加密交易所的 KYC:你交出了什么,以及 Revolut 如何把它泄露出去
教育·12 分钟阅读

加密交易所的 KYC:你交出了什么,以及 Revolut 如何把它泄露出去

九月,英国金融科技公司 Revolut 把 680 名客户的护照和驾照扫描件、验证自拍以及完整的比特币交易记录发给了犯罪分子。这里没有通常意义上的入侵。索要数据的邮件来自意大利政府域名下的真实邮箱,通过了所有技术真实性校验,员工把它们当成了当局的合法要求。

这件事展示了每位新客户都要经历的流程的另一面。下面我们来看加密交易所的 KYC 如何运作、会向你索要哪些证件和数据、为什么要这些,以及如何降低你的资料落入骗子手中的概率。

什么是 KYC

KYC 是 Know Your Customer 的缩写,即「了解你的客户」。通俗地说,这是一条规则:金融公司必须查明开户的人是谁,并确认此人确实是他所声称的那个人。

对用户而言,KYC 就是身份验证。你上传证件、拍一张面部照片、填写居住地址,平台把这些信息彼此比对,并与外部数据库核对。身份识别是第一步:先说明你是谁,再用文件加以证明。

KYC 几乎总是与 AML 一起出现,即反洗钱。它们是同一套体系的两半。交易所先弄清你是谁,然后再观察你的资金从哪里来、往哪里去。

交易所为什么要你的护照

这项要求来自监管机构,而不是平台本身。几乎所有主要司法辖区都把加密交易所视同金融机构,要求它们遵守反洗钱和反恐融资法律。不对客户做验证的公司,会拿自己的牌照、合作银行和高额罚款去冒险。

全球规则由 FATF 制定,这是该领域负责编写标准的国际组织。它的建议要求加密服务识别客户,并在平台之间转账时一并传递发送方和接收方的信息。这条规则被称为 travel rule:关于人的信息随交易一起流转。

验证有三个实际目的:

  • 确认账户背后是活生生的人,而不是机器人或挂名者;
  • 把客户与制裁名单以及涉嫌洗钱的人员名单进行比对;
  • 当资金活动看起来可疑时,为交易所提供拒绝服务的依据。

对用户也有好处。已验证的账户在失去访问权时更容易找回,而与平台发生争议时,你手里有证据证明账户和其中的加密资产属于你。

交易所会索要哪些证件

具体清单因平台而异,但基础的一份几乎到处都一样。

  1. 身份证明。 身份证、护照或驾照。证件页要完整拍摄,不能反光,也不能裁掉边缘。
  2. 面部照片。 多数服务要求实时自拍:摄像头会确认镜头前是活人,而不是打印件。部分平台还要求手持证件拍照。
  3. 居住地址证明。 通常是三个月内的银行对账单或水电费账单。
  4. 资金来源。 在更高级别上,交易所会问钱从哪里来:收入证明、财产出售合同、账户流水。

公司需要提交的更多:设立文件、受益所有人信息、董事资料。此外还会被问及业务性质和预期流水。

验证级别与限额

多数平台把验证分成若干级。检查逐级加强,从简单的邮箱确认一直到资金来源分析。级别越高,你交出的信息越多,账户能做的事也越多。对于大额资金或有疑问的文件,一些平台还会另外安排与员工的视频通话。

级别需提供可以做什么
零级邮箱和电话浏览界面,在部分平台可入金但不能交易
基础级身份证件和面部照片在每日限额内交易和提现
高级地址证明和资金来源更高限额、法币操作

具体限额由每家交易所自行规定。应该在注册之前就查看,而不是在第一笔大额入金之后、提现突然撞上上限时才去看。

如何在交易所完成验证

整个过程从几分钟到几天不等。各平台的步骤大同小异:

  1. 注册并确认邮箱和电话。
  2. 在个人资料设置中打开验证板块。
  3. 选择国家和证件类型。
  4. 在光线良好的条件下拍摄证件正反面。
  5. 按屏幕提示拍摄面部照片。
  6. 等待结果。自动检查通常几分钟,人工审核需要一两天。

想一次通过,就用证件原件而不是复印件,并确保表格中的信息与护照逐字一致,包括姓名的拉丁字母拼写。只通过官方应用或网站上传文件:这是安全问题,不是方便与否的问题。

为什么验证会被拒绝

被拒往往与怀疑无关,而是些小事:

  • 照片模糊或有反光;
  • 护照已过期;
  • 姓名拼写不一致;
  • 交易所不提供服务的居住国;
  • 试图把他人的证件当作自己的提交。

最后一点值得单独说明。身份验证服务会把自拍中的面孔与证件上的照片比对,识别出冒名顶替。用他人名义开设的账户随时可能被冻结,连同里面的全部资金,而且无从申诉。

验证之后会发生什么

验证不是一次性事件。此后交易所会继续观察你的操作,而这一阶段常被低估。

AML 系统会对每一笔入账交易打分。如果加密资产来自与诈骗、混币器或受制裁服务相关的地址,这笔转账会获得很高的风险评分。之后平台可能要求解释、在查清之前冻结该笔金额,或者关闭账户。提前检查发送方地址会有帮助,不过 AML 检查本身也有陷阱,我们在关于加密 AML 检查的文章里写过。

行为的剧烈变化同样会触发复查:沉寂数月后的大额资金、来自另一个国家的登录、频繁向新地址转账。这些都是用来发现洗钱的经典信号。对客户而言结论只有一个:资金来源的证明要提前备好,而不是等到金额已被冻结才开始搜集。

交易所会保存你的数据多久

注销账户并不会把你的证件从平台档案里删掉。反洗钱法律要求金融公司在与客户关系结束后,至少再保存文件副本和交易记录五年。俄罗斯的 115-ФЗ 法律和欧盟的反洗钱指令都设定了这一最低期限。

于是,一次上传的个人数据会在公司里躺上好几年,有时还同时躺在好几家公司里。许多加密交易所并不自己做验证,而是交给外部 KYC 服务商,那么副本还会留在后者手中。这条链上每多一环,泄露风险就多一分。

注册之前,值得打开隐私政策找三件事:谁处理数据、数据存放在哪里、可能会被交给谁。如果平台对这些问题没有答案,那在上传第一份文件之前就该警惕了。

Revolut 那边发生了什么

Revolut 这个案例之所以典型,是因为数据不是通过代码漏洞泄露的,而是通过监管机构视为保护性措施的流程泄露的。

据《金融时报》和多家专业媒体报道,这次行动持续了数月。攻击者获得了意大利认证电子邮件系统 PEC 中一个与内政部关联的邮箱的访问权限。来自该地址的邮件通过了所有发件人验证——SPF、DKIM 和 DMARC,因此在合规部门看来就像当局的真实要求。员工照做,导出了客户档案。

攻击者拿到了:

  • 护照和驾照扫描件;
  • 验证时拍摄的自拍;
  • 账户对账单、IBAN 和提现记录;
  • 完整的比特币交易记录。

该团伙最初索要 10 000 BTC,约合 7.8 亿美元,随后把金额降到约 300 万美元的门罗币,并威胁把文件卖给其他犯罪团伙。Revolut 将此事件称为复杂的外部冒充骗局,并表示公司系统和客户资金未受影响。英国数据保护监管机构正在评估这起泄露事件的报告,金融行为监管局 FCA 正在与该公司沟通,意大利当局则在调查政府邮箱被攻陷一事。

被盗证件为什么危险

扫描件本身并不会偷钱。危险在于泄露的档案是成套的:姓名、地址、电话、面部照片、交易记录以及财产规模的大致情况。对骗子来说,这就是一份现成的受害者画像。

拿到这样一套资料能做什么:

  • 在审核薄弱的平台上以你的名义开户,并通过它转移他人的资金;
  • 冒充安全部门给你打电话,准确说出你交易的金额以博取信任;
  • 按住址找到大额加密资产持有者本人。

最后一条已不是理论。仅在法国,今年前八个月就记录了 70 多起为勒索加密资产而实施的绑架和袭击,我们在关于法国的扳手攻击的文章中写过。手持证件的面部照片在黑市上比普通扫描件更值钱,因为它们会被用来通过其他服务的验证。

不做验证的加密交易所:值得吗

不要求证件的平台和兑换商确实存在,对匿名购买的需求也可以理解。但这种选择自有风险:

  • 提现限额,超过之后服务照样会索要证件,而此时你的钱已经在它那里;
  • 因 AML 系统的信号被冻结资金,且无法申诉;
  • 没有可以追责的法人实体;
  • 这类服务中诈骗克隆站的比例很高。

绕开平台把加密资产卖给私人买家时,还会出现另一种风险。如果买家用通过诈骗获得的钱付款,银行可能会把作为收款方的你的银行卡冻结,而证明自己善意的责任落在你身上。因此即便是一次性交易,也要保存对方的资料和聊天记录。

说得直白些:拒绝验证并不能保护你的资料,只是把风险挪到了别处。你没有面临文件泄露,却换来了直接丢钱的可能。

验证时如何保护自己的数据

完全排除泄露是不可能的,但可以把损失控制住。这里的基本安全规则和任何金融服务都一样。

  1. 检查网站地址。 钓鱼版的交易所收集证件的方式和正版一模一样。关于这些套路,我们在关于加密货币钓鱼的文章里写过。
  2. 不要通过即时通讯软件发送证件。 没有任何平台会要求你在 Telegram 上或用回信的方式发送证件照片。
  3. 给通过邮件发出的副本做标注。 写上「仅用于平台 X 的验证」并注明日期,会让副本更难被重复使用。这一招不适用于摄像头自动检查:系统会拒绝被修改过的图像。
  4. 开启双因素认证。 如果每次登录都要在验证器应用中确认,被盗的副本也进不了你的账户。这是第一天就该打开的最重要的安全设置。
  5. 不要公开谈论自己的资产。 在社交网络上炫耀,仍然是犯罪分子挑选目标的主要来源。

另外也要记住你留在交易所之外的个人数据。与加密钱包绑定的手机号,以及公开资料里的邮箱,能给攻击者提供和泄露扫描件一样的线索。这类痕迹越少,整体安全水平越高,而这一点再多的验证也改变不了。

俄罗斯用户的 KYC

俄罗斯用户有自己的特殊情况。自 2026 年 9 月 1 日起,该国的加密业务须通过持牌中介进行,金融监测局还宣布,数字托管账户将强制要求纳税人识别号(INN)。托管机构会把超过 60 000 卢布(约 700 美元)的交易上报监管机构。这些规则我们在关于如何在俄罗斯开设加密账户的文章里写过。

境外平台则是另一回事。其中一部分不接受俄罗斯证件,或限制居民可用的功能,因此注册前要查看针对你所在国家的条款。

还有一点。交易所可以依据合法请求移交客户数据,实际情况如何,我们在关于交易所在数据请求中交出什么的文章里讲过。Revolut 的案例又添了一层不快的意味:与合法请求毫无区别的要求,也可能是伪造的。

FAQ
不做验证能交易吗?

在很多平台上可以注册并浏览界面,但未经验证的交易和提现要么关闭,要么被限制在很小的金额内。

验证需要多长时间?

自动检查只要几分钟。当系统有疑问时,人工审核可能需要两到三个工作日。

把护照上传到交易所安全吗?

泄露的风险始终存在:正如 Revolut 的案例所示,连大公司也可能丢失数据。只通过官方应用或网站上传证件,不要转发给第三方。

既然交易所已经有我的证件,为什么还要面部照片?

扫描件可以被盗或被买到,而摄像头前的活人面孔要伪造难得多。把自拍与证件上的照片比对,可以确认账户所有者正是此刻在做验证的这个人。因此必须打开实时摄像头,通常也无法从相册上传现成的照片。

如果我的证件泄露了该怎么办?

更换所有金融服务的密码并开启双因素认证,提醒你的银行,并对「安全部门来电」保持警惕。如果有人用你的名义开了账户,请向警方和该平台的客服举报。

需要重新做验证吗?

需要,如果你的证件更换、护照过期或交易所收紧了规则。平台会定期要求客户更新资料并再次确认身份。

关于作者
加密市场专家兼内容与营销部主管

EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。

分享本文TelegramX