9月17日,库拉索监管机构 CGA 官方确认:在线牌照门户遭到未授权访问。入口已经封堵,访问来源也查明了,但哪些数据被看过,取证调查至今没有结论。
这个门户是运营商申请牌照、递交合规文件、登记关键人员的入口。按 CGA 自己的隐私声明,里面处理的是申请人、最终受益所有人、合规官等人的身份材料、背景记录和财务披露,全是真人的敏感信息。CGA 强调核心基础设施没被攻破,但这话只排除了核心系统——门户应用层里存的东西有没有被翻过,恰恰还没有答案。
把时间线拉长:今年3月,马耳他监管机构 MGA 也确认过系统遭未授权访问。两大牌照属地半年内先后被撬,很难再用巧合解释。库拉索这边本就不太平——监事会2025年9月集体辞职,主管部门同年8月从财政部划给司法部,公信力还在重建期。2024年12月 LOK 新框架生效后,CGA 直接发牌照、自己做受益人调查,收集的数据比老体系更细;今年6月又新增加密资产政策,要求钱包筛查与交易监控。门里的东西越值钱,被撬的代价就越大。
准备做自助包网的团队,这件事至少提醒三点。第一,选属地别只比牌照价格和下证速度,监管机构自身的安全能力也是变量。第二,递交申请材料前问清数据留存政策,敏感文件能少交就少交。第三,加密和权限治理要当成自己的责任,别默认门户替你保管。属地产权与数据条款的尽调要点,我们整理在自助包网方案里;上线前的核对项见上线检查清单;日常备份与权限管理,参考自助运维专题。