La Commissaria SEC Hester Peirce chiede meno dati KYC e maggiore privacy crittografica
Punti chiave
- •La Commissaria SEC Hester Peirce ha sostenuto che le regole KYC e antiriciclaggio costringono gli istituti finanziari ad accumulare enormi quantità di dati personali insufficientemente protetti e sempre più vulnerabili agli attacchi.
- •Ha promosso gli zero-knowledge proof e la verifica basata sugli attributi come metodi crittografici che consentirebbero di dimostrare l'idoneità senza divulgare nome, reddito o indirizzo.
- •Recenti violazioni che coinvolgono Revolut e fornitori del produttore di hardware wallet Trezor hanno intensificato il timore che i dati KYC trapel possano esporre i possessori di crypto a "wrench attack" fisici.
- •Peirce ha proposto che i regolatori possano esternalizzare la verifica dell'identità a terzi ed emettere per gli utenti certificati crittografici portabili e validi su più piattaforme.
- •Le sue dichiarazioni costituiscono un segnale di policy più che una regola formale e, con il suo mandato in scadenza, l'attuazione dipenderebbe dagli altri commissari o da un intervento della SEC o del Congresso.

In un discorso finale in veste di commissaria della SEC, l'agenzia statunitense che sovrintende ai mercati dei titoli, Hester Peirce ha sostenuto che il sistema finanziario raccoglie informazioni personali eccessive per l'identificazione facendo troppo poco per proteggere le persone i cui dati vengono conservati. Ha affermato che la crittografia potrebbe affrontare entrambi i problemi contemporaneamente.
La questione riguarda i possessori di crypto i cui passaporti e storici delle transazioni sono conservati in database vulnerabili. Il tema emerge inoltre mentre una serie di fughe di dati know-your-customer (KYC) ha intensificato le preoccupazioni che tali informazioni possano minacciare la sicurezza fisica delle persone.
Fienili di dati sempre più grandi
Alla stessa conferenza, Peirce ha criticato le regole know-your-customer e antiriciclaggio, che richiedono agli istituti finanziari di verificare l'identità dei clienti e monitorare l'attività dei conti, costruite sul presupposto che raccogliere informazioni da un numero sufficiente di persone aiuti le autorità a identificare i criminali. Ha descritto tale approccio come superato.
"Si tratta di costruire fienili di dati sempre più grandi, sperando poi di trovare qualche ago nel pagliaio", ha detto Peirce. "Ma più il fienile di dati è grande, meno probabile diventa che riveli qualche ago."
Il suo intervento, intitolato "Looking for Change in Haystacks", ha descritto un bivio per il sistema finanziario. Una strada comporterebbe la raccolta di quantità crescenti di dati tramite intermediari, fino a trasformare l'infrastruttura finanziaria in un panopticon — un sistema in cui tutti possono essere sorvegliati in ogni momento. L'alternativa utilizzerebbe nuovi strumenti per identificare i criminali raccogliendo meno informazioni personali.
Peirce ha anche criticato quelli che ha definito "massimalisti dei dati". A suo avviso, questo gruppo comprende funzionari governativi oltre a società private incaricate di raccogliere dati dei clienti partendo dal presupposto che non esistano troppe informazioni.
KYC senza divulgare l'identità
L'alternativa proposta da Peirce prevede gli zero-knowledge proof — una tecnica crittografica formalizzata per la prima volta negli anni Ottanta — che consentono a una parte di verificare l'esattezza di un'affermazione senza divulgare i dati sottostanti. Ha discusso tale tecnologia insieme alla "ver basata sugli attributi", un sistema che controlla la conformità utilizzando un singolo attributo invece di conservare un intero fascicolo d'identità.
In un'intervista, Peirce ha spiegato che "si può dimostrare di essere idonei senza che la controparte conosca il proprio nome, reddito o indirizzo". Una tecnologia simile è utilizzata in reti private e sicure e in asset come Zcash, una criptovaluta orientata alla privacy.
Peirce ha inoltre affrontato la questione della privacy sulle blockchain pubbliche. A suo avviso, le blockchain pubbliche offrono un livello di trasparenza e immutabilità senza precedenti, superiore a quello dei sistemi tradizionali di tenuta dei registri. Ha suggerito che i regolatori potrebbero esternalizzare la verifica dell'identità a terzi ed emettere per gli utenti certificati crittografici trasferibili da una piattaforma all'altra.
La SEC ha pubblicato le sue dichiarazioni con il titolo "Looking for Change in Haystacks".
Le violazioni dei dati intensificano la preoccupazione
L'argomentazione di Peirce arriva nel mezzo di una serie di violazioni di dati che hanno reso la questione della privacy più concreta. Gli incidenti recenti includono l'esposizione da parte di Revolut delle informazioni sui passaporti dei clienti e dello storico delle transazioni Bitcoin, nonché violazioni che coinvolgono fornitori di Trezor, il produttore di hardware wallet. Episodi correlati hanno aumentato il timore dei cosiddetti "wrench attack", in cui aggressori che scoprono che una persona possiede criptovalute la prendono di mira fisicamente.
La tesi di Peirce è che ogni database centralizzato creato per soddisfare i requisiti KYC può diventare un vettore d'attacco contro le persone che le regole intendono proteggere.
Ha inoltre collegato la sua posizione a iniziative già in corso presso l'agenzia. Peirce ha citato l'"Innovation Exemption" adottato dalla Commissione una settimana prima del suo discorso. L'esenzione consente ai titoli tokenizzati di essere scambiati sulle reti cripto tramite automated market maker. Il Presidente Paul Atkins considera la misura un trampolino di lancio verso la regolamentazione, ha detto Peirce.
Un segnale di policy, non una regola formale
Le dichiarazioni di Peirce rappresentano un segnale di policy da parte di una commissaria SEC, non una proposta formale. Nessuna proposta è stata presentata e la Commissione non ha annunciato linee guida specifiche. Peirce, che fa parte della SEC dal 2018 e ha costantemente sostenuto l'innovazione nel settore degli asset digitali, ha anche precisato che le opinioni espresse erano personali e potrebbero non essere adottate dalla Commissione.
La sua capacità di attuare la proposta potrebbe inoltre essere limitata perché il suo mandato sta per concludersi — i commissari SEC svolgono mandati quinquennali scaglionati — e ha in progetto di trasferirsi a Virginia Beach. Le prospettive della proposta dipendono quindi dalla reazione degli altri commissari e dal fatto che la SEC o il Congresso la sviluppino in linee guida formali. Fino ad allora, il panopticon descritto da Peirce rimane invariato.