Lemma Critical Brief · Category archive
KYC / AML 開示
PII の過開示、KYC ベース漏洩、custody chain の規制違反。
8 件の Brief
IDScan.net:本人確認のために窓口へ渡した運転免許証のスキャン画像が、1 億 5,300 万件超ダークウェブで売られていた
確認は一度で終わるが、画像は残り続ける
FCA が Starling Bank を £29m 制裁:自動サンクション照合は、2017 年以降ずっと制裁リストの一部としか突き合わせていなかった
照合は動いていた
Paysafe 偽 SDK:正規の決済 SDK を装う 17 パッケージが、決済 API 鍵ごと開発者の秘密を持ち出した
サプライチェーンセキュリティ企業 Socket が、決済サービス Paysafe・Skrill・Neteller の SDK を装う 17 の悪性パッケージ(npm 13 件・PyPI 4 件)を検出した。各パッケージは正規 SDK が備えるはずの API をそのまま露出し、呼び…
A7A5:ルーブル建てステーブルコインが制裁下で累計 $110B を流した
取引は誰でも追えるのに、送金主体の制裁属性を実行時に証明・遮断する層がない(CertiK / Elliptic)
Sumsub:本人確認を担う事業者の社内サポート環境に18か月気づかず侵入され、利用者の氏名・連絡先が露出した
世界的な本人確認(KYC)事業者 Sumsub が、社内のサポート関連環境への不正アクセスを公表した。攻撃者は2024年7月、第三者のサポートチケット管理プラットフォーム経由で悪意ある添付ファイルを送り、サポート関連の社内環境へ限定的にアクセスした。露出したのは主に利用者の氏名で…
IDMerit:約10億件の KYC データ「露出」が係争に
認証なしの公開 DB は見つかったが、それが誰の管理下のデータかを、いまも誰も証明できない(Cybernews 報道・IDMerit 否認)
Wirecard:実在しない 19 億ユーロを「銀行に残高あり」と偽った
金融属性が独立検証されないまま開示・市場に直結した構造
Coinbase KYC データ内部漏洩
規制が要求する生の個人情報の保管が、内部買収で漏洩面に転化した構造