Japoński FSA każe bankom i giełdom krypto wcześnie zrezygnować z weryfikacji na podstawie zdjęć dokumentów po wycieku w Times Car
Najważniejsze informacje
- •Japoński FSA 9 października nakazał bankom i giełdom kryptoaktywów zakończenie weryfikacji tożsamości opartej na zdjęciach przed wejściem w życie 1 kwietnia 2027 roku znowelizowanej ustawy o zapobieganiu transferowi środków pochodzenia przestępczego. Przyspieszony harmonogram nastąpił po wycieku w Times Car, który kontroluje około 70% japońskiego rynku carsharingu i w którym ujawniono około 1,6 mln dokumentów weryfikacji tożsamości wśród ok. 6,6 mln rekordów użytkowników; ponad 15 osób przystąpiło do pozwu zbiorowego przeciwko firmie.
- •Nowa metoda weryfikacji odczytuje dane chipu IC za pomocą smartfona i porównuje zapisane w karcie imię i nazwisko, adres, datę urodzenia oraz zdjęcie twarzy z żywym obrazem aplikanta, przy czym kontrole przechwytujące twarz pozostają w mocy.
- •Giełdy krypto otrzymały tę samą dyrektywę co banki, ponieważ FSA traktuje operatorów giełd kryptoaktywów jako instytucje finansowe w ramach wytycznych cyberbezpieczeństwa sektora finansowego.
- •FSA wskazał na rolę frontier AI w przekształcaniu wyciekniętych zdjęć dokumentów w materiały do podszywania się, powołując się na ataki wspomagane AI na siedem południowokoreańskich instytucji finansowych, oraz poprosił firmy o przegląd kontroli zdalnego onboardingu i zaostrzenie nadzoru nad dostawcami zewnętrznymi.

Japońska Agencja Usług Finansowych (FSA) w piątek, 9 października, nakazała bankom i giełdom kryptoaktywów zaprzestanie wymagania fotografowanych dokumentów tożsamości przy weryfikacji klientów, kierując kraj w stronę systemu opartego na odczycie chipów osadzonych w dowodach osobistych. Dyrektywa przyspiesza transformację, która wcześniej miała wejść w życie 1 kwietnia 2027 roku.
Przyspieszony harmonogram nastąpił po wycieku danych w Times Car, największej japońskiej usłudze carsharingowej, w którym ujawniono około 1,6 mln zdjęć praw jazdy. Wyciek pogłębił obawy, które regulator zgłaszał już wcześniej w związku z możliwościami frontier AI. Ujawnił też zasadniczą słabość wycofywanej metody weryfikacji: kontrole oparte na zdjęciach opierają się dokładnie na tego typu obrazach dokumentów, które niedawne wycieki ujawniły.
Koniec weryfikacji na podstawie zdjęć dokumentów
W obwieszczeniu opublikowanym na swojej stronie FSA poprosił banki i giełdy krypto, aby nie czekały do kwietnia 2027 roku, czyli planowanej daty wejścia w życie znowelizowanej ustawy o zapobieganiu transferowi środków pochodzenia przestępczego, powołując się na niedawne incydenty bezpieczeństwa, w których ujawniono dane klientów i obrazy dokumentów tożsamości.
Najnowsze大规模 wyciek danych uderzył w Times Car, liczącą około 5,4 mln członków i odpowiadającą za około 70% japońskiego rynku carsharingu. Około 1,6 mln dokumentów weryfikacji tożsamości klientów znalazło się wśród około 6,6 mln rekordów użytkowników ujawnionych w incydencie, który wyszedł na jaw około dwa tygodnie temu. Ponad 15 000 osób zapisało się do pozwu zbiorowego przeciwko firmie, przygotowywanego przez adwokata Tokijskiej Izby Adwokackiej, Yuki Makino.
W obecnym systemie klienci przesyłają zdjęcia swoich dokumentów tożsamo w celu weryfikacji. Nowe podejście weryfikuje tożsamość poprzez odczyt danych chipu IC, co FSA uważa za znacznie skuteczniejsze w walce z oszustwami. Metoda oparta na chipie odczytuje dane zapisane w karcie za pomocą smartfona, a następnie porównuje imię i nazwisko, adres, datę urodzenia oraz zdjęcie twarzy z chipu z żywym obrazem aplikanta. Likwidowany jest wyłącznie etap przesyłania zdjęcia dokumentu; metody przechwytujące twarz aplikanta pozostają w mocy. W przeciwieństwie do statycznego przesłania, weryfikacja opiera się na fizycznej karcie, a nie na jej obrazie.
Giełdy krypto otrzymały tę samą dyrektywę co tradycyjne banki, ponieważ FSA traktuje operatorów giełd kryptoaktywów jako instytucje finansowe w ramach swoich wytycznych cyberbezpieczeństwa sektora finansowego. Dla klientów oznacza to, że weryfikacja tożsamości wymagana przy zakładaniu konta na giełdzie w pełni mieści się w zakresie tej zmiany.
Obwieszczenie zaleciło także bankom i giełdom ponowne przeanalizowanie sposobu potwierdzania grubości dokumentów oraz twarzy aplikantów podczas zdalnego onboardingu i poprosiło firmy o zaostrzenie kontroli dostawców zewnętrznych.
Ostrzeżenie dotyczące frontier AI
W obwieszczeniu z 9 października FSA przypomniał o dwóch wcześniejszych wystąpieniach: wytycznych cyberbezpieczeństwa sektora finansowego oraz wystąpieniu z maja 2026 roku w sprawie krótkoterminowych środków zaradczych wobec zagrożeń związanych z „frontier AI”, wydanych wspólnie z Bankiem Japonii (BOJ).
Frontier AI, czyli termin odnoszący się do najbardziej zaawansowanych modeli zdolnych do silnego rozumowania i autonomii, zwiększył możliwości przestępców w przekształcaniu wyciekniętych zdjęć dokumentów w materiały do podszywania się.
Zagrożenie urzeczywistniło się już w regionie. Jak raportował Cryptopolitan wcześniej w tym miesiącu, siedem południowokoreańskich instytucji finansowych zostało zaatakowanych przez hakerów wspomaganych AI, używających narzędzia open-source ARTEX oraz Claude Code.
6 sierpnia FSA, wraz z Agencją Policji Krajowej, poprosił wszystkich operatorów giełd kryptoaktywów, za pośrednictwem Japan Virtual and Crypto assets Exchange Association (JVCEA), o wzmocnienie kontroli autentyczności dokumentów i limitów wypłat, jak wówczas raportował Cryptopolitan.
Przy obowiązującym ustawowo terminie w kwietniu 2027 roku praktyczną miarą do obserwacji jest wykonanie: jak szybko poszczególne banki i giełdy przeniosą onboarding na odczyt chipów i jak gruntownie przebudują kontrole zdalne oraz dotyczące dostawców, na które zwrócił uwagę regulator.