Times Car 外洩事件後,日本金融廳要求銀行與加密貨幣交易所提前取消照片式身分驗證
重點速覽
- •日本金融廳於10月9日指示銀行與加密資產交易所,在經修正之《犯罪收益移轉防止法》於2027年4月1日生效之前,結束照片式身分驗證。加速的時程源自佔日本共享汽車市場約70%的Times Car外洩事件,該事件在約660萬筆用戶紀錄中暴露約160萬份身分驗證文件,且已有超過15,000人登記參加針對該公司的集體訴訟。
- •新的驗證方式以智慧型手機讀取IC晶片資料,並將卡片儲存的姓名、住址、出生日期與臉部照片與申請人的即時影像比對,臉部擷取查驗仍予保留。
- •加密貨幣交易所與銀行收到相同指示,因為金融廳依其金融部門網路安全指引,將加密資產交易業者視為金融機構。
- •金融廳指出前沿AI會將外洩證件影像轉化為冒用素材,並提及針對七家韓國金融機構的AI輔助攻擊,同時要求業者重新檢視線下開戶查驗並加強對第三方供應商的審查。

日本金融廳(FSA)於10月9日(週五)指示銀行與加密資產交易所停止要求客戶提交身分證件照片進行驗證,推動該國轉向讀取證件內嵌晶片的新制度。此項指示將原本預定於2027年4月1日生效的過渡期提前。
加速的時程源自日本最大共享汽車服務Times Car的資料外洩事件,該事件中約有160萬張駕照影像外洩。此次外洩加深了監管機關先前對前沿AI能力的疑慮,也直指即將淘汰的驗證方法的核心弱點:照片式查驗恰好依賴於近期外洩事件中所暴露的這類證件影像。
照片式證件驗證的終結
在其網站上發布的通知中,金融廳要求銀行與加密貨幣交易所不必等待經修正之《犯罪收益移轉防止法》於2027年4月的實施日期,理由是近期多起暴露客戶資料與證件影像的安全事件。
最近的大規模外洩事件發生在Times Car,該公司擁有約540萬名會員,佔日本共享汽車市場約70%的份額。事件暴露的約660萬筆用戶紀錄中,包含約160萬份客戶身分驗證文件,該事件於約兩週前曝光。東京律師會律師牧野祐樹籌備中的針對該公司的集體訴訟,已有超過15,000人登記參加。
在現行制度下,客戶提交身分證件照片以完成身分驗證。取代方案是透過讀取IC晶片資料來驗證身分,金融廳認為此方法對抗詐欺更為有效。晶片式方法以智慧型手機讀取卡片內儲存的資料,再將晶片中的姓名、住址、出生日期與臉部照片與申請人的即時影像比對。此次僅取消證件影像上傳步驟;擷取申請人臉部的方法仍予保留。與靜態上傳不同,此查驗以實體卡片本身為依據,而非其影像。
加密貨幣交易所與傳統銀行收到相同指示,因為金融廳依其金融部門網路安全指引,將加密資產交易業者視為金融機構。對客戶而言,開設交易所帳戶所需的身分查驗也因此納入此次轉換範圍。
該通知亦建議銀行與交易所重新檢視在線下開戶時確認證件厚度與申請人臉部的流程,並要求業者加強對第三方供應商的審查。
對前沿AI的警告
在10月9日的通知中,金融廳重提項較早的要求:其金融部門網路安全指引,以及與日本銀行(BOJ)聯合發布、針對「前沿AI」威脅的短期措施之2026年5月的要求。
前沿AI泛指具備強大推理與自主能力的最先進模型,它放大了不法分子將外洩證件影像轉化為冒用素材的能力。
此威脅已在該區域成真。如Cryptopolitan本月初報導,七家韓國金融機構遭到使用開源工具ARTEX與Claude Code的AI輔助駭客攻擊。
8月6日,金融廳與警察廳曾透過日本暗號資產交換業協會(JVCEA),要求所有加密資產交易業者加強文件真偽查驗與提款限額,Cryptopolitan當時亦曾報導。
在法定2027年4月的期限仍然保留的情況下,值得關注的實際指標是執行進度:各銀行與交易所能多快將開戶流程轉為晶片讀取,以及它們對通知中點出的線下與供應商審查能夠整改得多麼徹底。