مليار هوية مكشوفة.. منفذ واحد يفضح "IDMerit" ويُغذّي عصابات استبدال شرائح الاتصال
قاعدة بيانات MongoDB مُسيّئة التكوين لدى مزود KYC الكاليفورني IDMerit كشفت عن مليار سجل حساس عبر ست وعشرين دولة، بما في ذلك بيانات تعريف مشغلي الاتصالات، المكون الدقيق الذي تحتاجه عصابات استبدال SIM الصناعية لتفريغ حسابات المنصات.
The Editors
Editorial desk
مليار هوية، منفذ مفتوح واحد، ومجموعة استبدال SIM جاهزة للشحن
تركت نسخة MongoDB مُسيّئة التكوين نحو ثلاثة مليارات سجل، منها مليار تقريباً تحتوي على معلومات شخصية حساسة، متاحة على الإنترنت المفتوح من دون كلمة مرور لفترة غير محددة، قبل أن تعثر عليها Cybernews في 11 نوفمبر 2025. التسريب، الذي أُثرِد لمزود التحقق من الهوية الكاليفورني IDMerit، لم يقتصر على الأسماء وتواريخ الميلاد، بل ضمّنها مع بيانات تعريف مشغلي الاتصالات وأرقام الهواتف، وهي القائمة المكونة الدقيقة التي تحتاجها عصابات استبدال SIM الصناعية لتفريغ حسابات المنصات الاحتجازية على نطاق واسع.
ما تم كشفه
تصنيف البيانات يقرأ كقائمة تسوق أسوأ حالة لمشغل احتيال الهوية. داخل النسخة التي تتجاوز التيرابايت، وثّقت Cybernews أسماء كاملة مقترنة بعناوين سكنية ورموز بريدية، وتواريخ ميلاد، وأرقام هوية وطنية، وأرقام هواتف، ومؤشرات جنس، وعناوين بريد إلكتروني، وبيانات تعريف مشغلي الاتصالات تصف الشبكة المتنقلة المرتبطة بكل مشترك، وسجلات التحقق من KYC/AML تُظهر متى وكيف تم التحقق من هوية معينة ضد الطرف المقابل. كل حقل بمفرده قابل للاسترداد، وأحياناً رخيص حتى في أسواق التسريبات القديمة. التركيبة ليست كذلك. رقم هوية وطني، زائد عنوان سكني حالي، زائد مشغل الهاتف المحمول، زائد رقم الهاتف المطابق، زائد تمرير KYC مُوقّت زمنياً، هو عملياً حزمة هوية موثقة، النوع من الحزمة الذي كان على عامل الاحتيال تجميعه عبر أربع أو خمس مصادر منفصلة.
امتدّت الجغرافيا المكشوفة عبر 26 دولة على الأقل، مع أعلى التركيزات كالتالي:
- الولايات المتحدة: 203 مليون سجل
- المكسيك: 124 مليون سجل
- الفلبين: 72 مليون سجل
- ألمانيا: 61 مليون سجل
- إيطاليا: 53 مليون سجل
- فرنسا: 53 مليون سجل
تستحق سجلات KYC/AML ملاحظة منفصلة. هذه ليست وثائق هوية خام فحسب، بل هي سجل تدقيق التحقق من الهوية، مما يعني أن المهاجم الذي يقرأها يعرف أي تطبيق مالي أو منصة يثق بالفعل بهوية معينة، ومتى أُصدرت هذه الثقة، وضد أي وثيقة. هذا يحوّل محاولة الاحتيال من التواصل البارد إلى انتحال دافئ، مع الأوراق الداعمة المُتحقق منها مسبقاً.
الفجوة المائة وتسعة وتسعين يوماً
اكتشفت Cybernews النسخة المفتوحة في 11 نوفمبر 2025، وأبلغت IDMerit في نفس اليوم أو بعده بقليل، وتم تأمين قاعدة البيانات في 12 نوفمبر، اليوم التالي للاكتشاف. جاء الإفصاح العلني في 18 فبراير 2026، أي بعد تسعة وتسعين يوماً من الاكتشاف الأول، وهي فترة وصفتها Cybernews بأنها ممارسة الإفصاح المسؤول القياسية لقاعدة بيانات بهذا الحساسية.
رد IDMerit، مع ذلك، لم يتوافق مع التوثيق. ذكرت الشركة أن "المراجعة لم تجد أي تسريب أو ثغرة أو وصول غير مصرح به داخل بيئة IDMERIT"، وأن "أنظمة وبنية IDMERIT الأمنية لم تتعرض للاختراق أبداً"، مُضيفة أنه "لا توجد مؤشرات على اختراق أي بيانات عملاء"، ومُلمّحة إلى احتمال أن يكون الحادث "متعلقاً بالفدية." اللغة حذرة، وهي أيضاً على خلاف مع الحقيقة التجريبية لقاعدة بيانات بحجم تيرابايت، تحمل علامة سجلات التحقق من IDMerit، مُقدمة بدون مصادقة من نقطة نهاية MongoDB وصل إليها الباحثون بالصدفة. الصياغة الأضيق للشركة حول "منافذ بيانات مرتبطة بمصادر بيانات مستقلة" قد تكون مفتوحة، هي الشق الذي يحتمل فيه الإنكار تقنياً، بينما الضرر للأفراد المُسمّين في قاعدة البيانات لا يصبح أقل واقعية بسبب التمييز.
خط أنابيب استبدال SIM
زاوية استبدال SIM هي ما يرفع هذا التسريب من المحرج إلى القابل للتسليح. كتبت Cybernews في إفصاحها أن بيانات تعريف مشغلي الاتصالات المكشوفة، بما في ذلك معلومات الشبكة المتنقلة، "يمكن أن تُسهّل هجمات استبدال SIM"، مُشيرة بشكل منفصل إلى أن بيانات تعريف مشغلي الاتصالات مقترنة بأرقام الهواتف "تزيد من خطر استيلاء المجرمين على أرقام هواتف الضحايا لاعتراض رموز المصادقة."
الآليات موثقة جيداً، والإدانة الفيدرالية عام 2024 في قضية سرقة العملات المشفرة بقيمة 8 ملايين دولار عبر استبدال SIM، التي غطّاها KrebsOnSecurity بتفصيل، أوضحت خط الأنابيب القياسي. يستهدف المشغّل حساباً ذا قيمة عالية، يحدد مشغل الضحية، يدخل متجر تجزئة أو يُهندس اجتماعياً مركز اتصالات بأدلة هوية كافية لتجاوز عمليات التحقق من المصادقة للمشغل، ينقل الرقم إلى SIM تحت سيطرة المشغّل، يعترض كلمة المرور لمرة واحدة عبر الرسائل القصيرة الواردة من المنصة، ويُعيد تعيين الحساب. كل خطوة من هذا الخط الأنابيبي لها نقطة احتكاك، والاحتكاك هو التحقق من الهوية لدى المشغل. قاعدة بيانات IDMerit تزيل هذا الاحتكاك. مع رقم الهوية الوطنية والعنوان وتاريخ الميلاد والمشغل الحالي جاهزين للصق في سكربت، العمل الذي كان يشغل خلية إجرامية صغيرة لأسابيع لكل ضحية ينهار إلى خط تجميع.
هذا هو الجزء الذي يخفيه الرقم العنواني. مليار سجل حساس ليس مليار نتيجة سيئة، بل هو مدخلات عمل لسنوات من استبدال SIM الصناعي، موزعة عبر المشترين الذين يحصلون على شظايا من قاعدة البيانات بينما تنتشر حتماً.
لماذا مزودو KYC هم السطح الهجومي الجديد
تسريب IDMerit لمعزول. تعرّض Sumsub، الذي يضم قائمة عملائه Bitget وBitpanda وBybit وHuobi وWirex، لتسريب خاص به في وقت سابق من 2026، والنمط الأوسع للتسريبات المزعومة من مسؤولي المنصات (إفصاح مسؤول Kraken هو أحدث مثال تمت مناقشته على نطاق واسع) يُوحي بأن مركزية جمع الهويات قد خلقت فئة من الأهداف أغنى من المنصات نفسها. المنصة، عند اختراقها، تفقد محفظتها الساخنة، ومزود KYC، عند اختراقه، يفقد الهويات المُتحقق منها لقاعدة مستخدمي كل المنصة دفعة واحدة، مما يُمكّن الجولة التالية من الاستيلاء على الحسابات عبر عشرات الأماكن غير المرتبطة.
المشكلة البنيوية هي أن الضغط التنظيمي دفع التحقق من الهوية نحو عدد قليل من مزودين متخصصين، على النظرية المعقولة بأن التخصص يحسّن الجودة، وهذا التركيز أنتج بالضبط نقطة الفشل المفردة المركزة التي سيحذّر منها أي مهندس أمن لو تم اقتراحها عن عمد. النظام التنظيمي يفرض الجمع، وديناميكيات السوق تركّز التخزين، والتخزين، كما أثبت IDMerit الآن، يمكن أن يجلس على منفذ مفتوح لعدد غير معروف من الأيام قبل أن يلاحظه أحد.
ما الذي يغيّره هذا للدليل: حكمنا
نخفّض معاملة أي منصة مُدرجة تعتمد على مزود KYC به تسريب موثق في 2025 أو 2026 حتى ينشر ذلك المزود تحليلاً بعدياً موثوقاً، لا إنكاراً. بيان IDMerit لا يستوفي المعايير. تسريب Sumsub حديث بما يكفي لنعامل أي منصة تُوجّه تدفقات الهوية عبرها (Bybit وBitget وHuobi، من بين آخرين) على أنها تحمل مخاطر مرتفعة لاستبدال SIM للمستخدمين الذين لا يزالون يعتمدون على 2FA عبر الرسائل القصيرة، والتي تظل افتراضية على هذه المنصات لأنواع عديدة من الحسابات.
توصيتنا الملموسة: إذا مرّ قارئ تاريخياً بـ KYC في أي منصة رئيسية باستخدام رقم هاتف أمريكي أو مكسيكي أو فلبيني أو ألماني أو إيطالي أو فرنسي، فليُفترض أن بيانات تعريف المشغل في التداول، وليستبدل 2FA عبر الرسائل القصيرة برمز عتادي أو، حيثما يُدعم، تطبيق مصادقة مرتبط بالجهاز، وليفكّر في تدوير رقم الهاتف المرتبط بحساب المنصة حيث تكون التكلفة التشغيلية لذلك محتملة. للتسجيلات الجديدة، بدائل no-KYC التي نغطيها بالفعل لم تعد تفضيلاً للخصوصية، بل هي تخفيف لاستبدال SIM.
الدرس الأكثر إزعاجاً من التسريب ليس أن IDMerit فشل، بل أن المسار المنظم والمدقق والمتوافق ينتج روتينياً قواعد بيانات لم يكن باستطاعة السوق الإجرامية تجميعها بمفرده.
المصادر
- تسريب بيانات عالمي يكشف مليار سجل (Cybernews)
- تحليل تسريب بيانات IDMerit (Bright Defense)
- تسريب مليار سجل KYC في تسريب بيانات هوية ضخم (Quantrail Data)
- بيانات KYC لـ IDMerit: مليار سجل مكشوف (FinCrime Central)
- تسريب بيانات IDMerit (Zyphe)
- مستودع مرجعي kycisbad (GitHub)
سجل التعديلات
- 2026-03-08 : سحبت إفصاح Cybernews الأصلي، واستخرجت الأعداد على مستوى الدول إلى جدول قابل للفرز، وتحققت من المجاميع مقابل تغطية Bright Defense.
- 2026-03-24 : قرأت إنكار IDMerit مرتين وقارنت الصياغة، "لا يوجد تسريب داخل بيئة IDMERIT"، مقابل منهجية Cybernews لنسبة الحاوية.
- 2026-04-09 : رسمت قائمة عملاء Sumsub (Bitget وBitpanda وBybit وHuobi وWirex) مقابل قائمة التقنية المالية المتأخرة لـ IDMerit للعثور على التداخل، وأخرجت ثلاثة أسماء حيث العلاقة إعلان صحفي فقط.
- 2026-04-18 : صيغت قسم استبدال SIM باستخدام تغطية KrebsOnSecurity على إدانة الـ 8 ملايين كمرجع إجرائي، ثم حذفت فقرة انحرفت إلى تخمين حول تسعير إعادة البيع.
- 2026-04-26 : مرور نهائي: أزلت ثلاث جمل تخمينية حول الجهات الفاعلة المحتملة وراء MongoDB المفتوحة، واحتفظت فقط بما هو موثق في تقارير Cybernews وBright Defense.
استعراض الدليل
ابحث عن خدمة بدون KYC لما تحتاجه.
المزيد من المقالات
تحقيق
محفظة بلا هوية وIBAN سويسري يستحيل قانونياً بلا هوية.. كيف يلتقيان؟
أعلنت OffChain عن IBAN سويسري مرتبط بمحفظتها الشبكية الخالية من KYC، مع تحويل فوري بين اليورو والفرنك السويسري والدولار وبطاقة خصم وتحويلات SEPA/SWIFT ذات الاتجاهين، وكل ذلك بحسب ادعائها "بدون اتصال بالإنترنت". نستعرض في هذا التحقيق الآليات الأربع الممكنة لتنفيذ هذا النموذج، والعقبة القانونية السويسرية التي تجعل أحدها الأكثر تعقيداً.
اقرأ المقال
التنظيم
نافذة التعليقات تُغلق منتصف الليل.. و"الساعة الرملية" تدقّ لكل مصدّر عملات مستقرة مرخّص في أميركا الحكومة الأميركية تُحدّد مهلة جديدة لمصدّري العملات المستقرة: ما مصير USDC وPYUSD؟ الرقابة تُحاصر العملات المستقرة: GENIUS Act يُدخل FinCEN وOFAC مرحلة جديدة الساعة تدقّ لمصدّري العملات المستقرة في أميركا.. والتعليقات تُغلق الليلة
تُغلق اليوم، 9 يونيو 2026، فترة استقبال التعليقات العامة على القاعدة التنظيمية المشتركة التي أطلقتهما FinCEN وOFAC بشأن جهات إصدار العملات المستقرة المرخصة بموجب قانون GENIUS، لتبدأ العدّ التنازلي لكل جهة إصدار مرخصة في الولايات المتحدة. خمسة التزامات صارمة تنتظر المُصدِّرين، وUSDC وPYUSD في دائرة الضوء، بينما تتساءل أسواق العملات الرقمية عن مصير منصات التحويل ذاتية الحفظ.
اقرأ المقال
Profile
عندما تسربت فخاخ المخابرات.. تغيّرت قواعد لعبة الجريمة المُنظّمة
نموذج تهديد عملي لعام 2026 يضع بين يدي الصحفية الاستقصائية كل ما يلزم لتغطية الجرائم الإلكترونية المرتبطة بالعملات الرقمية، في أعقاب تسريبات IDMerit وSumsub وقضية تشن زي التي أعادت رسم قدرات الخصم الإجرامي المنظم. دليل أدوات، شرح تفصيلي، ويوم كامل فوق كتفها.
اقرأ المقال