今月初めに153百万米ドルおよびカナダの運転免許証以上が盗まれたことを受け、身元データの収集と保管のあり方が改めて厳しく精査されています。Cointelegraphによると、流出したIDは本人確認プロバイダーからのものらしく、その後、Nexusというダークウェブの身元サービス上で、他の数百万件の盗まれた身元情報や渡航書類とともに見つかりました。問題は今週、フィンテックのRevolutが、ハッカーが同社をだまして、旅券のコピーや本人確認用の自撮り画像などの機微な顧客データを手渡させたと発表したことで、さらに注目を集めました。ハッカーは現在、680人の顧客の身元確認書類をオンラインで公開しつつ、Moneroで300万ドルの身代金を要求しています。これらの事件は、金融の安全性を高めることを目的としたKnow Your Customer(KYC)システムへの批判を強めていますが、多くの場合、企業は大量の機微情報を保存する必要があり、それが犯罪者の標的になる可能性があります。Privacy Rights Clearinghouseによれば、2026年上半期だけでも米国のデータ侵害は少なくとも3億4300万人に影響した一方で、ゼロ知識証明はすでに、書類を保存せずに本人確認を行う手段を提供しています。
You’re The VoiceポッドキャストのホストであるEfrat Fenigson氏は、書類を保存せずに検証する技術がすでに存在するにもかかわらず、規制当局は依然としてこうしたリスクを生み出すモデルを義務づけていると述べました。これは、問題を解決するための合理的な思考や本気度が欠けていることを示唆している、というのが彼女の見立てです。この記事は、KYC(本人確認)システムが、機関はパスポートや運転免許証を確認し、関連情報を記録し、確認の証拠を保持すべきだという前提のもとで進化してきたと論じています。そのやり方によって、アイデンティティ提供者、データベース、ベンダー、そしてコンプライアンスの仕組みから成る幅広いエコシステムが生まれ、機微データの別々のコピーがそれぞれに保持されることになっています。Revolutのケースでは、ハッカーが正当なイタリアの法執行機関の住所宛てにKYCデータを要求したと報じられています。さらに、Open Dialogueの会長であるLyudmyla Kozlovska氏はX上で、EUの法律ではRevolutに実質的な選択肢がなく、遵守せざるを得なかったと述べました。Bitcoin Policy UKのディレクター兼共同創業者であるSusie Violet Ward氏は、本当の問題は不要にIDデータを保存することだ、と指摘し、本人確認は「アイデンティティの引き渡し」と同じものとして扱うべきではないと主張しました。加えて、企業がその人が18歳以上かどうかだけを知る必要があるのであれば、氏名、住所、正確な生年月日、そしてアイデンティティ文書の恒久的なコピーを自動的に求めるべきではないとも述べています。Billions NetworkのCEO兼共同創業者であるEvin McMullen氏は、技術はすでに本番環境で機能しているが、コンプライアンスのスタックは文書コピーを集めて保存することを前提に構築されていた、と述べました。彼女は、その問題を技術の問題ではなく、ガバナンスと標準(スタンダード)の問題だと説明しています。
この記事は、ゼロ知識証明により、本人の基礎情報の詳細を開示せずに事実を証明できるようになれば、身分証明書の“保管(ホーディング)”の必要性が減る可能性があると述べています。EU(欧州連合)は、プライバシー保護型の年齢確認や、選択的開示をサポートするデジタル・アイデンティティ・ウォレットなどの仕組みに、すでにZK技術をデジタル・アイデンティティおよび年齢確認システムへ組み込んでいると指摘しています。McMullen氏は、規制と理解が最大の障壁だと述べ、コンプライアンス担当チームが「IDを見ただけ」で「保持しなければならない」と混同してしまうことが多いとも付け加えました。さらに、暗号学的な証明は、当事者(依拠者)が発行者へ問い合わせることなく検証できる場合にのみ有用だ、と相互運用性の課題にも言及しています。この記事では、ZK技術はすべてのプライバシーやセキュリティの問題を自動的に解決するわけではないとも付けています。たとえ証明ができても、その資格(クレデンシャル)が他人のデータベースにある口座と紐づけられていれば、結局“資格”自体が重要になるからです。また、規則は見た目ほど厳格でない場合もあるとしています。金融活動作業部会(FATF)のガイダンスでは、顧客のデュー・ディリジェンスのためにデジタルIDシステムを考慮しており、その勧告は各国に対して、自国の法令・規制システムを通じて基準を実装することを委ねています。McMullen氏は、多くの制度では、原本の書類画像を恒久的に保存するのではなく、検証と記録の保持が求められると述べています。それでも、ガイダンスが曖昧なため、監査人や検査官への問題を避ける目的で、機関が結局すべてを保持してしまうことが多いのが現状だとしています。Ward氏は、規制はより多くの情報を好む傾向があると言います。これは、より多くの情報が“より大きな管理”と“より高い安全性”につながると見なされるためです。この記事の結論として、ゼロ知識証明を可能にする明確なルール変更が進まなければ、より広範な導入は難しいかもしれないと述べています。そしてMcMullen氏は、「あなたは、保持したことのないものを失うことはできない」と語っています。
