Новые правила FCC против спам-звонков могут сделать телефонные номера лакомым куском для криптохакеров

Fcc Kyc робозвонки Sim-своп криптобезопасность cryptoslate.com

Предложение FCC по борьбе с робозвонками требует от операторов связи сбора расширенных данных KYC (имена, адреса, госудостоверения). Это может сделать телефонные счета более ценной мишенью для крипто-злоумышленников, повышая риски SIM-свопа и физического нацеливания.

Предлагаемое Федеральной комиссией по связи (FCC) правило в отношении робозвонков, опубликованное 26 мая в рамках дел CG Docket Nos. 17-59 и 02-278, ставит вопрос о том, должны ли поставщики исходящих голосовых услуг собирать и хранить имена клиентов, физические адреса, номера удостоверений личности, выданных государством, альтернативные номера телефонов и подтверждающие записи верификации перед предоставлением услуг.

Агентство предлагает четырехлетний срок хранения данных после прекращения отношений с клиентом, базовый штраф в размере 2500 долларов за каждый звонок за нарушение требований KYC (Знай своего клиента) и закрывает прием комментариев 25 июня.

FCC обосновывает это предложение проблемой, заключающейся в том, что незаконные робозвонки обходятся американцам в миллиарды долларов в виде мошенничества и потерянного времени, и утверждает, что именно исходящие провайдеры лучше всего расположены для остановки незаконных звонков до того, как они попадут в сеть.

Для держателей криптовалюты это предложение поднимает вопрос о последствиях безопасности второго порядка, которые остаются без внимания в рамках, предложенных агентством для борьбы с робозвонками.

Номера телефонов уже находятся в центре внимания при регистрации на биржах, восстановлении доступа к электронной почте и криптоаккаунтам, двухфакторной аутентификации по SMS, финтех-приложениях и верификации службы поддержки клиентов.

Чем больше данных об идентификации телекоммуникационные операторы будут привязывать к телефонным счетам, тем более ценными эти счета станут для злоумышленников, и тем более разрушительным будет взлом оператора или успешная попытка выдачи себя за другое лицо для тех, кто владеет активами, перемещаемыми мгновенно и необратимо.

Новые правила FCC против спам-звонков могут сделать телефонные номера лакомым куском для криптохакеров
Расширенное KYC у операторов может превратить телефонные записи в более богатый материал для выдачи себя за другое лицо, повышая риски SIM-свопа и восстановления учетных записей для держателей криптовалюты.

Номер телефона как фактор риска безопасности

Иск Министерства юстиции (DOJ) о гражданском взыскании в сентябре 2025 года на сумму более 5 миллионов долларов в Биткоинах иллюстрирует, как телефонный уровень уже конвертируется в криптопотери.

Прокуроры охарактеризовали атаки типа SIM-swap как метод захвата учетной записи, при котором злоумышленники получают контроль над номером телефона жертвы, перехватывают коды аутентификации и используют их для входа от имени жертвы в аккаунты электронной почты, бирж и финтех-сервисов.

Пять жертв из США потеряли Биткоины в результате этой последовательности. Центр жалоб на интернет-преступления ФБР (IC3) зафиксировал 1611 жалоб на SIM-своп только в 2021 году, при этом скорректированные убытки превысили 68 миллионов долларов, по сравнению с 320 жалобами и убытками около 12 миллионов долларов за три предыдущих года вместе взятых.

Предложение FCC увеличит ценность телефонного счета, лежащего в основе этих атак.

Собственный аккаунт X (ранее Twitter) Комиссии по ценным бумагам и биржам (SEC) продемонстрировал, что компрометация номера телефона может выйти за рамки отдельных кошельков.

В январе 2024 года неуполномоченное лицо получило контроль над номером телефона, связанным с аккаунтом SEC в X, предположительно, в результате SIM-свопа, сбросило пароль учетной записи и опубликовало ложное объявление о якобы одобрении спотового Биткоин ETF, прежде чем SEC это опровергла.

Расширенные записи KYC у операторов создают более богатый материал для выдачи себя за другое лицо для любого, кто пытается провести ту же атаку против более ценных целей.

Новые правила FCC против спам-звонков могут сделать телефонные номера лакомым куском для криптохакеров
Жалобы на SIM-своп в IC3 ФБР выросли с 320 в 2018–2020 годах до 1611 в 2021 году, а скорректированные убытки выросли с 12 миллионов до более чем 68 миллионов долларов.

Что строит FCC

Операторы должны будут собирать имена, физические адреса, номера удостоверений личности, выданных государством, альтернативные номера телефонов и, возможно, копии этих удостоверений.

Для клиентов с большим объемом трафика FCC также запрашивает информацию о предполагаемом использовании услуг и IP-адресах. Этот пакет данных будет храниться в системах оператора в течение 4 лет после даты отмены обслуживания клиента.

FCC в самом предложении задается вопросом о том, какие риски для конфиденциальности могут возникнуть в результате расширенного сбора личной идентифицируемой информации (PII) и достаточно ли существующих отраслевых мер защиты, или агентству потребуется предписать усиленные меры безопасности, признавая, что собранные данные создают собственную уязвимость.

Запись оператора, связывающая номер телефона с физическим адресом, номером государственного удостоверения личности, альтернативным контактом и историей обслуживания, становится мишенью для злоумышленников, которые хотят осуществить социальную инженерию в службе поддержки оператора, подать мошеннический запрос на перенос номера или сопоставить телекоммуникационные данные с записями KYC бирж.

Исследователь безопасности Биткоина Джеймсон Лоппутверждал, что телефонная услуга без KYC может служить мерой личной безопасности для лиц, подозреваемых в хранении крупных позиций Биткоина, поскольку привязка телефонных счетов к идентификационным данным повышает риск шантажа, «сваттинга» (ложных вызовов экстренных служб) и физического насилия.

Публичный репозиторий Джеймсона Лоппа о физических нападениях на держателей криптовалюты описывает себя как известный, но неполный список реальных атак в «мясном пространстве» (meatspace), подтверждая, что физическое нацеливание является документированной категорией риска.

Два исхода для держателей криптовалюты

Предложение FCC оставляет открытым вопрос о том, распространяются ли требования KYC только на коммерческих инициаторов с большим объемом трафика или также на новых и продлевающих контракты розничных клиентов и предоплаченные SIM-карты, продаваемые через сторонних поставщиков.

В предложении прямо спрашивается об отношении к предоплаченным и постоплатным услугам и о том, должны ли требования различаться для разных типов клиентов.

Пессимистичный сценарий для держателей криптовалюты заключается в том, что сбор данных об идентификации новых и продлевающих контракты клиентов, предоплаченных SIM-карт и требования повторной верификации фактически положат конец псевдонимному телефонному доступу в США.

Базы данных операторов будут связывать номера телефонов с физическими адресами, номерами государственных удостоверений личности и четырехлетней историей обслуживания.

Для любого, кто действует в рамках модели угроз, включающей SIM-своп, целенаправленный шантаж или физическое нападение, телефонный уровень станет одновременно более тесно связанным с идентификационными данными и более опасным в случае потери контроля.

Взлом оператора или компрометация поставщика в таком масштабе приведет к созданию списков целей, таких как номера телефонов, сопоставленные с личностями, адресами и историей обслуживания, — набора данных, не имеющего ранее аналогов в масштабах операторов.

Если FCC ограничит расширенное KYC только коммерческими инициаторами с большим объемом трафика и исключит розничных клиентов и предоплаченные услуги из сферы действия, FCC решит проблему робозвонков на сетевом уровне, где она возникает, а розничный телефонный счет останется за пределами расширенного сбора данных.

Итоговый результат правила Кто охвачен Влияние на конфиденциальность Риск для криптодержателей Суть статьи
Узкое правило Коммерческие инициаторы с большим объемом трафика Ограниченное расширение сбора розничных PII Снижение утечек данных для SIM-свопа и доксинга для обычных пользователей Инструмент правоприменения против робозвонков с ограниченным влиянием на криптосферу
Базовый сценарий Новые и продлевающие контракты клиенты, с некоторыми исключениями по типам клиентов Больше данных об идентификации, привязанных к телефонным счетам Повышение ценности записей операторов и злоупотребления при восстановлении доступа Правило о конфиденциальности становится проблемой криптобезопасности
Широкое правило Розничные пользователи, предоплаченные SIM-карты, постоплатные счета и повторная верификация Практически исчезает псевдонимный телефонный доступ Более крупный «медовый горшок» для SIM-свопов, шантажа, сваттинга и физического нацеливания KYC у телеком-операторов становится новой поверхностью атаки для криптосферы
Сценарий взлома Компрометация оператора, поставщика или провайдера KYC Раскрытие данных об идентификации, телефоне, адресе и истории обслуживания Адресуемые списки целей для злоумышленников Исправление проблемы робозвонков создает системный риск для держателей

Такой исход снижает риск создания «медового горшка» у операторов для индивидуальных криптодержателей, одновременно предоставляя FCC необходимый охват для правоприменения в отношении мошенников, вызывающих проблему робозвонков.

То, будут ли эти инструменты также расширять поверхность атаки для криптодержателей, зависит от сферы действия итогового правила: правило, охватывающее обычных телефонных клиентов, порождает иную модель угроз, нежели правило, ограниченное коммерческими инициаторами.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: