跳转到主要内容
推荐服务
返回资讯 专栏

KYC 之后,你的身份证件去了哪里:2026 年数据泄露全记录

KYC 不是一场你通过了的审核,而是一份副本——你的护照、地址和银行信息——由平台、其供应商,以及供应商的供应商持有,在你离开后至少留存五年。2026 年记录在案的是:Ledger、Trezor、SafePal、Bits of Gold、Sumsub 和 Coinbase——泄露了什么、由谁持有、扳手攻击为何上升 33%,以及事后还有什么依然有效。

1 分钟阅读 NoKYCZone 编辑部

本站其他每一篇指南回答的都是怎么做无需 KYC 购买比特币无需 KYC 购买门罗币无需 KYC 消费加密货币,以及无需 KYC 出售加密货币——每一项都不必交出护照。这一篇回答的是藏在这四个问题背后的那个问题,也是我们被问得最多的一个:当你确实交出证件之后,它们究竟会经历什么。

简短的答案是:KYC 不是一场你通过了的审核。它是一份被制作出来的副本——你的护照、你的面孔、你的地址、你的银行信息——随后被复制给你从未被告知过的处理商,依法在你注销账户后仍被留存多年,并最终被披露。有时是因为一次数据泄露。有时是因为一场破产诉讼。有时是因为一名被开出现金的客服外包人员。2026 年是这套说法不再只是争论、而是变成记录的一年,而这篇文章,写的正是这份记录。

KYC 不是一场审核,而是一份带留存时钟的副本

大多数人脑子里的模型,是门口的安检:你出示证件,门卫看一眼,你就进去了。但实际发生的并不是这样。证件被拍照存档,自拍照被保存,地址被归档,由此形成的记录会被保留下来。

它之所以被保留,是因为规则要求如此。根据 FATF 的建议,各国必须要求受监管机构,在业务关系结束后至少五年内留存客户尽职调查记录。欧盟的反洗钱条例(AMLR)把同一个数字写进了一条具有约束力的统一规则:Article 77 AMLR 规定了统一的五年留存期,到期后强制该实体删除个人数据——该条例总体上将自 2027 年 7 月 10 日起适用。部分成员国采用的则是许可区间的上限:西班牙和卢森堡要求十年,法国和荷兰适用的是五年。

从用户的角度去读这条规则,会得出两个推论,而这两个推论都有违直觉。

第一,注销账户启动的不是删除,而是一个计时器。这五年从业务关系结束那天开始计算,而不是从你上传证件那天开始。删掉这个 App,什么都不会改变。

第二,删除权对它不适用。GDPR 第 17 条在处理行为是履行法定义务所必需时会让位,而 AML 记录留存恰恰就是这样一种义务。你可以要求交易所删除你的营销画像。你不能要求它删除 KYC 档案,即便你提出要求,它也无法照办。这不是交易所在使绊子——这就是制度设计本身。

所以,对你完成过的每一次身份验证,诚实的表述应该是这样的:你的身份证件副本存在于至少一个数据库里,在你最后一次使用该服务之后,至少还会存续五年,而你没有任何机制可以撤回它。接下来的全部内容,讲的都是这份副本最终还会落到哪些人手里。

这条链条比交易所本身要长得多

这是几乎没有人能正确建模的部分。当你在一家交易所完成验证时,你信任的并不是一家公司。你信任的是它外包核验业务的身份核验供应商、它客服团队使用的工单平台、它增长团队接入客户数据表的分析工具,以及处理你订单的履约或支付处理商。这些都是各自独立的公司,各自有独立的安全水平,而这份名单,从未展示给你看过。

2026 年恰恰在这一层,提供了一连串证据。一份身份核验供应商事件的公开追踪记录接连记下了好几起。

Sumsub,服务于加密平台的最大身份核验供应商之一,于2026 年 2 月 4 日披露了一起可追溯到2024 年 7 月的入侵事件——直到 2026 年 1 月才被发现,也就是大约十八个月未被察觉。入侵入口是通过第三方客服工单平台提交的一个恶意附件。该公司表示身份证件和生物识别数据未被访问,此次暴露的范围是姓名,外加一部分邮箱和电话号码。即便照单全收,结构性的问题依然成立:受影响的用户,建立关系的对象是某家交易所,而不是 Sumsub,他们根本无从得知这家供应商的存在。

2025 年 11 月的报道,IDmerit 留下了一个没有密码保护、毫无防护的 MongoDB 实例,暴露了大约十亿条个人记录,覆盖 26 个国家——全名、地址、邮政编码、出生日期、国民身份证号码、电话号码和邮箱。IDmerit 否认这些数据出自自己,这一争议至今未有定论;此处将其作为报道内容收录,而非已核实的事实。即便打个折扣,这样规模的数据集,正是聚合化的 KYC 行业失灵时会产生的样子。

AU10TIX 的管理员凭证在网上暴露了超过一年——2022 年 12 月被攻破,2024 年 6 月才被发现——涉及身份证件、姓名、出生日期、国籍和身份证号码。Veriff 报告称在2025 年 11 月 18 日前后遭遇未经授权的访问,12 月 10 日被发现,暴露了其某一家下游客户约 8,583 名用户的政府证件图像、邮寄地址和出生日期。Persona 则在 2026 年 2 月把仪表盘源代码遗留在一个公开的云存储桶上——不是用户数据,而是核验逻辑本身。

令人不安的算法是:持有你证件副本的一方,从来不是只有一个。而是一加上第一方所使用的供应商数量,再加上这些供应商自身又用了多少供应商。你同意的只是第一层。其余的部分,从没人问过你。

2026 年:泄露的是发货数据库

2026 年这些加密行业特有的事件,都有一个共同特征,使它们比一次密码泄露更糟糕——而这个行业过了一段时间才把这一点说清楚。

2026 年 1 月 5 日——Ledger,经由 Global-e。 Ledger 证实,客户数据经由 Global-e 遭到暴露,Global-e 是处理其国际订单的第三方名义商户。被暴露的:全名、收货地址、邮箱地址、电话号码和订单详情。未被暴露的:支付数据、恢复助记词、私钥、PIN 码。Ledger 自身的系统并未被攻破——这是第二次,这家公司是经由合作伙伴、而非自身产品被攻陷的。

2026 年 8 月 16 日——三起事件同时发生,其中两起源于同一个漏洞。对这一批事件的报道给出了细节:

  • Trezor,经由履约服务商 ShipMonk——13,689 名客户(11,742 人完全暴露,1,947 人部分暴露),姓名、邮箱、电话号码和收货地址,涉及 2026 年 5 月 10 日至 8 月 8 日之间的发货记录。根本原因:CVE-2026-72898,Metabase 中的一个 SQL 注入漏洞。
  • SafePal——39,798 名客户,姓名、邮箱、电话号码、收货地址和购买详情,涉及 2025 年 3 月 2 日至 2026 年 4 月 11 日之间的订单。根本原因:第三方订单追踪插件中的一个授权漏洞。
  • Bits of Gold,以色列最大的受监管加密货币经纪商——大约 200,000 名客户,也是三者中泄露内容最严重的一起:姓名、以色列国民身份证号码、邮箱、电话号码、IP 地址、银行账户信息公开钱包地址。同一个 CVE,同一个 Metabase 漏洞,在被发现后几天内就予以披露。该公司表示未暴露资金、私钥、密码或扫描版身份证件。
同一天之内,三家公司合计 253,487 名客户,起因大多是同一款未打补丁的分析工具。三家公司没有一家的核心产品被攻破。三家全都是从外挂在核心产品之上的某个部件被攻破的。

现在把这些泄露内容并排放在一起看。一个泄露的交易所密码只是个麻烦,换掉就好。而一个与硬件钱包购买记录绑定的收货地址泄露,则是一份永久性的声明:某个具体的人,住在某个具体的街道地址上,拥有自我托管的加密货币。你没法「换掉」自己的家。而一个与法定姓名和银行账户绑定的钱包地址泄露——也就是 Bits of Gold 的泄露内容——在一份文件里,就抹去了公开账本与私人身份之间的分界线。

2025 年 5 月——Coinbase,以及内部人员这条路径。这起事件值得收录,因为它最清楚地展示了一种再多工程投入也无法防范的失效模式。海外客服外包人员被开出现金后,从2024 年 12 月 26 日开始复制数据。事情在2025 年 5 月 11 日被发现——同一天,勒索邮件送达,索要2,000 万美元。Coinbase 拒绝支付,转而开出同等金额、2,000 万美元的悬赏,这是正确的决定,但对那些资料已经被复制走的人毫无帮助。提交给缅因州总检察长的数据泄露通知,给出的人数是 69,461 人。暴露的内容包括:姓名、地址、电话号码、邮箱地址、部分打码的社会安全号码、部分打码的银行账号、部分银行账户标识符、账户数据,以及政府颁发身份证件的图像。公司对补救成本的估计在 1.8 亿至 4 亿美元之间。

最后这个数字,才是真正该记住的。Coinbase 是一家美国上市公司,其安全预算超过大多数竞争对手的营收,它与我们用作对比基准收录的两家平台——KrakenBinance——同处于强制 KYC 这一档。真正的变量在于,这些数据存在于一个支持工具里,而这个工具可以花钱收买一个人去打开它。

威胁模型从你的银行账户转移到了你家门口

整整十年,对于「我的 KYC 数据泄露了又能怎样」这个问题,标准答案一直是身份盗用和钓鱼攻击——烦人,可以投保,能扛过去。到 2026 年,这个答案不再够用了。

CertiK 的 2026 年上半年扳手攻击报告——「扳手攻击」(wrench attack)是行业里的说法,指通过对人身实施胁迫、而不是通过技术手段攻破系统来获取密钥——记录了2026 年上半年 52 起已核实事件,而 2025 年上半年为 39 起,上升了 33%。记录在案的资金风险敞口从 1,050 万美元升至 1.241 亿美元,接近十二倍的增长。

具体手法的细分,正是这份报告与一篇数据泄露文章相关的原因:

  • 入室行凶事件从 2025 年上半年的一起,上升到 2026 年上半年的二十起,约占全部案例的 41%。
  • 绑架从 12 起上升到 16 起。酷刑事件维持在 4 起,谋杀维持在 1 起。
  • 欧洲占 52 起事件中的 39 起,法国一国就占了 33 起——占全球总数的 63.5%。
入室行凶需要一个家庭住址。二十起,六个月内,而这个类别在前一年只有一起。

泄露的电商数据与人身风险之间的关联并不新鲜,这方面的典型案例也早有详尽记录。Ledger 的 2020 年 7 月电商数据泄露事件暴露了大约 100 万个邮箱地址,以及 272,000 条包含姓名、电话号码和家庭住址的记录——这份数据集至今仍被公开收录在案。随之而来的并不是信用卡欺诈,而是索要 700 至 1,000 美元比特币、并对收件人住所发出明确威胁的勒索邮件;到了 2021 年,还出现了根据泄露数据中的地址寄出的、被物理篡改过的「替换」设备——收缩膜包装完好,附带伪造的公司抬头信件,指示受害者把恢复助记词输入这台被改装过的硬件中。

这就是运作机制,而 2026 年刷新了它的输入数据。硬件钱包的发货数据库,从其构造本身来说,就是一份自我托管者的名单,且已经按「愿意花钱买一台设备」筛选过,还附带着收货地址。这个行业里不存在比这更高效的目标名单,而今年,就有三份这样的名单泄露了。

保持比例得当的判断在这里很重要,我们不会夸大它:放在全球数千万持有者的基数上,52 起事件是一个很小的数字,对于中位数读者而言,现实的风险敞口是勒索垃圾邮件,而不是入室行凶。但趋势线的方向是错的,集中在一个国家的程度也十分惊人,而输入数据恰恰正是那个一直在泄露的数据类别。

破产程序公开的东西,根本不需要黑客来偷

还有一条完全不涉及攻击者的披露途径,而几乎没有人会为它做准备。

Celsius2022 年 10 月 5 日提交财务披露文件时,这份 14,500 页的文件连同客户姓名一起进入了公开的法庭记录,其中还附带着交易的类型、金额和日期——按当时媒体统计的口径,覆盖超过 600,000 名用户。家庭住址被打了码。姓名没有。Celsius 请求法庭对姓名予以保密,但法官一再拒绝,理由再平常不过:在破产程序中,债权人身份是公开信息。

真正该让加密货币持有者担心的,是这件事的二阶效应。一个姓名,公开发布在一笔带日期的交易金额旁边,就是一把可以匹配的钥匙。任何愿意花功夫的人,都可以把这些带日期的金额和链上活动逐一对上号,把一个法定姓名安到一个原本从未与任何姓名关联过的钱包上。一个托管平台的破产,通过正门,永久性地把它用户的链上历史去匿名化了——而这原本只该是一次例行公事的文件提交。

没有漏洞利用。没有勒索要求。没有哪个供应商出错。只是一家持有身份数据的公司,后来把钱花光了——这是这个行业历史上最常见的单一事件。

这篇文章想说明的是什么,又不是什么

它想说明的,不是交易所玩忽职守。把这些案例再看一遍:Coinbase 拒绝了勒索,并公开披露。Bits of Gold 和 Trezor 都在发现后几天内就披露了。Ledger 自身的基础设施,无论在 2020 年还是 2026 年都未被攻破,两次都是合作伙伴的基础设施出了问题。这些在很大程度上都是有能力的组织,拥有真正的安全团队,而数据还是照样泄露了。

它也不是说 KYC 毫无意义,更不是说避开 KYC 就能让任何人免除任何义务。纳税义务是一套独立的法律体系,无论如何都照样适用——这一点我们在出售指南中讲过,这里重申一次。

它真正想说明的更窄,而我们认为这一点很难反驳。用户能控制的唯一变量,是这份记录有没有被制造出来。一旦它存在,它的命运就不再由你掌控:它可能在平台端被攻破,可能在一个你从未听说过的供应商那里被攻破,可能被一个收了钱的承包商复制走,可能被一家破产法庭公开,或者干脆被留存五到十年——这段时间,足够上述任何一件事发生。从未被收集的数据,则不存在这些失效模式。这不是一句隐私口号,这就是全部论点,上面的每一起事件,都是这个论点的一个例证。

「没有数据被收集」具体是什么样子

抽象的说法,到这里要落成一份具体的名单。在我们索引的 28 项服务中,13 项完全不需要注册11 项需要一个邮箱地址——而这两栏之间的差别,恰恰就是一家能泄露你身份的公司,和一家根本没什么可泄露的公司之间的差别。

真正有参考价值的地方在于凭证设计,因为其中几项服务解决了一个主流认为无解的问题:如何在账户系统里,完全不放入任何身份信息?

ServPrivate 是索引中评分最高的服务,达 9.7/10,在首次付款时发放一个16 位字符令牌,而这个令牌就是账户存续期间唯一的凭证——没有姓名、没有邮箱、没有电话,也没有用于重置密码的地址。其结果是结构性的,而不只是一句承诺:运营方不存在任何可以被强制交出的备用身份标识,因为它从一开始就没有被创建过。

Mullvad 评分 9.4/10,做法相同,只用一个16 位数字账号,再无其他;它的无日志承诺,属于那份极短的名单——经过了实测验证,而不只是口头声明:2023 年瑞典警方的一次突袭搜查,没有查获任何可供扣押的客户数据IVPN 评分 9.3/10,是直布罗陀那家几乎与之并列的同类平台,拥有连续六年、每年一次的 Cure53 无日志审计全文公开;Mullvad 对比 IVPN 一文涵盖了两者之间的差异。

SMSBurner 评分 9.6/10,做得更彻底:服务器生成一个16 位字符的助记词,这串助记词本身就是账户——没有邮箱、没有密码、没有用户名,也没有找回流程,这是一项被诚实标出代价的真实成本。MoneroSMS 评分 6.9/10,是以门罗币为主、并带有 onion 镜像的替代选择。两者之所以都重要,原因相同:绑定在你运营商线路上的电话号码,是那个能在你采取的所有其他防范措施之后依然存活下来的标识符,也正是会被 SIM-swap 盯上的那一个。

GrabMail 评分 6.9/10,完全没有账户这回事——没有邮箱、没有密码、没有支付、没有 cookie——而且每条消息在五天后都会被删除。它对这笔交易很坦诚:在共享域名上,地址本身就是唯一的秘密,所以它非常适合用来接收一次验证码,但如果是任何你介意被陌生人读到的内容,它就是错的工具。SimpleLogin 评分 7.5/10,做的是相反的取舍——它需要一个账户邮箱,这也是它被归入低调(L2)的原因——但它在每一层都是开源的,2022 年经过 Securitum 审计,并且能为每个平台提供一个专属别名。

而站在阶梯最底层的,是评分 8.7/10Bisq 和评分 9.1/10BasicSwap——索引中仅有的两个无需信任(L0)级别条目——没有公司持有资金,没有公司持有账户,因此也就没有客户数据表可供攻破、传票调取,或是在清算时被出售。这正是我们KYC 阶梯最高处所衡量的东西,这篇文章本身,就是这把阶梯呈现这种形状的原因:L0 无可泄露,L1 只是一项政策,L5 则是一份档案。

有一个诚实的局限必须说明,因为它正是 2026 年这些泄露事件所利用的那个确切局限。当需要寄送实体物品时,「无需注册」并不等于「无痕迹」。寄送一台硬件钱包,就会产生一个地址,而这个地址,正是 Ledger、Trezor 和 SafePal 泄露的东西——而不是它们的 KYC 数据,因为它们大多根本不收集 KYC 数据。我们的消费指南更详细地讨论了配送这个问题;简短的结论是:最强的无 KYC 类别,都是那些无需寄送任何东西的类别。

如果你已经完成过验证,该怎么办

大多数读者都已经验证过了。现实的问题不是如何撤销它——你做不到——而是在这之后,还有什么真正能起作用。

  • 接受这份副本目前就是永久性的。AML 留存时钟从你最后一笔交易起算运行五年,部分司法管辖区为十年,任何删除请求都无法凌驾其上。围绕这份档案的存在来做规划,而不是围绕它的移除。
  • 不要在多个平台上重复使用同一个标识符。同一个邮箱地址用在十个平台上,意味着只要有一处泄露,就足以把这十个平台全部关联起来。每个平台使用一个专属别名,能让每一次泄露都可以追溯到具体来源,并且可以单独撤销——这是这份清单里成本最低的结构性改进。
  • 把你的运营商号码从整个链路中拿掉。它是 SIM-swap 攻击所依附的锚点标识符,而且在你改变其他一切之后依然存活;SMS 分类存在的意义正在于此。
  • 只要还有别的选择,就永远不要把任何与加密货币相关的东西寄到你家。这是 2026 年这些事件给出的具体的、有证据支持的教训,而不是一句泛泛的建议。一个包裹柜或自提点不花一分钱,就能让你的地址从下一个会泄露的订单数据库中消失。
  • 不要在任何会与地址配对的地方确认自己的持仓。客服工单、保修登记、抽奖表格和论坛资料页,都是人们主动交出这种组合信息的地方,而这种组合,原本是要靠一次数据泄露才拼凑得出来的。
  • 不要把与 KYC 关联的余额和私密余额合并在一起。一笔同时花费多个输入的交易,等于永久且公开地宣告这些输入都由同一个实体所控制——把已验证的历史合并进未验证的资金堆栈,是不可逆的,我们在购买指南中讨论过这一点。
  • 把勒索邮件当成大路货垃圾邮件对待。泄露事件之后那些声称掌握你具体持仓情况的邮件,绝大多数都是根据一份泄露名单批量发送的。掌握了你的地址,不等于掌握了你的密钥。
  • 该转移的是下一个账户,而不是上一个。你无法撤销已经完成的验证。但你可以让自己注册的下一个服务,是一个从不询问身份的服务——根据以上所有证据,这是唯一能带来结构性改变的一步。

常见问题

我能让交易所删除我的 KYC 数据吗?

通常不能,而且这并不是因为交易所拒绝配合。AML 记录留存是一项法定义务,而 GDPR 的删除权,在处理行为是履行法定义务所必需时会让位。根据 Article 77 AMLR,留存期是自业务关系结束起五年,到期后删除才从可选变为强制——但在这五年之内,删除请求不具备法律效力。你通常可以要求删除营销和分析类的用户画像;身份档案则是另一个类别。

如果交易所本身从未被黑,我的身份证件就安全吗?

2026 年的记录说明,这个问题本身就问错了。Ledger、Trezor、SafePal 和 Bits of Gold,全都是经由第三方被攻陷的——一个名义商户、一个履约服务商、一个订单追踪插件,以及一个分析工具。Coinbase 则是经由客服外包人员被攻陷的。在这些案例中,没有一家公司的核心产品被攻破。你的风险敞口,是整条供应链上每一个供应商风险的总和,而这份名单,从未展示给你看过。

交易所和身份核验供应商,哪个风险更高?

供应商是杠杆更高的目标,因为它做的是聚合。一次交易所的数据泄露,暴露的是这一家交易所的用户;而一次核验供应商的数据泄露,可能触及每一个把核验业务外包给它的平台。这正是 2026 年 2 月 Sumsub 那次披露所引出的结构性担忧,无论那一次具体的暴露范围最终有多有限,这个担忧都成立——这也是为什么一份据称高达十亿条记录的身份数据转储听起来是可信的,而一家拥有十亿用户的交易所,却永远不可能是可信的。

KYC 数据泄露会让我的币面临风险吗?

不会直接带来风险——泄露的身份数据不会移动资金,2026 年的这些事件里,没有一起暴露了私钥或恢复助记词。风险是间接的,但它是真实的:知道你真实姓名和购买记录的定向钓鱼攻击、针对已知电话号码的 SIM-swap 尝试、寄往已知地址的被篡改硬件,而在极端情况下,还有 CertiK 测算出同比上升 33% 的那一类人身胁迫。

为什么硬件钱包买家在 2026 年被专门盯上?

因为硬件钱包的发货数据库,是这个行业里质量最高的目标名单。每一条记录都是一个自我托管者,一个愿意花钱买一台专用设备的人,还附带着一个经过验证的收货地址。这里的讽刺精确得刚刚好:让你的币脱离托管方风险的那一笔购买,恰恰就是把你的地址放进商户数据库的那一笔购买。

避开 KYC,只是给那些有见不得人之事的人用的吗?

CertiK 在 2026 年上半年统计的那 52 个人,并没有隐瞒任何事情。他们是可以被识别身份的,而且有人知道他们住在哪里。把记录减到最少的理由,和不去公开自己银行余额的理由是同一个:不是为了隐瞒,而是一个平常的判断——没有被收集的数据,就不可能被泄露、被传票调取、在破产中被出售,或者被用来定位你。法定义务——首先是纳税义务——无论如何都不受影响。

我能做的、单项价值最高的改变是什么?

不要再把加密货币相关的硬件寄到你家地址,并且为每一个服务使用一个独立的邮箱别名。这两件事都不花钱,也不需要任何技术能力,而且正好对应了 2026 年实际泄露的那两个数据类别。清单上的其他一切都只是在此基础上的优化。

使用 VPN 能防范这一切吗?

它保护的是 IP 地址,这是实实在在的收益——Bits of Gold 的泄露事件就包含了 IP 地址,而 IVPN 和 Mullvad 之所以被收录进索引,恰恰就是因为它们从一开始就没有什么可泄露的东西。但对于你已经上传过的证件,或者已经交给快递员的地址,VPN 什么都做不了。要解决的是数据收集这件事本身;VPN 只是叠加在上面的基本防护。

结论

这份记录最有价值的地方在于,它说明了通常的建议瞄准的是错误的层面。选择一家信誉良好的交易所、启用硬件两步验证、使用强密码,这些都值得去做,但上面提到的任何一起事件中,都不会有一个人因为做了这些事而幸免。他们的数据,是经由履约服务商、分析工具、被收买的承包商和一份破产文件泄露出去的。

有两件事超越了这里提到的每一项具体服务而普遍成立。持有你身份证件的一方到底有多少个,你并不知道,但从来不会只有一个——供应商链条从其构造上就是不可见的,而 2026 年的这些泄露正是发生在那里。而且,留存意味着暴露窗口的存续时间比这段业务关系本身还要长:档案比账户至少多存活五年,这段时间足够一家公司被收购、被攻破,或者倒闭清算。

与之相对,唯一持久有效的控制手段,在这一切的上游。一份从未被创造出来的记录,不可能被一个你从未被告知过的供应商泄露,不可能被一个收了钱的承包商复制,也不可能被一家已经没钱的公司归档进法庭卷宗。这就是本站的全部论点所在,而这一年写下了支撑它的证据。

本文为编辑观点分析,不构成法律、安全或财务建议。

浏览目录

查看我们收录的无 KYC 服务,每六小时重新评分与核验。

打开索引

更多专栏文章