KYC 데이터는 해커들에게 매우 매력적인 표적이며, 우리는 이를 수집하는 방식을 반드시 변경해야 합니다

개인정보 보호를 강화한 신원 확인 시스템은 사용자가 서비스가 알아야 할 정보만 증명할 수 있도록 하면서도 기본 정보는 본인의 통제 하에 유지할 수 있게 한다고 코인 센터의 라즈 피퍼가 작성했다.

A woman showing her ID while checking into a hotel (Getty Images/Carlina Teteris)

다크웹 서비스는 보도에 따르면 1억 5,300만 건이 넘는 미국 및 캐나다 운전면허증 기록을 판매 중이며, FBI는 신원 확인 제공업체 와 관련된 명백한 데이터 유출 사건을 조사하고 있습니다.IDScan.net. 이것은 미국 대중을 보호하기 위해 설계되었다고 여겨지는 몇몇 메커니즘들이 오히려 그 대중에게 해를 끼치는 데 사용되고 있는 또 다른 사례입니다. 문제는 분명합니다: 고객 식별 및 인증을 요구하는 현행 반사기(反詐欺) 절차들은 범죄자들에게 귀하의 민감한 정보를 손쉽게 넘겨줌으로써 사기 행위를 조장하고 있습니다.

개인 식별 정보(PII)를 대상으로 한 사이버 공격은 한동안 지속되어 왔으며 점점 더 심각해지고 있습니다. 2017년, 미국 최대 신용 평가 기관 중 하나인 에퀴팩스(Equifax) — 사이버 공격을 받았습니다 거의 1억 4,800만 명에 달하는 미국인들의 민감한 개인 정보 유출을 초래한 사건입니다. 약 45%의 미국인이 데이터 도난 피해를 입었습니다. 2020년 기소장에서 미국 법무부는 해킹 배후에 중국 인민해방군이 있다고 주장했으나, 이는 근본적이고 점점 더 심각해지는 문제에 대한 단순한 임시방편에 불과했습니다.

Laz Pieper는 개인들이 자유롭고 개방된 피어 투 피어 네트워크를 구축하고 사용하며 조립할 권리와 이를 비공개로 수행할 권리를 옹호하는 코인 센터(Coin Center)의 연구 이사입니다.

대부분의 사람들은 아마도 IDScan에 대해 들어본 적이 없을 것이나, 그 기술과 서비스를 사용하는 기업들에게 운전면허증을 제시한 적은 있을 것입니다. 이름에서 알 수 있듯이, IDScan은 신분증 인증을 전문으로 하며, 자동차 대여업체, 은행, 호텔, 카지노, 대마초 판매점, 소매업체 및 기타 기업을 위해 신분증을 스캔, 분석 및 인증하는 하드웨어 및 소프트웨어를 제공합니다. 이 시스템은 신분증의 앞면과 뒷면 이미지를 캡처하고, 개인 정보를 추출하며, 신분증 사진과 셀카를 비교하고, 인증 후 기업이 계속해서 접근할 수 있도록 결과 데이터를 클라우드 포털에 전송하거나 저장할 수 있습니다.

어떠한 사이버 보안 조치에도 불구하고, 해당 비즈니스 모델은 항상 공격에 취약할 수밖에 없었습니다. 데이터는 21세기의 가장 가치 있는 자산 중 하나입니다. 정부와 기업들은 시민과 소비자로부터 가능한 한 많은 데이터를 획득하기 위한 전략을 설계해 왔으며, 이 과정에서 사이버 범죄자와 해외 적대 세력들이 현대판 골드러시에 참여할 수 있는 문을 열어주고 말았습니다.

가장 중요한 데이터는 물론 PII(개인식별정보)로, 이는 개인의 이름과 주소뿐만 아니라 운전면허증이나 여권과 같은 정부 발급 신분증을 포함하는 고도로 민감한 세부 정보로 구성됩니다. 미국 내에서 상당수의 서비스를 이용하려면 미국인들은 자신을 신원 확인해야 하며, 서비스 제공자는 이들이 주장하는 대로의 인물인지 검증해야 합니다. 이 요건은 규제적 요건과 상업적 요건 모두에 해당하는데, 정부는 사기 및 불법 활동을 방지하려 하고, 기업도 마찬가지입니다. 불행히도, 이를 수행하는 방식은 사기와 불법 활동을 막는 데는 거의 도움이 되지 않았지만, 오히려 이를 가능하게 하는 데 상당한 역할을 했습니다.

금융 기관, 예를 들어 은행은 가장 좋은 사례를 제공합니다. 금융 기관은 하에 의무가 있습니다은행 비밀 유지법(BSA) 및 그 규정 신원확인정보(PII)를 수집 및 보관하여 신규 고객 온보딩 시 불법 금융 및 사기를 방지합니다. 이 민감하고 가치 있는 정보는 종종 '허니팟(honeypot)'으로 알려진 중앙 데이터베이스에 저장되어 해커들의 매력적인 표적이 됩니다. PII가 도난당하면 무고한 사람을 사칭하여 계정을 개설하거나 탈취하고, 사기성 거래를 수행하며, 자금을 세탁하는 데 악용될 수 있습니다.

이러한 “예방” 조치들이 미국 및 글로벌 금융 시스템에 어떤 결과를 가져왔는가? 연방거래위원회(Federal Trade Commission, FTC)의 소비자 불만 및 보고서 데이터베이스는 2024년에 사기, 신원 도용 및 기타 소비자 문제와 관련된 647만 건의 보고를 받았으며, 이는 2004년 약 86만 건에서 증가한 수치입니다. 불법 금융 활동이 만연하여: 예상 전 세계 불법 금융 활동이 작년 한 해에만 4.4조 달러에 달했다는 보고가 있습니다.

금융 기관들은 범죄자들이 자사의 부정 방지 검문소를 우회하는 것을 방지하기 위해 고객 인증을 위한 다양한 방법을 점점 더 많이 도입해 왔습니다 — 준법 시민의 개인정보(PII)를 확보함에도 불구하고 — 하지만 이러한 방법들은 기껏해야 사소한 장애물에 불과하다는 것이 입증되었습니다. 문자 메시지나 이메일을 통해 전송되는 임시 코드는 쉽게 취약해질 수 있음 피싱 공격 및 다양한 기타 방법을 통해 이루어지며, 생체 인식 검사는 약화 인공지능의 급속한 발전과 함께.

IDScan은 금융 기관이 아니며, 법적으로 누구의 개인정보도 보유할 의무가 없습니다 — 단지 다른 기업들이 신원 확인을 할 수 있도록 지원하는 벤더에 불과합니다. 그러나 IDScan의 클라우드 서비스를 이용한 기업들은 허니팟을 보다 중앙 집중화된 위치에 모아 데이터 유출이 훨씬 용이해졌습니다.

이 모든 점을 고려할 때, 만약 우리가 받는 것이 보안에 대한 거짓 약속뿐이라면, 왜 우리는 민감한 개인 정보를 제공하는 것일까요? 미국인들이 마주치는 모든 서비스 제공자에게 자신을 식별한다고 해서 더 안전해지는 것은 결코 아닙니다. 오히려 그 반대입니다. 그럼에도 불구하고, 국내외 정부들은 신원 확인 체계를 더욱 확장하기를 원하고 있습니다.연령 확인 아동 보호라는 명분 아래서 이루어지고 있습니다. 그러나 우리는 다시 한번 이러한 '보호' 조치들이 오히려 더 큰 피해를 초래한다는 사실을 목격하고 있습니다. 우리의 정보는 정부와 기업들이 우리가 누구이며 무엇을 하고 있는지 알기 원했기 때문에 범죄자들 사이에서 거래되고 있습니다. 그리고 이제 우리는 그 대가를 치르고 있습니다.

지금이야말로 더욱 강력한 프라이버시가 필요할 때입니다. 그러나 우리는 미묘한 차이를 간과할 수 없습니다. 신원 확인 및 인증 절차를 완전히 폐지하자는 주장도 제기되고 있습니다. 이는 매력적인 대안이지만, 현실은 부정 행위 방지 절차의 근본 목적이 미국인과 그들의 재산을 보호하는 데 있으며, 이 절차들이 기업의 수익과 운영의 무결성을 지키는 역할을 한다는 점입니다 — 현재의 접근 방식이 단지 성공적이지 못할 뿐입니다. 여기에 진정한 실용성이 존재하지만, 그렇다고 해서 현 상태를 유지해야 한다는 의미는 아닙니다.

신기술의 발전은 더 나은 접근 방식을 제공할 가능성을 열어줍니다. 미국인들에게 신분증의 완전한 사본을 반복적으로 요구하는 대신, 개인정보 보호 시스템은 개인이 서비스에서 필요한 정보 — 예를 들어 나이, 자격 또는 계정에 대한 권한 — 만을 증명할 수 있도록 하면서 기본 정보는 개인의 통제 하에 유지하도록 할 수 있습니다.

이 기술들은 아직 개발 중에 있지만, 연방 규제 당국은 기관들이 이를 시험할 수 있는 여지를 주고 기술이 성숙함에 따라 기존 요건을 업데이트해야 합니다. 또한, 더 많은 개인정보 보호 방안이 등장함에 따라 의회는 불필요한 정보 수집 및 보관 요건을 축소해야 합니다. 부정 행위 방지 절차는 여전히 중요하지만, 범죄자들이 탈취할 수 있는 영구적인 기록 없이도 존재할 수 있습니다.

더 긴급한 사안은 워싱턴과 여러 주 정부가 신원 확인 및 검증 요구 사항을 기존에 존재하지 않거나 불필요한 영역으로 확대하는 어떠한 입법이나 규제도 중단해야 한다는 점입니다. 오픈 소스 소프트웨어와 인터넷에 대한 연령 확인 촉진은 중단되어야 하며, 이는 일상적인 미국 시민들의 안전을 위협하고 범죄자 및 외국 적대 세력을 강화시키는 결과를 초래합니다. 한편, 어린이 보호 실패.

이와 같은 침해 사건은 예방할 수 있습니다; 우리가 그것을 예방하고자 하는 의지만 있으면 됩니다. 이를 위한 도구들이 점차 등장하고 있으며, 누군가를 확인할 필요가 없는 경우에는 이를 피해야 합니다. 민감한 개인 정보를 보호하는 최선의 방법은 아예 수집하지 않는 것이기 때문입니다.


참고: 이 칼럼에 표현된 견해는 저자의 것이며 반드시 CoinDesk, Inc. 또는 그 소유자 및 계열사의 견해를 반영하는 것은 아닙니다.

RLUSD OG Image

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.

왜 중요한가:

As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.