رمز ۳۰۹مرحلهٔ تصمیم، درس ۹ از ۲۵ صرافی و نخستین خرید

احراز هویت (KYC) در صرافی چیست و چرا لازم است

احراز هویت (KYC) در صرافی یعنی چه، چرا قانون‌گذاران آن را الزامی کرده‌اند، قاعدهٔ سفر چیست و مدارک هویتی خود را چطور از فیشینگ و نشت اطلاعات دور نگه دارید.

پیش‌نیاز رمز ۳۰۸ صرافی ارز دیجیتال چیست؛ فرق صرافی متمرکز و غیرمتمرکز

احراز هویت یا KYC (مخفف Know Your Customer، به معنای «مشتری خود را بشناس») فرایندی است که در آن یک صرافی ارز دیجیتال پیش از آنکه اجازهٔ واریز، معامله یا برداشت بدهد، هویت واقعی شما را با مدرک رسمی و معمولاً تصویر چهره بررسی و ثبت می‌کند. دلیل اصلی آن، الزام‌های ضدپول‌شویی است که استانداردهای بین‌المللی برای ارائه‌دهندگان خدمات دارایی مجازی تعیین کرده‌اند. پیامد مهم آن برای شما این است که مدارک هویتی‌تان به داده‌ای حساس تبدیل می‌شود که باید فقط از مسیر رسمی و با دقت ارسال شود.

این درس بخشی از مسیر صرافی و نخستین خرید ارز دیجیتال است. اگر هنوز فرق صرافی متمرکز و غیرمتمرکز برایتان روشن نیست، پیش از ادامه درس صرافی ارز دیجیتال چیست را بخوانید.

KYC یعنی شناختن مشتری

وقتی در بانک حساب باز می‌کنید، کارمند بانک کارت شناسایی شما را می‌خواهد، نشانی و شمارهٔ تماس را ثبت می‌کند و گاهی می‌پرسد حساب را برای چه کاری می‌خواهید. KYC در صرافی همان منطق را به شکل دیجیتال اجرا می‌کند. صرافی متمرکز دارایی مشتری را نگه می‌دارد و پول را بین افراد جابه‌جا می‌کند؛ بنابراین از نگاه قانون‌گذار، نقشی شبیه یک نهاد مالی دارد و باید بداند با چه کسی کار می‌کند.

این فرایند معمولاً سه جزء دارد:

  • جمع‌آوری اطلاعات: نام، تاریخ تولد، نشانی، شمارهٔ تماس و گاهی شغل یا منبع درآمد.
  • تطبیق و بررسی: سنجیدن این اطلاعات با مدرک رسمی و تصویر چهره تا روشن شود مدرک متعلق به همان کسی است که ثبت‌نام کرده است.
  • پایش مستمر: مقایسهٔ تراکنش‌های بعدی با نمایه‌ای که ساخته شده است. اگر رفتار حساب با آن نمایه جور نباشد، صرافی ممکن است توضیح یا مدرک تازه بخواهد.

بسیاری از صرافی‌ها احراز هویت را سطح‌بندی می‌کنند: با اطلاعات پایه، سقف واریز و برداشت پایین است و با مدارک بیشتر، سقف‌ها بالاتر می‌روند. جزئیات این سطح‌ها از صرافی‌ای به صرافی دیگر و از کشوری به کشور دیگر فرق دارد؛ آنچه در این درس می‌آید منطق مشترک آن‌هاست و دربارهٔ وضعیت حقوقی هیچ کشور مشخصی حکم نمی‌دهد. مضمون اسناد رسمی ایران را جداگانه در درس مرور مصوبه‌ها و اطلاعیه‌های رسمی رمزارز در ایران آورده‌ایم.

چرا صرافی‌ها ملزم‌اند

احراز هویت از سلیقهٔ یک صرافی نمی‌آید؛ زنجیره‌ای از استاندارد بین‌المللی تا قانون ملی پشت آن است. نهاد بین‌دولتی FATF (گروه ویژهٔ اقدام مالی) که استانداردهای ضدپول‌شویی را تدوین می‌کند، در سال ۲۰۱۹ توصیهٔ ۱۵ خود را به‌روز کرد تا تدابیر ضدپول‌شویی و مقابله با تأمین مالی تروریسم دربارهٔ دارایی‌های مجازی و ارائه‌دهندگان خدمات آن‌ها (VASP) هم اجرا شود [۱]. بر اساس همین توصیه، کشورها باید این ارائه‌دهندگان را به دریافت مجوز یا ثبت ملزم کنند، بر آن‌ها نظارت داشته باشند و در صورت لزوم اقدام اجرایی انجام دهند [۱].

اتحادیهٔ اروپا نمونهٔ روشنی از این مسیر است. طبق مادهٔ ۱۴۳ مقررات MiCA، ارائه‌دهندگانی که پیش از ۳۰ دسامبر ۲۰۲۴ طبق قانون ملی کشورشان خدمات رمزدارایی ارائه می‌دادند، می‌توانستند تا ۱ ژوئیهٔ ۲۰۲۶ یا تا زمان صدور یا رد مجوز MiCA به کار ادامه دهند؛ پس از این تاریخ، ارائهٔ خدمت به مشتریان اتحادیهٔ اروپا مجوز MiCA لازم دارد [۲]. صرافی‌ای که چنین مجوزی دارد، زیر نظارت است و نمی‌تواند بدون شناختن مشتری کار کند.

از نگاه مشتری، KYC فقط یک مانع اداری نیست. حساب احرازشده به شما امکان می‌دهد اگر دسترسی به ایمیل یا تلفن را از دست دادید، مالکیت حساب را ثابت کنید؛ اگر اختلافی پیش آمد، هویت طرف‌ها روشن است؛ و صرافی‌ای که مشتریانش را می‌شناسد، کمتر به محل عبور پول کلاهبرداری تبدیل می‌شود. در مقابل، صرافی‌ای که هیچ پرسشی نمی‌کند، معمولاً یعنی نهاد ناظری بر کارش نظارت نمی‌کند. برای سنجیدن این موضوع پیش از ثبت‌نام، چک‌لیست ارزیابی امنیت و اعتبار صرافی را ببینید.

چه مدارکی و چرا

فهرست دقیق مدارک به صرافی و قوانین محل فعالیت آن بستگی دارد، اما هر مدرک برای پاسخ به یک پرسش مشخص خواسته می‌شود:

  • مدرک شناسایی رسمی (کارت ملی، گذرنامه یا گواهی‌نامه): آیا چنین هویتی وجود دارد و مشخصاتی که وارد کرده‌اید با آن یکی است؟
  • سلفی یا ویدئوی کوتاه: آیا کسی که پشت دوربین است همان صاحب مدرک است؟
  • مدرک نشانی (در برخی صرافی‌ها): آیا نشانی اعلام‌شده واقعی است؟
  • حساب بانکی هم‌نام: آیا پولی که واریز یا برداشت می‌شود به نام خود صاحب حساب است و از شخص دیگری عبور نمی‌کند؟

درخواست سلفی دلیل روشنی دارد. شبکهٔ مقابله با جرایم مالی آمریکا (FinCEN) در هشدار ۱۳ نوامبر ۲۰۲۴ دربارهٔ استفاده از هویت‌های جعلی ساخته‌شده با فناوری دیپ‌فیک برای کلاهبرداری هویتی علیه نهادهای مالی هشدار داد [۳]. در همین هشدار آمده که ابزارهای احراز هویت ممکن است از داده‌های زیست‌سنجی مانند تشخیص چهره و «تشخیص زنده‌بودن» (Liveness) استفاده کنند یا مدارک و مشخصات را بررسی کنند تا تطبیق هویت را بسنجند [۳]. به همین دلیل، برخی صرافی‌ها از شما می‌خواهند سر خود را بچرخانید، پلک بزنید یا جمله‌ای را بخوانید؛ این حرکت‌ها برای تشخیص انسان واقعی از عکس چاپی یا ویدئوی ساختگی است.

کمینه‌سازی داده

فقط همان مدارکی را بفرستید که فرم رسمی صرافی می‌خواهد. عکس‌های مدارک را در پوشه‌های اشتراکی، گفت‌وگوهای پیام‌رسان یا ایمیل‌های قدیمی نگه ندارید؛ هر نسخهٔ اضافه، یک جای دیگر برای نشت است.

قانون سفر و انتقال بین صرافی‌ها

KYC به لحظهٔ ثبت‌نام محدود نمی‌ماند. «قاعدهٔ سفر» (Travel Rule) ارائه‌دهندگان خدمات دارایی مجازی را موظف می‌کند اطلاعات فرستنده و گیرندهٔ انتقال‌های دارایی مجازی را به دست آورند، نگه دارند و با هم مبادله کنند [۱]. نام این قاعده از همین‌جا می‌آید: اطلاعات هویتی همراه پول «سفر» می‌کند، همان‌طور که در حوالهٔ بانکی نام فرستنده و گیرنده همراه حواله می‌رود.

در اتحادیهٔ اروپا، مقررات انتقال وجوه (مقررات (EU) ۲۰۲۳/۱۱۱۳) این قاعده را به انتقال رمزدارایی‌ها گسترش داد و از ۳۰ دسامبر ۲۰۲۴، هم‌زمان با اجرای MiCA، اجرا می‌شود [۴]. طبق این مقررات، ارائه‌دهندگان خدمات رمزدارایی باید اطلاعات فرستنده و گیرندهٔ هر انتقال را جمع‌آوری کنند و در دسترس بگذارند، هر مبلغی که باشد [۴].

این قاعده در سطح جهان هم در حال گسترش است. در هفتمین گزارش به‌روزرسانی هدفمند FATF دربارهٔ دارایی‌های مجازی (ژوئیهٔ ۲۰۲۶)، ۸۳٪ حوزه‌های قضایی بررسی‌شده قانون اجرای قاعدهٔ سفر را تصویب کرده بودند؛ این رقم در گزارش ۲۰۲۵ برابر ۷۳٪ بود و ۱۱ حوزهٔ قضایی دیگر هم گفته‌اند اجرای آن در جریان است [۵]. همین گزارش می‌گوید بیشتر فعالیت غیرقانونی شناسایی‌شده روی زنجیره اکنون با استیبل‌کوین‌ها انجام می‌شود [۵]؛ یعنی انتقال استیبل‌کوین هم از این بررسی‌ها مستثنا نیست.

در عمل، قاعدهٔ سفر برای شما این معنا را دارد:

  • هنگام برداشت به صرافی دیگر، ممکن است نام گیرنده و نام صرافی مقصد از شما پرسیده شود.
  • هنگام برداشت به کیف پول شخصی، ممکن است صرافی بپرسد آیا آدرس کیف پول مقصد متعلق به خود شماست.
  • واریزی که از صرافی دیگر می‌رسد ممکن است تا دریافت اطلاعات فرستنده معطل بماند.

هشدار

به پرسش‌های قاعدهٔ سفر پاسخ درست بدهید. اطلاعات نادرست دربارهٔ گیرنده یا مالکیت آدرس ممکن است به مسدودشدن انتقال یا حساب منجر شود و پس‌گرفتن دارایی را طولانی و دشوار کند. پیش از هر برداشت، درس چرا برداشت به کیف پول شخصی مهم است را دربارهٔ شبکه، آدرس و تراکنش آزمایشی بخوانید.

ریسک نشت اطلاعات هویتی

احراز هویت یک هزینهٔ پنهان دارد: اطلاعاتی که به صرافی می‌دهید از کنترل شما خارج می‌شود و امنیت آن به امنیت صرافی و همهٔ کسانی بستگی دارد که به آن دسترسی دارند. نمونهٔ مستندی از این ریسک در سال ۲۰۲۵ رخ داد. در گزارش رسمی ۸-K که Coinbase در مه ۲۰۲۵ به کمیسیون بورس و اوراق بهادار آمریکا (SEC) داد، آمده است که در ۱۱ مه ۲۰۲۵ یک مهاجم ناشناس با ادعای دسترسی به اطلاعات برخی حساب‌های مشتریان از شرکت باج خواست و این اطلاعات را با پول دادن به چند پیمانکار یا کارمند پشتیبانی در خارج از آمریکا به دست آورده بود [۶]. اطلاعات افشاشده شامل نام، نشانی، تلفن و ایمیل، ۴ رقم آخر شمارهٔ تأمین اجتماعی، شمارهٔ حساب بانکی پوشانده‌شده، تصویر مدارک هویتی دولتی و سابقهٔ تراکنش‌ها بود؛ به گفتهٔ همان گزارش، رمز عبور و کلید خصوصی لو نرفت و کسی به دارایی مشتریان دسترسی پیدا نکرد [۶].

از این رخداد سه درس می‌توان گرفت:

  1. نشت فقط از راه نفوذ فنی نیست. در این مورد، مسیر دسترسی کارکنان پشتیبانی بود. هر کسی که بتواند پروندهٔ مشتری را ببیند، یک نقطهٔ ضعف احتمالی است.
  2. اطلاعات لورفته ابزار فیشینگ هدفمند می‌شود. کسی که نام، نشانی و سابقهٔ تراکنش شما را دارد، می‌تواند تماس یا پیامی بسیار باورپذیر بسازد. آشنابودن طرف مقابل با جزئیات حساب شما، دلیل واقعی‌بودن او نیست.
  3. رمز و کلید، خط دفاع جداگانه‌اند. در این رخداد، نشت اطلاعات هویتی به دارایی نرسید. فعال‌بودن تأیید دومرحله‌ای و نگهداری بخش اصلی دارایی بیرون از صرافی، آسیب چنین رخدادهایی را محدود می‌کند.

نکته

اینکه یک صرافی نشت اطلاعات را گزارش کرده است، به‌تنهایی نشانهٔ بدتربودن آن نیست؛ شرکتی که زیر نظارت است موظف به گزارش است. آنچه باید سنجید، شفافیت گزارش و نحوهٔ برخورد با مشتریان آسیب‌دیده است.

احراز هویت امن؛ از فیشینگ تا سلفی

بیشترین خطر احراز هویت برای کاربر تازه‌کار، نه در خود صرافی، بلکه در نسخه‌های جعلی آن است. کلاهبرداران می‌دانند که کاربران به فرم احراز هویت عادت دارند و از همین عادت استفاده می‌کنند. الگوهای رایج این‌هاست:

  • صفحهٔ احراز هویت جعلی: پیامکی یا ایمیلی می‌رسد که «حساب شما به‌دلیل تکمیل‌نشدن احراز هویت مسدود می‌شود» و پیوندی به سایتی شبیه صرافی دارد. شیوه‌های تشخیص این سایت‌ها در درس فیشینگ و سایت‌های جعلی صرافی آمده است.
  • پشتیبان جعلی در پیام‌رسان: کسی خود را کارشناس صرافی معرفی می‌کند و برای «رفع مشکل» تصویر مدرک، سلفی با کاغذ دست‌نویس یا کد تأیید می‌خواهد.
  • اجارهٔ حساب احرازشده: فردی پیشنهاد می‌دهد در ازای پول، از حساب احرازشدهٔ شما برای تراکنش‌های خودش استفاده کند. در این حالت، هر تراکنشی که انجام شود به نام و هویت شما ثبت می‌شود و مسئولیت آن با شماست.

تصویر مدرک و سلفی شما در دست کلاهبردار می‌تواند برای باز کردن حساب به نام شما در صرافی دیگر، گرفتن وام یا عبور دادن پول نامشروع استفاده شود. این آسیب ممکن است ماه‌ها بعد آشکار شود.

هشدار

مدارک هویتی و سلفی را فقط در اپلیکیشن رسمی یا سایتی بارگذاری کنید که نشانی آن را خودتان تایپ کرده‌اید یا از نشانک ذخیره‌شده باز کرده‌اید. هیچ پشتیبان واقعی در تلگرام، واتس‌اپ یا ایمیل مدرک، سلفی، رمز عبور یا کد تأیید نمی‌خواهد. حساب احرازشدهٔ خود را به هیچ‌کس، حتی با پیشنهاد پول، واگذار نکنید.

پیش از بارگذاری مدارک

  1. نشانی سایت یا منبع نصب اپلیکیشن را خودتان بررسی کرده‌اید و از پیوند پیامک یا پیام‌رسان وارد نشده‌اید.
  2. سیاست حریم خصوصی صرافی را خوانده‌اید و می‌دانید اطلاعات کجا و تا چه مدت نگه داشته می‌شود.
  3. تأیید دومرحله‌ای با برنامهٔ تولید کد (نه فقط پیامک) روی حساب فعال است.
  4. فقط مدارکی را می‌فرستید که فرم رسمی خواسته است و نسخهٔ اضافه‌ای از آن‌ها در گفت‌وگوها باقی نمی‌گذارید.
  5. هر درخواست مدرک یا کد را که بیرون از سامانهٔ رسمی برسد، بی‌پاسخ می‌گذارید و از راه کانال رسمی صرافی پیگیری می‌کنید.

قدم بعدی در مسیر صرافی

احراز هویت معمولاً نخستین کاری است که پیش از هر واریزی از شما خواسته می‌شود. پس از آن، مراحل واریز، ثبت سفارش و شناخت کارمزدها در درس چطور اولین خرید ارز دیجیتال را انجام دهیم آمده است. اگر در هر مرحله پیامی دیدید که شما را برای تکمیل مدارک یا «رفع مسدودی» به بیرون از سامانهٔ رسمی می‌برد، همان‌جا متوقف شوید و موضوع را فقط از راه کانال رسمی صرافی بررسی کنید.

خودتان را بسنجید

چرا صرافی سلفی با مدرک می‌خواهد؟

تصویر مدرک فقط نشان می‌دهد چنین هویتی وجود دارد؛ سلفی یا ویدئوی کوتاه نشان می‌دهد کسی که ثبت‌نام می‌کند همان صاحب مدرک است. ابزارهای احراز هویت با تشخیص چهره و «تشخیص زنده‌بودن» می‌سنجند که تصویر از یک انسان واقعی و حاضر گرفته شده است، نه از عکس چاپی یا ویدئوی ساختگی. هدف، دشوارکردن ثبت‌نام با هویت دزدیده‌شده یا جعلی است.

اطلاعات هویتی من کجا نگه داشته می‌شود؟

مدارک در سامانه‌های خود صرافی یا شرکتی که خدمات احراز هویت را برای صرافی انجام می‌دهد ذخیره می‌شود و قانون‌های ضدپول‌شویی معمولاً صرافی را به نگهداری آن‌ها ملزم می‌کنند. سیاست حریم خصوصی صرافی باید بگوید اطلاعات را کجا، تا چه مدت و با چه کسانی به اشتراک می‌گذارد. پیش از ثبت‌نام این بخش را بخوانید و بدانید که نشت اطلاعات، حتی در شرکت‌های بزرگ، ممکن است.

صرافی بدون احراز هویت امن‌تر است؟

نه لزوماً. صرافی‌ای که هیچ مدرکی نمی‌خواهد معمولاً زیر نظارت نهاد ناظری نیست و اگر برداشت‌ها را متوقف کند یا حساب شما را ببندد، مرجع روشنی برای پیگیری ندارید. حذف مدارک، ریسک نشت اطلاعات را کم می‌کند اما ریسک از دست رفتن خود دارایی را بیشتر می‌کند.

مدارکم را برای کسی که خود را پشتیبانی معرفی می‌کند بفرستم؟

نه. احراز هویت فقط در اپلیکیشن یا سایت رسمی صرافی انجام می‌شود که نشانی آن را خودتان وارد کرده‌اید، نه در تلگرام، واتس‌اپ یا ایمیل. کسی که در پیام خصوصی تصویر مدرک، سلفی یا کد تأیید می‌خواهد را کلاهبردار فرض کنید، حتی اگر نام و سابقهٔ حساب شما را بداند.

منابع

  1. Virtual Assets: Targeted Update on Implementation of the FATF Standards on VAs and VASPs Financial Action Task Force (FATF)، ۲۰۲۴ مشاهدهٔ منبع Virtual Assets: Targeted Update on Implementation of the FATF Standards on VAs and VASPs
  2. Article 143 Transitional measures | European Securities and Markets Authority European Securities and Markets Authority (ESMA)، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Article 143 Transitional measures | European Securities and Markets Authority
  3. FinCEN Alert, FIN-2024-Alert004, November 13, 2024 U.S. Treasury – Financial Crimes Enforcement Network (FinCEN)، ۲۰۲۴ مشاهدهٔ منبع FinCEN Alert, FIN-2024-Alert004, November 13, 2024
  4. Regulation on Markets in Crypto-Assets (MiCA) and Regulation on information accompanying transfers of funds and certain crypto-assets – CSSF CSSF (Commission de Surveillance du Secteur Financier, Luxembourg)، ۲۰۲۳ مشاهدهٔ منبع Regulation on Markets in Crypto-Assets (MiCA) and Regulation on information accompanying transfers of funds and certain crypto-assets – CSSF
  5. FATF calls for closing of regulatory gaps as virtual asset illicit finance risks become more complex Financial Action Task Force (FATF)، ۲۰۲۶ مشاهدهٔ منبع FATF calls for closing of regulatory gaps as virtual asset illicit finance risks become more complex
  6. Coinbase Global, Inc. - Form 8-K - FY2025 Coinbase Global, Inc. (Form 8-K filed with the U.S. SEC)، ۲۰۲۵ مشاهدهٔ منبع Coinbase Global, Inc. - Form 8-K - FY2025