SEC 委員 Hester Peirce 痛批 KYC、AML (反洗錢) 制度!呼籲擁抱零知識證明
美國 SEC 委員 Hester Peirce 9 月 23 日出席 SIFMA Digital Assets Conference 時,將矛頭指向現行金融體系的 KYC(認識你的客戶)與 AML(反洗錢)制度,認為監管長期依賴「蒐集越多資料越安全」的思維,不僅犧牲一般人的隱私,實際打擊犯罪的效率也值得質疑。
她主張,美國應該利用零知識證明(Zero-Knowledge Proof,ZKP)、數位身分與區塊鏈等技術,從「蒐集使用者完整個資」轉向「只驗證必要事實」。例如金融機構若只需要知道一名使用者是否成年、是否為合格投資人、是否位於制裁名單,就不應同時要求取得其姓名、收入與地址。
Peirce:KYC 正把金融系統變成「全景監獄」
Peirce 表示,社會現在正面臨兩條道路:一條是延續現況,不斷增加資料蒐集、中介機構監控與 KYC 要求,最終把金融基礎設施變成一座「全景監獄」(panopticon);另一條則是利用新技術,在減少蒐集個人資料的同時,更有效地抓出犯罪者。
她將監管圈對資料的依賴,比喻成加密市場對「Number Go Up」的迷戀,指出部分監管者則陷入了「Data Go Up」思維:政府與受監管機構似乎認為,只要蒐集的資料越多,就越能降低金融犯罪風險。
但 Peirce 認為,每增加一筆個人或商業機密資料,都會提高政府或私人機構因意外、駭客攻擊甚至故意濫用而外洩的風險,而且監管機關很少重新檢討,當初要求蒐集某一項資料的理由現在是否仍然成立。
為了找幾根針,反而把稻草堆蓋得更大
Peirce 特別批評現行 KYC、AML 制度背後的基本假設。她指出,這套制度的邏輯是要求金融機構蒐集足夠多人的足夠多資料,讓執法機關最後能在大量守法公民之中找到少數犯罪者。
也就是說,監管機構不斷打造更大的「資料稻草堆」,希望能從中找到幾根犯罪的「針」。問題是,稻草堆變得越大,反而可能讓真正的針更難找到。
目前金融機構依照監管要求執行 Customer Identification Program(CIP),必須蒐集並驗證客戶姓名、生日、地址、身分識別號碼等資料;後續還要持續監測客戶交易行為,並視情況提交 Currency Transaction Report(CTR)與 Suspicious Activity Report(SAR)。
Peirce 認為,維持這套龐大監控與申報架構的成本,很可能已經遠高於它實際阻止犯罪的成效,而一般人的個資則在不知情的情況下持續被蒐集、儲存,甚至暴露於資料外洩風險。
零知識證明可以做到:證明你符合資格,但不用告訴我你是誰
Peirce 認為,密碼學已經提供另一條可能的監管路徑。其中一項關鍵技術就是「屬性型憑證」(attribute-based credentials):使用者可以透過可驗證憑證,向金融機構證明某些特定事實,例如:
- 已達到法定年齡
- 具有某國公民身份
- 符合合格投資人資格
- 不在制裁名單上
而不需要把產生這些結論背後的完整個資交給對方。
Peirce進一步以零知識證明為例指出,ZKP 可以讓一方向另一方證明「這個人符合你的要求」,同時完全不必讓對方知道姓名、收入或地址等底層資訊。
換句話說,如果一家金融機構真正想知道的只是「你是不是合格投資人」,技術上已經不一定需要先知道「你叫什麼名字、住在哪裡、收入多少」,再自行從這些資料推導答案。
Peirce直言,相關技術其實已經存在,現在缺少的反而是允許、甚至鼓勵這些技術被採用的監管框架。
同一份 KYC 不該交給十幾家金融機構保存
Peirce 也將矛頭指向金融機構之間重複 KYC 的問題。目前除了少數例外,美國 CIP 規則通常要求每一家受監管機構自行蒐集與驗證使用者資料,即便該使用者已經在另一家受監管金融機構完成驗證。
結果就是,同一人的敏感資料可能被複製並儲存在數十家不同機構中,每增加一份副本,就多出一個可能遭駭或洩漏的節點。
Peirce 主張,如果使用者已經由一家可信、受監管的機構完成身分驗證,其他金融機構應該更容易直接依賴該驗證結果,而不是再重新索取整套個資。她認為,這不但能改善隱私,也能替金融機構節省龐大的合規成本。
Permissionless 區塊鏈不代表無法監管
Peirce 也談到另一個加密產業長期爭議:如果一套金融系統沒有中心化中介,政府要向誰要求 KYC?她認為,政府不能只是因為想蒐集資料,就強迫一個原本不需要中介機構的技術架構重新插入中介者。
Peirce 將真正的 permissionless network 定義為:底層協議透過自動化、不可任意修改的程式碼運作,不存在替使用者保管資產的中介機構,且系統對所有參與者及交易採取中立待遇。
她強調,這類公開區塊鏈本身就會留下永久、公開且可稽核的交易紀錄,執法機關也能透過愈來愈成熟的鏈上鑑識工具進行分析。因此,「沒有傳統金融中介」並不等於「沒有監管資訊」。
相反地,Peirce 的論點是,監管者應重新思考究竟需要的是「知道每個人的完整身分」,還是「取得足以判斷資格及追查犯罪的必要資訊」。
Peirce:美國人應該同時擁有安全與隱私
Peirce 最後強調,金融安全與個人隱私不應被視為只能二選一。她認為,透過零知識證明、數位身分與公開區塊鏈等新技術,美國有機會一方面減少敏感資料的大規模集中蒐集,另一方面提升追查非法金融活動的效率。
值得注意的是,這場演講發生在 SEC 推出創新豁免不到一週後。Peirce 在演講開場也再次提及該制度,稱 SEC 希望透過暫時性豁免,讓代幣化證券得以在加密網路及 AMM 上交易,並逐步建立更長期的正式規則。她更直言:「代幣化正在到來」,與其讓海外市場率先提供美股代幣化曝險,她更希望相關創新能在美國發生。
從代幣化證券到 KYC 改革,Peirce 此次表態也透露出一個更廣泛的監管方向:與其要求新型態加密金融完全套入為傳統中介金融打造的制度,美國監管機關應開始思考,如何利用密碼學本身重新設計合規方式。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。



