#中心化验证风险#零知识证明受益
1.53 亿驾照暗网叫卖:KYC 蜜罐危机与隐私重构
WooFun2026-09-09 21:18
核心要点
IDScan泄露1.53亿驾照记录,暴露KYC机制将用户数据变为黑客蜜罐。从Equifax到FTC投诉激增,传统验证失效。文章呼吁停止过度收集,转向零知识证明等隐私保护技术,重构反欺诈流程。
据 Woofun AI 消息,暗网服务提供商正在公开叫卖超过 1.53 亿份美国和加拿大的驾照记录,这一大规模数据泄露事件直接指向身份验证服务提供商 IDScan.net。美国联邦调查局已介入调查,但更深层的危机在于,原本旨在保护民众的反欺诈机制,正异化为向犯罪分子输送敏感信息的管道。
这种将个人可识别信息集中存储的模式,不仅未能遏制欺诈,反而为网络攻击提供了理想的'蜜罐',迫使行业重新审视数据收集的根本逻辑。
回顾历史,针对个人可识别信息的网络攻击早已屡见不鲜,且形势愈发严峻。2017 年,美国最大的信用报告机构之一 Equifax 遭到网络攻击,导致近 1.48 亿美国人的敏感个人信息被窃取,约有 45% 的美国人的数据遭到盗取。美国司法部在 2020 年的起诉书中称中国解放军是此次黑客攻击的幕后黑手,但这只不过是对这一日益严重的根本问题的临时补救措施而已。
Woofun AI 整理数据显示,2024 年,美国联邦贸易委员会收到的关于欺诈、身份盗窃及其他消费者问题的投诉和报告总数达到了 647 万份,而 2004 年这一数字仅为约 86 万份。
与此同时,非法金融活动也十分猖獗:据估计,仅去年全球的非法金融活动规模就已达到 4.4 万亿美元。这些宏观数据的恶化表明,传统的集中式数据存储模式已成为系统性风险的源头。
Laz Pieper 是 Coin Center 的研究总监,该组织致力于捍卫人们构建、使用及组建自由开放的点对点网络的权利,以及私下开展此类活动的权利。大多数人可能从未听说过 IDScan,但他们却曾将驾照交给那些使用该公司技术和服务的企业。顾名思义,IDScan 专门从事身份验证工作,为汽车租赁公司、银行、酒店、赌场、大麻销售店、零售商等各类企业提供用于扫描、解析和验证身份信息的硬件及软件。其系统能够拍摄身份证的正反面图像,提取个人信息,将身份证照片与自拍进行比对,并将处理后的数据传输或存储在云平台上,以便企业在完成身份验证后继续访问这些数据。
尽管采取了各种网络安全措施,但其业务模式依然容易受到攻击。数据堪称 21 世纪最宝贵的资源之一。政府和企业都设计了各种手段,试图从公民和消费者手中获取尽可能多的数据,而这一过程也为网络罪犯和外国敌对势力参与这场'现代淘金热'打开了方便之门。其中最具价值的数据当属个人可识别信息,它包含诸如姓名、地址等高度敏感的细节,以及由政府颁发的身份证件,如驾照或护照。
在美国,要想使用许多服务,美国人必须进行身份确认,而服务提供方则必须核实其身份的真实性。这一要求既出于监管需要,也出于商业考量:政府希望防止欺诈和非法活动,企业同样如此。不幸的是,目前的实施方式非但未能有效遏制欺诈和非法活动,反而为其提供了可乘之机。银行等金融机构就是最好的例证。根据《银行保密法》及其相关规定,金融机构在接纳新客户时必须收集并保存个人可识别信息,以此打击非法金融活动和欺诈行为。这些敏感且宝贵的信息通常会被存储在一个被称为'蜜罐'的中央数据库中,这便使其成了黑客攻击的理想目标。一旦个人可识别信息被盗,就会被用于开设或盗用账户、实施欺诈交易,或是以无辜者的名义洗钱。那么,这些'预防性'措施对美国及全球金融体系而言究竟起到了怎样的作用呢?
尽管金融机构不断采用各种客户验证方法,试图阻止犯罪分子绕过反欺诈机制——即便他们已经获得了守法公民的个人可识别信息——但这些方法充其量只能构成微小的阻碍。通过短信或电子邮件发送的临时验证码很容易通过钓鱼攻击及其他手段被破解,而随着人工智能的快速发展,生物特征识别技术也在逐渐失效。IDScan 并非金融机构,法律也不要求它必须保存任何人的个人可识别信息——它只不过是一家帮助其他企业进行身份核验的服务商而已。
然而,那些使用 IDScan 云服务的企业却将各自的'蜜罐'集中到同一个地点,这就使得数据泄露变得更加容易。
综合以上种种情况,既然我们得到的只是虚假的安全承诺,为何还要交出自己的敏感个人信息呢?美国人并没有因为随时向每一个服务提供方披露身份而变得更安全,事实远非如此。
然而,国内外的一些政府却以保护儿童为借口,企图进一步扩展身份识别制度。但我们再次看到,这些'保护措施'带来的危害远大于益处。我们的信息正在被泄露并在犯罪分子之间流通,原因就在于政府和企业想要了解我们的身份和行为,而现在我们正在为此付出代价。
如果现在不是加强隐私保护的时候,那还什么时候才是?不过,我们也不能忽视其中的复杂性。确实有人呼吁彻底废除身份识别和验证流程,这确实是一个颇具吸引力的选择,但现实是,反欺诈流程的根本目的在于保护美国民众及其财产,同时也能保障企业的营收和运营安全——只是目前的做法并不成功而已。这些措施确实具有实际效用,但这并不意味着我们就必须维持现状。新的技术发展为我们提供了更好的解决方案。与其反复要求美国人交出完整的身份证件副本,不如采用能够保护隐私的系统,让个人只需证明服务方所需的信息——比如年龄、资格或对账户的掌控权——同时仍将核心信息掌握在自己手中。这些技术仍在研发中,但联邦监管机构应当给予相关机构测试的空间,并在这些技术成熟后及时更新现有规定。
此外,随着更多注重隐私保护的方案出现,美国国会也应减少不必要的信息收集和保存要求。反欺诈流程依然有其价值,但不必为犯罪分子留下永久性的数据档案。更为紧迫的是,华盛顿及各州政府应当停止任何旨在将身份识别和验证要求扩展到那些原本就不需要此类要求的领域的立法或监管举措。那种要求开源软件和互联网服务必须进行年龄验证的做法必须停止,因为它不仅危及普通美国人的安全,还会助长犯罪分子和外国敌对势力的气焰,同时也无法真正保护儿童。像这样的数据泄露事件本是可以避免的,关键在于我们是否有意愿去预防它们。实现这一目标的工具已经开始出现,在那些无需验证他人身份的情况下,我们就应该避免进行验证。因为保护敏感个人信息的最佳方式,就是根本不要收集这些信息。零知识证明等隐私保护技术的兴起,标志着从'数据占有'向'数据验证'的范式转移,这是继 Web3 身份主权运动之后,重构数字信任体系的关键一步。
评论
暂无评论