以色列 VASP 持牌经纪商 Bits of Gold 数据泄露:第三方供应商风险对加密合规的启示

以色列 VASP 持牌经纪商 Bits of Gold 数据泄露:第三方供应商风险对加密合规的启示

核心摘要

  • 以色列最大受监管加密经纪商 Bits of Gold 于 2026 年 8 月 16 日通知客户发生数据泄露,外部报道称或影响约 20 万名客户,公司尚未确认具体数字。
  • 泄露源于其使用的第三方客服与数据分析软件在全球性网络事件中遭入侵,公司称并非直接定向攻击。
  • 可能外泄的数据包括姓名、身份证号、邮箱、电话、IP 地址、银行账户及公开钱包地址;资金、密码、身份证扫描件、完整银行卡号与 CVV 未受影响
  • Bits of Gold 持有以色列资本市场、保险与储蓄管理局(CMISA)于 2022 年颁发的首张 VASP 金融服务牌照(证号 56716),2026 年 4 月刚获准发行谢克尔锚定稳定币 BILS。
  • 合规启示:持牌资格保障的是资产托管与经营合法性,并不等同于客户数据已受充分保护;持牌 VASP 同样须承担数据保护义务与第三方供应商风险管理责任
📑 文章目录
  1. 事件概述 — Bits of Gold 数据泄露的时间、披露路径与公司牌照地位
  2. 泄露范围与受影响数据 — 已确认外泄字段与未受影响的关键资产
  3. 监管背景:持牌 VASP 的数据保护义务 — 以色列牌照框架与隐私保护要求
  4. 合规启示:第三方供应商风险 — 供应商管理缺口与对收购/持续合规的参照
  5. 常见问题(FAQ) — 牌照是否等同数据受保护、法定通知义务
  6. 来源列表 — 一手与权威媒体报道链接

版权声明:Aiying 艾盈是一家专注于传统金融及 Web3 的合规咨询服务机构,本文为团队原创,转载需授权。

2026 年 8 月 16 日,以色列最大受监管加密经纪商 Bits of Gold 向客户发出通知,称其正在调查一起可能影响部分客户个人信息的网络安全事件。外部媒体综合报道显示,此次泄露或波及约 20 万名客户,但由于事件源自公司所使用的第三方软件供应商在全球范围内的连锁入侵,实际受影响记录数量与范围仍有待公司正式确认。对于关注全球 VASP 牌照合规、加密资产托管与数据保护义务的机构而言,这起事件提供了一个具象的参照样本。

事件概述

时间与披露路径

据以色列财经媒体 Calcalist 报道,Bits of Gold 于 8 月 16 日向客户发送通知,称已封堵可疑访问、切断受影响系统与内部数据源的连接,并已通报相关监管机构。该客户通知由 Calcalist 转载披露,crypto.news、WuBlockchain、KuCoin 等媒体随后跟进报道。事件并非公司系统被直接定向攻击,而是与其使用的一家软件供应商在全球性网络事件中遭入侵相关联,该供应商目前尚未被公开点名。

公司背景与牌照地位

Bits of Gold 是以色列首间获得永久金融服务牌照的活跃加密企业,于 2022 年从以色列资本市场、保险与储蓄管理局(Capital Markets, Insurance and Savings Authority,简称 CMISA)取得 VASP / 金融服务牌照,证号为 56716。公司官网披露其客户规模超过 30 万名。2026 年 4 月 27 日,在约两年监管沙盒试点后,以色列监管机构批准其发行与谢克尔 1:1 锚定的 BILS 稳定币,进一步扩展了其受监管业务版图。也正因如此,这起数据泄露事件被置于”持牌机构”的合规语境下受到审视。

泄露范围与受影响数据

已确认外泄字段

根据 Calcalist 转载的客户通知,可能遭到访问的个人信息包括:姓名、身份证号码、电子邮箱、电话号码、IP 地址、银行账户资料以及公开加密货币钱包地址。这些字段组合后足以支撑高度仿真的钓鱼与社会工程攻击——攻击者可以伪装成 Bits of Gold、银行或其他金融服务方,诱导客户透露密码、验证码或私钥。公司已在通知中专门警示客户防范钓鱼与冒充。

未受影响的关键资产

Bits of Gold 在通知中明确区分了受影响与未受影响的数据类别:数字资产、账户密码、身份证扫描件、完整银行卡号与 CVV 安全码均未受影响。这意味着客户的链上资产与核心支付凭据并未直接暴露,主要风险集中于身份信息的二次利用,而非账户资金的即时窃取。公司已表示服务保持正常运营,目前不要求客户采取账户操作。

监管背景:持牌 VASP 的数据保护义务

以色列 VASP 牌照框架

以色列自 2016 年修订《证券法》将部分虚拟资产服务纳入监管后,通过 CMISA 主导的沙盒与牌照机制对加密经纪商实施准入管理。取得牌照意味着机构在资本充足、反洗钱(AML)、客户身份识别(KYC)与经营合规等方面满足监管要求,牌照本身是对”经营资格”的背书。然而,牌照审批并不对机构的信息安全水位或客户数据保护能力作出一揽子担保,二者分属不同的监管维度。

隐私保护与泄露通知要求

在以色列,个人数据的处理受《保护隐私法》(Protection of Privacy Law, 5741-1981)及配套条例约束,执法主体为司法部下属的隐私保护局(Privacy Protection Authority, PPA)。对于持有大量 KYC 信息的受监管金融机构而言,数据泄露通常触发向监管与受影响个人的通知义务,且供应商处理客户数据的活动亦被纳入机构自身的合规责任边界。此次事件中 Bits of Gold 表示已通报相关当局,符合持牌机构面对安全事件的常规应对路径,但最终是否构成法定意义上的强制申报及其范围,仍需以监管机构后续披露为准。

合规启示:第三方供应商风险

供应商风险管理缺口

这起事件的核心特征在于泄露源头是第三方客服与数据分析软件,而非券商自营核心系统。对持牌 VASP 而言,KYC 数据在合规收集后,往往会在客服、风控、营销分析等多个环节流转至外部供应商。若机构仅将合规重心放在自身的托管与交易系统,而忽视对供应商的数据访问权限、加密传输与泄露监测,便会在牌照之外留下实质性的暴露面。您在为收购标的或合作机构进行合规尽调时,宜将”供应商数据安全审计”与”数据处理协议(DPA)覆盖度”纳入必查项。

对收购与持续合规的参照

对于正评估收购持牌加密机构的家族办公室或战略买家,此案提示了一个常被低估的维度:牌照状态良好并不等同于数据风险已清零。在交易结构的持续合规条款中,建议明确卖方对历史数据安全事件的披露义务、泄露通知的合规状况,以及买方接手后的供应商重组安排。就日常运营而言,启用非短信类的双因素认证、收缩供应商对客户身份文件的留存范围、建立独立的数据泄露响应预案,是被监管市场普遍采用的缓解措施。

常见问题(FAQ)

持有 VASP 牌照是否意味着客户数据已受充分保护?

不完全等同。VASP 牌照主要背书机构的经营资格、资本与反洗钱合规,数据保护则由隐私法与信息安全监管另行约束。持牌机构仍可能因第三方供应商入侵而出现客户信息泄露,牌照本身不构成对客户数据的全面保障。您评估一家持牌券商时,应将其数据保护实践与供应商管理作为独立于牌照的尽调维度。

以色列对数据泄露有哪些法定通知义务?

在以色列,个人数据处理受《保护隐私法》约束,执法主体为隐私保护局(PPA)。对于掌握大量 KYC 信息的受监管金融机构,发生泄露后通常需向监管与受影响个人履行通知义务;此次 Bits of Gold 已表示通报相关当局。具体是否触发强制申报及其范围,应以监管机构后续披露与公司正式声明为准,不宜以媒体报道中的估算数字直接认定。


来源列表:

此頁面已更新

此內容已更新並移至新的頁面。
請點擊下方按鈕前往最新版本。

前往新頁面