瑞士的透明度登記系統原定於2026年10月1日上線,將記錄約60萬個法律實體的實際受益所有人。但鄰國列支敦士登幾乎相同的系統遭受網路攻擊,令瑞士財富管理公司提出了一個合理的疑問:也許我們不該這麼倉促。
駭客於7月29日至30日深夜入侵了列支敦士登的受益所有人登記處(VwbP),竊取了與約31,000個法律實體相關的個人資料。遭洩露的資訊包括公司、基金會和信託背後人士的姓名、出生日期、國籍和居住國家,但未涉及任何財務資料。
列支敦士登發生了什麼
列支敦士登於2021年推出VwbP,以符合歐盟反洗錢指令。這段時間的穩定狀態於7月30日終結,當時當局在註冊資料中發現異常。列支敦士登政府迅速行動,將資料庫下線,並成立由總理布麗吉特·哈斯和司法部長埃馬努埃爾·舍德勒領導的危機小組。到7月31日或8月1日,相關官員已正式獲通知。關於漏洞範圍的公開聲明則於8月2日至4日陸續發布。
為何瑞士資產管理機構感到焦慮
瑞士和列支敦士登在財富管理方面密切相關。許多瑞士客戶使用列支敦士登註冊的實體,特別是基金會和信託,作為其財富架構的一部分。這起洩密事件不僅影響了瓦杜茲的民眾,其影響還蔓延至邊境另一側的蘇黎世、日內瓦以及中間的所有私人銀行辦公室。
瑞士自身的透明度登記將類似於列支敦士登的VwbP,收集該國法律實體的實際受益所有人資料。其規模顯著更大,涵蓋約600,000個實體,遠高於列支敦士登的31,000個。這意味著攻擊面大約增加了20倍,瑞士金融中介現正以極大的緊迫性強調這一細節。
財務經理的觀點並非認為透明度是壞的,而是認為在沒有堅不可摧的網絡安全措施的情況下,建立一個包含敏感個人資訊的大型集中式資料庫是魯莽的。在他們看來,列支敦士登的洩密事件正是證明了可能針對瑞士登記系統、規模大得多的攻擊類型。
透明度與安全性之間的張力
受益所有人登記冊的存在是基於一個明確的政策目標:透過強制披露實際控制公司實體的個人,以增加洗錢的難度。列支敦士登雖非歐盟成員,但透過其歐洲經濟區成員資格採納了該框架。
被竊取的列支敦士登資料雖然不包含帳戶餘額或交易記錄,但絕非無害。受益所有人的姓名與出生日期,結合其國籍和居住國家,已足以讓攻擊者進行複雜的社交工程攻擊、身份盜用,甚至對富裕人士構成實體安全威脅。
