Инвентаризация, которую большинство никогда не делало
Перечислите каждую связанную с криптой компанию, знающую ваше имя. У типичного пользователя через несколько лет это выглядит так:
| Сервис | Что хранит | Срок |
|---|---|---|
| Биржи (каждая) | Изображения документа, селфи/биометрический шаблон, адрес, каждый адрес депозита/вывода, каждая сделка, история IP и устройств | 5+ лет после закрытия аккаунта (правила AML); на практике часто бессрочно |
| Производитель аппаратного кошелька | Имя, адрес доставки, email, история заказов | Бессрочно, если не удалено по запросу |
| Портфельный трекер / налоговый софт | Каждый адрес и xpub, который вы дали, API-ключи бирж, полная история транзакций | По их политике; часто бессрочно |
| Кошелёк с аналитикой | IP, отпечаток устройства, иногда запрашиваемые адреса | По-разному |
| Обозреватели блоков | Адреса, которые вы искали, с вашего IP | Логи; по-разному |
| Виджеты покупки за фиат в кошельках | Полный KYC, данные карты | Как у бирж |
| Рассылки, форумы, Telegram-группы | Email, ник, иногда публично выложенные адреса кошельков | Бессрочно |
Каждая строка — база, которую могут взломать, продать, затребовать или просто сохранить у компании, сменившей владельца. Строка с биржами самая тяжёлая, и она повторяется для каждого биржевого аккаунта, который вы когда-либо открывали, — включая забытые.
Почему они не могут просто удалить
Законы о защите данных (GDPR и аналоги) дают право на удаление — а законы о противодействии отмыванию его перекрывают. Регулируемые биржи обязаны хранить записи о личности и транзакциях установленный срок после окончания отношений, обычно пять лет, иногда дольше. Запрос на удаление к бирже поэтому обычно возвращает «мы обязаны это хранить». Единственные данные, хранение которых вы можете надёжно предотвратить, — те, которые вы никогда не предоставляли.
Как выглядят утечки на практике
Последствия не абстрактны:
- Утечка 2020 года у производителя аппаратных кошельков раскрыла сотни тысяч имён и адресов доставки клиентов; получатели годами получали фишинговые кампании, а в некоторых случаях — физические угрозы.
- Инцидент 2025 года на крупной бирже включал зарубежных подрядчиков поддержки, подкупленных для экспорта записей о клиентах — имена, адреса, частичные данные документов, балансы, — использованных для целевых мошенничеств с выдачей себя за биржу.
- Утечки у KYC-подрядчиков раскрывали сканы паспортов и селфи, собранные сразу для нескольких клиентов.
Общая нить: данные собрали по законной причине, хранили как требуется, а затем использовали против людей, которых они описывают. Правила хранения гарантируют, что цель остаётся доступной.
Как узнать, что о вас есть у компании
По GDPR (ЕС/Великобритания) и похожим режимам (Калифорния, Бразилия и другие) вы можете направить запрос субъекта данных: компания обязана сообщить, какие персональные данные она хранит, зачем, как долго и с кем поделилась. Это стоит сделать для каждой биржи, которой вы пользовались; ответ обычно длиннее ожидаемого и перечисляет подрядчиков, к которым ушёл ваш документ. Запросы бесплатны и должны быть отвечены примерно в течение месяца.
Уменьшение следа
По убыванию эффекта:
- Перестаньте создавать новые досье. Каждый дополнительный биржевой аккаунт — ещё одна копия вашего документа. Для конвертации между монетами обменник без аккаунта не создаёт досье вовсе: BTC → XMR, USDT (TRC-20) → BTC, BTC → USDT (TRC-20) — адреса на входе, адреса на выходе, нечего хранить. Разбор no-KYC описывает, что это защищает, а что нет.
- Закройте то, чем не пользуетесь. Закрытие не удаляет запись, но останавливает накопление новых данных (логины, IP, сделки) и убирает активный аккаунт из зоны досягаемости злоумышленников.
- Ведите собственные записи; не отдавайте их на сторону. Локальная таблица или офлайн налоговый инструмент вместо облачного трекера, хранящего каждый ваш адрес.
- Не давайте xpub сервисам. Расширенный публичный ключ раскрывает каждый адрес кошелька, прошлый и будущий.
- Доставляйте железо в пункт выдачи или на рабочий адрес, не домой, и используйте псевдонимный email.
- Используйте отдельный email и по возможности без телефона. Номер телефона — опора атак с подменой SIM; приложение TOTP безопаснее SMS везде, где предлагается.
- Выводите на собственный кошелёк. Балансы, оставленные на бирже, — и риск хранения, и строка в таблице утёкших балансов.
Самостоятельное хранение и данные, которые нужно защищать самому
Уход с бирж переносит одну ответственность на вас: seed-фразу. Это единственные данные, потеря или раскрытие которых невосстановимы. Храните офлайн, минимум в двух местах, никогда не фотографируйте, никогда в облачной заметке, никогда не вводите на сайте. Гайд по аппаратным кошелькам и гайд по защите кошелька описывают детали.
Частые вопросы
Могу ли я заставить биржу удалить мои KYC-данные после закрытия аккаунта? Обычно нет в течение срока хранения. Всё равно попросите — часть данных (маркетинг, история устройств) удаляема даже там, где записи о личности — нет.
Обязан ли обменник без KYC хранить мои данные? У него нет данных о личности, которые можно хранить. Он держит заявку — адреса, суммы, хэши, — которые и так публичны в задействованных цепочках.
Какой единственный элемент уязвимее всего? Изображение документа с селфи. Это единственное, что позволяет полную имперсонацию и не может быть перевыпущено после утечки.
Портфельные трекеры безопасны? Настолько, насколько их безопасность и готовность продавать данные. Экспозиция полная (каждый адрес); предпочитайте локальные инструменты.
С чего начать? Отправьте запрос субъекта данных бирже, которой пользовались дольше всего. Ответ покажет, почему важно всё остальное на этой странице.
BTC → XMR
USDT (TRC-20) → BTC
XMR → BTC