NachrichtenKryptoJapans FSA fordert Banken und Krypto-Börsen nach Times-Car-Datenleck zum vorzeitigen Verzicht auf foto basierte ID-Prüfungen auf

Japans FSA fordert Banken und Krypto-Börsen nach Times-Car-Datenleck zum vorzeitigen Verzicht auf foto basierte ID-Prüfungen auf

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Japans FSA wies Banken und Krypto-Asset-Börsen am 9. Oktober an, die foto basierte Identitätsverifikation vor dem Inkrafttreten des geänderten Gesetzes zur Verhinderung der Weitergabe von Strafgeldern am 1. April 2027 einzustellen. Der beschleunigte Zeitplan folgt auf einen Datendiebstahl bei Times Car, das rund 70 % des japanischen Carsharing-Marktes hält und bei dem etwa 1,6 Millionen Verifikationsdokumente unter rund 6,6 Millionen Nutzerdatensätzen offengelegt wurden; mehr als 15.000 Personen haben sich einer Sammelklage angeschlossen.
  • •Der neue Verifikationsansatz liest IC-Chipdaten per Smartphone aus und gleicht auf der Karte gespeicherten Namen, Adresse, Geburtsdatum und Foto mit einem Livebild des Antragstellers ab; die Gesichtserfassung bleibt bestehen.
  • •Krypto-Börsen erhielten dieselbe Weisung wie Banken, da die FSA Betreiber von Krypto-Asset-Börsen gemäß ihren Cybersicherheitsrichtlinien für den Finanzsektor als Finanzinstitute behandelt.
  • •Die FSA verwies auf die Rolle von Frontier-KI bei der Umwandlung offengelegter ID-Bilder in Material für Identitätsmissbrauch, bezog sich auf KI-unterstützte Angriffe auf sieben südkoreanische Finanzinstitute und forderte eine Überprüfung der Onboarding-Kontrollen sowie strengere Prüfung von Drittanbietern.
Japans FSA fordert Banken und Krypto-Börsen nach Times-Car-Datenleck zum vorzeitigen Verzicht auf foto basierte ID-Prüfungen auf

Japans Finanzbehörde (FSA) wies Banken und Krypto-Asset-Börsen am Freitag, den 9. Oktober, an, auf fotografische Ausweisdokumente zur Kundenverifikation zu verzichten, und lenkt das Land damit hin zu einem System, das die in Ausweiskarten eingebetteten Chips ausliest. Die Weisung zieht eine Umstellung vor, die ursprünglich zum 1. April 2027 in Kraft treten sollte.

Der beschleunigte Zeitplan folgt auf einen Datendiebstahl bei Times Car, Japans größtem Carsharing-Dienst, bei dem rund 1,6 Millionen Führerscheinfotos offengelegt wurden. Das Leck verschärfte die Sorgen, die die Aufsichtsbehörde bereits über die Fähigkeiten von Frontier-KI geäußert hatte. Es zeigt zugleich die zentrale Schwäche der nun ausgemusterten Verifikationsmethode: foto basierte Prüfungen beruhen genau auf der Art von ID-Bildern, die aktuelle Datendiebstähle offengelegt haben.

Ende der Verifikation per Fotoausweis

In einer auf ihrer Website veröffentlichten Mitteilung bat die FSA Banken und Krypto-Börsen, den Umsetzungstermin im April 2027 für das geänderte Gesetz zur Verhinderung der Weitergabe von Strafgeldern nicht abzuwarten, und verwies auf aktuelle Sicherheitsvorfälle, bei denen Kundendaten und ID-Bilder offengelegt wurden.

Der jüngste groß angelegte Datendiebstahl traf Times Car, das etwa 5,4 Millionen Mitglieder hat und rund 70 % des japanischen Carsharing-Marktes ausmacht. Etwa 1,6 Millionen Kundenverifikationsdokumente gehörten zu den rund 6,6 Millionen Nutzerdatensätzen, die bei dem vor rund zwei Wochen bekannt gewordenen Vorfall offengelegt wurden. Mehr als 15.000 Personen haben sich einer Sammelklage angeschlossen, die die Anwältin der Tokyo Bar Association, Yuki Makino, gegen das Unternehmen vorbereitet.

Nach dem derzeitigen System senden Kunden Fotos ihrer Ausweisdokumente ein, um die Identitätsverifikation abzuschließen. Der Ersatz-Ansatz verifiziert die Identität durch Auslesen von IC-Chipdaten, was die FSA als deutlich wirksamer gegen Betrug betrachtet. Das chipbasierte Verfahren liest die auf einer Karte gespeicherten Daten per Smartphone aus und gleicht Name, Adresse, Geburtsdatum und Foto vom Chip mit einem Livebild des Antragstellers ab. Lediglich der Schritt zum Hochladen von Dokumentbildern entfällt; Verfahren zur Erfassung des Gesichts des Antragstellers bleiben bestehen. Anders als ein statischer Upload ist die Prüfung an der physischen Karte selbst verankert und nicht an einem Bild davon.

Krypto-Börsen erhielten dieselbe Weisung wie traditionelle Banken, die FSA Betreiber von Krypto-Asset-Börsen gemäß ihren Cybersicherheitsrichtlinien für den Finanzsektor als Finanzinstitute behandelt. Für Kunden fällt damit die zur Eröffnung eines Börsenkontos erforderliche Identitätsprüfung vollumfänglich in den Bereich der Umstellung.

Die Mitteilung empfahl zudem, dass Banken und Börsen überprüfen, wie sie bei dezentralem Onboarding die Dokumentendicke und die Gesichter der Antragsteller bestätigen, und forderte die Unternehmen auf, Kontrollen von Drittanbietern zu verschärfen.

Warnung vor Frontier-KI

In der Mitteilung vom 9. Oktober rief die FSA zwei frühere Aufforderungen in Erinnerung: ihre Cybersicherheitsrichtlinien für den Finanzsektor und eine Aufforderung vom Mai 2026 zu kurzfristigen Maßnahmen gegen Bedrohungen durch „Frontier-KI“, die gemeinsam mit der Bank of Japan (BOJ) herausgegeben wurde.

Frontier-KI, ein Begriff für die fortschrittlichsten Modelle mit starken Fähigkeiten in Bezug auf Schlussfolgerungen und Autonomie, hat die Möglichkeiten böswilliger Akteure verstärkt, aus offengelegten ID-Bildern Material für Identitätsmissbrauch zu erzeugen.

Die Bedrohung hat sich in der Region bereits materialisiert. Wie Cryptopolitan Anfang des Monats berichtete, wurden sieben südkoreanische Finanzinstitute von KI-unterstützten Hackern mit dem Open-Source-Tool ARTEX und Claude Code angegriffen.

Am 6. August hatte die FSA gemeinsam mit der Nationalen Polizeibehörde alle Betreiber von Krypto-Asset-Börsen über die Japan Virtual and Crypto assets Exchange Association (JVCEA) aufgefordert, Prüfungen der Dokumentenechtheit und Auszahlungslimits zu verschärfen, wie Cryptopolitan seinerzeit berichtete.

Da das gesetzliche Datum im April 2027 weiterhin besteht, ist die entscheidende Größe die Umsetzung: wie schnell einzelne Banken und Börsen das Onboarding auf Chip-Auslesen umstellen können und wie gründlich sie die in der Mitteilung angesprochenen dezentralen und Anbieter-Kontrollen überarbeiten.