением, или Zero-Knowledge Proofs, предлагают другой подход. Пользователь не передаёт сервису весь исходный документ, а доказывает конкретное утверждение: например, что он достиг нужного возраста, находится в разрешённой юрисдикции или прошёл определённую проверку.

Идея важна именно своей избирательностью. Бирже не обязательно знать домашний адрес клиента, если для допуска к продукту достаточно подтвердить страну проживания. Ей может не понадобиться дата рождения целиком, если требуется только проверка совершеннолетия.

В экосистеме цифровой идентичности обсуждаются разные варианты такой архитектуры:

  • zkPassport и похожие решения позволяют подтверждать отдельные атрибуты без передачи полного скана;
  • децентрализованные идентификаторы дают пользователю возможность хранить сведения о личности вне конкретной биржи и раскрывать только нужную часть;
  • on-chain attestations могут выступать подтверждением того, что проверка пройдена, при этом торговая площадка получает не весь пакет документов, а криптографически проверяемое утверждение.

У такого подхода есть ограничения. Zero-Knowledge Proofs не отменяют первичную проверку личности: где-то документ всё равно должен быть проверен, а подтверждение должно выдать доверенное лицо или организация. Кроме того, регуляторные требования в разных странах отличаются, и не каждая юрисдикция готова принимать одинаковые цифровые доказательства.

Есть и практические вопросы: кто отвечает за ошибочную аттестацию, как отозвать скомпрометированное подтверждение, как доказать изменение гражданства или статуса, как восстановить доступ при потере цифрового идентификатора. Поэтому ZK-KYC не является волшебной кнопкой, которая завтра заменит все существующие процессы.

Но направление кажется мне правильным. Чем меньше сервис хранит, тем меньше данных может утечь. Это не абсолютная защита: мошенник всё ещё может атаковать аккаунт, телефон или устройство. Однако потенциальная утечка отдельного криптографического подтверждения обычно менее разрушительна, чем утечка паспорта, селфи и адреса в одном пакете.

Что я делаю сама

Я не отказываюсь от централизованных бирж. Для фьючерсов, ликвидности и некоторых P2P-сценариев они пока остаются удобнее альтернатив. Но после регистрации на новой площадке я стараюсь не превращать один аккаунт в ключ ко всей цифровой жизни.

1. Использую отдельную почту. Она нужна только для бирж и связанных с ними уведомлений. На неё не оформляю подписки и не пересылаю письма на основной адрес автоматически.

2. Не связываю биржу с главным номером без необходимости. Если сервис позволяет использовать приложение-аутентификатор или аппаратный ключ, SMS оставляю резервным способом, а не основным.

3. Включаю TOTP или аппаратную защиту. Google Authenticator, Aegis, Authy или аналогичный инструмент лучше защищает от SIM-swapping, чем один SMS-код. Важно заранее сохранить резервные коды там, где к ним не получит доступ случайный человек.

4. Не отправляю лишние документы. Если бирже для нужного уровня доступа достаточно одного удостоверения личности, не стоит добровольно добавлять банковскую выписку, справку о доходах или дополнительные фотографии. Возможности зависят от конкретного сервиса, поэтому нужно смотреть, какие поля действительно обязательны.

5. Проверяю, кто проводит KYC. Название провайдера должно быть указано в документах сервиса или в интерфейсе проверки. Если информация о получателях данных отсутствует или сформулирована слишком расплывчато, это повод отнестись к площадке осторожнее.

6. Разделяю торговые аккаунты. Не держу на каждой бирже одинаковые пароли, одинаковую почту и один номер телефона. Разные данные не устраняют риск утечки, но не позволяют одной компрометации автоматически повредить всем сервисам сразу.

7. Не прохожу повторную верификацию по ссылке из письма или чата. Если сообщение выглядит срочным, открываю приложение или сайт вручную и проверяю уведомления там. Документы и коды нельзя отправлять сотруднику поддержки в личном мессенджере.

8. Слежу за сигналами захвата аккаунта. Неожиданные письма о входе, сбросе пароля, изменении API-ключей или выводе средств требуют реакции сразу, а не после завершения торгового дня.

Верификация KYC на централизованных биржах — не абсолютное зло и не безобидная формальность. Это компромисс: пользователь получает доступ к регулируемому или частично регулируемому сервису, а взамен передаёт документы и принимает на себя риск дальнейшей обработки данных.

Инцидент с доступом к среде Sumsub не доказывает, что были похищены документы всех клиентов. Но он напоминает о важной вещи: безопасность определяется не только логотипом биржи на странице загрузки паспорта. В цепочке есть провайдеры, внутренние панели, подрядчики и системы хранения, которые пользователь не видит.

Пока распространённая модель требует передавать полный пакет документов, остаются только снижение объёма данных и разделение рисков. Отдельная почта, более сильная двухфакторная аутентификация, осторожность с повторными запросами и отказ от лишних документов не делают человека невидимым. Зато уменьшают вероятность того, что одна утечка превратится в доступ ко всей его цифровой и финансовой жизни.

Частые вопросы

Почему утечка KYC-данных опасна, если у злоумышленника нет доступа к моим деньгам?
Украденные данные позволяют мошенникам создавать убедительные легенды для социальной инженерии, например, представляясь сотрудниками биржи или банка, чтобы выманить пароли или коды доступа к другим сервисам.
Безопасно ли передавать документы сторонним KYC-провайдерам?
Передача данных стороннему провайдеру увеличивает поверхность атаки, так как пользователь начинает зависеть от безопасности не только биржи, но и внешней компании, а также всех её подрядчиков и систем хранения.
Что делать, если я подозреваю, что мой аккаунт на бирже пытаются взломать?
Следует немедленно отреагировать на подозрительные уведомления о входе, смене пароля или API-ключей, а также проверить настройки безопасности аккаунта и завершить все неизвестные активные сессии.
Можно ли полностью удалить свои документы с биржи после прохождения верификации?
Это не всегда возможно, так как сроки хранения данных зависят от политики компании, требований законодательства и необходимости ведения финансового учета, поэтому после отправки документов пользователь не может полностью контролировать их дальнейшую судьбу.
Как защититься от SIM-swapping при использовании криптобирж?
Для защиты от перевыпуска SIM-карты злоумышленниками рекомендуется использовать TOTP-приложения или аппаратные ключи вместо SMS-кодов, которые зависят от оператора связи.