Перейти к основному содержанию
Предложить сервис
Назад к новостям Редакция

Что происходит с вашими документами после KYC: хроника утечек 2026 года

KYC — не проверка, а копия паспорта, адреса и банковских данных, которую хранят площадка, её поставщики и поставщики поставщиков не менее пяти лет после вашего ухода. Что реально зафиксировал 2026 год: Ledger, Trezor, SafePal, Bits of Gold, Sumsub, Coinbase — что утекло, у кого хранилось, почему wrench-атаки выросли на 33%, и что всё ещё работает.

2 мин чтения Редакция NoKYCZone

Любое другое руководство на этом сайте отвечает на вопрос как: как купить Bitcoin без KYC, как купить Monero без KYC, как его потратить и как его продать — и каждый раз без предъявления паспорта. Этот материал отвечает на вопрос, который стоит за всеми четырьмя и который нам задают чаще всего: что на самом деле происходит с документами, удостоверяющими личность, когда вы всё же их предъявляете.

Короткий ответ таков: KYC — это не проверка, которую вы проходите. Это копия, которую с вас снимают — паспорта, лица, адреса, банковских реквизитов, — а затем дублируют процессорам, о которых вам никто не сообщал, хранят по закону годами после закрытия счёта и в конце концов раскрывают. Иногда — через утечку. Иногда — через суд по делу о банкротстве. Иногда — через саппорт-подрядчика, которому предложили наличные. 2026 год перестал быть предметом спора и превратился в задокументированный факт, и именно этому факту посвящена данная статья.

KYC — это не проверка, а копия с отсчётом срока хранения

Большинство представляет это как проверку на входе: вы показываете документ, охранник смотрит, вы проходите. На деле всё иначе. Документ фотографируют, селфи сохраняют, адрес заносят в файл, и получившаяся запись остаётся храниться.

Хранится она потому, что обязана храниться. Согласно рекомендациям FATF, страны обязаны требовать от регулируемых организаций хранить документы по надлежащей проверке клиентов (due diligence) не менее пяти лет после завершения деловых отношений. Регламент ЕС о противодействии отмыванию денег закрепляет ту же цифру в виде единого обязательного правила: Article 77 AMLR устанавливает единый пятилетний срок хранения, а затем обязывает организацию удалить персональные данные по его истечении — при этом регламент в целом начинает применяться с 10 июля 2027 года. Ряд стран-участниц уже сейчас находится у верхней границы допустимого диапазона: Испания и Люксембург требуют десять лет, тогда как во Франции и Нидерландах применяется срок в пять лет.

Если посмотреть на это со стороны пользователя, из этого следуют два контринтуитивных вывода.

Во-первых, закрытие счёта запускает не удаление, а отсчёт. Пять лет отсчитываются от окончания отношений с сервисом, а не от дня, когда вы загрузили документ. Удаление приложения ничего не меняет.

Во-вторых, право на удаление на это не распространяется. Статья 17 GDPR отступает там, где обработка данных требуется для соблюдения юридической обязанности, а ведение AML-документации — именно такой случай. Вы можете попросить биржу удалить ваш маркетинговый профиль. Вы не можете попросить её удалить KYC-досье, и она не сможет выполнить такую просьбу, даже если вы её подадите. Это не биржа проявляет несговорчивость — так устроена система.

Поэтому честная формулировка для любой верификации, которую вы когда-либо проходили, звучит так: копия ваших документов существует, как минимум в одной базе данных, не менее пяти лет после того, как вы в последний раз пользовались сервисом, и у вас нет механизма её отозвать. Всё, что дальше, — о том, кто ещё в итоге получает доступ к этой копии.

Цепочка намного длиннее, чем одна биржа

Вот часть, которую почти никто не представляет верно. Проходя верификацию на бирже, вы доверяетесь не одной компании. Вы доверяетесь провайдеру верификации личности, которому она передала проверку на аутсорс, платформе для тикетов поддержки, которой пользуется её саппорт, аналитическому инструменту, который её отдел роста подключил к таблице клиентов, и провайдеру фулфилмента или платёжному процессору, который обрабатывает ваши заказы. Каждая из этих компаний — отдельная организация со своим уровнем защиты, и список этих организаций вам никто и никогда не показывал.

2026 год предоставил целую серию свидетельств именно на этом уровне. Публичный трекер инцидентов у провайдеров верификации личности фиксирует несколько таких случаев подряд.

Sumsub, один из крупнейших провайдеров верификации личности, обслуживающих крипто-площадки, раскрыл 4 февраля 2026 года факт вторжения, датируемого июлем 2024 года, — обнаруженного только в январе 2026-го, то есть примерно через восемнадцать месяцев после проникновения. Точкой входа стало вредоносное вложение, отправленное через стороннюю платформу для тикетов поддержки. Компания утверждает, что документы, удостоверяющие личность, и биометрические данные затронуты не были, а утечка охватывает имена и часть адресов электронной почты и номеров телефонов. Даже если принять это заявление как есть, структурная суть не меняется: пострадавшие пользователи состояли в отношениях с биржей, а не с Sumsub, и никак не могли знать о существовании этого провайдера.

По сообщениям ноября 2025 года, IDmerit оставила незащищённый, не запароленный инстанс MongoDB, который раскрывал примерно один миллиард персональных записей из 26 стран — полные имена, адреса, почтовые индексы, даты рождения, национальные идентификационные номера, телефоны и email. IDmerit оспаривает, что эти данные принадлежали именно ей, и спор остаётся неразрешённым; здесь этот случай приводится как сообщавшийся факт, а не как установленная истина. Но даже если сделать на это скидку, набор данных именно такой формы — это и есть типичный сбой, который производит агрегированная KYC-индустрия.

У AU10TIX учётные данные администратора находились в открытом доступе больше года — скомпрометированы в декабре 2022 года, обнаружены в июне 2024-го — и охватывали документы, удостоверяющие личность, имена, даты рождения, гражданство и идентификационные номера. Veriff сообщила о несанкционированном доступе около 18 ноября 2025 года, обнаруженном 10 декабря, — утечка затронула сканы государственных удостоверений личности, почтовые адреса и даты рождения примерно 8,583 клиентов одного нижестоящего клиента-партнёра. Persona оставила исходный код дашборда в публичном облачном бакете в феврале 2026 года — не пользовательские данные, а саму логику верификации.

Неудобная арифметика такова: число сторон, у которых оказывается копия вашего документа, — не одна. Это одна плюс сколько бы поставщиков ни использовала первая сторона, плюс сколько бы поставщиков ни использовали уже они. Вы дали согласие на первую. Об остальных вас никто не спрашивал.

2026 год: когда утечками стали базы данных доставки

У специфичных для криптоиндустрии инцидентов 2026 года есть общая черта, которая делает их хуже обычного слива паролей, и индустрии потребовалось время, чтобы сформулировать это прямо.

5 января 2026 года — Ledger, через Global-e. Ledger подтвердила, что данные клиентов оказались раскрыты через Global-e — стороннего мерчанта записи (merchant of record), обрабатывающего её международные заказы. Раскрыто: полные имена, адреса доставки, адреса электронной почты, номера телефонов и детали заказов. Не раскрыто: платёжные данные, seed-фразы, приватные ключи, PIN-коды. Собственные системы Ledger взломаны не были — уже во второй раз компания оказалась скомпрометирована через партнёра, а не через собственный продукт.

16 августа 2026 года — сразу три инцидента, два из них через один и тот же баг. Разбор этой серии инцидентов приводит детали:

  • Trezor, через провайдера фулфилмента ShipMonk — 13,689 клиентов (11,742 с полным раскрытием данных, 1,947 с частичным), имена, email, номера телефонов и адреса доставки, за период поставок с 10 мая по 8 августа 2026 года. Первопричина: CVE-2026-72898 — уязвимость SQL-инъекции в Metabase.
  • SafePal39,798 клиентов, имена, email, номера телефонов, адреса доставки и детали покупок, за заказы с 2 марта 2025 года по 11 апреля 2026 года. Первопричина: уязвимость авторизации в стороннем плагине для отслеживания заказов.
  • Bits of Gold, крупнейший регулируемый крипто-брокер Израиля — примерно 200,000 клиентов и самый тяжёлый набор данных из трёх: имена, израильские номера удостоверений личности, email, номера телефонов, IP-адреса, банковские реквизиты и публичные адреса кошельков. Та же CVE, та же уязвимость в Metabase, раскрыто в течение нескольких дней после обнаружения. Компания утверждает, что средства, приватные ключи, пароли и сканы документов, удостоверяющих личность, раскрыты не были.
253,487 клиентов за один день, в трёх компаниях, в основном через один необновлённый инструмент аналитики. Ни одна из трёх не была взломана через свой основной продукт. Все три были взломаны через что-то, прикрученное к нему сбоку.

Теперь сравните эти наборы данных напрямую. Утёкший пароль от биржи — это неприятность, которую вы устраняете, просто сменив его. Утёкший адрес доставки, привязанный к покупке аппаратного кошелька, — это постоянное свидетельство того, что конкретный человек по конкретному адресу владеет самостоятельно хранимой криптовалютой. Сменить свой дом невозможно. А утёкший адрес кошелька, привязанный к юридическому имени и банковскому счёту, — именно так выглядел набор данных Bits of Gold, — в одном файле стирает границу между публичным реестром и приватной личностью.

Май 2025 года — Coinbase и инсайдерский путь утечки. Стоит включить этот случай отдельно, потому что это самый чистый пример сбоя, который невозможно предотвратить никаким инженерным решением. Зарубежные подрядчики службы поддержки, которым предложили деньги, начали копировать данные 26 декабря 2024 года. Это было обнаружено 11 мая 2025 года — в тот же день, когда пришло письмо с требованием выкупа в размере 20 миллионов долларов. Coinbase отказалась платить и вместо этого предложила встречное вознаграждение в те же 20 миллионов долларов — правильное решение, которое, впрочем, никак не помогает людям, чьи данные уже были скопированы. В уведомлении об утечке, поданном генеральному прокурору штата Мэн, указано 69,461 человек. Раскрытый набор данных: имена, адреса, номера телефонов, адреса электронной почты, замаскированные номера социального страхования, замаскированные номера банковских счетов, отдельные идентификаторы банковских счетов, данные аккаунта и сканы государственных удостоверений личности. По оценкам компании, устранение последствий обошлось от 180 до 400 миллионов долларов.

Именно эту последнюю цифру стоит запомнить. Coinbase — публичная американская компания с бюджетом на безопасность, превышающим выручку большинства её конкурентов, и находится на том же уровне обязательного KYC, что и два ориентира для сравнения в нашем индексе — Kraken и Binance. Переменной величиной оказалось то, что эти данные существовали в инструменте поддержки, который можно было открыть, заплатив человеку.

Модель угроз сместилась от вашего банковского счёта к порогу вашего дома

Десять лет стандартным ответом на вопрос «ну и что, если утекут мои KYC-данные» были кража личности и фишинг — неприятно, страхуемо, переживаемо. В 2026 году этот ответ перестал быть достаточным.

Отчёт CertiK о wrench-атаках за первое полугодие 2026 года (H1 2026) — «wrench-атака» — отраслевой термин для случаев, когда ключи извлекают у человека физическим принуждением, а не у системы эксплойтом, — фиксирует 52 подтверждённых инцидента за первую половину 2026 года против 39 за H1 2025 — рост на 33%. Зафиксированный финансовый ущерб вырос с 10.5 млн долларов до 124.1 млн — почти в двенадцать раз.

Именно разбивка по типам атак делает эту статистику значимой для статьи об утечках данных:

  • Домашние вторжения выросли с одного инцидента в H1 2025 до двадцати в H1 2026 — примерно 41% всех случаев.
  • Похищения выросли с 12 до 16. Пытки остались на уровне 4, убийства — на уровне 1.
  • На Европу пришлось 39 из 52 инцидентов, а на одну только Францию — 33 — 63.5% от общемирового показателя.
Для домашнего вторжения нужен домашний адрес. Двадцать таких случаев за шесть месяцев — в категории, где годом ранее был всего один.

Связь между утечкой коммерческих данных и физическим риском — не новость, и хрестоматийный случай хорошо задокументирован. Утечка у Ledger в июле 2020 года раскрыла примерно 1 миллион адресов электронной почты и 272,000 записей с именами, номерами телефонов и домашними адресами — набор данных, до сих пор опубликованный и каталогизированный. Последствием стало не мошенничество с банковскими картами. Это были письма с вымогательством, требовавшие от 700 до 1,000 долларов в Bitcoin с прямыми угрозами в адрес дома получателя, а в 2021 году — физически модифицированные «замена»-устройства, разосланные по адресам из слитой базы, запечатанные в термоусадочную плёнку и сопровождённые поддельным письмом на фирменном бланке с инструкцией ввести seed-фразу в изменённое устройство.

Это и есть механизм, а 2026 год лишь обновил исходные данные для него. База данных доставки аппаратных кошельков — по своей природе список людей, хранящих криптовалюту самостоятельно, уже отфильтрованный до тех, кому было не всё равно настолько, чтобы купить устройство, да ещё и с приложенными адресами доставки. Более эффективного списка целей в этой индустрии не существует, и в этом году утекло сразу три таких списка.

Здесь важна соразмерная оценка, и мы не будем её раздувать: 52 инцидента в мировом масштабе — небольшая цифра на фоне десятков миллионов держателей криптовалюты, и для типичного читателя реалистичный риск — это спам с вымогательством, а не вторжение в дом. Но тренд направлен не в ту сторону, концентрация в одной стране бросается в глаза, а исходные данные для этого — именно та категория данных, которая продолжает утекать.

Банкротство публикует то, что не пришлось красть ни одному хакеру

Есть канал раскрытия данных, в котором вообще нет атакующего, и почти никто к нему не готовится.

Когда Celsius подала финансовое раскрытие 5 октября 2022 года, документ на 14,500 страниц вошёл в публичный судебный протокол, содержащий имена клиентов вместе с типами, суммами и датами их транзакций — по тогдашним подсчётам прессы, речь шла о более чем 600,000 пользователей. Домашние адреса были скрыты. Имена — нет. Celsius попросила суд засекретить их, и судья неоднократно отказывал — на совершенно обычном основании, что личности кредиторов в деле о банкротстве являются публичными.

Беспокоить держателя криптовалюты должен эффект второго порядка. Имя, опубликованное рядом с датированной суммой транзакции, — это ключ для сопоставления. Любой, кто готов проделать эту работу, может сверить датированные суммы с активностью в блокчейне и привязать юридическое имя к кошелькам, которые прежде ни с каким именем связаны не были. Банкротство кастодиальной платформы деанонимизировало историю блокчейна её пользователей — навсегда, открыто, через подачу документов, которая должна была быть рутинной.

Никакого эксплойта. Никакого требования выкупа. Никакого виновного провайдера. Просто компания, которая хранила данные о личности клиентов, а затем у неё закончились деньги, — самое частое событие в истории этой индустрии.

Что это доказывает, а что нет

Это не довод в пользу того, что биржи халатны. Перечитайте эти случаи: Coinbase отказалась платить выкуп и раскрыла информацию публично. Bits of Gold и Trezor раскрыли инциденты в течение нескольких дней после обнаружения. Собственная инфраструктура Ledger не была взломана ни в 2020-м, ни в 2026 году — в обоих случаях была взломана инфраструктура партнёра. В большинстве своём это компетентные организации с настоящими командами безопасности, и данные всё равно утекли.

Это не довод в пользу того, что у KYC нет смысла, и не довод в пользу того, что отказ от него освобождает кого-либо от каких-либо обязательств. Налоговые обязанности — отдельный правовой режим, который действует в любом случае, — мы говорим об этом в руководстве по продаже и повторяем здесь.

Довод, который мы приводим, — уже, но, на наш взгляд, его трудно оспорить. Единственная переменная, которую контролирует пользователь, — была ли запись вообще создана. Как только она существует, её судьба — не в ваших руках: её могут взломать на самой площадке, взломать у провайдера, о котором вы никогда не слышали, скопировать подкупленный подрядчик, опубликовать суд по делу о банкротстве или просто хранить пять-десять лет — и за это время может произойти любое из перечисленного. У данных, которые никогда не собирались, ни одного из этих сценариев сбоя нет. Это не лозунг о приватности — это весь довод целиком, и каждый инцидент выше — лишь его частный случай.

Как на самом деле выглядит «данные не собираются»

Здесь абстракция превращается в конкретный список. Из 28 сервисов в нашем индексе 13 вообще не требуют регистрации, а 11 требуют только адрес электронной почты — и разница между этими двумя колонками — это ровно та же разница, что между компанией, способной раскрыть вашу личность, и компанией, которой нечего раскрывать.

Показательна именно конструкция учётных данных: несколько из этих сервисов решили задачу, которую мейнстрим считает нерешаемой, — как вести систему аккаунтов, в которой вообще нет личности?

ServPrivate — сервис с наивысшей оценкой в индексе, 9.7/10, — выдаёт 16-символьный токен при первом платеже, и этот токен остаётся единственным учётным данным на весь срок жизни аккаунта: ни имени, ни email, ни телефона, ни адреса для восстановления пароля. Следствие здесь структурное, а не декларативное: не существует запасного идентификатора, который оператора можно было бы принудить предоставить, — потому что его никогда и не создавали.

Mullvad с оценкой 9.4/10 делает то же самое с помощью 16-значного номера счёта и ничего больше, а его заявление о политике no-logs входит в очень короткий список тех, что были не просто заявлены, а проверены на практике: рейд шведской полиции 2023 года не дал изъять никаких данных о клиентах. IVPN с оценкой 9.3/10 — почти близнец Mullvad из Гибралтара, с шестью ежегодными аудитами no-logs от Cure53 подряд, опубликованными полностью; их различия разбирает материал «кто кого».

SMSBurner с оценкой 9.6/10 идёт ещё дальше: сервер генерирует 16-символьную seed-фразу, и эта seed-фраза и есть аккаунт — ни email, ни пароля, ни имени пользователя, ни процедуры восстановления, и это реальная цена, честно обозначенная. MoneroSMS с оценкой 6.9/10 — альтернатива с приоритетом на Monero и onion-зеркалом. Оба важны по одной и той же причине: номер телефона, привязанный к вашей SIM-карте оператора, — это идентификатор, переживающий все прочие меры предосторожности, и именно он становится жертвой SIM-swap.

GrabMail с оценкой 6.9/10 не имеет аккаунта вообще — ни email, ни пароля, ни оплаты, ни cookie — и удаляет каждое сообщение через пять дней. Сервис честно называет компромисс: на общем домене адрес — единственный секрет, поэтому это отличное решение для приёма кода верификации и совершенно неподходящий инструмент для всего, что вы не хотели бы дать прочитать постороннему. SimpleLogin с оценкой 7.5/10 — противоположный компромисс: сервису нужен email для аккаунта, из-за чего он находится на уровне «Сдержанный» (L2), — зато он открытый на всех уровнях, прошёл аудит Securitum в 2022 году и даёт по одному алиасу на каждый сервис.

А у основания этой лестницы — Bisq с оценкой 8.7/10 и BasicSwap с оценкой 9.1/10, единственные две записи в индексе на уровне «Без доверия» (L0): ни одна компания не хранит средства, ни одна компания не хранит аккаунт, а значит, нет и таблицы клиентов, которую можно взломать, затребовать по повестке или продать при ликвидации. Именно это измеряет верхняя часть нашей KYC-лестницы, и эта статья — причина, по которой лестница устроена именно так: у L0 нечего утекать, у L1 есть политика, у L5 есть досье.

Есть одно честное ограничение, и это именно то ограничение, которое эксплуатировали утечки 2026 года. Отсутствие регистрации — не то же самое, что отсутствие следов, если физический объект нужно доставить. Доставка аппаратного кошелька создаёт адрес, и именно этот адрес утёк у Ledger, Trezor и SafePal — а не их KYC-данные, которые они по большей части и не собирают. Наше руководство по тратам подробно разбирает проблему доставки; коротко: самые надёжные категории без KYC — те, в которых нечего доставлять.

Что делать, если вы уже прошли верификацию

Большинство читателей уже это сделали. Реалистичный вопрос — не как это отменить (это невозможно), а что всё ещё способно что-то изменить после этого.

  • Смиритесь с тем, что копия постоянна — по крайней мере, сейчас. Отсчёт срока хранения по AML-требованиям идёт пять лет с последней транзакции, в некоторых юрисдикциях — десять, и никакой запрос на удаление это не отменяет. Планируйте исходя из того, что файл существует, а не из того, что его можно убрать.
  • Перестаньте использовать один и тот же идентификатор на всех площадках. Один и тот же email на десяти платформах означает, что одной утечки достаточно, чтобы связать все десять между собой. Алиас под каждую площадку делает каждую утечку привязанной к своему источнику и позволяет отозвать её по отдельности — это самое дешёвое структурное улучшение из всего списка.
  • Уберите номер оператора связи из цепочки. Это идентификатор, на который опираются SIM-swap-атаки и который переживает любые другие изменения; для этого существует категория SMS.
  • Никогда не доставляйте ничего, связанного с криптовалютой, на свой домашний адрес, если есть альтернатива. Это конкретный, подтверждённый фактами урок 2026 года, а не общий совет. Постаматы или пункты самовывоза ничего не стоят и убирают ваш адрес из следующей базы данных заказов, которая утечёт.
  • Не подтверждайте объём своих активов там, где это соседствует с адресом. Тикеты поддержки, регистрация гарантии, формы розыгрышей и профили на форумах — всё это места, где люди сами добровольно сообщают ту самую комбинацию данных, которую иначе пришлось бы собирать по кусочкам после утечки.
  • Не объединяйте баланс, привязанный к KYC, с приватным балансом. Транзакция, которая тратит сразу несколько входов, заявляет, что все они контролировались одной стороной, — навсегда и публично; объединение верифицированной истории с неверифицированной необратимо, мы разбираем это в руководстве по покупке.
  • Относитесь к письмам с вымогательством как к массовому спаму. Письма после утечки, утверждающие, что отправителю известны конкретные детали ваших активов, в подавляющем большинстве случаев рассылаются массово по слитому списку. Обладание вашим адресом — не то же самое, что обладание вашими ключами.
  • Меняйте следующий сервис, а не последний. Отменить верификацию нельзя. Но можно сделать так, чтобы следующий сервис, в котором вы регистрируетесь, вообще её не требовал, — и, судя по всему, что было сказано выше, это единственный шаг, который структурно что-то меняет.

Частые вопросы

Могу ли я заставить биржу удалить мои KYC-данные?

Как правило, нет, и не потому, что биржа отказывается. Ведение AML-документации — юридическая обязанность, а право на удаление по GDPR отступает там, где обработка данных требуется для соблюдения такой обязанности. Согласно Article 77 AMLR срок хранения составляет пять лет с момента окончания отношений с сервисом, после чего удаление становится обязательным, а не опциональным, — но в течение этих лет ваш запрос не имеет юридической силы. Обычно можно добиться удаления маркетингового и аналитического профиля; досье с данными личности — совсем другая категория.

Безопасны ли мои документы, если саму биржу никогда не взломают?

Хроника 2026 года показывает, что это неверный вопрос. Ledger, Trezor, SafePal и Bits of Gold — все были скомпрометированы через третьи стороны: мерчанта записи, провайдера фулфилмента, плагин отслеживания заказов и инструмент аналитики. Coinbase была скомпрометирована через подрядчиков службы поддержки. Ни в одном из этих случаев не был взломан основной продукт компании. Ваш риск — это объединение рисков всех провайдеров в цепочке, а этот список вам никто не показывает.

Что рискованнее — биржа или провайдер верификации личности?

Провайдер — более выгодная цель, потому что он агрегирует данные. Утечка у биржи раскрывает пользователей этой конкретной биржи; утечка у провайдера верификации потенциально затрагивает каждую площадку, которая передала ему проверку на аутсорс. Именно это структурное опасение вызвало раскрытие информации Sumsub в феврале 2026 года — независимо от того, насколько ограниченной в итоге окажется сама утечка, — и именно поэтому сообщение об утечке в миллиард записей о личности выглядит правдоподобным так, как никогда не будет выглядеть правдоподобной биржа с миллиардом пользователей.

Ставит ли утечка KYC-данных под угрозу мои монеты?

Не напрямую — утёкшие данные о личности не перемещают средства, и ни один из инцидентов 2026 года не раскрыл приватные ключи или seed-фразы. Риск косвенный, но реальный: целевой фишинг, которому известны ваше настоящее имя и история покупок, попытки SIM-swap против известного номера телефона, модифицированное оборудование, отправленное на известный адрес, и, в крайнем случае, категория физического принуждения, рост которой CertiK зафиксировал на уровне 33% в годовом исчислении.

Почему в 2026 году мишенью стали именно покупатели аппаратных кошельков?

Потому что база данных доставки аппаратных кошельков — список целей наивысшего качества во всей индустрии. Каждая запись в ней — человек, который хранит криптовалюту самостоятельно, которому было не всё равно настолько, чтобы купить отдельное устройство, да ещё с подтверждённым адресом доставки. Ирония здесь абсолютно точная: покупка, которая убирает ваши монеты из зоны риска кастодиана, — это та же покупка, которая помещает ваш адрес в базу данных продавца.

Отказ от KYC — это только для тех, кому есть что скрывать?

52 человека из подсчёта CertiK за H1 2026 ничего не скрывали. Они были идентифицируемы, и кто-то знал, где они живут. Довод в пользу минимизации следов — тот же самый, что и довод против публикации баланса своего банковского счёта: дело не в сокрытии, а в обычном здравом смысле — данные, которые не собраны, невозможно ни слить, ни затребовать по повестке, ни продать при банкротстве, ни использовать, чтобы вас найти. На юридические обязанности — прежде всего налоговые — это никак не влияет в любом случае.

Какое единственное изменение принесёт наибольшую пользу?

Перестаньте доставлять криптооборудование на свой домашний адрес и используйте отдельный email-алиас для каждого сервиса. Оба этих шага ничего не стоят, не требуют технических навыков и напрямую устраняют те две категории данных, которые реально утекли в 2026 году. Всё остальное в списке — лишь уточнения.

Защищает ли меня от этого VPN?

Он защищает IP-адрес, и это реальный плюс — утечка Bits of Gold включала IP-адреса, а IVPN и Mullvad присутствуют в индексе именно потому, что изначально не собирают ничего, что могло бы утечь. Но VPN никак не поможет с документом, который вы уже загрузили, или адресом, который вы уже дали курьеру. Сначала устраните сбор данных; VPN — это гигиена, надстроенная сверху.

Итог

Самое полезное, что показывает эта хроника, — то, что привычные советы нацелены не на тот уровень. Выбор надёжной биржи, включение аппаратной двухфакторной аутентификации и использование сложного пароля — всё это стоит делать, но ни один из этих шагов не помог бы ни одному человеку ни в одном из описанных выше инцидентов. Их данные утекли через провайдера фулфилмента, инструмент аналитики, подкупленного подрядчика и документы по делу о банкротстве.

Есть две вещи, которые выходят за рамки любого конкретно названного здесь сервиса. Число сторон, хранящих ваши документы, вам неизвестно, и оно никогда не равно одному — цепочка провайдеров невидима по своей конструкции, и именно там реально произошли утечки 2026 года. И срок хранения означает, что окно риска переживает сами отношения с сервисом: досье переживает аккаунт минимум на пять лет — а этого более чем достаточно, чтобы компанию успели купить, взломать или закрыть.

На этом фоне единственный устойчивый контроль — тот, что действует ещё до всего перечисленного. Запись, которая никогда не была создана, не может утечь у провайдера, о котором вам никто не сообщал, не может быть скопирована подрядчиком, которому предложили деньги, и не может попасть в судебное дело компании, у которой закончились деньги. В этом — весь тезис этого сайта, и этот год написал для него доказательства.

Это редакционный анализ, а не юридическая или финансовая консультация и не консультация по вопросам безопасности.

Просмотреть каталог

Посмотрите no-KYC сервисы, которые мы охватываем, оцениваем и проверяем каждые шесть часов.

Открыть каталог

Больше материалов редакции

Как продать криптовалюту без KYC в 2026 году

Купить криптовалюту без документов — задача давно решённая; продать — вот где анонимность рушится, ведь почти любой выход в фиат ведёт на банковский счёт, который уже знает ваше имя. Разбираем маршруты вывода 2026 года — наличные, P2P-эскроу, подарочные карты, предоплаченные карты и пороговые шлюзы, — что раскрывает каждый, сколько это стоит и с какой оценкой сервис числится в индексе.

Редакция NoKYCZone Читать

Как потратить криптовалюту без KYC в 2026 году

Купить криптовалюту без документов — лёгкая половина задачи, а при трате вся эта работа легко сводится на нет. Как в 2026 году тратить криптовалюту без KYC: подарочные и предоплаченные карты, серверы, VPN, номера телефонов и домены — с комиссиями, кастодиальными ловушками и оценкой доверия каждого сервиса.

Редакция NoKYCZone Читать

Как купить Bitcoin без KYC в 2026 году

Купить Bitcoin без KYC в 2026 году — задача давно решённая, а вот сохранить приватность после покупки — нет: реестр публичен. Какие маршруты ещё работают, что раскрывает каждый способ оплаты, сколько это стоит на самом деле и какие правила реестра решают, останется ли анонимная покупка анонимной.

Редакция NoKYCZone Читать