Безопасность данных на криптобиржах: выбор между KYC и DEX
Риски KYC-верификации на криптобиржах связаны не только с тем, что площадка видит паспорт пользователя.

Основная проблема — длительный жизненный цикл этих данных, количество участников процесса и возможность связать личность с историей операций в блокчейне.
Централизованные биржи хранят документы, адреса, биометрические сведения и транзакционную активность клиента. Срок хранения может составлять от трех лет с момента операции до трех–пяти лет после прекращения обслуживания. DEX не запрашивает паспорт в стандартном сценарии подключения кошелька, но переносит риски с инфраструктуры биржи на смарт-контракт, интерфейс и самого пользователя.
Выбор между CEX с KYC и DEX нельзя свести к формуле «биржа опасна, кошелек безопасен». Это сравнение разных классов угроз. В первом случае критическим активом становятся персональные данные. Во втором — приватный ключ, seed-фраза, разрешения токенов и корректность исполнения транзакции.
Цена KYC: персональные данные становятся частью торговой инфраструктуры
KYC-проверка создает несколько связанных массивов данных:
- идентификационные документы;
- фотографии или видео для подтверждения личности;
- адрес проживания;
- контактные данные;
- сведения о налоговом резидентстве;
- историю пополнений, выводов и сделок;
- технические данные устройства и IP-адреса;
- информацию о блокировках, проверках и подозрительных операциях.
Каждый элемент сам по себе представляет риск. Совокупность данных имеет более высокую ценность. Она позволяет не только установить личность владельца аккаунта, но и связать ее с активностью в сети.
Публичный блокчейн не скрывает адреса, суммы и время операций. Он не содержит паспортных данных напрямую. Но если адрес однажды связан с верифицированным аккаунтом на централизованной бирже, последующая аналитика может расширить этот профиль. Вывод средств на собственный кошелек, взаимодействие с DeFi-протоколами и переводы между адресами становятся частью наблюдаемой цепочки.
Таким образом, KYC не просто открывает бирже доступ к документу. Он снижает разделение между реальным лицом и публичной транзакционной историей. Это и есть основная причина, по которой риски KYC на криптобиржах отличаются от обычного хранения учетной записи в онлайн-сервисе.
KYC создает не одну запись о клиенте, а связку «личность — аккаунт — адрес — история операций».
Срок хранения увеличивает период потенциальной уязвимости. Даже если пользователь больше не торгует на платформе, его данные не исчезают автоматически сразу после закрытия аккаунта. В зависимости от политики и регуляторных требований биржа может хранить их еще несколько лет.
Это означает, что пользователь несет риск не только текущей работы площадки. Он зависит от:
1. системы хранения документов;
2. внутренних прав доступа сотрудников;
3. подрядчиков, которые проводят проверку;
4. процедур удаления и архивирования;
5. защиты резервных копий;
6. реагирования на инциденты;
7. качества уведомления пострадавших клиентов.
Шифрование базы не отменяет ни один из этих факторов.
AES-256 защищает данные в хранилище, но не весь процесс
Регулируемые централизованные биржи обычно используют AES-256 для защиты хранимых документов. Это стандарт шифрования, применяемый для данных в состоянии покоя. Он снижает вероятность того, что украденный файл базы можно будет сразу прочитать.
Однако верификация — это не только база данных. Документ проходит через цепочку обработки. Его нужно загрузить, передать провайдеру, проверить, сопоставить с лицом, сохранить результат и иногда передать внутренней службе контроля рисков.
На каждом этапе появляются отдельные точки доступа. Уязвимость может возникнуть:
- в облачном хранилище;
- в API между биржей и KYC-провайдером;
- в панели сотрудника;
- в резервной копии;
- в системе тикетов поддержки;
- в учетной записи подрядчика;
- в настройках прав доступа;
- в процедуре удаления старых файлов.
Поэтому корректный вопрос звучит не так: «Использует ли биржа AES-256?» Нужно выяснять, какие компоненты имеют доступ к данным и как они контролируются.
В апреле 2026 года стало известно об утечке через незащищенное облачное хранилище провайдера верификации IDMerit. В открытом доступе оказались почти 1 млрд персональных записей KYC. Этот инцидент показывает, что защита конечной платформы не гарантирует защиту всей цепочки. Если подрядчик неправильно настроил хранилище, шифрование на стороне биржи не закрывает внешний канал риска.
Другой тип угрозы связан не с конфигурацией облака, а с доступом сотрудников. В инциденте с Coinbase злоумышленники подкупили работников службы поддержки. В результате были получены персональные данные 70 000 пользователей, включая фотографии удостоверений личности и домашние адреса.
Здесь не сработала бы простая проверка наличия шифрования. Сотруднику, уже имеющему легитимный доступ к интерфейсу, не нужно взламывать AES-256. Он использует разрешенный канал. Поэтому защита персональных данных в криптовалюте зависит не только от криптографического алгоритма, но и от модели доступа.
Какие угрозы нужно разделять
| Угроза | Где возникает | Что получает атакующий | Основное последствие |
|---|---|---|---|
| Утечка базы | Хранилище биржи или провайдера | Документы, анкеты, идентификаторы | Деанонимизация, фишинг, подмена личности |
| Ошибка конфигурации | Облачное хранилище, резервная копия | Файлы без необходимости обходить защиту | Массовая публикация данных |
| Злоупотребление сотрудника | Поддержка, compliance, подрядчик | Доступ к профилю конкретного клиента | Точечная компрометация, шантаж, социальная инженерия |
| Компрометация аккаунта | Электронная почта или профиль биржи | История операций, настройки вывода | Потеря контроля над аккаунтом |
| Связка KYC с адресами | Биржа и блокчейн-аналитика | Профиль владельца и его активность | Утрата финансовой приватности |
| Утечка у KYC-вендора | Сторонняя инфраструктура | Данные клиентов нескольких платформ | Масштабный инцидент за пределами одной биржи |
Эти сценарии нельзя объединять в один показатель надежности. Биржа может надежно защищать операционные балансы и одновременно иметь слабую процедуру работы с документами. Или наоборот: хорошо защищать хранилище, но допускать чрезмерный доступ сотрудников.
Сторонний KYC-провайдер расширяет поверхность атаки
Централизованная биржа редко выполняет всю процедуру идентификации самостоятельно. Для распознавания документов, проверки подлинности и сопоставления лица используются специализированные компании. В результате клиент взаимодействует с брендом биржи, но его документы могут обрабатываться инфраструктурой другого поставщика.
Для пользователя это создает проблему прозрачности. На экране отображается одна торговая платформа. Внутри процесса могут участвовать несколько юридических лиц, облачных сервисов и технических подрядчиков. Точный процент бирж, передающих данные сторонним сервисам без понятного для пользователя раскрытия, неизвестен. Но сам принцип достаточно распространен, чтобы учитывать его при выборе площадки.
У KYC-вендора могут быть собственные:
- правила хранения;
- дата-центры;
- субподрядчики;
- системы резервного копирования;
- сотрудники поддержки;
- процедуры удаления;
- механизмы уведомления об утечках.
Каждый дополнительный участник увеличивает поверхность атаки. Это не означает, что сторонний провайдер автоматически менее надежен. У него может быть более специализированная инфраструктура. Но пользователь должен понимать: безопасность биржи не равна безопасности всех компаний, через которые проходит его документ.
При расследовании инцидента возникает и операционная задержка. Биржа может не сразу установить, какие записи затронуты. Провайдер может классифицировать инцидент иначе. Пользователь получает уведомление после внутренней проверки, а не в момент первой компрометации.
В этом контексте полезно разделять два показателя:
1. Безопасность хранения. Насколько сложно получить доступ к данным без разрешения.
2. Безопасность жизненного цикла. Как данные собираются, передаются, копируются, используются и удаляются.
Второй показатель сложнее оценить. Публичное заявление о шифровании обычно описывает только часть процесса.
Почему пользователи переходят на DEX
DEX работает по другой модели. Пользователь подключает кошелек к интерфейсу, подписывает транзакцию и взаимодействует со смарт-контрактом. В стандартном сценарии паспорт не нужен. Биржа не получает полный набор KYC-документов, потому что торговая операция исполняется в блокчейне, а не через внутренний централизованный счет.
Это снижает вероятность утечки именно паспортных и биометрических данных с торговой платформы. Но анонимность DEX ограничена.
Адрес кошелька псевдонимен. Он не равен имени пользователя. Однако адрес может быть связан с личностью через:
- пополнение с верифицированной CEX;
- покупку криптовалюты с банковского счета;
- публикацию адреса в социальных сетях;
- повторное использование адреса;
- взаимодействие с сервисами, собирающими аналитику;
- ошибочную передачу персональных данных через интерфейс;
- централизованные RPC-провайдеры и другие инфраструктурные сервисы.
Поэтому DEX корректнее описывать как инструмент снижения зависимости от KYC, а не как абсолютную анонимную среду.
Опросы 2025 года показывали, что 68% пользователей криптовалют обеспокоены возможными утечками паспортов и биометрии при KYC. Еще 23% полностью избегают платформ с обязательной верификацией и выбирают DEX. Эти цифры отражают изменение приоритета: часть пользователей готова отказаться от привычного интерфейса и централизованной поддержки в обмен на отсутствие документарной идентификации.
Но отказ от KYC меняет не только уровень приватности. Он меняет модель ответственности.
На CEX биржа контролирует внутренний баланс и часть процедур восстановления. На DEX пользователь контролирует кошелек, разрешения и подписи. Ошибка адреса, неограниченный allowance или поддельный сайт не компенсируются службой поддержки автоматически.
DEX не устраняет риски. Он меняет их тип
Смарт-контрактный протокол не является безопасным только потому, что не запрашивает паспорт. Его риски находятся в коде и окружении исполнения.
Критические категории:
- уязвимость смарт-контракта;
- ошибка в логике расчета цены;
- манипуляция оракулом;
- атака на механизм маршрутизации;
- фишинговый интерфейс;
- вредоносная подпись;
- чрезмерное разрешение на списание токенов;
- компрометация приватного ключа;
- недостаточная ликвидность;
- высокое проскальзывание;
- MEV и неблагоприятный порядок исполнения;
- ошибочный выбор сети или контракта.
Утечка KYC и эксплойт протокола имеют разную природу. Первая угрожает идентичности, приватности и возможным будущим атакам на пользователя. Второй способен напрямую привести к потере активов.
При торговле через DEX пользователь должен анализировать не только название протокола. Нужны данные о версии контрактов, объеме ликвидности, сроке работы, публичности аудита и истории инцидентов. Аудит не доказывает отсутствие уязвимостей. Он фиксирует объем выполненной проверки на определенный момент.
TVL тоже не является сертификатом безопасности. Высокий TVL означает, что в протоколе находится значительный объем средств. Это может указывать на востребованность, но одновременно делает контракт привлекательной целью. Низкий TVL увеличивает риск проскальзывания и затрудняет выход из позиции.
Минимальная последовательность проверки DEX
1. Проверить домен интерфейса. Фишинговые копии часто повторяют дизайн и название протокола.
2. Сопоставить адреса контрактов. Адрес из поисковой выдачи или рекламного объявления нельзя считать достоверным.
3. Проверить сеть. Один и тот же бренд может иметь контракты в нескольких сетях, а мошеннический сайт — предлагать неподдерживаемую сеть.
4. Ограничить allowance. Неограниченное разрешение на списание токенов увеличивает последствия компрометации контракта.
5. Установить допустимое проскальзывание. Слишком широкий параметр превращает рыночную сделку в разрешение принять существенно худшую цену.
6. Проверить симуляцию транзакции. Если кошелек показывает непонятное действие или не отображает ожидаемый результат, подпись следует отменить.
7. Использовать отдельный кошелек для экспериментов. Рабочий кошелек не должен быть единственным местом хранения значимых активов.
8. Отозвать старые разрешения. Неиспользуемые approvals сохраняют потенциальный канал списания токенов.
Этот порядок не делает DEX безопасным. Он сокращает число очевидных ошибок пользователя.
Отсутствие KYC убирает один класс утечек. Оно не убирает необходимость проверять код, подписи и разрешения.
Децентрализованная идентификация DID: промежуточная модель
Децентрализованная идентификация DID рассматривается как способ подтвердить отдельное свойство пользователя без передачи полного пакета документов каждой платформе. Теоретически биржа может получить подтверждение возраста, юрисдикции или права доступа, не получая копию паспорта и полный адрес проживания.
В такой модели идентификационные сведения хранятся у пользователя или у доверенного эмитента, а сервис проверяет криптографическое подтверждение. Это способ уменьшить объем данных, который получает торговая платформа.
Но DID не отменяет вопросов доверия. Нужно установить:
- кто выпустил удостоверение;
- какие данные были проверены;
- можно ли отозвать подтверждение;
- где хранится связь между DID и реальной личностью;
- какие метаданные видит проверяющая сторона;
- можно ли использовать один идентификатор в разных сервисах;
- что произойдет при компрометации кошелька;
- как регулируется обработка данных эмитентом.
DID может снизить риск массовой утечки копий паспортов. Но если один идентификатор повторно используется в нескольких протоколах, он способен создать новый канал отслеживания. Приватность зависит не от слова «децентрализованный», а от конкретной архитектуры.
Отдельная проблема — восстановление доступа. Если идентификационный документ привязан к кошельку, потеря ключа может затронуть не только активы, но и возможность подтвердить статус пользователя. Если предусмотрен централизованный механизм восстановления, часть зависимости от посредника возвращается.
Поэтому DID следует оценивать как механизм минимизации раскрытия данных, а не как готовую замену всем процедурам KYC.
CEX против DEX: сравнение по классу риска
| Параметр | CEX с KYC | DEX без стандартной KYC |
|---|---|---|
| Паспортные данные | Передаются бирже и могут обрабатываться подрядчиками | Обычно не передаются протоколу |
| Связь личности с операциями | Высокая после пополнения и торговли | Зависит от истории адреса и точек входа |
| Хранение документов | От трех лет после операции до трех–пяти лет после завершения обслуживания | Паспортные данные обычно отсутствуют, но остаются блокчейн-метаданные |
| Контроль приватного ключа | Обычно у пользователя нет прямого контроля над ключом | Ключ контролирует пользователь |
| Восстановление аккаунта | Возможна поддержка через централизованные процедуры | Потеря seed-фразы может быть необратимой |
| Основной риск | Утечка KYC, компрометация аккаунта, внутренний доступ | Эксплойт, фишинг, ошибка подписи, потеря ключа |
| Исполнение сделки | Внутренний счет биржи или ее matching engine | Смарт-контракт и блокчейн |
| Комиссии | Торговая комиссия и комиссия вывода | Газ, комиссия протокола, проскальзывание, возможные MEV-издержки |
| Регуляторные ограничения | Обычно выше доступность фиатных операций и compliance-процедур | Доступ зависит от сети, интерфейса и юрисдикции |
| Ответственность за ошибку | Частично распределена между биржей и клиентом | В основном лежит на пользователе |
Таблица не показывает победителя. Она показывает, какой актив нужно защищать.
На CEX этим активом становятся персональные данные и доступ к учетной записи. На DEX — ключи, подписи и средства в смарт-контрактах. В первом случае пользователь передает часть контроля оператору. Во втором он получает больше контроля, но лишается привычного центра восстановления.
Что проверять перед прохождением KYC
Если использование централизованной биржи необходимо, решение можно ограничить по объему раскрываемых данных и сроку нахождения средств на платформе.
Практический порядок выглядит так:
1. Определить, действительно ли KYC обязателен. На некоторых площадках без верификации доступны только отдельные функции, лимиты или операции. Это нужно устанавливать по актуальным условиям конкретной биржи, а не по рекламному описанию.
2. Проверить политику хранения. Формулировка о соблюдении закона не заменяет указания сроков, категорий данных и порядка удаления.
3. Выяснить роль подрядчиков. В политике конфиденциальности обычно указаны поставщики идентификации и обработки данных.
4. Разделить торговый и долгосрочный контур. Не следует держать весь объем активов на биржевом аккаунте только потому, что он прошел KYC.
5. Защитить канал восстановления. Сильный пароль и двухфакторная аутентификация не компенсируют скомпрометированную электронную почту.
6. Не отправлять документы через поддержку. Если форма KYC не запрашивает конкретный файл, передача удостоверения в чате расширяет число каналов хранения.
7. Контролировать фишинг после утечки. Скомпрометированные данные могут использоваться для убедительных писем, звонков и запросов на повторную верификацию.
Утечка личных данных с криптобиржи не всегда приводит к немедленной краже активов. Часто первый этап — сбор профиля и последующая социальная инженерия. Атакующий уже знает имя, адрес, факт использования биржи и потенциально объем активности. Дополнительный звонок от «службы безопасности» выглядит правдоподобнее.
Нельзя считать, что крупная капитализация или известный бренд гарантируют отсутствие утечки. Инцидент с Coinbase показывает, что риск может находиться в службе поддержки и цепочке доступа, а не в основном торговом движке.
Как выбирать между CEX и DEX по задаче
CEX рационален, когда необходимы фиатные ввод и вывод, высокая ликвидность, централизованное сопоставление ордеров или привычный механизм восстановления. Это не отменяет риска KYC. Просто пользователь принимает его как условие доступа к функциям.
DEX рационален, когда приоритетом является отсутствие обязательной передачи документов, самостоятельное хранение ключей и работа с активами непосредственно через протокол. Взамен требуется контролировать газ, проскальзывание, approvals, адреса контрактов и качество интерфейса.
При сравнении площадок полезно отделять четыре независимых вопроса:
- где хранятся документы;
- кто контролирует ключи;
- где исполняется сделка;
- кто отвечает за ошибочную транзакцию.
Если на все четыре вопроса ответом остается одна централизованная компания, профиль риска предсказуем. Если часть процессов вынесена к KYC-провайдеру, нужно учитывать внешний контур. Если сделка проходит через DEX, в анализ добавляются код и операционная дисциплина пользователя.
Даже в материалах, посвященных обычному выбору товаров, применяется та же логика раздельной оценки параметров — например, в разборе обуви на осень 2026 и критериев экономного выбора. Для криптоплатформ этот подход критичнее: цена ошибки выражается не только в неудобстве, но и в потере приватности или активов.
Итог: приватность или операционная простота
CEX с KYC не является автоматически небезопасным. Он создает централизованный массив чувствительных данных, который может храниться несколько лет и обрабатываться сторонними KYC-провайдерами. AES-256 снижает риск чтения украденной базы, но не закрывает ошибки конфигурации, злоупотребления сотрудников и компрометацию подрядчиков.
DEX не является автоматически безопасным. Он убирает стандартную передачу паспорта, но переносит ответственность на пользователя. Основные угрозы — эксплойт смарт-контракта, фишинг, вредоносная подпись, неограниченный allowance, ошибка сети, высокое проскальзывание и потеря приватного ключа.
DID может сократить объем раскрываемых сведений, но требует отдельной проверки эмитента, идентификаторов и механизмов восстановления. Это не универсальная гарантия анонимности.
Бинарный вердикт:
- CEX с KYC — относительно безопасно для операций, если пользователь принимает длительное хранение персональных данных и риск сторонних провайдеров. Небезопасно для тех, кому критична финансовая приватность.
- DEX — относительно безопасно для снижения KYC-риска при корректной работе с кошельком и контрактами. Небезопасно при отсутствии навыков проверки транзакций и защиты ключей.
Абсолютно безопасного варианта нет. Есть только разный профиль риска: данные и посредники против кода и самостоятельного контроля.