Il FSA giapponese chiede a banche ed exchange crypto di abbandonare subito i controlli ID basati su foto dopo il breach di Times Car
Punti chiave
- •Il 9 ottobre il FSA giapponese ha chiesto a banche ed exchange di criptovalute di eliminare la verifica dell'identità basata su foto in anticipo rispetto alla data di efficacia del 1° aprile 2027 della legge modificata sulla prevenzione del trasferimento di proventi criminali. I tempi accelerati seguono un breach presso Times Car, che detiene circa il 70% del mercato giapponese del car sharing, che ha esposto circa 1,6 milioni di documenti di verifica dell'identità su circa 6,6 milioni di record utente, e oltre 15.000 persone hanno aderito a un'azione collettiva contro l'azienda.
- •Il nuovo approccio di verifica legge i dati del chip IC tramite smartphone e confronta nome, indirizzo, data di nascita e foto del volto memorizzati nella carta con un'immagine live del richiedente, mentre i controlli con acquisizione del volto restano invariati.
- •Gli exchange di criptovalute hanno ricevuto la stessa direttiva delle banche perché il FSA tratta gli operatori di exchange di criptovalute come istituzioni finanziarie ai sensi delle sue linee guida sulla cibersicurezza per il settore finanziario.
- •Il FSA ha citato il ruolo dell'AI frontiera nel trasformare immagini di documenti d'identità trapelate in materiale per l'impersonificazione, richiamando gli attacchi assistiti dall'AI contro sette istituzioni finanziarie sudcoreane, e ha chiesto alle aziende di rivedere i controlli di onboarding a distanza e rafforzare la supervisione dei fornitori terzi.

La Financial Services Agency (FSA) giapponese venerdì 9 ottobre ha chiesto a banche e exchange di criptovalute di non richiedere più documenti d'identità fotografati per la verifica dei clienti, spostando il paese verso un sistema che legge i chip incorporati nelle carte d'identità. La direttiva anticipa una transizione precedentemente prevista per il 1° aprile 2027.
I tempi accelerati seguono un breach presso Times Car, il più grande servizio di car sharing del Giappone, nel quale sono state esposte circa 1,6 milioni di immagini di patente. La fuga di dati ha aggravato le preoccupazioni che il regolatore aveva già sollevato sulle capacità dell'AI frontiera. Ha inoltre evidenziato il punto debole centrale del metodo di verifica ora in dismissione: i controlli basati su foto dipendono esattamente dal tipo di immagini di documenti d'identità che i recenti breach hanno esposto.
Fine della verifica con documenti fotografati
In un avviso pubblicato sul suo sito web, il FSA ha chiesto a banche ed exchange crypto di non attendere la data di attuazione di aprile 2027 della legge modificata sulla prevenzione del trasferimento di proventi criminali, citando i recenti incidenti di sicurezza che hanno esposto dati dei clienti e immagini di documenti d'identità.
Il più recente breach su larga scala ha colpito Times Car, che conta circa 5,4 milioni di iscritti e rappresenta circa il 70% del mercato giapponese del car sharing. Circa 1,6 milioni di documenti di verifica dell'identità dei clienti erano tra i circa 6,6 milioni di record utente esposti nell'incidente, emerso circa due settimane fa. Oltre 15.000 persone si sono iscritte a un'azione collettiva contro l'azienda preparata dall'avvocato dell'Ordine degli avvocati di Tokyo Yuki Makino.
Con il sistema attuale, i clienti inviano foto dei propri documenti d'identità per completare la verifica dell'identità. L'approccio sostitutivo verifica l'identità leggendo i dati del chip IC, che il FSA considera molto più efficace contro le frodi. Il metodo basato su chip legge i dati memorizzati all'interno della carta tramite uno smartphone, quindi confronta nome, indirizzo, data di nascita e foto del volto presenti nel chip con un'immagine live del richiedente. Viene eliminato solo il passaggio del caricamento delle immagini dei documenti; i metodi che acquisiscono il volto del richiedente restano invariati. A differenza di un caricamento statico, il controllo è ancorato alla carta fisica stessa anziché a un'immagine di essa.
Gli exchange di criptovalute hanno ricevuto la stessa direttiva delle banche tradizionali perché il F tratta gli operatori di exchange di criptovalute come istituzioni finanziarie ai sensi delle sue linee guida sulla cibersicurezza per il settore finanziario. Per i clienti, questo colloca la verifica dell'identità necessaria per aprire un account su un exchange pienamente nell'ambito della transizione.
L'avviso ha inoltre raccomandato a banche ed exchange di rivedere come confermano lo spessore dei documenti e i volti dei richiedenti durante l'onboarding a distanza, e ha chiesto alle aziende di rafforzare i controlli sui fornitori terzi.
Avvertenza sull'AI frontiera
Nell'avviso del 9 ottobre, il FSA ha richiamato due richieste precedenti: le sue linee guida sulla cibersicurezza per il settore finanziario e una richiesta di maggio 2026 su misure a breve termine contro le minacce dell'"AI frontiera", emanata congiuntamente con la Bank of Japan (BOJ).
L'AI frontiera, termine che indica i modelli più avanzati capaci di ragionamento e autonomia elevate, ha amplificato la capacità di malintenzionati di trasformare immagini di documenti d'identità trapelate in materiale per l'impersonificazione.
La minaccia si è già concretizzata nella regione. Come riportato da Cryptopolitan all'inizio del mese, sette istituzioni finanziarie sudcoreane sono state attaccate da hacker assistiti dall'AI che utilizzavano lo strumento open source ARTEX e Claude Code.
Il 6 agosto il FSA, insieme alla National Police Agency, aveva chiesto a tutti gli operatori di exchange di criptovalute, tramite la Japan Virtual and Crypto assets Exchange Association (JVCEA), di rafforzare i controlli sull'autenticità dei documenti e i limiti sui prelievi, come riportato da Cryptopolitan all'epoca.
Con la data di legge di aprile 2027 ancora in vigore, la misura pratica da osservare è l'esecuzione: quanto rapidamente le singole banche ed exchange riusciranno a spostare l'onboarding sulla lettura dei chip, e quanto a fondo rielaboreranno i controlli a distanza e sui fornitori segnalati nell'avviso.