رمز ۳۰۹مرحلهٔ تصمیم، درس ۹ از ۲۵ صرافی و نخستین خرید
احراز هویت (KYC) در صرافی چیست و چرا لازم است
احراز هویت (KYC) در صرافی یعنی چه، چرا قانونگذاران آن را الزامی کردهاند، قاعدهٔ سفر چیست و مدارک هویتی خود را چطور از فیشینگ و نشت اطلاعات دور نگه دارید.
پیشنیاز رمز ۳۰۸ صرافی ارز دیجیتال چیست؛ فرق صرافی متمرکز و غیرمتمرکز
احراز هویت یا KYC (مخفف Know Your Customer، به معنای «مشتری خود را بشناس») فرایندی است که در آن یک صرافی ارز دیجیتال پیش از آنکه اجازهٔ واریز، معامله یا برداشت بدهد، هویت واقعی شما را با مدرک رسمی و معمولاً تصویر چهره بررسی و ثبت میکند. دلیل اصلی آن، الزامهای ضدپولشویی است که استانداردهای بینالمللی برای ارائهدهندگان خدمات دارایی مجازی تعیین کردهاند. پیامد مهم آن برای شما این است که مدارک هویتیتان به دادهای حساس تبدیل میشود که باید فقط از مسیر رسمی و با دقت ارسال شود.
این درس بخشی از مسیر صرافی و نخستین خرید ارز دیجیتال است. اگر هنوز فرق صرافی متمرکز و غیرمتمرکز برایتان روشن نیست، پیش از ادامه درس صرافی ارز دیجیتال چیست را بخوانید.
KYC یعنی شناختن مشتری
وقتی در بانک حساب باز میکنید، کارمند بانک کارت شناسایی شما را میخواهد، نشانی و شمارهٔ تماس را ثبت میکند و گاهی میپرسد حساب را برای چه کاری میخواهید. KYC در صرافی همان منطق را به شکل دیجیتال اجرا میکند. صرافی متمرکز دارایی مشتری را نگه میدارد و پول را بین افراد جابهجا میکند؛ بنابراین از نگاه قانونگذار، نقشی شبیه یک نهاد مالی دارد و باید بداند با چه کسی کار میکند.
این فرایند معمولاً سه جزء دارد:
- جمعآوری اطلاعات: نام، تاریخ تولد، نشانی، شمارهٔ تماس و گاهی شغل یا منبع درآمد.
- تطبیق و بررسی: سنجیدن این اطلاعات با مدرک رسمی و تصویر چهره تا روشن شود مدرک متعلق به همان کسی است که ثبتنام کرده است.
- پایش مستمر: مقایسهٔ تراکنشهای بعدی با نمایهای که ساخته شده است. اگر رفتار حساب با آن نمایه جور نباشد، صرافی ممکن است توضیح یا مدرک تازه بخواهد.
بسیاری از صرافیها احراز هویت را سطحبندی میکنند: با اطلاعات پایه، سقف واریز و برداشت پایین است و با مدارک بیشتر، سقفها بالاتر میروند. جزئیات این سطحها از صرافیای به صرافی دیگر و از کشوری به کشور دیگر فرق دارد؛ آنچه در این درس میآید منطق مشترک آنهاست و دربارهٔ وضعیت حقوقی هیچ کشور مشخصی حکم نمیدهد. مضمون اسناد رسمی ایران را جداگانه در درس مرور مصوبهها و اطلاعیههای رسمی رمزارز در ایران آوردهایم.
چرا صرافیها ملزماند
احراز هویت از سلیقهٔ یک صرافی نمیآید؛ زنجیرهای از استاندارد بینالمللی تا قانون ملی پشت آن است. نهاد بیندولتی FATF (گروه ویژهٔ اقدام مالی) که استانداردهای ضدپولشویی را تدوین میکند، در سال ۲۰۱۹ توصیهٔ ۱۵ خود را بهروز کرد تا تدابیر ضدپولشویی و مقابله با تأمین مالی تروریسم دربارهٔ داراییهای مجازی و ارائهدهندگان خدمات آنها (VASP) هم اجرا شود [۱]. بر اساس همین توصیه، کشورها باید این ارائهدهندگان را به دریافت مجوز یا ثبت ملزم کنند، بر آنها نظارت داشته باشند و در صورت لزوم اقدام اجرایی انجام دهند [۱].
اتحادیهٔ اروپا نمونهٔ روشنی از این مسیر است. طبق مادهٔ ۱۴۳ مقررات MiCA، ارائهدهندگانی که پیش از ۳۰ دسامبر ۲۰۲۴ طبق قانون ملی کشورشان خدمات رمزدارایی ارائه میدادند، میتوانستند تا ۱ ژوئیهٔ ۲۰۲۶ یا تا زمان صدور یا رد مجوز MiCA به کار ادامه دهند؛ پس از این تاریخ، ارائهٔ خدمت به مشتریان اتحادیهٔ اروپا مجوز MiCA لازم دارد [۲]. صرافیای که چنین مجوزی دارد، زیر نظارت است و نمیتواند بدون شناختن مشتری کار کند.
از نگاه مشتری، KYC فقط یک مانع اداری نیست. حساب احرازشده به شما امکان میدهد اگر دسترسی به ایمیل یا تلفن را از دست دادید، مالکیت حساب را ثابت کنید؛ اگر اختلافی پیش آمد، هویت طرفها روشن است؛ و صرافیای که مشتریانش را میشناسد، کمتر به محل عبور پول کلاهبرداری تبدیل میشود. در مقابل، صرافیای که هیچ پرسشی نمیکند، معمولاً یعنی نهاد ناظری بر کارش نظارت نمیکند. برای سنجیدن این موضوع پیش از ثبتنام، چکلیست ارزیابی امنیت و اعتبار صرافی را ببینید.
چه مدارکی و چرا
فهرست دقیق مدارک به صرافی و قوانین محل فعالیت آن بستگی دارد، اما هر مدرک برای پاسخ به یک پرسش مشخص خواسته میشود:
- مدرک شناسایی رسمی (کارت ملی، گذرنامه یا گواهینامه): آیا چنین هویتی وجود دارد و مشخصاتی که وارد کردهاید با آن یکی است؟
- سلفی یا ویدئوی کوتاه: آیا کسی که پشت دوربین است همان صاحب مدرک است؟
- مدرک نشانی (در برخی صرافیها): آیا نشانی اعلامشده واقعی است؟
- حساب بانکی همنام: آیا پولی که واریز یا برداشت میشود به نام خود صاحب حساب است و از شخص دیگری عبور نمیکند؟
درخواست سلفی دلیل روشنی دارد. شبکهٔ مقابله با جرایم مالی آمریکا (FinCEN) در هشدار ۱۳ نوامبر ۲۰۲۴ دربارهٔ استفاده از هویتهای جعلی ساختهشده با فناوری دیپفیک برای کلاهبرداری هویتی علیه نهادهای مالی هشدار داد [۳]. در همین هشدار آمده که ابزارهای احراز هویت ممکن است از دادههای زیستسنجی مانند تشخیص چهره و «تشخیص زندهبودن» (Liveness) استفاده کنند یا مدارک و مشخصات را بررسی کنند تا تطبیق هویت را بسنجند [۳]. به همین دلیل، برخی صرافیها از شما میخواهند سر خود را بچرخانید، پلک بزنید یا جملهای را بخوانید؛ این حرکتها برای تشخیص انسان واقعی از عکس چاپی یا ویدئوی ساختگی است.
کمینهسازی داده
فقط همان مدارکی را بفرستید که فرم رسمی صرافی میخواهد. عکسهای مدارک را در پوشههای اشتراکی، گفتوگوهای پیامرسان یا ایمیلهای قدیمی نگه ندارید؛ هر نسخهٔ اضافه، یک جای دیگر برای نشت است.
قانون سفر و انتقال بین صرافیها
KYC به لحظهٔ ثبتنام محدود نمیماند. «قاعدهٔ سفر» (Travel Rule) ارائهدهندگان خدمات دارایی مجازی را موظف میکند اطلاعات فرستنده و گیرندهٔ انتقالهای دارایی مجازی را به دست آورند، نگه دارند و با هم مبادله کنند [۱]. نام این قاعده از همینجا میآید: اطلاعات هویتی همراه پول «سفر» میکند، همانطور که در حوالهٔ بانکی نام فرستنده و گیرنده همراه حواله میرود.
در اتحادیهٔ اروپا، مقررات انتقال وجوه (مقررات (EU) ۲۰۲۳/۱۱۱۳) این قاعده را به انتقال رمزداراییها گسترش داد و از ۳۰ دسامبر ۲۰۲۴، همزمان با اجرای MiCA، اجرا میشود [۴]. طبق این مقررات، ارائهدهندگان خدمات رمزدارایی باید اطلاعات فرستنده و گیرندهٔ هر انتقال را جمعآوری کنند و در دسترس بگذارند، هر مبلغی که باشد [۴].
این قاعده در سطح جهان هم در حال گسترش است. در هفتمین گزارش بهروزرسانی هدفمند FATF دربارهٔ داراییهای مجازی (ژوئیهٔ ۲۰۲۶)، ۸۳٪ حوزههای قضایی بررسیشده قانون اجرای قاعدهٔ سفر را تصویب کرده بودند؛ این رقم در گزارش ۲۰۲۵ برابر ۷۳٪ بود و ۱۱ حوزهٔ قضایی دیگر هم گفتهاند اجرای آن در جریان است [۵]. همین گزارش میگوید بیشتر فعالیت غیرقانونی شناساییشده روی زنجیره اکنون با استیبلکوینها انجام میشود [۵]؛ یعنی انتقال استیبلکوین هم از این بررسیها مستثنا نیست.
در عمل، قاعدهٔ سفر برای شما این معنا را دارد:
- هنگام برداشت به صرافی دیگر، ممکن است نام گیرنده و نام صرافی مقصد از شما پرسیده شود.
- هنگام برداشت به کیف پول شخصی، ممکن است صرافی بپرسد آیا آدرس کیف پول مقصد متعلق به خود شماست.
- واریزی که از صرافی دیگر میرسد ممکن است تا دریافت اطلاعات فرستنده معطل بماند.
هشدار
به پرسشهای قاعدهٔ سفر پاسخ درست بدهید. اطلاعات نادرست دربارهٔ گیرنده یا مالکیت آدرس ممکن است به مسدودشدن انتقال یا حساب منجر شود و پسگرفتن دارایی را طولانی و دشوار کند. پیش از هر برداشت، درس چرا برداشت به کیف پول شخصی مهم است را دربارهٔ شبکه، آدرس و تراکنش آزمایشی بخوانید.
ریسک نشت اطلاعات هویتی
احراز هویت یک هزینهٔ پنهان دارد: اطلاعاتی که به صرافی میدهید از کنترل شما خارج میشود و امنیت آن به امنیت صرافی و همهٔ کسانی بستگی دارد که به آن دسترسی دارند. نمونهٔ مستندی از این ریسک در سال ۲۰۲۵ رخ داد. در گزارش رسمی ۸-K که Coinbase در مه ۲۰۲۵ به کمیسیون بورس و اوراق بهادار آمریکا (SEC) داد، آمده است که در ۱۱ مه ۲۰۲۵ یک مهاجم ناشناس با ادعای دسترسی به اطلاعات برخی حسابهای مشتریان از شرکت باج خواست و این اطلاعات را با پول دادن به چند پیمانکار یا کارمند پشتیبانی در خارج از آمریکا به دست آورده بود [۶]. اطلاعات افشاشده شامل نام، نشانی، تلفن و ایمیل، ۴ رقم آخر شمارهٔ تأمین اجتماعی، شمارهٔ حساب بانکی پوشاندهشده، تصویر مدارک هویتی دولتی و سابقهٔ تراکنشها بود؛ به گفتهٔ همان گزارش، رمز عبور و کلید خصوصی لو نرفت و کسی به دارایی مشتریان دسترسی پیدا نکرد [۶].
از این رخداد سه درس میتوان گرفت:
- نشت فقط از راه نفوذ فنی نیست. در این مورد، مسیر دسترسی کارکنان پشتیبانی بود. هر کسی که بتواند پروندهٔ مشتری را ببیند، یک نقطهٔ ضعف احتمالی است.
- اطلاعات لورفته ابزار فیشینگ هدفمند میشود. کسی که نام، نشانی و سابقهٔ تراکنش شما را دارد، میتواند تماس یا پیامی بسیار باورپذیر بسازد. آشنابودن طرف مقابل با جزئیات حساب شما، دلیل واقعیبودن او نیست.
- رمز و کلید، خط دفاع جداگانهاند. در این رخداد، نشت اطلاعات هویتی به دارایی نرسید. فعالبودن تأیید دومرحلهای و نگهداری بخش اصلی دارایی بیرون از صرافی، آسیب چنین رخدادهایی را محدود میکند.
نکته
اینکه یک صرافی نشت اطلاعات را گزارش کرده است، بهتنهایی نشانهٔ بدتربودن آن نیست؛ شرکتی که زیر نظارت است موظف به گزارش است. آنچه باید سنجید، شفافیت گزارش و نحوهٔ برخورد با مشتریان آسیبدیده است.
احراز هویت امن؛ از فیشینگ تا سلفی
بیشترین خطر احراز هویت برای کاربر تازهکار، نه در خود صرافی، بلکه در نسخههای جعلی آن است. کلاهبرداران میدانند که کاربران به فرم احراز هویت عادت دارند و از همین عادت استفاده میکنند. الگوهای رایج اینهاست:
- صفحهٔ احراز هویت جعلی: پیامکی یا ایمیلی میرسد که «حساب شما بهدلیل تکمیلنشدن احراز هویت مسدود میشود» و پیوندی به سایتی شبیه صرافی دارد. شیوههای تشخیص این سایتها در درس فیشینگ و سایتهای جعلی صرافی آمده است.
- پشتیبان جعلی در پیامرسان: کسی خود را کارشناس صرافی معرفی میکند و برای «رفع مشکل» تصویر مدرک، سلفی با کاغذ دستنویس یا کد تأیید میخواهد.
- اجارهٔ حساب احرازشده: فردی پیشنهاد میدهد در ازای پول، از حساب احرازشدهٔ شما برای تراکنشهای خودش استفاده کند. در این حالت، هر تراکنشی که انجام شود به نام و هویت شما ثبت میشود و مسئولیت آن با شماست.
تصویر مدرک و سلفی شما در دست کلاهبردار میتواند برای باز کردن حساب به نام شما در صرافی دیگر، گرفتن وام یا عبور دادن پول نامشروع استفاده شود. این آسیب ممکن است ماهها بعد آشکار شود.
هشدار
مدارک هویتی و سلفی را فقط در اپلیکیشن رسمی یا سایتی بارگذاری کنید که نشانی آن را خودتان تایپ کردهاید یا از نشانک ذخیرهشده باز کردهاید. هیچ پشتیبان واقعی در تلگرام، واتساپ یا ایمیل مدرک، سلفی، رمز عبور یا کد تأیید نمیخواهد. حساب احرازشدهٔ خود را به هیچکس، حتی با پیشنهاد پول، واگذار نکنید.
پیش از بارگذاری مدارک
- نشانی سایت یا منبع نصب اپلیکیشن را خودتان بررسی کردهاید و از پیوند پیامک یا پیامرسان وارد نشدهاید.
- سیاست حریم خصوصی صرافی را خواندهاید و میدانید اطلاعات کجا و تا چه مدت نگه داشته میشود.
- تأیید دومرحلهای با برنامهٔ تولید کد (نه فقط پیامک) روی حساب فعال است.
- فقط مدارکی را میفرستید که فرم رسمی خواسته است و نسخهٔ اضافهای از آنها در گفتوگوها باقی نمیگذارید.
- هر درخواست مدرک یا کد را که بیرون از سامانهٔ رسمی برسد، بیپاسخ میگذارید و از راه کانال رسمی صرافی پیگیری میکنید.
قدم بعدی در مسیر صرافی
احراز هویت معمولاً نخستین کاری است که پیش از هر واریزی از شما خواسته میشود. پس از آن، مراحل واریز، ثبت سفارش و شناخت کارمزدها در درس چطور اولین خرید ارز دیجیتال را انجام دهیم آمده است. اگر در هر مرحله پیامی دیدید که شما را برای تکمیل مدارک یا «رفع مسدودی» به بیرون از سامانهٔ رسمی میبرد، همانجا متوقف شوید و موضوع را فقط از راه کانال رسمی صرافی بررسی کنید.
خودتان را بسنجید
چرا صرافی سلفی با مدرک میخواهد؟
تصویر مدرک فقط نشان میدهد چنین هویتی وجود دارد؛ سلفی یا ویدئوی کوتاه نشان میدهد کسی که ثبتنام میکند همان صاحب مدرک است. ابزارهای احراز هویت با تشخیص چهره و «تشخیص زندهبودن» میسنجند که تصویر از یک انسان واقعی و حاضر گرفته شده است، نه از عکس چاپی یا ویدئوی ساختگی. هدف، دشوارکردن ثبتنام با هویت دزدیدهشده یا جعلی است.
اطلاعات هویتی من کجا نگه داشته میشود؟
مدارک در سامانههای خود صرافی یا شرکتی که خدمات احراز هویت را برای صرافی انجام میدهد ذخیره میشود و قانونهای ضدپولشویی معمولاً صرافی را به نگهداری آنها ملزم میکنند. سیاست حریم خصوصی صرافی باید بگوید اطلاعات را کجا، تا چه مدت و با چه کسانی به اشتراک میگذارد. پیش از ثبتنام این بخش را بخوانید و بدانید که نشت اطلاعات، حتی در شرکتهای بزرگ، ممکن است.
صرافی بدون احراز هویت امنتر است؟
نه لزوماً. صرافیای که هیچ مدرکی نمیخواهد معمولاً زیر نظارت نهاد ناظری نیست و اگر برداشتها را متوقف کند یا حساب شما را ببندد، مرجع روشنی برای پیگیری ندارید. حذف مدارک، ریسک نشت اطلاعات را کم میکند اما ریسک از دست رفتن خود دارایی را بیشتر میکند.
مدارکم را برای کسی که خود را پشتیبانی معرفی میکند بفرستم؟
نه. احراز هویت فقط در اپلیکیشن یا سایت رسمی صرافی انجام میشود که نشانی آن را خودتان وارد کردهاید، نه در تلگرام، واتساپ یا ایمیل. کسی که در پیام خصوصی تصویر مدرک، سلفی یا کد تأیید میخواهد را کلاهبردار فرض کنید، حتی اگر نام و سابقهٔ حساب شما را بداند.
منابع
- Virtual Assets: Targeted Update on Implementation of the FATF Standards on VAs and VASPs مشاهدهٔ منبع Virtual Assets: Targeted Update on Implementation of the FATF Standards on VAs and VASPs
- Article 143 Transitional measures | European Securities and Markets Authority مشاهدهٔ منبع Article 143 Transitional measures | European Securities and Markets Authority
- FinCEN Alert, FIN-2024-Alert004, November 13, 2024 مشاهدهٔ منبع FinCEN Alert, FIN-2024-Alert004, November 13, 2024
- Regulation on Markets in Crypto-Assets (MiCA) and Regulation on information accompanying transfers of funds and certain crypto-assets – CSSF مشاهدهٔ منبع Regulation on Markets in Crypto-Assets (MiCA) and Regulation on information accompanying transfers of funds and certain crypto-assets – CSSF
- FATF calls for closing of regulatory gaps as virtual asset illicit finance risks become more complex مشاهدهٔ منبع FATF calls for closing of regulatory gaps as virtual asset illicit finance risks become more complex
- Coinbase Global, Inc. - Form 8-K - FY2025 مشاهدهٔ منبع Coinbase Global, Inc. - Form 8-K - FY2025