Rủi ro bảo mật từ quy trình KYC: Vì sao việc lưu trữ dữ liệu định danh đang trở nên lỗi thời

AdminAdminTháng 9 17, 2026
14 lượt xem

Nguồn ảnh: Vitaly Gariev/Unsplash

Các vụ rò rỉ dữ liệu định danh quy mô lớn gần đây đã phơi bày lỗ hổng nghiêm trọng trong cách các tổ chức tài chính thực hiện quy trình KYC. Việc yêu cầu người dùng cung cấp và lưu trữ hàng loạt tài liệu cá nhân nhạy cảm đang vô tình tạo ra những “kho báu” dữ liệu cho tội phạm mạng.

Vụ việc mới nhất liên quan đến nền tảng fintech Revolut, nơi hacker đã đánh lừa nhân viên để chiếm đoạt thông tin định danh của khách hàng, bao gồm bản sao hộ chiếu và ảnh xác thực. Hiện tại, kẻ tấn công đang đe dọa tung dữ liệu của 680 khách hàng lên mạng nhằm tống tiền 3 triệu USD bằng Monero. Trước đó, hơn 153 triệu bằng lái xe của công dân Mỹ và Canada cũng đã bị rò rỉ và xuất hiện trên các dịch vụ định danh tại dark web.

Theo dữ liệu từ Privacy Rights Clearinghouse, chỉ trong nửa đầu năm 2026, ít nhất 343 triệu người tại Mỹ đã bị ảnh hưởng bởi các vụ vi phạm dữ liệu. Điều này đặt ra câu hỏi về tính hiệu quả của các quy định hiện hành khi yêu cầu doanh nghiệp phải lưu giữ thông tin định danh của khách hàng thay vì chỉ đơn thuần là xác thực.

Giải pháp công nghệ Zero-Knowledge Proof (ZK)

Nhiều chuyên gia cho rằng công nghệ Zero-Knowledge Proof (bằng chứng không kiến thức) chính là chìa khóa để giải quyết vấn đề này. ZK cho phép xác thực một dữ kiện là đúng (ví dụ: người dùng trên 18 tuổi) mà không cần phải tiết lộ thông tin gốc (ngày tháng năm sinh chính xác) hay lưu trữ bản sao giấy tờ tùy thân.

Evin McMullen, CEO của Billions Network, nhận định công nghệ này đã sẵn sàng và đang được ứng dụng rộng rãi. Tuy nhiên, rào cản lớn nhất không nằm ở kỹ thuật mà là do hệ thống quản trị và các tiêu chuẩn tuân thủ cũ kỹ vẫn ưu tiên việc thu thập và lưu trữ tài liệu.

Thách thức từ tư duy quản lý và quy định

Các tổ chức tài chính thường rơi vào tâm lý “thu thập càng nhiều càng an toàn” để đối phó với kiểm toán và các cơ quan quản lý. Theo Lyudmyla Kozlovska, Chủ tịch Open Dialogue, các quy định chống rửa tiền (AML) tại EU hiện nay không cung cấp cơ chế kiểm chứng an toàn cho các yêu cầu xác thực từ chính quyền, khiến các ngân hàng buộc phải tuân thủ việc cung cấp dữ liệu nếu không muốn đối mặt với các khoản phạt lớn.

Mặc dù Lực lượng Đặc nhiệm Tài chính (FATF) đã có hướng dẫn về việc sử dụng hệ thống định danh số thay vì tài liệu vật lý, nhưng tính chất “mơ hồ” trong các hướng dẫn này khiến các ngân hàng vẫn lựa chọn giải pháp an toàn truyền thống là lưu giữ dữ liệu vĩnh viễn.

ZK không phải là chiếc “đũa thần”

Tuy nhiên, các chuyên gia cảnh báo rằng ZK không thể tự động giải quyết triệt để mọi rủi ro. Nếu các bằng chứng xác thực vẫn bị gắn liền với một tài khoản trong cơ sở dữ liệu tập trung của bên thứ ba, người dùng vẫn sẽ phụ thuộc vào các trung gian này.

EU hiện đang triển khai Digital Identity Wallet, tích hợp công nghệ ZK và tính năng “tiết lộ chọn lọc” (selective disclosure), cho phép người dùng chỉ chia sẻ đúng thông tin cần thiết cho một giao dịch. Dẫu vậy, để thay đổi cục diện, cần có sự đồng thuận về các tiêu chuẩn liên thông (interoperability) giữa các tổ chức và sự điều chỉnh trong các khung pháp lý để việc sử dụng bằng chứng xác thực được công nhận chính thức.

Như quan điểm của nhiều chuyên gia, thách thức lớn nhất vẫn là thay đổi tư duy: các tổ chức cần hiểu rằng họ không thể bị mất dữ liệu nếu họ chưa bao giờ nắm giữ chúng.

Theo Cointelegraph

Các kênh thông tin của chúng tôi

Tuyên bố miễn trừ trách nhiệm:Bài viết chỉ nhằm mục đích cung cấp thông tin và chia sẻ kiến thức về công nghệ blockchain, tài sản mã hóa và diễn biến thị trường. Nội dung không phải là lời khuyên đầu tư, tư vấn tài chính, chào mời hoặc khuyến nghị giao dịch dưới bất kỳ hình thức nào. Mọi quyết định đầu tư của người đọc là hoàn toàn tự nguyện và tự chịu trách nhiệm.

Để lại một bình luận