Традиционная схема KYC (Know Your Customer) — когда пользователь загружает паспорт, снимок в профиль и полный набор персональных данных — оказалась в ловушке собственной же логики. Компании собирают и централизованно хранят эту информацию для соответствия регулированию, но каждое такое хранилище становится целью для хакеров. За последние годы мы видели десятки взломов криптовалютных бирж и финтех-сервисов, где утекали именно полные KYC-данные — и дальше они ходили по даркнету годами.
Проблема в самой архитектуре: если сервис хранит у себя копию вашего паспорта и биометрию, эти данные остаются его ответственностью. Если его взломают, вина на нём. Но пока эта модель считается стандартом регулирования, никто не меняет подход. Крупные платформы привыкли к централизованному хранению — это удобнее для их внутренних процессов и проверок.
Альтернатива существует: так называемые системы верификации с сохранением приватности (privacy-preserving identity verification). Идея простая — пользователь хранит свои данные сам (в цифровом кошельке или приложении на телефоне), а сервис проверяет только то, что ему действительно нужно. Нужна биометрия? Проверь её локально. Нужно убедиться, что человеку больше 18? Получи криптографическое подтверждение без передачи даты рождения. Нужно знать, что он не в санкционном списке? Вот вам отдельная проверка по базе, без раскрытия остального профиля.
Такие решения уже тестируют в Европе и некоторых юрисдикциях — они вписываются в логику eIDAS и похожих регуляций, которые допускают альтернативные формы верификации. Технически это возможно: используется блокчейн-верификация (как в некоторых решениях на Ethereum или специализированных платформах), самоуправляемые идентификаторы (decentralized identifiers, DIDs) или просто криптографические証明 (proofs). Результат: сервис получает зелёный свет на соответствие регулированию, пользователь не раскрывает лишнее, киберпреступники теряют ценный целевой актив.
Переход займёт время, потому что регуляторам нужна уверенность в том, что альтернативные схемы действительно проверяют то, что нужно, а сервисам нужно переучивать процессы. Но когда каждые полгода происходит новый крупный взлом с утеком KYC, этот переход становится не опциональным, а логичным следующим шагом.
В России эта проблема особенно острая: криптовалютные биржи и платежные сервисы, работающие с иностранными пользователями, часто рассматриваются как привлекательная мишень, и каждый взлом усложняет их репутацию перед регуляторами. Внедрение систем с самоуправляемой верификацией — например, через децентрализованные идентификаторы или блокчейн-решения для подтверждения статуса (платежеспособность, отсутствие в санкционных списках) — могло бы снизить риск и одновременно упростить комплайанс. Платформы смогли бы проверять нужное не за счёт хранения полного профиля, а за счёт криптографических подтверждений, которые сам пользователь контролирует и управляет.
Пока это остаётся нишевым подходом, но давление будет расти. Регуляторы и компании слишком часто оказываются в ситуации, когда приносят извинения за утёк данных миллионов людей. Рано или поздно станет ясно, что хранить не нужно того, что можно проверить иначе.