La commissaire sortante de la SEC, Hester Peirce, appelle à remplacer le « panoptique » du KYC par des preuves à divulgation nulle
Points clés
- •Peirce, s'exprimant lors de son avant-dernière semaine en tant que commissaire de la SEC, a critiqué le cadre KYC/AML pour avoir constitué des collections de données toujours plus vastes qui, selon elle, rendent les criminels plus difficiles à trouver tout en exposant les clients ordinaires.
- •Elle a approuvé les preuves à divulgation nulle, une technique cryptographique formalisée pour la première fois dans les années 1980 et désormais utilisée dans des systèmes comme Zcash, qui peuvent vérifier des faits tels que l'âge ou le statut de sanctions sans révéler les noms, revenus ou adresses.
- •Des incidents récents — l'exposition des passeports et historiques Bitcoin des clients de Revolut après une demande de données frauduleuse, et une violation chez un tiers ayant touché des dizaines de milliers de clients de Trezor — illustrent les risques des données d'identité centralisées.
- •Peirce a proposé que les régulateurs permettent aux entreprises de s'appuyer sur une vérification d'identité mutualisée par des tiers au lieu que chaque institution copie et stocke indépendamment les mêmes enregistrements sensibles, et a mis en garde contre les « attaques à la clé à molette » visant les détenteurs de cryptomonnaies dont l'identité est exposée.
- •Les obligations KYC et AML étant inscrites dans la loi et la réglementation fédérales, l'adoption du modèle de vérification par attributs qu'elle décrit nécessiterait une action formelle du Congrès ou des agences chargées de l'application des règles.

La commissaire sortante de la SEC, Hester Peirce, plaide pour l'utilisation de la cryptographie afin de refondre la manière dont le système financier lutte contre la criminalité, en soutenant que l'appétit des régulateurs pour les données personnelles a constitué d'immenses réserves piratables qui mettent en danger les personnes mêmes qu'ils cherchent à protéger.
S'exprimant mercredi à la conférence sur les actifs numériques de la Securities Industry and Financial Markets Association (SIFMA) à New York, selon son discours préparé, Peirce a déclaré que le régime du « know your customer » (KYC) et de la lutte contre le blanchiment d'argent (AML) repose sur une prémisse défectueuse : celle selon laquelle collecter suffisamment d'informations sur suffisamment de personnes aidera les autorités à repérer les criminels cachés parmi les citoyens respectueux de la loi. Ce cadre trouve ses racines dans le Bank Secrecy Act de 1970 et a été considérablement élargi par le USA PATRIOT Act de 2001, qui oblige les institutions financières à identifier leurs clients, à conserver des registres et à signaler les activités suspectes.
« Nous construisons des meules de données toujours plus grandes sur la théorie que nous y trouverons une aiguille ou deux », a-t-elle déclaré. « Cependant, plus la meule est grande, plus il est difficile de trouver les aiguilles. »
Elle a soutenu que la technologie offre désormais une meilleure voie. Les preuves à divulgation nulle, une méthode cryptographique qui vérifie un fait sans exposer les données sous-jacentes, pourraient permettre à une personne de prouver qu'elle répond à une exigence sans remettre de détails personnels sensibles. Formalisée pour la première fois par des chercheurs dans les années 1980, cette technique est depuis passée de la théorie académique à des systèmes blockchain opérationnels ; c'est la même technologie qui sous-tend les réseaux et actifs de crypto-monnaies privés, tels que Zcash.
Une preuve peut indiquer à une contrepartie qu'une personne est éligible « sans que cette contrepartie connaisse votre nom, vos revenus ou votre adresse », a déclaré Peirce, appelant à un cadre réglementaire qui encourage cette vérification par attributs, dans laquelle des identifiants attestent de faits spécifiques comme l'âge ou le statut de sanctions au lieu d'exposer des registres d'identité complets. L'alternative, a soutenu la régulatrice affectueusement surnommée « crypto mom », serait « plus de collecte de données, plus de surveillance par les intermédiaires, plus d'exigences de « know your customer » qui transforment nos infrastructures financières en panoptique ».
Ces propos interviennent dans un contexte sombre où les données KYC elles-mêmes deviennent un passif. La société fintech Revolut a récemment exposé les passeports et l'historique complet des transactions Bitcoin de ses clients après avoir répondu à une demande de données gouvernementale frauduleuse, tandis que le fabricant de portefeuilles matériels Trezor a subi des violations chez un prestataire tiers qui ont exposé des dizaines de milliers de clients et ont ensuite alimenté des attaques de phishing.
De telles fuites ont accru les craintes d'« attaques à la clé à molette », dans lesquelles des criminels ciblent physiquement les détenteurs de cryptomonnaies dont la richesse et l'identité sont exposées.
Peirce, longtemps la voix la plus favorable aux cryptomonnaies au sein de la SEC et connue pour avoir critiqué l'approche passée de l'agence consistant à « réguler par les poursuites », a mis en garde contre ce qu'elle appelle les « maximalistes des données », qui supposent que plus de collecte est toujours meilleure. Elle a suggéré que les régulateurs permettent aux entreprises de s'appuyer sur une vérification d'identité par des tiers plutôt que de copier et stocker chacune de manière indépendante les mêmes enregistrements sensibles « dans des dizaines d'institutions ».
C'est un thème que Peirce a déjà défendu, notamment lors d'une conférence blockchain en août 2025. L'argument porte désormais un poids supplémentaire : elle a révélé que son discours intervenait lors de son « avant-dernière semaine » en tant que commissaire. Les discours individuels des commissaires ne changent pas à eux seuls les règles, et les obligations KYC et AML qu'elle critique sont inscrites dans la loi et la réglementation fédérales — ce qui signifie que tout passage vers le modèle basé sur les attributs qu'elle décrit nécessiterait une action formelle du Congrès ou des agences chargées de l'application des règles.
Cet article a été publié à l'origine par Decrypt.