একশ' কোটি পরিচয় উন্মুক্ত, SIM-সোয়াপের হাতিয়ার তৈরি
ক্যালিফোর্নিয়ার KYC বিক্রেতা IDMerit-এর ভুল কনফিগার করা একটি MongoDB ডাটাবেস থেকে ফাঁস হয়েছে ২৬ দেশের একশো কোটিরও বেশি সংবেদনশীল তথ্য। এর মধ্যে টেলিকো মেটাডেটাও রয়েছে-যা SIM-সোয়াপ চক্রের হাতে পড়লে এক্সচেঞ্জ অ্যাকাউন্ট খালি করার 'পূর্ণাঙ্গ কিট' হিসেবে কাজ করবে।
The Editors
Editorial desk
একশো কোটি পরিচয়, একটি খোলা পোর্ট, এবং পাঠানোর জন্য প্রস্তুত একটি SIM-সোয়াপ কিট
ভুলভাবে কনফিগার করা একটি MongoDB ইনস্ট্যান্স প্রায় তিনশো কোটি রেকর্ড ধারণ করছিল, যার মধ্যে প্রায় একশো কোটি ছিল সংবেদনশীল ব্যক্তিগত শনাক্তযোগ্য তথ্য। নির্দিষ্ট একটি সময়কালে এটি পাসওয়ার্ড ছাড়াই খোলা ইন্টারনেটে বসেছিল, যা Cybernews-এর গবেষকরা ২০২৫ সালের ১১ নভেম্বর আবিষ্কার করেন। এই লিকের উৎস ক্যালিফোর্নিয়ার পরিচয় যাচাই প্রদানকারী IDMerit, যেখানে শুধু নাম আর জন্মতারিখই ফাঁস হয়নি; টেলিকো মেটাডেটা এবং ফোন নম্বরও ছিল সংযুক্ত, যা শিল্প SIM-সোয়াপ দলগুলোর কাছে কাস্টোডিয়াল এক্সচেঞ্জ অ্যাকাউন্ট খালি করার জন্য একেবারে নিখুঁত উপাদান তালিকা।
কী প্রকাশিত হয়েছিল
ডেটার শ্রেণিবিন্যাস পড়তে যেন পরিচয় প্রতারণার এক পরিচালকের সবচেয়ে খারাপ স্বপ্নের কেনাকাটার তালিকা। ১ টেরাবাইটের বেশি এই ইনস্ট্যান্সে Cybernews পেয়েছে পূর্ণ নাম, বাসিন্দার ঠিকানা, পোস্টাল কোড, জন্মতারিখ, জাতীয় পরিচয় নম্বর, টেলিফোন নম্বর, লিঙ্গ চিহ্ন, ইমেইল ঠিকানা, প্রতিটি গ্রাহকের সাথে সম্পর্কিত মোবাইল নেটওয়ার্ক বর্ণনাকারী টেলিকো মেটাডেটা, এবং KYC/AML যাচাই লগ, যা থেকে জানা যায় কখন এবং কীভাবে একটি নির্দিষ্ট পরিচয় কোন পক্ষের বিপরীতে যাচাই করা হয়েছিল। প্রতিটি ক্ষেত্র নিজে নিজে পুনরুদ্ধারযোগ্য, পুরনো ব্রিচ মার্কেটে এমনকি সস্তাও। কিন্তু সংমিশ্রণটিই আসল বিপদ। জাতীয় আইডি নম্বর, বর্তমান বাসিন্দা ঠিকানা, মোবাইল ক্যারিয়ার, ফোন নম্বর, এবং টাইমস্ট্যাম্পযুক্ত KYC পাস মিলিয়ে যা হয়, তা কার্যত একটি নোটারাইজড পরিচয় প্যাকেট; এমন বান্ডিল একটি প্রতারণা কর্মী অন্যথায় চার-পাঁচটি পৃথক সোর্স থেকে সংগ্রহ করতে হতো।
ভৌগোলিক বিস্তার কমপক্ষে ২৬টি দেশে ছড়িয়ে ছিল, সবচেয়ে বেশি ঘনত্ব যেখানে:
- United States: ২০৩ মিলিয়ন রেকর্ড
- Mexico: ১২৪ মিলিয়ন রেকর্ড
- Philippines: ৭২ মিলিয়ন রেকর্ড
- Germany: ৬১ মিলিয়ন রেকর্ড
- Italy: ৫৩ মিলিয়ন রেকর্ড
- France: ৫৩ মিলিয়ন রেকর্ড
KYC/AML লগগুলো আলাদা করে উল্লেখ করতে হয়। এগুলো কেবল কাঁচা পরিচয় নথি নয়; এগুলো পরিচয় যাচাইয়ের অডিট ট্রেইল। অর্থাৎ আক্রমণকারী এগুলো পড়লে জানতে পারে কোন ফিনটেক বা এক্সচেঞ্জ ইতিমধ্যে একটি নির্দিষ্ট পরিচয়কে বিশ্বাস করে, সেই বিশ্বাস কখন জারি করা হয়েছিল, এবং কোন নথির বিপরীতে। এটি একটি প্রতারণার প্রচেষ্টাকে ঠান্ডা আউটরিচ থেকে উষ্ণ ছদ্মবেশে রূপান্তরিত করে, সমর্থনকারী কাগজপত্র পূর্বেই যাচাই করা থাকে।
৯৯-দিনের ফাঁক
Cybernews খোলা ইনস্ট্যান্সটি আবিষ্কার করে ২০২৫ সালের ১১ নভেম্বর, একই দিনে বা তার পরেই IDMerit-কে জানায়, এবং ডাটাবেসটি সুরক্ষিত হয় ১২ নভেম্বর, আবিষ্কারের পরের দিনই। কিন্তু জনসম্মুখে প্রকাশ আসে ২০২৬ সালের ১৮ ফেব্রুয়ারি, প্রাথমিক আবিষ্কারের নিরানব্বই দিন পর। এই বিলম্বকে Cybernews এই সংবেদনশীলতার ডেটাসেটের জন্য মানক দায়িত্বশীল-প্রকাশ অনুশীলন হিসেবে চিহ্নিত করেছে।
IDMerit-এর প্রতিক্রিয়া অবশ্য নথির সাথে মেলে না। কোম্পানিটি দাবি করে যে "রিভিউ IDMERIT পরিবেশের মধ্যে কোনো এক্সপোজার, দুর্বলতা বা অননুমোদিত অ্যাক্সেস পায় নি" এবং "IDMERIT-এর সিস্টেম এবং নিরাপত্তা অবকাঠামো কখনোই ক্ষতিগ্রস্ত হয় নি," আরও যোগ করে যে এর "কোনো ইঙ্গিত নেই যে কোনো গ্রাহক ডেটা ক্ষতিগ্রস্ত হয়েছে" এবং এই সম্ভাবনা ভাসিয়ে দেয় যে ঘটনাটি "মুক্তিপণ-সম্পর্কিত" ছিল। ভাষা সাবধানে বাছা, কিন্তু IDMerit-এর যাচাই লগ দিয়ে ব্র্যান্ড করা এক টেরাবাইট ডেটাসেটের বিপরীতে এটি অভিজ্ঞ তথ্যের ঠিক উল্টো, যা গবেষকরা দুর্ঘটনাবশত পৌঁছেছিল এমন একটি MongoDB এন্ডপয়েন্ট থেকে অপ্রমাণিতভাবে পরিবেশিত। কোম্পানির "স্বাধীন ডেটা সোর্সের সাথে সম্পর্কিত ডেটা পোর্ট" সম্ভাব্যভাবে খোলা থাকা সম্পর্কে সংকীর্ণ বাক্যাংশ হলো সেই সিম যেখানে অস্বীকৃতি, কারিগরিভাবে, ধরে রাখে; যদিও ডাটাবেসে নামকরা ব্যক্তিদের ক্ষতি এই পার্থক্যের জন্য কোনো কম বাস্তব হয় না।
SIM-সোয়াপ পাইপলাইন
SIM-সোয়াপ অ্যাঙ্গেলই এই লিককে বিব্রতকর থেকে অস্ত্রযোগ্যে তোলে। Cybernews তার প্রকাশে লিখেছিল যে প্রকাশিত টেলিকো মেটাডেটা, মোবাইল নেটওয়ার্ক তথ্য সহ, "SIM-সোয়াপ আক্রমণ সুবিধাজনক করতে পারে," পৃথকভাবে উল্লেখ করে যে টেলিকো মেটাডেটা ফোন নম্বরের সাথে যুক্ত "প্রমাণকরণ কোড আটকাতে অপরাধীদের শিকারের ফোন নম্বর দখল করার ঝুঁকি বাড়ায়।"
যান্ত্রিকতা ভালোভাবেই নথিবদ্ধ; ২০২৪ সালের ফেডারেল দোষী সাব্যস্ত হওয়া $৮ মিলিয়ন SIM-সোয়াপ ক্রিপ্টোকারেন্সি চুরির কেস, KrebsOnSecurity দ্বারা গভীরভাবে কভার করা, মানক পাইপলাইন বর্ণনা করেছে। একটি পরিচালক উচ্চ-মূল্যের অ্যাকাউন্ট টার্গেট করে, শিকারের ক্যারিয়ার শনাক্ত করে, রিটেইল স্টোরে প্রবেশ করে বা কল সেন্টারে সামাজিক-প্রকৌশল করে ক্যারিয়ারের যাচাইকরণ চেক পাস করার জন্য যথেষ্ট পরিচয় প্রমাণ সহ, নম্বরটি পরিচালকের নিয়ন্ত্রণে একটি SIM-এ পোর্ট করে, এক্সচেঞ্জ থেকে আসা SMS ওয়ান-টাইম-পাসওয়ার্ড আটকায়, এবং অ্যাকাউন্ট রিসেট করে। পাইপলাইনের প্রতিটি ধাপে একটি ঘর্ষণ বিন্দু আছে, এবং সবচেয়ে বড় ঘর্ষণ হলো ক্যারিয়ারে পরিচয় যাচাইকরণ। IDMerit ডেটাসেট সেই ঘর্ষণ সরিয়ে দেয়। জাতীয় আইডি, ঠিকানা, জন্মতারিখ, এবং বর্তমান ক্যারিয়ার একটি স্ক্রিপ্টে পেস্ট করার জন্য প্রস্তুত থাকলে, পূর্বে যে কাজ একটি ছোট অপরাধী সেল প্রতি শিকারের জন্য সপ্তাহ জুড়ে দখল করে ছিল, তা ভেঙে পড়ে অ্যাসেম্বলি লাইনে।
শিরোনামের সংখ্যা যে অংশ আড়াল করে তা এই। একশো কোটি সংবেদনশীল রেকর্ড মানে একশো কোটি খারাপ ফলাফল নয়; এটি বেশ কয়েক বছরের শিল্প SIM-সোয়াপের জন্য শ্রম ইনপুট, যা অবশ্যম্ভাবীভাবে প্রচলিত হওয়া ডেটাবেসের টুকরো অর্জনকারী যেকোনো ক্রেতার মধ্যে বিতরণ করা হয়।
কেন KYC প্রদানকারীরা নতুন আক্রমণের পৃষ্ঠতল
IDMerit লিক বিচ্ছিন্ন ঘটনা নয়। Sumsub, যার ক্লায়েন্ট তালিকায় Bitget, Bitpanda, Bybit, Huobi, এবং Wirex আছে, ২০২৬ সালের আগেই তার নিজস্ব ব্রিচের শিকার হয়েছিল, এবং কথিত এক্সচেঞ্জ-অ্যাডমিন লিকের বৃহত্তর প্যাটার্ন (Kraken অ্যাডমিন প্রকাশ সবচেয়ে আলোচিত সাম্প্রতিক উদাহরণ) পরামর্শ দেয় যে পরিচয় সংগ্রহের কেন্দ্রীভবন এক্সচেঞ্জগুলো নিজেদের চেয়ে ধনী টার্গেটের একটি শ্রেণী তৈরি করেছে। একটি এক্সচেঞ্জ হ্যাক হলে তার হট ওয়ালেট হারায়; একটি KYC বিক্রেতা হ্যাক হলে একসাথে প্রতিটি এক্সচেঞ্জের ব্যবহারকারী ভিত্তির যাচাইকৃত পরিচয় হারায়, যা তারপর ডজন ডজন অসম্পর্কিত ভেন্যু জুড়ে অ্যাকাউন্ট দখলের পরবর্তী রাউন্ড সক্ষম করে।
গঠনগত সমস্যা হলো যে নিয়ন্ত্রণমূলক চাপ পরিচয় যাচাইকরণকে বিশেষায়িত প্রদানকারীদের একটি ছোট সংখ্যার দিকে ঠেলে দিয়েছে, যুক্তিসঙ্গত তত্ত্বে যে বিশেষায়ন গুণমান উন্নত করে; আর সেই একত্রীকরণ ঠিক সেই কেন্দ্রীভূত একক-বিন্দু-ব্যর্থতা তৈরি করেছে, যা কোনো নিরাপত্তা প্রকৌশলী সাবধানতার সাথে প্রস্তাবিত হলে সতর্ক করতেন। কমপ্লায়েন্স রেজিম সংগ্রহ বাধ্যতামূলক করে; বাজার গতিশীলতা সংগ্রহস্থল কেন্দ্রীভূত করে; আর সংগ্রহস্থল, যেমন IDMerit এখন প্রদর্শন করেছে, কারো লক্ষ্য করার আগে অজানা সংখ্যক দিনের জন্য একটি খোলা পোর্টে বসে থাকতে পারে।
Directory-এর জন্য এটি কী পরিবর্তন করে: আমাদের রায়
আমরা যেকোনো তালিকাভুক্ত এক্সচেঞ্জের রেটিং ডাউনগ্রেড করছি যা ২০২৫ বা ২০২৬ সালের একটি নথিবদ্ধ ব্রিচ সহ একটি KYC প্রদানকারীর উপর নির্ভরশীল, যতক্ষণ না সেই প্রদানকারী একটি বিশ্বাসযোগ্য পোস্ট-মর্টেম প্রকাশ করে, অস্বীকৃতি নয়। IDMerit-এর বিবৃতি যোগ্যতা পায় না। Sumsub-এর ব্রিচ এতটাই তাজা যে আমরা যেকোনো প্ল্যাটফর্মকে যা এর মাধ্যমে পরিচয় প্রবাহ রাউট করে (Bybit, Bitget, Huobi, অন্যান্যের মধ্যে) SMS-ভিত্তিক 2FA-এর উপর নির্ভরশীল ব্যবহারকারীদের জন্য উন্নত SIM-সোয়াপ ঝুঁকি বহন করছে বলে বিবেচনা করি, যা সেই ভেন্যুগুলোতে অনেক অ্যাকাউন্ট টাইপের জন্য ডিফল্ট থাকে।
আমাদের কংক্রিট সুপারিশ: যদি কোনো পাঠক ঐতিহাসিকভাবে যুক্তরাষ্ট্র, মেক্সিকো, ফিলিপাইন, জার্মানি, ইতালি, বা ফরাসি ফোন নম্বর ব্যবহার করে যেকোনো বড় এক্সচেঞ্জে KYC পাস করেন, ধরে নিন ক্যারিয়ার মেটাডেটা প্রচলনে আছে, SMS-ভিত্তিক 2FA একটি হার্ডওয়্যার টোকেন দিয়ে প্রতিস্থাপন করুন বা, যেখানে সমর্থিত, ডিভাইসের সাথে বাউন্ড একটি অথেন্টিকেটর অ্যাপ ব্যবহার করুন, এবং যেখানে তা করার পরিচালনাগত খরচ সহ্য করা যায়, এক্সচেঞ্জ অ্যাকাউন্টের সাথে সম্পর্কিত ফোন নম্বর রোটেট করার বিবেচনা করুন। নতুন সাইন-আপের জন্য, আমরা ইতিমধ্যে যে no-KYC বিকল্পগুলো কভার করি, এগুলো আর শুধু গোপনীয়তা পছন্দ নয়; এগুলো একটি SIM-সোয়াপ প্রশমন।
লিকের সবচেয়ে অস্বস্তিকর শিক্ষা এই নয় যে IDMerit ব্যর্থ হয়েছে। এটি হলো যে নিয়ন্ত্রিত, অডিটকৃত, কমপ্লায়েন্ট পথ এখন নিয়মিতভাবে এমন ডেটাসেট তৈরি করে যা অপরাধী বাজার নিজে থেকে সংগ্রহ করতে পারত না।
সোর্স
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
সম্পাদনা লগ
- ২০২৬-০৩-০৮, মূল Cybernews প্রকাশনা টেনে আনা হয়েছে, দেশ-স্তরের গণনাগুলো একটি সর্টেবল টেবিলে স্ক্র্যাপ করা হয়েছে এবং Bright Defense রাইট-আপের বিপরীতে মোট ক্রস-চেক করা হয়েছে।
- ২০২৬-০৩-২৪: IDMerit-এর অস্বীকৃতি দুইবার পড়া হয়েছে এবং "IDMERIT পরিবেশের মধ্যে কোনো এক্সপোজার" শব্দচয়ন, বাল্টি আরোপের জন্য Cybernews পদ্ধতির বিপরীতে তুলনা করা হয়েছে।
- ২০২৬-০৪-০৯: IDMerit ডাউনস্ট্রিম ফিনটেক তালিকার বিপরীতে ওভারল্যাপ খুঁজে পেতে Sumsub ক্লায়েন্ট তালিকা (Bitget, Bitpanda, Bybit, Huobi, Wirex) ম্যাপ করা হয়েছে; যেখানে সম্পর্ক কেবল প্রেস-রিলিজ, সেখানে তিনটি নাম বাদ দেওয়া হয়েছে।
- ২০২৬-০৪-১৮, পদ্ধতিগত রেফারেন্স হিসেবে $৮M দোষী সাব্যস্ত হওয়ার উপর KrebsOnSecurity রিপোর্টিং ব্যবহার করে SIM-সোয়াপ বিভাগটি ড্রাফট করা হয়েছে, তারপর পুনর্বিক্রয় মূল্য নিয়ে অনুমানে ভেসে যাওয়া একটি অনুচ্ছেদ কাটা হয়েছে।
- ২০২৬-০৪-২৬, চূড়ান্ত পাস: খোলা MongoDB-এর পেছনে সম্ভাব্য হুমকি অভিনেতাদের সম্পর্কে তিনটি অনুমানমূলক বাক্য সরানো হয়েছে, কেবল Cybernews এবং Bright Defense রিপোর্টে নথিবদ্ধ যা আছে তাই রাখা হয়েছে।
ডিরেক্টরি ব্রাউজ করুন
আপনার প্রয়োজনের জন্য একটি no-KYC সার্ভিস খুঁজুন।
আরও নিবন্ধ
তদন্ত
পরিচয়হীন ওয়ালেটের পাশাপাশি সুইস IBAN, যা ছাড়া আইনত অসম্ভব; OffChain-এর নতুন ঘোষণা কীভাবে সম্ভব?
OffChain তার no-KYC মেশ ওয়ালেটের সঙ্গে যুক্ত একটি সুইস IBAN, ডেবিট কার্ড, EUR/CHF/USD রূপান্তর এবং দ্বিমুখী SEPA/SWIFT সুবিধা ঘোষণা করেছে, সবই দাবি করা হয়েছে "সম্পূর্ণ অফলাইন"। সুইস আইনে IBANের জন্য পরিচয়প্রমাণ বাধ্যতামূলক থাকায়, আমরা দেখেছি কীভাবে এই চারটি পথে এটি কার্যকর হতে পারে এবং কোন আইনি বাধাটিকে এড়ানো সবচেয়ে কঠিন।
নিবন্ধ পড়ুন
নিয়ন্ত্রণ
GENIUS Act-এর মন্তব্য জানালা আজ মধ্যরাতে বন্ধ, মার্কিন স্টেবলকয়েন ইস্যুয়ারদের টিকটিকি শুরু
GENIUS আইনের তফসিলি বিধিতে আজ মধ্যরাতে পর্দা নামছে-FinCEN ও OFAC-এর যৌথ প্রস্তাবের জন্য গণমন্তব্যের জানালা বন্ধ হচ্ছে ৯ জুন। USDC ও PYUSD ইস্যুয়ারদের ওপর পাঁচ নতুন বাধ্যবাধকতার ছায়া, স্ব-কাস্টডি অন-র্যাম্পের ভবিষ্যৎ এখন ঝুলছে নিয়ন্ত্রকদের হাতে।
নিবন্ধ পড়ুন
প্রোফাইল
হানিপট ফাঁস: সাংবাদিকের হাতে অপরাধীর অস্ত্রভাণ্ডারের ম্যাপ
২০২৬ সালে ক্রিপ্টো সাইবার অপরাধের তদন্ত কীভাবে পাল্টেছে-IDMerit, Sumsub আর Chen Zhi-র ফাঁস হওয়া হানিপট ডেটা দেখিয়েছে, সংগঠিত অপরাধীরা এখন কী কী কিনতে পারে। এক অনুসন্ধানী সাংবাদিকের চোখ দিয়ে দেখুন: টুলস, কৌশল আর কাঁধে কাঁধ মিলিয়ে চোব্বিশ ঘণ্টার লড়াই।
নিবন্ধ পড়ুন