オンチェーンのコンプライアンスで今いちばんよくあるやり方はホワイトリストです。プロジェクト側がKYCの資料を1回分回収し、通過したアドレスをコントラクトに書き込みます。問題は、ユーザーが各プロトコルごとに何度も本人確認情報を再提出しなければならないことです。パスポート、住所、生年月日といった情報が複数のチームのサーバーに分散して保存され、どこか一か所でも漏洩すれば取り返しがつきません。これは安全設計ではなく、従来の手続きをそのままチェーン上に移しただけです。
@Dusk_Foundation のCitadelは別の道を採っています。本人確認(認証)と本人の開示(開示)を分けるのです。ユーザーはライセンスを持つ機関で一度検証を完了した後、ゼロ知識証明を用いて、異なるアプリに対し「自分は条件を満たしている」という結論だけを提示します。つまり、基礎となる資料を渡す必要がありません。プロトコルが受け取るのは、裏で即座に持ち出され得る資料の束ではなく、検証可能な判断結果です。
この違いは、規制のかかる場面では非常に重要です。適格投資家向けのトークン化商品は、法的には買い手の資格を確認しなければなりませんが、技術的には買い手が誰かを知る必要はありません。従来の金融がこの2つを結び付けてきたのは、過去に別の手段がなかったからであり、論理的に必須だったわけではありません。
もう一つ、より実務的な点は撤回可能性です。資格は決して永続的ではありません。投資家が課税上の居住地を変更したり、適格な身分を失ったり、制限リストに載せられたりする可能性があります。本当に使えるオンチェーンのアイデンティティ体系は、証明書の期限切れや失効に対応している必要があります。そうでなければ、それはただ「古くなったホワイトリスト」を、少し今風な名前に変えただけに過ぎません。
この能力をプロトコル層に置き、各アプリにそれぞれ独自の仕組みを作らせないことは、発行体がセンシティブデータの保管責任を自前で負う必要がないことを意味します。コンプライアンスチームにとって、個人データをそもそも1つでも保有しないこと自体がリスク低減であり、GDPRの文脈ではなおさら現実的です。
トークン層の話では、DUSKがネットワークのGasとStakingの機能を担い、検証者の経済的インセンティブはネットワークセキュリティと直接結び付いています。しかし、アイデンティティ層の価値はトークンの物語の中にあるのではなく、どれだけの発行体が本当に自らのコンプライアンス手続きを移行する意思があるかに表れます。
私は特に実装の細部が気になります。証明書は誰が発行するのか、規制当局はこの証明形式を認めているのか、そして提示のプロセスは一般ユーザーにとって十分に簡単なのか。これらの問題が解決されて初めて、オンチェーンのコンプライアンスはデモから実用へと進みます。
@Dusk_Foundation $DUSK #dusk