关于KYC

什么是 KYC

KYC 全称 Know Your Customer —— 了解你的客户,是美国最早于 1990 年为打击洗钱而提出的一项金融保护措施。金融机构及相关服务公司通过 KYC 可以验证客户身份,并且评估和监控客户风险。

在 9/11 恐袭后,美国通过了更严格的KYC法律,世界其他国家政府在经济全球化背景下也逐渐加强了 KYC 要求。如今 KYC 已扩展至各类协议、服务平台,例如商业银行、券商、基金管理公司、数字支付、借贷平台、加密货币等。

目前的 KYC 方案

目前的 KYC 以中心化的审查机构为主,首先要求客户提供个人信息,经过验证后再决定是否与申请人开展业务。一般流程为申请人在通过 KYC 后会获得一个表达风险的评级,该评级将反映申请人是否能够通过未来 KYC 查验。当申请人的风险评级超过机构的风险阈值时,则会要求更严格的尽职调查。

在大数据与算法加持下,KYC 还可以通过提前标记可疑行为,通过与执法部门协作,将犯罪行为提前终止。

除了个人业务,KYC 也适用于业务实体。例如通过审查公司执照、相关合同协议等文件来确认实体真实性。

传统 KYC 在上述流程上运行多年,也逐渐暴露出一些问题。

  • 所有权问题

这属于 web2 世界遗留问题,用户在上传个人信息后无法就自己的私人数据获得额外权限,相反存储信息的机构会因为不断增加的用户数获得收益、影响力等多重提升。

  • 成本攀升

一些传统金融机构在用户每次交互中均需要申请人进行身份检查,或是在后续业务中对于验证逻辑缺乏优化,增加验证成本。

  • 中心化风险

中心化的验证机构存在数据泄漏与自我作恶的风险。尽管近几年零知识证明应用越来越多,密码学的进步应该可以为中心化的验证方式带来更高安全性,但是放在 web3 背景下,如何更好的结合起来,又是一个新的问题。

加密世界的 KYC

匿名、无需许可、去中心化可能是一部分人走进 web3 世界的重要原因。但随着 web3 生态发展,DID 需求逐渐被重视起来。对于普通用户,身份标签可能代表着个人的数字身份或某会员、凭证资格,亦或是大家都思考的加密世界里的无抵押贷款。对于项目方,KYC 其实是一个推广信任的好机会,还可以有效甄别真实用户,防止女巫攻击。

难点在于以去中心化的方式保护用户隐私的同时还能允许用户掌握控制自己的信息。

这里就不得不提到凭证平台 Galxe 推出的 Galxe Passport。用户可以通过绑定个人隐私信息(ID、PASSPORT 等)获得 Galxe Passport,同时它还能以 SBT 的方式存放于钱包之中。

乍一看似乎 Galxe 通过这个 passport 打通了 web2、web3 数据,然而中心化的存储方式,甚至还是收费模式的做法引起了社交平台广泛吐槽。

给钱包地址做 KYC 认证?甚至还需要钱包用户自己出钱?更可怕的是在需要勾选的相关隐私条款里赫然写到:Galxe 有权将数据用于各种目的。还是一样的配方,还是熟悉的味道。

那么加密世界里的 KYC 应该怎么搞?

zkPass 提出了一套自己的方案。zkPass 是一种基于 MPC(多方计算)和 ZKP(零知识证明)的去中心化 KYC 解决方案,旨在克服当前 KYC 系统中的各种缺陷,消除与身份认证相关痛点,并在扩展 KYC 功能的同时保护用户隐私。

主要特征

  • 通用性:个人用户可以多次生成和重复使用自己的身份,在多方交互过程中,其信息不会泄露给任何第三方。

  • 定制化:企业用户可以按需选择和配置 KYC 模板,满足不同维度的 KYC 需求,而验证方对数据一无所知。

  • 隐私保护:通过 MPC(交互会话)和 ZKP(证明会话)实现强大的数据隐私保护,而协议各方不知道数据。

  • 兼容性: zkPass 协议向后兼容,广泛适配当前数据源协议,而数据源不知道数据目的地。

  • 去中心化: zkPass 协议是完全去中心化的,因为没有中心化的服务来存储敏感的用户数据。

zkPass 的解决方案

  • zkPass 协议:由传输层安全、多方计算、零知识证明等技术组成的去中心化开源协议。它由 zkPass Node 运行,构建一个参与三方 TLS 协议的去中心化验证器。

  • zkPass Kit:在 TCP 层和 HTTP 层之上以插件/SDK 的形式为三方 TLS 协议构建一个 Prover。业务用户根据需要选择或定制合适的 KYC 模板,将模板以参数的形式配置到zkPass Kit 中,向区块链上的智能合约发起 KYC 请求。

  • 智能合约:1)模板:存储模板和相关参数,防止验证者作弊。2)任务:分配任务指定MPC参与者,防止验证者串通。3)ZK 验证:验证 ZKP,防止用户隐私泄露。

未来,随着 web3 生态发展,项目方可能会对于 KYC 有更高的要求,比如前段时间 Lens 项目透露出可能与 worldcoin 合作,而 worldcoin 的 KYC 认证采用了虹膜上传这种生物识别技术。毫无疑问,这对于 KYC 的安全跟道德风险都是一个不小的挑战。

参考资料:

https://medium.com/@TusimaNetwork/part2-exploring-zero-knowledge-proof-technology-and-application-direction-aca4469850cb

https://docsend.com/view/x8aeie95qugdgpxn