Der Diebstahl von mehr als 153 Millionen US-amerikanischen und kanadischen Führerscheinen, der bereits in diesem Monat verübt wurde, hat die verstärkte Aufmerksamkeit darauf gelenkt, wie Identitätsdaten erfasst und gespeichert werden. Laut Cointelegraph schienen die geleakten Ausweise von einem Anbieter für Identitätsüberprüfung zu stammen und wurden später auf einem Dark-Web-Identitätsdienst namens Nexus gefunden, zusammen mit Millionen weiterer gestohlener Identitäts- und Reisedokumente. Die Angelegenheit erlangte diese Woche erneut Beachtung, nachdem der Fintech-Dienst Revolut erklärte, ein Hacker habe das Unternehmen dazu gebracht, sensible Kundendaten herauszugeben, darunter Passkopien und Verifizierungs-Selfies. Der Hacker veröffentlicht nun online die Identitätsdokumente von 680 Kunden, während er ein Lösegeld in Höhe von 3 Millionen US-Dollar in Monero fordert. Die Vorfälle haben die Kritik an Know-Your-Customer-Systemen (KYC) verstärkt, die zwar dazu dienen sollen, die finanzielle Sicherheit zu verbessern, jedoch häufig dazu führen, dass Unternehmen große Mengen sensibler Informationen speichern müssen, die für Kriminelle zu Angriffszielen werden können. In der ersten Hälfte von 2026 allein haben US-Datenpannen laut der Privacy Rights Clearinghouse mindestens 343 Millionen Menschen betroffen, während Zero-Knowledge-Proofs bereits jetzt eine Möglichkeit bieten, Identität zu verifizieren, ohne Dokumente zu speichern.
Efrat Fenigson, Moderatorin des Podcasts You’re The Voice, sagte, Regulierungsbehörden schrieben weiterhin ein Modell vor, das diese Risiken schafft, obwohl die Technologie zur Verifizierung ohne Speicherung von Dokumenten bereits existiert. Sie sagte, das deute auf mangelndes rationales Denken und echten Willen hin, das Problem zu lösen. Der Artikel argumentiert, dass KYC-Systeme sich um die Annahme herum entwickelt hätten, dass Institutionen Reisepässe oder Führerscheine prüfen, die relevanten Details erfassen und den Nachweis für die Prüfung aufbewahren sollten. Dieser Ansatz habe ein umfangreiches Ökosystem hervorgebracht aus Identitätsanbietern, Datenbanken, Anbietern und Compliance-Systemen, die jeweils separate Kopien sensibler Daten halten. Im Fall von Revolut habe der Hacker Berichten zufolge KYC-Daten von einer legitimen italienischen Strafverfolgungsadresse angefordert, und Lyudmyla Kozlovska, Präsidentin von Open Dialogue, sagte auf X, dass EU-Recht Revolut keine praktische Wahl gelassen habe, als zu kooperieren. Susie Violet Ward, Direktorin und Mitgründerin von Bitcoin Policy UK, sagte, das eigentliche Problem sei das unnötige Speichern von ID-Daten, und argumentierte, dass Identitätsprüfung nicht mit der Abgabe von Identität gleichgesetzt werden sollte. Sie fügte hinzu, wenn ein Unternehmen nur wissen müsse, ob jemand über 18 ist, sollte es nicht automatisch einen vollständigen Namen, eine Adresse, ein exaktes Geburtsdatum und eine permanente Kopie von Ausweisdokumenten verlangen. Evin McMullen, CEO und Mitgründerin von Billions Network, sagte, die Technologie funktioniere heute bereits im Betrieb, aber der Compliance-Stack sei darauf aufgebaut, das Sammeln und Speichern von Dokumentkopien. Sie beschrieb das Problem eher als Frage der Governance und Standards denn als ein Technologieproblem.
Der Artikel sagt, dass Zero-Knowledge-Beweise den Bedarf an der Hortung von Ausweisdokumenten verringern könnten, indem jemand eine Tatsache beweisen kann, ohne die zugrunde liegenden Details offenzulegen. Er weist darauf hin, dass die Europäische Union ZK-Technologie bereits in digitale Identitäts- und Altersverifikationssysteme integriert, darunter datenschutzfreundliche Altersprüfungen und ein Digital Identity Wallet, das selektive Offenlegung unterstützt. McMullen sagte, Regulierung und Verständnis seien weiterhin die größten Hürden, und Compliance-Teams verwechselten häufig das Vorzeigen eines Ausweises damit, dass man ihn auch behalten müsse. Außerdem nannte sie Interoperabilitätsprobleme: Kryptografische Beweise seien nur dann nützlich, wenn die verlassende Partei sie verifizieren kann, ohne den Aussteller zu kontaktieren. Der Artikel ergänzt, dass ZK-Technologie nicht automatisch jedes Datenschutz- oder Sicherheitsproblem löst, weil das Zeugnis immer noch relevant ist, wenn es mit einem Konto in der Datenbank einer anderen Person verknüpft ist. Außerdem heißt es, die Regeln seien nicht immer so streng, wie sie wirken: Die Leitlinien der Financial Action Task Force betrachten digitale-ID-Systeme für die Sorgfaltspflicht gegenüber Kunden, und ihre Empfehlungen überlassen es den Ländern, Standards über ihre eigenen rechtlichen und regulatorischen Systeme umzusetzen. McMullen sagte, viele Regime verlangten Verifizierung und die Aufbewahrung von Aufzeichnungen, nicht die dauerhafte Speicherung von Rohdaten zu Dokumentabbildungen. Dennoch würden Institutionen wegen der Unklarheit der Leitlinien oft alles speichern, um Probleme mit Wirtschaftsprüfern und Prüfern zu vermeiden. Ward sagte, Regulierung begünstige tendenziell mehr Informationen, weil das als mehr Kontrolle und mehr Sicherheit angesehen werde. Der Artikel kommt zu dem Schluss, dass eine breitere Übernahme möglicherweise von expliziten Regeländerungen abhängt, die Zero-Knowledge-Beweise ermöglichen, während McMullen sagte: „Man kann nichts verlieren, was man nie gehalten hat.“
