ZK-KYC: проверка клиентов без хранения паспортов

iEXExchanger
ZK-KYC: проверка клиентов без хранения паспортов

Доказательства с нулевым разглашением подтверждают, что клиент соответствует требованиям — возраст, санкции, источник средств, — без хранения скана документа. Разбираемся, как это работает и в чём слабые места.

Доказательства с нулевым разглашением (zero-knowledge proofs, ZK) — это способ подтвердить факт о человеке, не показывая сами данные. Для обменника это значит: вы узнаёте, что клиент старше 18, не в санкционном списке и прошёл проверку источника средств — но не храните скан его паспорта. Разбираемся, как это работает и где подвох.

Что такое доказательство с нулевым разглашением

Смысл простой: вы доказываете факт, а не предъявляете документ. Представьте охранника клуба, который проверяет браслет со штампом вместо вашей банковской выписки — он подтверждает, что вы оплатили вход, и больше ничего о вас не узнаёт. Криптографически zk-SNARK или zk-STARK делают то же самое: генерируют доказательство на основе приватных данных, а проверяющая сторона убеждается, что оно корректно, не видя сами данные.

Зачем это обменнику

Каждый сохранённый скан паспорта — не актив, а обуза. Это цель для хакеров, комплаенс-риск по нормам вроде GDPR и то, что клиенты всё неохотнее загружают на очередной сайт. Утечка у одного обменника может за ночь раскрыть тысячи персональных данных, а репутационный урон переживёт любой штраф. При ZK-подходе лицензированный провайдер идентификации проверяет клиента один раз, а ваша платформа получает только криптографическое «да» или «нет».

Как это выглядит на практике

Представьте клиента — назовём его Иван, — который меняет 5000 долларов в USDT. Вместо загрузки паспорта на ваш обменник у него уже есть верифицированный цифровой credential от провайдера, у которого он один раз прошёл проверку. Он генерирует доказательство: совершеннолетний, не под санкциями, сумма ниже порога отчётности — и отправляет только это. Ваша система проверяет его криптографически за секунды. Ни один оригинальный документ не попадает на ваши серверы.

Какие есть ограничения

Большинство регуляторов всё ещё требуют возможности полностью идентифицировать клиента по запросу — для travel rule, санкционного аудита или судебного запроса. ZK-доказательства не отменяют эту обязанность, они лишь меняют, кто хранит исходные данные и как они раскрываются. Эмитент доказательства становится новой точкой доверия: если его инфраструктура ненадёжна или скомпрометирована, ваш комплаенс зависит от чужой системы. Интеграция тоже нетривиальна, и не каждый аудитор пока готов принять криптографическое доказательство вместо копии документа.

Частые ошибки

  • Считать ZK анонимностью — это не так, обязанность мониторить транзакции для AML никуда не девается.
  • Полагаться на единственного эмитента доказательств без запасного способа проверки.
  • Не уточнить у юриста, принимает ли регулятор вашей юрисдикции такой формат доказательства.
  • Путать настоящее ZK-доказательство с обычным ответом «verified: true» от API KYC-сервиса — уровень доверия здесь разный.

Вывод

Доказательства с нулевым разглашением — не способ обойти комплаенс, а инструмент, который меняет баланс между приватностью клиента и обязанностями обменника. Пока это скорее направление, за которым стоит следить, чем готовое решение под ключ. Если вы выстраиваете процессы проверки клиентов для своего обменника с нуля, разумнее начать с проверенной готовой инфраструктуры — например, платформы iEXExchanger, а более сложные схемы верификации внедрять по мере роста бизнеса.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое ZK-KYC простыми словами?

Это способ подтвердить нужный факт о клиенте — возраст, санкционный статус, источник средств — с помощью криптографического доказательства, без передачи самих документов. Проверяющая сторона видит только математически подтверждённый результат «да» или «нет».

Легально ли использовать доказательства с нулевым разглашением для AML-проверок?

Технология сама по себе не запрещена, но большинство регуляторов пока требуют возможности идентифицировать клиента при запросе — например, для travel rule. Поэтому ZK-proof обычно дополняет, а не заменяет стандартные процедуры KYC/AML, и юридический статус зависит от конкретной юрисдикции.

Заменяет ли ZK-proof полноценную верификацию личности?

Нет. Доказательство подтверждает конкретный факт о клиенте, но кто-то — банк, KYC-провайдер, госсервис — всё равно должен был один раз проверить его документы и выпустить credential. ZK убирает повторную передачу этих данных каждому новому сервису, а не саму проверку.

Чем ZK-proof отличается от обычной верификации по паспорту?

При обычной верификации обменник получает копию паспорта и хранит её у себя — со всеми рисками утечки. При ZK-подходе обменник получает только криптографическое подтверждение нужного факта, а сами документы остаются у провайдера, который их изначально проверил.

Читают также

Модульные блокчейны: что это значит для комиссий обменника
Blockchain

Модульные блокчейны: что это значит для комиссий обменника

Модульные блокчейны разносят исполнение транзакций, хранение данных и безопасность по разным слоям сети. Простыми словами о том, как это устроено и что реально меняется в скорости и комиссиях для крипто-бизнеса.

5 октября, 07:20
4 мин