Ribbit Capital · Partner Letter · January 2024

身份信:金融的起点是身份

Ribbit Capital 致合伙人信中文译文|讨论数字金融中的身份数据、AI、数据托管、实时支付、政府数字身份、加密基础设施与企业间商业。

全文译文整理身份与金融科技原文日期:2024 年 1 月
译文说明:本文依据 DocSend 展示的 23 页原文页面图像逐页识读并翻译,章节与论述顺序按原文整理。文中数字和市场判断均为 Ribbit Capital 在 2024 年 1 月信件中的陈述,不代表当前统计,也未在此独立核验;图表中的长尾脚注在末尾按主题保留了可辨认的统计口径。个别图示文字按语义转述。
原文第 1 页
“语境价值 80 个智商点。”——艾伦·凯

致合伙人

我们向创始人反复提出一个问题:“你的客户是谁?”如果不了解谁在行动,支付、借贷、储蓄、保险这些词就只是交易术语。理解客户,以及他们如何看待和使用金钱,是金融价值的核心。

金钱是一种社会共识。我们需要知道谁付给了谁、谁拥有或欠下什么,以及一个人是否值得信任和授信。金融的起点不是交易,而是身份。

狭义上,身份是个人或企业证明自己是谁的方式;广义上,身份是人们分享自身背景和处境的方式。身份技术与围绕它形成的商业模式,将帮助金融服务进入下一个发展阶段。

原文第 1–2 页

身份机会:数字金融已经前进,身份仍然落后

Ribbit Capital 创立至今已有 12 年。移动设备、云计算和新型支付方式帮助数字金融服务覆盖数十亿人,但身份系统没有同步升级。今天,人们可以用手机或银行卡在线上、线下付款;申请一项金融产品时,却仍可能被要求提交护照照片和过时的银行流水。

数字身份像一台由旧系统拼成的“弗兰肯斯坦机器”。个人在不同应用中反复填写资料、管理密码;企业则要面对冗长的开户流程、高流失率和昂贵的反洗钱与身份核验支出。攻击者还可以利用被盗账户和泄露资料大规模冒充他人。

250 项个人资料分散在约 14 个应用中;职场平均有 191 组用户名和密码,每年约收到 37 封“忘记密码”邮件。
24 天金融机构平均开户时间;超过 10 分钟的申请流程会使 52% 的客户放弃。
400 亿美元+金融服务业每年直接承担的 AML、KYC、KYB 成本。
240 亿组据估算,暗网上存在的用户名和密码组合。
22 亿人美国自 2019 年以来受身份犯罪或数据泄露影响的人数口径。
约 2 万亿全球每年被洗钱金额估计约占全球 GDP 的 2%–5%。

这些数字让人觉得熟悉:为了查看自己的信息,先要重置密码;银行之间仍难以顺畅共享数据;重新申请房贷要一遍遍证明身份;贷款机构明明看得到交易,却不能顺手核验收入;新账户卡在 KYC 环节;银行卡因疑似欺诈被冻结,客户也不明白同一家银行不同业务部门为何无法形成统一身份视图。

身份不只是一个待修复的流程问题。升级身份系统,是让金融服务更聪明、更容易获得、更公平并更贴合个人情况的重要条件。AI 可以提供帮助,但前提是存在安全、可控的方式,让系统理解我们是谁、需要什么。

十年后,身份洞察可能像用户画像之于 Meta、Amazon、TikTok 和 Mercado Libre 一样,成为金融创新的支柱。风险控制、合规和消费者保护要求企业在便捷、安全和用户控制之间建立平衡。

身份相关企业的价值可能很高:身份软件与风险、隐私、合规服务商(如 Experian、Equifax、FICO、Intuit)合计约 1,000 亿美元;处理敏感身份数据的企业超过 3,000 亿美元;支付网络市值超过 1 万亿美元;科技巨头超过 5 万亿美元。身份还可能释放新的价值,例如为数十亿服务不足的人群提供个性化信贷、投资和保险。

Credit Karma 展示了这种可能性。它免费提供重要的身份和信用信息,以易用的体验帮助数百万人找到金融产品。Intuit 于 2020 年以超过 70 亿美元收购 Credit Karma,交易价格超过 NerdWallet 与 LendingTree 合并市值的五倍。该平台当时拥有 1.3 亿多名会员,AI 可能进一步扩大其服务空间。

如果身份升级能让规模超过 16 万亿美元的金融服务更有效率,并释放时间与资本,这个领域值得继续追问、检验和讨论。

原文第 3 页

理解身份:我们在谈什么?

“身份”不是一个边界清晰的词。一个人同时拥有真实身份、工作身份、个人身份、线上身份和线下身份。“失去身份”和“丢失身份证件”表达的也不是同一件事;社会学讨论与门禁系统讨论中的身份,含义同样不同。

Ribbit 在这里采用一个实用定义:身份是关于个人或企业的全部数据。它包括姓名、出生日期、生物特征等基本信息,也包括偏好、财务历史、出生证明、护照、驾照、学历等文件,以及使用服务时产生或被收集的数字痕迹,例如社交兴趣和交易记录。

身份可以理解为一个人可能与可信赖的中介分享的数据,以便确认“我是谁”,并提供帮助所需的背景。银行、保险公司和财富顾问都可能扮演这样的中介。“身份领域”则包括用于采集、存储、验证、分享和使用这些数据的技术与商业模式,目标是让金融交易更顺畅、更贴合个人情况。

数据正在呈现出货币的某些特征

货币是一种记录谁拥有、谁欠下什么的账本;身份则描述了账本中的参与者。数据开始以更具结构的形式存在,例如区块链;数据市场逐渐发展,围绕监管、验证、标准和互操作性的工作也随之增加。未来,人们可能会像管理、估值和交换金钱一样,更明确地管理和交换自己的数据。

身份数据发行者创建或签发身份标识与凭证。标识符用于唯一识别个人、企业或其他实体;凭证用于证明身份的某个方面,可以是姓名、地址,也可以是学历、亲子关系或发行机构完成过 KYC。机动车管理部门签发驾照,雇主建立员工档案,Meta 则积累社交资料。身份体系可以由中心化的专有系统组成,例如 SSN、Aadhaar,也可以采用 DID、可验证凭证(VC)等开放标准和密码学证明。

原文第 4–5 页

身份价值链:发行、验证、保管与标准

身份数据处理者:验证与认证

处理者负责在首次使用或后续使用时验证身份。机场安检会核对机票、证件和生物特征;手机银行可能在注册时完成身份验证(IDV),之后在登录或交易时认证用户。欺诈者会持续寻找绕过这些检查的方法,因此反欺诈和合规方案是处理者的重要工具。

身份数据银行:保管与授权

数据银行(也称身份托管方或钱包)保存身份标识与凭证,并允许用户授予或撤销访问权限。不同产品的范围并不相同:托管式身份银行可能只保存数据,不合并资料;身份钱包则可能在保存之外帮助用户整理或增强资料。可复用身份钱包希望像护照一样,让用户在不同企业和应用之间携带信息。其他数据托管方则提供数据保险库与隐私基础设施,便于严格控制敏感数据的使用。

标准与互操作

标准帮助不同身份系统协同工作。FIDO、OIDC 和 WebAuthn 已在相关领域发挥作用;未来也可能出现类似支付网络的组织或协议。Ribbit 的框架图将身份丰富的应用、身份基础设施、身份数据标准,以及“创建、验证、存储、定义”等动作连接起来。身份基础设施包括数据发行、数据处理和数据托管;标准涉及 Web、加密技术和政府体系,最终服务于标识符与凭证。

身份业务很难被整齐地放进单一类别。不同公司可能同时做发行、处理和托管,也有企业只在某一细分场景(例如 NFT 身份)深耕。价值可能分布在整个链条上;横跨多个环节的参与者可能最有价值。承担风险的业务可能比基础设施服务商规模更大,而基础设施公司往往拥有更高估值倍数。掌握专有数据、建立信任和长期品牌也很关键,后来者需要找到技术和分发渠道。

Ribbit 关注的方向包括可复用钱包(AI 可能加速其发展)、愿意承担风险的数据银行、拥有规模与数据的身份处理者、与政府合作的发行者和托管方,以及面向企业的身份数据发行服务。各地区的法规、数据敏感程度和风险要求不同,因此身份由谁发行、由谁托管、如何处理,都需要按场景设计;KYC/AML 与电商会员积分所需的核验强度并不相同。

原文第 5–7 页

身份在 2024 年:为什么是现在?

管理和保护身份数据的压力已到高点

数字金融快速发展,遗留系统的复杂性也随之增加。十年前,全球身份方案还相对有限;现在企业面对数十种供应商和单点产品,分别检查邮箱、地址、社交资料、设备指纹、IP 与地理位置,或管理密码。原文估计,美国 60 万亿美元资产中约 5% 涉及欺诈;银行卡欺诈每年造成约 300 亿美元损失,近 5,000 万美国消费者遭遇身份欺诈。防守方每次都要判断正确,攻击者只要成功一次;让用户反复手动输入资料无法长期维持。

数字身份正在接近普及

印度 Aadhaar 覆盖约 13 亿人,菲律宾 PhilID 覆盖约 7,600 万人,爱沙尼亚 e-Estonia 身份覆盖约 130 万人。印度通过 Aadhaar 关联的 Jan-Dhan 账户向超过 2 亿女性直接转账;UPI 每月处理超过 100 亿笔交易。新冠疫情加快了政府线上服务的需求,欧盟推进 EUDI 钱包,美国推出移动驾照,日本 MyNumber 覆盖超过 9,000 万人,MOSIP 与 10 个国家合作,涉及超过 4 亿个身份。数字身份在未来十年可能变成常见基础设施。

所需技术栈已经出现

今天的线上身份仍然由线下证件拼接而成:护照、密码、短信双重验证等办法被搬进数字系统。现在可用的技术逐步补足缺口:手机普及的面部、指纹、虹膜和语音生物识别;设备安全区与 Passkey;密钥管理和 AWS Nitro 一类安全执行环境,使数据只在受保护环境中解密;零知识证明(ZK)和全同态加密(FHE),让一方证明某项信息而不暴露底层数据。生成式 AI 带来新的风险,也提高了对隐私、安全和易用基础设施的需求。

标准逐步形成,用户也开始关注数据控制

W3C 可验证凭证模型、ISO/IEC 18013-5 移动驾照标准、ISO/IEC 23220-2 电子身份标准和区块链方法都在推进。现在还没有通用方案,但未来可能形成类似支付网络的“网络之网”。OpenID Foundation 的 OpenID for VC 等工作可能改善兼容性。开放银行也显示,行业协作和政府支持可以推动数据流动。

身份数据高度集中,使隐私、安全和数据主权成为重要公共议题。苹果的隐私选择让用户更容易意识到数据使用问题;AI 的进展又扩大了关注。爱沙尼亚的 e-Estonia 采用分布式身份数据存储和国家数据交换层 X-Road,并提供查询透明度和审计控制。区块链等方案则尝试提升用户控制、去中心化和透明度。

原文第 7–8 页

AI 可能推动以用户为中心的身份体系

Ribbit 的设想是:个人将健康、家庭、财务凭证等资料汇总到保护隐私的资料库中,在不同应用之间重复使用。用户选择何时、何地、与谁分享哪些信息,也可以撤销访问权限。

现状是,大量身份信息仍以纸面方式存在,或散落在彼此隔离的数据库和互联网巨头的数据中心里。既有应用没有充分动力改变这种行为,因此需要新的激励方式。生成式 AI 的快速普及可能形成催化剂:原文称 ChatGPT 在 5 天内达到 100 万用户,截至信件写作时月活超过 1.8 亿、周活超过 1 亿。

AI 代理可能承担过去由医生、律师、会计师、经纪人或旅行顾问完成的任务。它们要提供个性化服务,就需要更明确、更频繁地使用敏感背景信息。以旅行代理为例,代理可以汇集酒店、航班、评价和套餐信息,也要了解用户偏好、旅行历史、付款方式、预算、家庭成员姓名和护照信息。用户可以从银行、日历和手机中手动或通过 API 导入资料,放进一个可复用的“数据背包”,授权代理订旅程;行程完成后再撤销访问,并把体验记录放回资料库。这样可能带来更便宜、更快速、更有创意且更了解用户的旅行方案。

AI 代理可能巩固 Google 或 Microsoft 等现有企业的优势,因为它们掌握日历、邮件等数据;但 AI 市场未必会被单一公司垄断。原文给出几个理由:生成式 AI 目前没有唯一的 incumbent,创新应用仍可能快速出现;用户明确分享敏感数据会增加隐私、控制和监管需求;不同代理会重复使用预算与资料,用户会希望复用并掌控数据。密码管理器已有约 8,000 万美国用户,约占人口三分之一,说明便利与安全可以同时推动工具普及。

随着机器人和 AI 增多,“真人证明”(proof of personhood)会更重要:服务需要确认用户是真实且唯一的人。当前做法往往要求用户提交最低限度的信息,但也带来摩擦和隐私风险。社交和游戏服务(如 Roblox)正在尝试身份核验;可复用凭证可能进入用户的数据背包。

AI 对生产力的影响也会带来社会挑战。新冠疫情暴露出政府缺少足够身份工具来快速发放救助;如果 AI 替代工作并推动财富重新分配,身份系统将有助于更准确地提供服务。原文还提到,美国小企业管理局估计新冠贷款欺诈规模达 2,000 亿美元,说明身份系统必须帮助阻止欺诈性救助。

原文第 9–10 页

网络犯罪与合规需求将推动数据银行发展

原文用日本约 4.2 万亿美元的 GDP 作比较,称全球网络犯罪损失估计在 2 万亿至 12 万亿美元之间。尽管网络安全支出超过 2,200 亿美元,2023 年前九个月仍有超过 4 亿人受到数据泄露影响;勒索软件攻击比上一年增加 70% 以上,平均赎金超过 100 万美元;2022 年约有 15 亿条个人记录遭泄露。

个人数据价值和流动性上升,管理数据的成本、复杂性和风险也不断加重。企业仍倾向于自己保存数据。超过 100 个国家已出台隐私法律;欧盟 GDPR 于 2018 年实施后推动全球监管加强。由此形成日益严重的身份安全与合规挑战。

数据银行可以托管、加密和治理个人身份信息,把个人信息与业务数据分开,并帮助企业满足 GDPR、CCPA、HIPAA、PCI-DSS 和 FINRA 等规则。它们可以在保护数据的同时维持访问能力,承担一部分合规与安全风险,并进一步提供增值服务。这与传统银行的直接托管和自托管基础设施有相似之处。

可信品牌、监管与安全能力、持续积累的跨行业数据,都可能形成复利。数据银行能够基于多年、多领域资料提供人口层面的药物效果分析等增值产品,也可能进一步提供资金保管、信贷、资产管理或支付服务。原文指出,全球数据规模已超过 120 泽字节。

数据托管方还有机会成为可复用身份的发行者。Shop Pay 从面向商户的服务发展成可跨商户使用的消费者钱包;Plaid 早期推出过“Remember Me”,Persona 推出过 Reusable Personas。互联网巨头可能凭借用户参与度、AI、安全和规模成为赢家,但监管与用户偏好意味着垄断并非必然。消费者习惯把登录、通信交给 Google、Meta 或 Apple,银行和医疗等场景却可能选择其他服务商。

面向开发者的专业服务商也在成长:Persona、Socure 扩大身份核验规模;Evervault、Footprint、Priiv 等建设加密、端到端或安全区托管、合规及凭证认证能力;Plaid 则推动开放银行和受监管的数据访问。最终胜负取决于灵活性、监管能力、风险承担、品牌和分发渠道。银行本身也可能胜出,例如 Revolut 已拥有 3,000 万全球客户,传统银行则拥有信任、关键金融数据、安全能力和监管关系。

原文第 11–13 页

商业与支付方式变化,会打开身份升级窗口

1958 年 9 月,美国银行在弗雷斯诺向 6 万名客户寄出 BankAmericard。1959 年,这张卡已被 800 家商户接受,随后扩展到莫德斯托和贝克斯菲尔德;1959 年底,加州已有 200 万张卡、2 万家商户。早期项目当时被视作失败:项目负责人 Joe Williams 辞职,美国银行亏损超过 2,000 万美元,逾期率超过 20%,欺诈失控,还出现伪造卡片。

美国银行建立了支付系统,却没有成熟的身份验证与授权系统。后来,银行把该系统授权给其他机构,最终形成 Visa 标准,覆盖 200 多个地区、1 亿多家商户和 1.5 万家金融机构。这个过程说明:新商业形态带来支付变化,随后会暴露身份缺口。

如今,80 多个国家已推出实时支付;社交电商在中国接近 7,000 亿美元、在美国约 500 亿美元;游戏物品市场出现即时交易;机器人流量占演唱会门票网站流量的 40%。资金移动得更快、更频繁,也更紧迫。过去多日结算提供了识别欺诈的缓冲时间;实时支付压缩了这段时间。原文称印度 2022 年出现近 10 万起 UPI 欺诈,巴西银行估计新型欺诈中约 70% 与 PIX 相关;超过三分之二金融机构报告实时支付带来更多骡子账户、账户接管和授权推送付款欺诈。Taylor Swift 演唱会的 Ticketmaster Verified Fan 代码也未能有效解决黄牛问题。

金融科技公司因此成为第一道防线。Stripe、Stark、dLocal、Plaid、Checkout、Stitch 和 Razorpay 等企业,业务背后都包含身份能力。由于它们直接接触交易,能通过捆绑身份服务提升每客户收入(ARPU),并承担一部分欺诈风险。

四项变化要求身份系统跟上

  1. AI 放大身份欺诈。合成身份、钓鱼、伪造和网络诱骗都更容易扩展。Sift 报告称,2023 年第二季度金融科技账户接管攻击同比增长 800%。防御也会采用 AI、行为分析、活体检测和设备指纹。开户、AML、反欺诈和信用评估等孤立系统,需要转向实时、AI 原生的决策。原文列举 Sardine、Persona、FaceTec、Hive、Oscilar 和 Taktile 等公司。
  2. 实时化迫使认证重新设计。邮件和短信双重验证容易受到攻击;生物识别、WebAuthn 和 Passkey 提升认证能力,先进实现方案可能成为新的机会。
  3. 定期尽调已显陈旧。大银行每年可能花费超过 5 亿美元进行 KYC、CDD 与客户开户,但间隔式审查会留下风险和信息滞后。自动化与系统集成使持续 KYC(pKYC)更可行,有机会降低欺诈和运营成本、保持资料更新并提高客户终身价值。
  4. 欺诈者会共享战术与凭证。企业经营者希望彼此协作,实时支付网络可以共享疑似或已确认的账户接管、合成身份等信号。

建立行业联盟有协调、治理和激励难题,但 Visa、Mastercard、SWIFT 和纽约证券交易所等机构的协作表明,合作可以实现。若损失足够大,Plaid、Sardine 等早期尝试可能继续发展。世界变化很快,身份系统必须跟上。

原文第 13–15 页

政府会深度参与身份系统,并影响价值如何产生

身份的重要性常常不容易被看见,用户可能忽略身份问题,直到遭遇痛点。过去,应用通过身份数据变现,用户却很难被说服去管理或控制自己的身份信息。强有力的推动通常来自人们“必须证明身份”的场景,而政府处于这些场景的中心。

政府签发许多重要凭证,也提供相关服务:开银行账户、租房、旅行、驾驶、购买酒类、经营企业和登记婚姻,都可能要求身份凭证。政府可以成为身份凭证的发行者,也可以作为为身份服务付费的客户。

印度、爱沙尼亚和巴西展示了政府支持身份系统的成效。Aadhaar 每月认证超过 20 亿次,主要使用生物识别;累计电子 KYC 超过 150 亿次。相比之下,美国采用电子身份的公共服务提供者比例仍低于 15%。欧盟推进跨境电子身份;在 2021 年 ISO 标准发布后,美国约有 8 个州开展移动驾照(mDL),Apple 和 Android 钱包也开始支持。未来,在某些服务中,政府或合作方可以在发放资金时就附带凭证,减少用户专门前往 DMV 的步骤。

移动驾照和政府身份系统可以补充现有方式,而不必取代所有证件。身份处理者仍可帮助企业使用政府凭证,同时核验其他身份材料。政府会根据政治和经济条件选择自建身份体系或外包凭证签发;政府服务缺位时,企业也可能获得授权去补足功能。

CLEAR 与 ID.me 都是在政府机构和消费者痛点之间建立服务的例子。原文称 CLEAR 有超过 1,700 万付费用户,并进入机场和金融 KYC 场景;ID.me 服务覆盖 31 个州和联邦机构,会员超过 1 亿,2021 年获得美国国税局 8,600 万美元合同。政府业务需要较高的前期投入和销售周期,但也可能带来钱包、网络、数据和品牌价值。若身份核验明显改善,用户可能愿意接受必要的使用摩擦。Yoti 已有超过 1,200 万次下载,并用于年龄核验、年龄估算和政府场景。

政府合作并不适合所有公司。政府决策周期、优先事项和政治协调可能拖慢进展;效率与隐私之间的张力也会持续存在。私人企业参与政府身份体系可能获得重要回报,但必须适应公共部门的制度环境。

原文第 15–17 页

不要低估加密技术:它可能成为数字身份的基础设施

理想的数字身份应让用户掌控个人背景,在数字和实体场景中重复使用凭证,并以私密方式完成认证和管理。ESSIF、MOSIP、FIDO、W3C 和 UIDAI 等机构正在推进不同方案,但仍需要协调,并说服既有参与者共同建设。

加密基础设施从一开始就强调开放和用户控制。投机与早期应用吸引了数以亿计的用户、数万名研究人员和开发者,并投入数十亿美元。相关生态建设了密钥管理、可互操作消息和钱包标准,以及零知识证明等隐私技术,也可能连接加密系统与 W3C 标准。

加密基础设施可能成为商业和金融场景中捕获、存储与分享身份信息的重要底层。尽管私钥丢失、诈骗、浏览器扩展和助记词等问题仍然突出,相关基础设施的迭代速度可能快于其他路线。美国已有 9 个州在两年内宣布移动驾照项目;加密领域也在推进多方计算(MPC)、账户抽象、智能合约钱包、抗量子钱包、NFT 凭证、嵌入式钱包和以公钥为基础的去中心化标识符(DID)。未来,用 KYC 证明某项资格而不泄露住址或出生日期,可能更容易实现。

加密应用已经成为身份实验场。代币门控社群让 NFT 持有者获得专属权益;Spotify 曾测试代币播放列表。头像 NFT 表达兴趣、联盟和地位:Bored Ape Yacht Club 有 1 万个头像,交易额超过 20 亿美元,持有者包括 Madonna、Snoop Dogg 和 Justin Timberlake。去中心化域名与标识符中,ENS 超过 50 万个名称、76.5 万名参与者。Mirror.xyz 等服务允许用户用钱包签署内容,以证明来源。Friend.tech 在 10 天内吸引 10 万多用户,前两个月手续费达到 1,800 万美元,其代币将用户身份变为一种资产。Worldcoin 则使用虹膜扫描,在 120 个国家为超过 280 万人建立生物识别去中心化身份。

这些用例各有不同,但都指向更广泛的应用方向。企业需要跨平台忠诚度体系,加密基础设施可能在公司内部和外部提供互操作性。嵌入式企业钱包也在扩展:Telegram 面向 8 亿多用户,Shopify 计划覆盖 7,000 多万用户;Nucoin 有 8,500 万 Nubank 用户中的 1,400 万持有人;Grab 测试覆盖 3,500 万用户的钱包;TravelX 涉及 400 万航空旅客。钱包可以承载代币、忠诚度、支付和 KYC,使服务边界逐步模糊,也让连接后的服务拥有更丰富的用户背景。

稳定币提供了另一个参照。由银行支持的 USDC 代表受监管的美元,可以全年全天候、近乎即时地全球流转。若身份凭证也能以类似方式传递,可信机构签发的 KYC 凭证便可能成为可复用的数字资产。加密技术可能在身份系统中发挥关键作用,因此不应过早排除它。

原文第 17–19 页

未来十年最大的身份机会可能在 B2B 网络

信用从本地商店的赊账发展而来:店主认识顾客,用账本记录欠款。随后,支付网络和信用机构让身份与信用能力可以跨商户使用。如今,美国信用机构覆盖超过 2.3 亿人,全球覆盖超过 20 亿人;超过 10 亿张信用卡承载着美国每年 4.5 万亿美元以上的交易。

企业间商业却仍落后消费者业务约 10–15 年。企业依赖商店赊账、逐笔评估交易对象以及经验判断。至少 85% 的 B2B 交易仍是点对点进行。交易两端都承担风险:买方在收到货物前就要选定供应商,卖方则在不知道能否收款时先投入成本。

现有企业身份解决方案并不完整,也不够统一、规范或成熟。企业在规模、类型和行业上差异很大,身份属性变化更多;财务数据缺少统一标准,也未必实时,信息往往散落在不同系统。由此产生额外的合规、承保、对账、报告和税务成本,也造成重复工作。缺少信用网络意味着守信企业难以获得回报,违规企业也不容易受到惩罚。

原文称,平均 B2B 发票金额超过 1 万美元,美国超过 40% 的 B2B 付款仍通过支票完成,发票欺诈不断上升。Tally Street 的研究发现,超过一半中小企业的 B2B 账款收取延迟,超过三分之二经常有一半以上账款逾期的企业面临现金流问题。原文图表显示,B2C 市场约 24 万亿美元,电商渗透率约 17.9%;B2B 市场约 120 万亿美元,线上交易占比仅约 5.5%。企业发票逾期比例中,40% 延迟 1–30 天、10% 延迟 31–60 天、4% 延迟 61–90 天、3% 超过 90 天,总计 57% 逾期。

相关市场规模也相当可观:KYB 约 120 亿美元,B2B 信用报告约 80 亿美元,会计与审计约 2,200 亿美元,ERP 约 540 亿美元,全球数据分析约 500 亿美元。若能改善信任机制,可能释放超过 20 万亿美元的线上交易机会。

企业数据正变得更结构化,也更容易通过 API 访问。十年前,QuickBooks 多是桌面软件,ERP 多部署在本地;现在 SaaS 市场规模超过 2,000 亿美元,是过去的约 20 倍。约 70% 的商业软件采用 SaaS,78% 的组织把敏感数据存放在云端。企业财务越来越依赖云服务,交易信任就需要更丰富的背景信息。

三个企业身份机会

  1. B2B 流程更复杂,但仍是新市场。企业客户开户时间约为消费者的四倍。Middesk、CORIS 等公司做 KYB 和承保,Rutter 提供数据接入,Stedi 做 B2B 发票,Duna 探索可复用钱包。原文称,一些领先平台已增长到 5,000 万美元 ARR 左右。
  2. 企业身份为 AI 提供更丰富的数据画布。人工采集和分析企业数据仍然困难。AI 若要完成商业智能、支出管理、应付应收对账和预测,需要企业建立可携带的数据背包,并升级数据基础设施。
  3. 企业身份更分散,也更容易变现。QuickBooks 约有 500 万订户,不到全球中小企业的 3%;Bill.com 和 Coupa 等渗透率也有限。企业可以在保护隐私的前提下分享审计、信用和经营状况数据。

企业身份只是巨大市场的起点。持续 KYC、开放凭证网络,以及可复用的企业身份,仍有很长的发展空间。

原文第 19–21 页

身份发行者可能成为有利可图的业务

金融服务高管听到 KYC、CDD 和开户,往往会感到头疼。原文估计,金融机构平均每年在 KYC、CDD 和客户开户上支出 1.15 亿美元;大型银行支出超过 5 亿美元。美国 2018 年至 2022 年间发生 980 多起金融数据泄露事件,影响超过 1.535 亿条记录。身份系统已经被视为成本中心,但未来最大的机会之一,可能是把它变成收入来源。

更好的身份系统可以提升个性化程度与转化率。银行卡网络会补偿发卡机构;身份发行者也应因承担核验工作而获得报酬。金融机构已有客户关系,并承担信用和欺诈风险。如果经过身份验证的机构在获得客户授权后,把可复用凭证提供给其他机构验证,就可以按次或按服务收取费用。

例如,JPMorgan 可以向客户提供已完成 KYC 的凭证,让其他金融机构付费验证。凭证背后的品牌和技术投入形成信任,发行者得到收入,客户则减少重复提交资料。监管与标准若支持凭证复用,就可能提升处理者的转化率。可信银行凭证、开放银行的数据访问与补偿机制,都已有相似模式;银行既可以提供数据,也可以接收数据。

身份发行者不一定是银行。审计师、大学和专家都能签发凭证;保险公司签发保险证明(COI),但流程仍昂贵且依赖人工;Stripe、Adyen 和 Razorpay 等支付企业也可能签发收入、多元化程度等凭证。零知识证明和全同态加密可以在不暴露底层资料的情况下证明某项主张,例如信用能力,给技术领先的发行者带来机会。

银行卡网络行业年收入超过 1,850 亿美元,增长也推动了经济活动。原文称,67% 的企业财务主管表示 KYC 问题限制了银行关系;超过一半银行客户会在流程超过 10 分钟后放弃。若身份信息能够像支付一样上轨,创造的价值可能非常显著。

原文第 21–22 页

总结

Nubank 创始人 David Vélez 曾说,使命不只是提供银行服务,更是通过消除复杂性来赋能用户。访问、转移、借入、储蓄和投资资金时的许多困难,背后都有身份问题。

未来十年的金融服务,需要减少复杂性。运行在现代开放金融基础设施上的智能软件,需要理解用户的背景。现有身份体系还不足以提供这种语境。

展望 2034 年,我们可以问:人们是否仍要管理数百个密码?金融合规是否仍依赖模拟和重复提交的凭证?Aadhaar 是否仍是少数成功的政府身份系统?少数巨头是否拥有全部数据?AI 是否会改变身份系统?当金钱与数据连接并交织起来,全球消费者和企业能获得的金融服务可能发生巨大变化。Ribbit 并不知道未来的确切形态,但会继续寻找有远见的创始人。

Ribbit 团队
2024 年 1 月

原文末页漫画(对白意译)

结尾漫画以隐私和数据收集开玩笑:有人抱怨营销人员和企业追踪数据、用资料投放广告;有人说自己已读完隐私政策;一只猪提醒另一只猪,“没钱”本身也像背负巨额债务。另一个人宣称自己已经彻底骗过黑客,旁人指出,别人仍可能冒充他的身份。还有公司声称实施新隐私政策以来从未发生安全事件。漫画用幽默提醒读者:规则文本本身并不能替代有效的身份保护和数据治理。

原文第 23 页

原文可辨认的统计口径

原文将逐条脚注链接放在末页,并说明为节省篇幅未在正文显示脚注。下面按主题归纳末页能辨认的统计口径,数字是原文援引的数据或估计。

密码、欺诈与金融服务流程

  • 员工平均拥有 191 组用户名和密码;消费者每年约提交 37 次“忘记密码”请求。
  • AML、KYC、KYB 直接成本每年超过 400 亿美元;银行开户平均需要 24 天。原文也列出“超过一小时的 KYC 流程会导致 90% 客户放弃”的口径。
  • 美国 60 万亿美元资产中约 5% 被估计为欺诈;银行卡欺诈每年约造成 300 亿美元损失;近 5,000 万美国消费者遭遇身份欺诈。
  • Credit Karma 于 2020 年以超过 70 亿美元售予 Intuit,会员超过 1.3 亿。

政府数字身份、AI 与网络犯罪

  • Aadhaar 覆盖约 13 亿人;PhilID 约 7,600 万;爱沙尼亚电子身份约 130 万;日本 MyNumber 超过 9,000 万;10 个国家与 MOSIP 合作,涉及超过 4 亿个身份。
  • 印度通过 Aadhaar 关联账户向超过 2 亿女性发放直接转账;UPI 每月交易超过 100 亿笔。Aadhaar 每月认证超过 20 亿次,累计电子 KYC 超过 150 亿次。
  • ChatGPT 在 5 天内达到 100 万用户;原文写作时月活超过 1.8 亿、周活超过 1 亿。美国小企业管理局估计新冠贷款欺诈约 2,000 亿美元。
  • 网络安全支出超过 2,200 亿美元;2023 年前九个月有超过 4 亿数据泄露受害者;2022 年超过 15 亿条个人记录泄露;勒索软件攻击同比增加超过 70%,平均赎金超过 100 万美元。超过 100 个国家拥有隐私法律。
  • 全球网络犯罪损失估计为 2 万亿至 12 万亿美元;原文以日本超过 4.2 万亿美元 GDP 作比较。

支付、加密应用与钱包

  • 80 多个国家上线实时支付;社交电商规模接近中国 7,000 亿美元、美国 500 亿美元。印度 2022 年近 10 万起 UPI 欺诈;巴西银行称新欺诈中约 70% 与 PIX 相关;Sift 称 2023 年第二季度金融科技账户接管同比增长 800%。
  • ENS 超过 50 万个名称、76.5 万名参与者;Friend.tech 在 10 天内超过 10 万用户、前两个月手续费达 1,800 万美元;Worldcoin 在 120 个国家有超过 280 万用户。
  • 原文举例的嵌入式钱包覆盖面:Telegram 8 亿多用户、Shopify 超过 7,000 万用户、Nucoin 1,400 万名持有人(来自 Nubank 的 8,500 万用户)、Grab 3,500 万用户、TravelX 400 万旅客。

B2B 市场与数据基础设施

  • KYB 市场约 120 亿美元;B2B 信用报告约 80 亿美元;会计与审计约 2,200 亿美元;ERP 约 540 亿美元;全球数据分析约 500 亿美元。
  • B2C 约 24 万亿美元、线上渗透率约 18%;B2B 约 120 万亿美元,为 B2C 的 3–5 倍,线上渗透率约 5.5%。SaaS 支出超过 2,000 亿美元,约 70% 商业软件采用 SaaS,78% 组织把敏感数据存储在云端。
  • 金融机构 KYC、CDD 与客户开户平均支出约 1.15 亿美元,大型银行超过 5 亿美元;2018 年 1 月至 2022 年 6 月,美国金融数据泄露超过 982 起,影响超过 1.535 亿条记录。

以上只保留末页可辨认的统计标题和数值。原文末页将每项统计链接标记为“Link”,DocSend 页面图像中没有显示可核验的具体目标网址,因此此处不推测或补造脚注链接。