
加密交易所的 KYC:你交出了什么,以及 Revolut 如何把它泄露出去
九月,英国金融科技公司 Revolut 把 680 名客户的护照和驾照扫描件、验证自拍以及完整的比特币交易记录发给了犯罪分子。这里没有通常意义上的入侵。索要数据的邮件来自意大利政府域名下的真实邮箱,通过了所有技术真实性校验,员工把它们当成了当局的合法要求。
这件事展示了每位新客户都要经历的流程的另一面。下面我们来看加密交易所的 KYC 如何运作、会向你索要哪些证件和数据、为什么要这些,以及如何降低你的资料落入骗子手中的概率。
什么是 KYC
KYC 是 Know Your Customer 的缩写,即「了解你的客户」。通俗地说,这是一条规则:金融公司必须查明开户的人是谁,并确认此人确实是他所声称的那个人。
对用户而言,KYC 就是身份验证。你上传证件、拍一张面部照片、填写居住地址,平台把这些信息彼此比对,并与外部数据库核对。身份识别是第一步:先说明你是谁,再用文件加以证明。
KYC 几乎总是与 AML 一起出现,即反洗钱。它们是同一套体系的两半。交易所先弄清你是谁,然后再观察你的资金从哪里来、往哪里去。
交易所为什么要你的护照
这项要求来自监管机构,而不是平台本身。几乎所有主要司法辖区都把加密交易所视同金融机构,要求它们遵守反洗钱和反恐融资法律。不对客户做验证的公司,会拿自己的牌照、合作银行和高额罚款去冒险。
全球规则由 FATF 制定,这是该领域负责编写标准的国际组织。它的建议要求加密服务识别客户,并在平台之间转账时一并传递发送方和接收方的信息。这条规则被称为 travel rule:关于人的信息随交易一起流转。
验证有三个实际目的:
- 确认账户背后是活生生的人,而不是机器人或挂名者;
- 把客户与制裁名单以及涉嫌洗钱的人员名单进行比对;
- 当资金活动看起来可疑时,为交易所提供拒绝服务的依据。
对用户也有好处。已验证的账户在失去访问权时更容易找回,而与平台发生争议时,你手里有证据证明账户和其中的加密资产属于你。
交易所会索要哪些证件
具体清单因平台而异,但基础的一份几乎到处都一样。
- 身份证明。 身份证、护照或驾照。证件页要完整拍摄,不能反光,也不能裁掉边缘。
- 面部照片。 多数服务要求实时自拍:摄像头会确认镜头前是活人,而不是打印件。部分平台还要求手持证件拍照。
- 居住地址证明。 通常是三个月内的银行对账单或水电费账单。
- 资金来源。 在更高级别上,交易所会问钱从哪里来:收入证明、财产出售合同、账户流水。
公司需要提交的更多:设立文件、受益所有人信息、董事资料。此外还会被问及业务性质和预期流水。
验证级别与限额
多数平台把验证分成若干级。检查逐级加强,从简单的邮箱确认一直到资金来源分析。级别越高,你交出的信息越多,账户能做的事也越多。对于大额资金或有疑问的文件,一些平台还会另外安排与员工的视频通话。
| 级别 | 需提供 | 可以做什么 |
|---|---|---|
| 零级 | 邮箱和电话 | 浏览界面,在部分平台可入金但不能交易 |
| 基础级 | 身份证件和面部照片 | 在每日限额内交易和提现 |
| 高级 | 地址证明和资金来源 | 更高限额、法币操作 |
具体限额由每家交易所自行规定。应该在注册之前就查看,而不是在第一笔大额入金之后、提现突然撞上上限时才去看。
如何在交易所完成验证
整个过程从几分钟到几天不等。各平台的步骤大同小异:
- 注册并确认邮箱和电话。
- 在个人资料设置中打开验证板块。
- 选择国家和证件类型。
- 在光线良好的条件下拍摄证件正反面。
- 按屏幕提示拍摄面部照片。
- 等待结果。自动检查通常几分钟,人工审核需要一两天。
想一次通过,就用证件原件而不是复印件,并确保表格中的信息与护照逐字一致,包括姓名的拉丁字母拼写。只通过官方应用或网站上传文件:这是安全问题,不是方便与否的问题。
为什么验证会被拒绝
被拒往往与怀疑无关,而是些小事:
- 照片模糊或有反光;
- 护照已过期;
- 姓名拼写不一致;
- 交易所不提供服务的居住国;
- 试图把他人的证件当作自己的提交。
最后一点值得单独说明。身份验证服务会把自拍中的面孔与证件上的照片比对,识别出冒名顶替。用他人名义开设的账户随时可能被冻结,连同里面的全部资金,而且无从申诉。
验证之后会发生什么
验证不是一次性事件。此后交易所会继续观察你的操作,而这一阶段常被低估。
AML 系统会对每一笔入账交易打分。如果加密资产来自与诈骗、混币器或受制裁服务相关的地址,这笔转账会获得很高的风险评分。之后平台可能要求解释、在查清之前冻结该笔金额,或者关闭账户。提前检查发送方地址会有帮助,不过 AML 检查本身也有陷阱,我们在关于加密 AML 检查的文章里写过。
行为的剧烈变化同样会触发复查:沉寂数月后的大额资金、来自另一个国家的登录、频繁向新地址转账。这些都是用来发现洗钱的经典信号。对客户而言结论只有一个:资金来源的证明要提前备好,而不是等到金额已被冻结才开始搜集。
交易所会保存你的数据多久
注销账户并不会把你的证件从平台档案里删掉。反洗钱法律要求金融公司在与客户关系结束后,至少再保存文件副本和交易记录五年。俄罗斯的 115-ФЗ 法律和欧盟的反洗钱指令都设定了这一最低期限。
于是,一次上传的个人数据会在公司里躺上好几年,有时还同时躺在好几家公司里。许多加密交易所并不自己做验证,而是交给外部 KYC 服务商,那么副本还会留在后者手中。这条链上每多一环,泄露风险就多一分。
注册之前,值得打开隐私政策找三件事:谁处理数据、数据存放在哪里、可能会被交给谁。如果平台对这些问题没有答案,那在上传第一份文件之前就该警惕了。
Revolut 那边发生了什么
Revolut 这个案例之所以典型,是因为数据不是通过代码漏洞泄露的,而是通过监管机构视为保护性措施的流程泄露的。
据《金融时报》和多家专业媒体报道,这次行动持续了数月。攻击者获得了意大利认证电子邮件系统 PEC 中一个与内政部关联的邮箱的访问权限。来自该地址的邮件通过了所有发件人验证——SPF、DKIM 和 DMARC,因此在合规部门看来就像当局的真实要求。员工照做,导出了客户档案。
攻击者拿到了:
- 护照和驾照扫描件;
- 验证时拍摄的自拍;
- 账户对账单、IBAN 和提现记录;
- 完整的比特币交易记录。
该团伙最初索要 10 000 BTC,约合 7.8 亿美元,随后把金额降到约 300 万美元的门罗币,并威胁把文件卖给其他犯罪团伙。Revolut 将此事件称为复杂的外部冒充骗局,并表示公司系统和客户资金未受影响。英国数据保护监管机构正在评估这起泄露事件的报告,金融行为监管局 FCA 正在与该公司沟通,意大利当局则在调查政府邮箱被攻陷一事。
被盗证件为什么危险
扫描件本身并不会偷钱。危险在于泄露的档案是成套的:姓名、地址、电话、面部照片、交易记录以及财产规模的大致情况。对骗子来说,这就是一份现成的受害者画像。
拿到这样一套资料能做什么:
- 在审核薄弱的平台上以你的名义开户,并通过它转移他人的资金;
- 冒充安全部门给你打电话,准确说出你交易的金额以博取信任;
- 按住址找到大额加密资产持有者本人。
最后一条已不是理论。仅在法国,今年前八个月就记录了 70 多起为勒索加密资产而实施的绑架和袭击,我们在关于法国的扳手攻击的文章中写过。手持证件的面部照片在黑市上比普通扫描件更值钱,因为它们会被用来通过其他服务的验证。
不做验证的加密交易所:值得吗
不要求证件的平台和兑换商确实存在,对匿名购买的需求也可以理解。但这种选择自有风险:
- 提现限额,超过之后服务照样会索要证件,而此时你的钱已经在它那里;
- 因 AML 系统的信号被冻结资金,且无法申诉;
- 没有可以追责的法人实体;
- 这类服务中诈骗克隆站的比例很高。
绕开平台把加密资产卖给私人买家时,还会出现另一种风险。如果买家用通过诈骗获得的钱付款,银行可能会把作为收款方的你的银行卡冻结,而证明自己善意的责任落在你身上。因此即便是一次性交易,也要保存对方的资料和聊天记录。
说得直白些:拒绝验证并不能保护你的资料,只是把风险挪到了别处。你没有面临文件泄露,却换来了直接丢钱的可能。
验证时如何保护自己的数据
完全排除泄露是不可能的,但可以把损失控制住。这里的基本安全规则和任何金融服务都一样。
- 检查网站地址。 钓鱼版的交易所收集证件的方式和正版一模一样。关于这些套路,我们在关于加密货币钓鱼的文章里写过。
- 不要通过即时通讯软件发送证件。 没有任何平台会要求你在 Telegram 上或用回信的方式发送证件照片。
- 给通过邮件发出的副本做标注。 写上「仅用于平台 X 的验证」并注明日期,会让副本更难被重复使用。这一招不适用于摄像头自动检查:系统会拒绝被修改过的图像。
- 开启双因素认证。 如果每次登录都要在验证器应用中确认,被盗的副本也进不了你的账户。这是第一天就该打开的最重要的安全设置。
- 不要公开谈论自己的资产。 在社交网络上炫耀,仍然是犯罪分子挑选目标的主要来源。
另外也要记住你留在交易所之外的个人数据。与加密钱包绑定的手机号,以及公开资料里的邮箱,能给攻击者提供和泄露扫描件一样的线索。这类痕迹越少,整体安全水平越高,而这一点再多的验证也改变不了。
俄罗斯用户的 KYC
俄罗斯用户有自己的特殊情况。自 2026 年 9 月 1 日起,该国的加密业务须通过持牌中介进行,金融监测局还宣布,数字托管账户将强制要求纳税人识别号(INN)。托管机构会把超过 60 000 卢布(约 700 美元)的交易上报监管机构。这些规则我们在关于如何在俄罗斯开设加密账户的文章里写过。
境外平台则是另一回事。其中一部分不接受俄罗斯证件,或限制居民可用的功能,因此注册前要查看针对你所在国家的条款。
还有一点。交易所可以依据合法请求移交客户数据,实际情况如何,我们在关于交易所在数据请求中交出什么的文章里讲过。Revolut 的案例又添了一层不快的意味:与合法请求毫无区别的要求,也可能是伪造的。
不做验证能交易吗?
在很多平台上可以注册并浏览界面,但未经验证的交易和提现要么关闭,要么被限制在很小的金额内。
验证需要多长时间?
自动检查只要几分钟。当系统有疑问时,人工审核可能需要两到三个工作日。
把护照上传到交易所安全吗?
泄露的风险始终存在:正如 Revolut 的案例所示,连大公司也可能丢失数据。只通过官方应用或网站上传证件,不要转发给第三方。
既然交易所已经有我的证件,为什么还要面部照片?
扫描件可以被盗或被买到,而摄像头前的活人面孔要伪造难得多。把自拍与证件上的照片比对,可以确认账户所有者正是此刻在做验证的这个人。因此必须打开实时摄像头,通常也无法从相册上传现成的照片。
如果我的证件泄露了该怎么办?
更换所有金融服务的密码并开启双因素认证,提醒你的银行,并对「安全部门来电」保持警惕。如果有人用你的名义开了账户,请向警方和该平台的客服举报。
需要重新做验证吗?
需要,如果你的证件更换、护照过期或交易所收紧了规则。平台会定期要求客户更新资料并再次确认身份。
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


