কন্টেন্টে এড়িয়ে যান
তদন্ত ২৮ এপ্রিল ২০২৬ ·8 মিনিট পড়ুন

একশ' কোটি পরিচয় উন্মুক্ত, SIM-সোয়াপের হাতিয়ার তৈরি

ক্যালিফোর্নিয়ার KYC বিক্রেতা IDMerit-এর ভুল কনফিগার করা একটি MongoDB ডাটাবেস থেকে ফাঁস হয়েছে ২৬ দেশের একশো কোটিরও বেশি সংবেদনশীল তথ্য। এর মধ্যে টেলিকো মেটাডেটাও রয়েছে-যা SIM-সোয়াপ চক্রের হাতে পড়লে এক্সচেঞ্জ অ্যাকাউন্ট খালি করার 'পূর্ণাঙ্গ কিট' হিসেবে কাজ করবে।

TE

The Editors

Editorial desk

একশো কোটি পরিচয়, একটি খোলা পোর্ট, এবং পাঠানোর জন্য প্রস্তুত একটি SIM-সোয়াপ কিট

ভুলভাবে কনফিগার করা একটি MongoDB ইনস্ট্যান্স প্রায় তিনশো কোটি রেকর্ড ধারণ করছিল, যার মধ্যে প্রায় একশো কোটি ছিল সংবেদনশীল ব্যক্তিগত শনাক্তযোগ্য তথ্য। নির্দিষ্ট একটি সময়কালে এটি পাসওয়ার্ড ছাড়াই খোলা ইন্টারনেটে বসেছিল, যা Cybernews-এর গবেষকরা ২০২৫ সালের ১১ নভেম্বর আবিষ্কার করেন। এই লিকের উৎস ক্যালিফোর্নিয়ার পরিচয় যাচাই প্রদানকারী IDMerit, যেখানে শুধু নাম আর জন্মতারিখই ফাঁস হয়নি; টেলিকো মেটাডেটা এবং ফোন নম্বরও ছিল সংযুক্ত, যা শিল্প SIM-সোয়াপ দলগুলোর কাছে কাস্টোডিয়াল এক্সচেঞ্জ অ্যাকাউন্ট খালি করার জন্য একেবারে নিখুঁত উপাদান তালিকা।

কী প্রকাশিত হয়েছিল

ডেটার শ্রেণিবিন্যাস পড়তে যেন পরিচয় প্রতারণার এক পরিচালকের সবচেয়ে খারাপ স্বপ্নের কেনাকাটার তালিকা। ১ টেরাবাইটের বেশি এই ইনস্ট্যান্সে Cybernews পেয়েছে পূর্ণ নাম, বাসিন্দার ঠিকানা, পোস্টাল কোড, জন্মতারিখ, জাতীয় পরিচয় নম্বর, টেলিফোন নম্বর, লিঙ্গ চিহ্ন, ইমেইল ঠিকানা, প্রতিটি গ্রাহকের সাথে সম্পর্কিত মোবাইল নেটওয়ার্ক বর্ণনাকারী টেলিকো মেটাডেটা, এবং KYC/AML যাচাই লগ, যা থেকে জানা যায় কখন এবং কীভাবে একটি নির্দিষ্ট পরিচয় কোন পক্ষের বিপরীতে যাচাই করা হয়েছিল। প্রতিটি ক্ষেত্র নিজে নিজে পুনরুদ্ধারযোগ্য, পুরনো ব্রিচ মার্কেটে এমনকি সস্তাও। কিন্তু সংমিশ্রণটিই আসল বিপদ। জাতীয় আইডি নম্বর, বর্তমান বাসিন্দা ঠিকানা, মোবাইল ক্যারিয়ার, ফোন নম্বর, এবং টাইমস্ট্যাম্পযুক্ত KYC পাস মিলিয়ে যা হয়, তা কার্যত একটি নোটারাইজড পরিচয় প্যাকেট; এমন বান্ডিল একটি প্রতারণা কর্মী অন্যথায় চার-পাঁচটি পৃথক সোর্স থেকে সংগ্রহ করতে হতো।

ভৌগোলিক বিস্তার কমপক্ষে ২৬টি দেশে ছড়িয়ে ছিল, সবচেয়ে বেশি ঘনত্ব যেখানে:

  • United States: ২০৩ মিলিয়ন রেকর্ড
  • Mexico: ১২৪ মিলিয়ন রেকর্ড
  • Philippines: ৭২ মিলিয়ন রেকর্ড
  • Germany: ৬১ মিলিয়ন রেকর্ড
  • Italy: ৫৩ মিলিয়ন রেকর্ড
  • France: ৫৩ মিলিয়ন রেকর্ড

KYC/AML লগগুলো আলাদা করে উল্লেখ করতে হয়। এগুলো কেবল কাঁচা পরিচয় নথি নয়; এগুলো পরিচয় যাচাইয়ের অডিট ট্রেইল। অর্থাৎ আক্রমণকারী এগুলো পড়লে জানতে পারে কোন ফিনটেক বা এক্সচেঞ্জ ইতিমধ্যে একটি নির্দিষ্ট পরিচয়কে বিশ্বাস করে, সেই বিশ্বাস কখন জারি করা হয়েছিল, এবং কোন নথির বিপরীতে। এটি একটি প্রতারণার প্রচেষ্টাকে ঠান্ডা আউটরিচ থেকে উষ্ণ ছদ্মবেশে রূপান্তরিত করে, সমর্থনকারী কাগজপত্র পূর্বেই যাচাই করা থাকে।

৯৯-দিনের ফাঁক

Cybernews খোলা ইনস্ট্যান্সটি আবিষ্কার করে ২০২৫ সালের ১১ নভেম্বর, একই দিনে বা তার পরেই IDMerit-কে জানায়, এবং ডাটাবেসটি সুরক্ষিত হয় ১২ নভেম্বর, আবিষ্কারের পরের দিনই। কিন্তু জনসম্মুখে প্রকাশ আসে ২০২৬ সালের ১৮ ফেব্রুয়ারি, প্রাথমিক আবিষ্কারের নিরানব্বই দিন পর। এই বিলম্বকে Cybernews এই সংবেদনশীলতার ডেটাসেটের জন্য মানক দায়িত্বশীল-প্রকাশ অনুশীলন হিসেবে চিহ্নিত করেছে।

IDMerit-এর প্রতিক্রিয়া অবশ্য নথির সাথে মেলে না। কোম্পানিটি দাবি করে যে "রিভিউ IDMERIT পরিবেশের মধ্যে কোনো এক্সপোজার, দুর্বলতা বা অননুমোদিত অ্যাক্সেস পায় নি" এবং "IDMERIT-এর সিস্টেম এবং নিরাপত্তা অবকাঠামো কখনোই ক্ষতিগ্রস্ত হয় নি," আরও যোগ করে যে এর "কোনো ইঙ্গিত নেই যে কোনো গ্রাহক ডেটা ক্ষতিগ্রস্ত হয়েছে" এবং এই সম্ভাবনা ভাসিয়ে দেয় যে ঘটনাটি "মুক্তিপণ-সম্পর্কিত" ছিল। ভাষা সাবধানে বাছা, কিন্তু IDMerit-এর যাচাই লগ দিয়ে ব্র্যান্ড করা এক টেরাবাইট ডেটাসেটের বিপরীতে এটি অভিজ্ঞ তথ্যের ঠিক উল্টো, যা গবেষকরা দুর্ঘটনাবশত পৌঁছেছিল এমন একটি MongoDB এন্ডপয়েন্ট থেকে অপ্রমাণিতভাবে পরিবেশিত। কোম্পানির "স্বাধীন ডেটা সোর্সের সাথে সম্পর্কিত ডেটা পোর্ট" সম্ভাব্যভাবে খোলা থাকা সম্পর্কে সংকীর্ণ বাক্যাংশ হলো সেই সিম যেখানে অস্বীকৃতি, কারিগরিভাবে, ধরে রাখে; যদিও ডাটাবেসে নামকরা ব্যক্তিদের ক্ষতি এই পার্থক্যের জন্য কোনো কম বাস্তব হয় না।

SIM-সোয়াপ পাইপলাইন

SIM-সোয়াপ অ্যাঙ্গেলই এই লিককে বিব্রতকর থেকে অস্ত্রযোগ্যে তোলে। Cybernews তার প্রকাশে লিখেছিল যে প্রকাশিত টেলিকো মেটাডেটা, মোবাইল নেটওয়ার্ক তথ্য সহ, "SIM-সোয়াপ আক্রমণ সুবিধাজনক করতে পারে," পৃথকভাবে উল্লেখ করে যে টেলিকো মেটাডেটা ফোন নম্বরের সাথে যুক্ত "প্রমাণকরণ কোড আটকাতে অপরাধীদের শিকারের ফোন নম্বর দখল করার ঝুঁকি বাড়ায়।"

যান্ত্রিকতা ভালোভাবেই নথিবদ্ধ; ২০২৪ সালের ফেডারেল দোষী সাব্যস্ত হওয়া $৮ মিলিয়ন SIM-সোয়াপ ক্রিপ্টোকারেন্সি চুরির কেস, KrebsOnSecurity দ্বারা গভীরভাবে কভার করা, মানক পাইপলাইন বর্ণনা করেছে। একটি পরিচালক উচ্চ-মূল্যের অ্যাকাউন্ট টার্গেট করে, শিকারের ক্যারিয়ার শনাক্ত করে, রিটেইল স্টোরে প্রবেশ করে বা কল সেন্টারে সামাজিক-প্রকৌশল করে ক্যারিয়ারের যাচাইকরণ চেক পাস করার জন্য যথেষ্ট পরিচয় প্রমাণ সহ, নম্বরটি পরিচালকের নিয়ন্ত্রণে একটি SIM-এ পোর্ট করে, এক্সচেঞ্জ থেকে আসা SMS ওয়ান-টাইম-পাসওয়ার্ড আটকায়, এবং অ্যাকাউন্ট রিসেট করে। পাইপলাইনের প্রতিটি ধাপে একটি ঘর্ষণ বিন্দু আছে, এবং সবচেয়ে বড় ঘর্ষণ হলো ক্যারিয়ারে পরিচয় যাচাইকরণ। IDMerit ডেটাসেট সেই ঘর্ষণ সরিয়ে দেয়। জাতীয় আইডি, ঠিকানা, জন্মতারিখ, এবং বর্তমান ক্যারিয়ার একটি স্ক্রিপ্টে পেস্ট করার জন্য প্রস্তুত থাকলে, পূর্বে যে কাজ একটি ছোট অপরাধী সেল প্রতি শিকারের জন্য সপ্তাহ জুড়ে দখল করে ছিল, তা ভেঙে পড়ে অ্যাসেম্বলি লাইনে।

শিরোনামের সংখ্যা যে অংশ আড়াল করে তা এই। একশো কোটি সংবেদনশীল রেকর্ড মানে একশো কোটি খারাপ ফলাফল নয়; এটি বেশ কয়েক বছরের শিল্প SIM-সোয়াপের জন্য শ্রম ইনপুট, যা অবশ্যম্ভাবীভাবে প্রচলিত হওয়া ডেটাবেসের টুকরো অর্জনকারী যেকোনো ক্রেতার মধ্যে বিতরণ করা হয়।

কেন KYC প্রদানকারীরা নতুন আক্রমণের পৃষ্ঠতল

IDMerit লিক বিচ্ছিন্ন ঘটনা নয়। Sumsub, যার ক্লায়েন্ট তালিকায় Bitget, Bitpanda, Bybit, Huobi, এবং Wirex আছে, ২০২৬ সালের আগেই তার নিজস্ব ব্রিচের শিকার হয়েছিল, এবং কথিত এক্সচেঞ্জ-অ্যাডমিন লিকের বৃহত্তর প্যাটার্ন (Kraken অ্যাডমিন প্রকাশ সবচেয়ে আলোচিত সাম্প্রতিক উদাহরণ) পরামর্শ দেয় যে পরিচয় সংগ্রহের কেন্দ্রীভবন এক্সচেঞ্জগুলো নিজেদের চেয়ে ধনী টার্গেটের একটি শ্রেণী তৈরি করেছে। একটি এক্সচেঞ্জ হ্যাক হলে তার হট ওয়ালেট হারায়; একটি KYC বিক্রেতা হ্যাক হলে একসাথে প্রতিটি এক্সচেঞ্জের ব্যবহারকারী ভিত্তির যাচাইকৃত পরিচয় হারায়, যা তারপর ডজন ডজন অসম্পর্কিত ভেন্যু জুড়ে অ্যাকাউন্ট দখলের পরবর্তী রাউন্ড সক্ষম করে।

গঠনগত সমস্যা হলো যে নিয়ন্ত্রণমূলক চাপ পরিচয় যাচাইকরণকে বিশেষায়িত প্রদানকারীদের একটি ছোট সংখ্যার দিকে ঠেলে দিয়েছে, যুক্তিসঙ্গত তত্ত্বে যে বিশেষায়ন গুণমান উন্নত করে; আর সেই একত্রীকরণ ঠিক সেই কেন্দ্রীভূত একক-বিন্দু-ব্যর্থতা তৈরি করেছে, যা কোনো নিরাপত্তা প্রকৌশলী সাবধানতার সাথে প্রস্তাবিত হলে সতর্ক করতেন। কমপ্লায়েন্স রেজিম সংগ্রহ বাধ্যতামূলক করে; বাজার গতিশীলতা সংগ্রহস্থল কেন্দ্রীভূত করে; আর সংগ্রহস্থল, যেমন IDMerit এখন প্রদর্শন করেছে, কারো লক্ষ্য করার আগে অজানা সংখ্যক দিনের জন্য একটি খোলা পোর্টে বসে থাকতে পারে।

Directory-এর জন্য এটি কী পরিবর্তন করে: আমাদের রায়

আমরা যেকোনো তালিকাভুক্ত এক্সচেঞ্জের রেটিং ডাউনগ্রেড করছি যা ২০২৫ বা ২০২৬ সালের একটি নথিবদ্ধ ব্রিচ সহ একটি KYC প্রদানকারীর উপর নির্ভরশীল, যতক্ষণ না সেই প্রদানকারী একটি বিশ্বাসযোগ্য পোস্ট-মর্টেম প্রকাশ করে, অস্বীকৃতি নয়। IDMerit-এর বিবৃতি যোগ্যতা পায় না। Sumsub-এর ব্রিচ এতটাই তাজা যে আমরা যেকোনো প্ল্যাটফর্মকে যা এর মাধ্যমে পরিচয় প্রবাহ রাউট করে (Bybit, Bitget, Huobi, অন্যান্যের মধ্যে) SMS-ভিত্তিক 2FA-এর উপর নির্ভরশীল ব্যবহারকারীদের জন্য উন্নত SIM-সোয়াপ ঝুঁকি বহন করছে বলে বিবেচনা করি, যা সেই ভেন্যুগুলোতে অনেক অ্যাকাউন্ট টাইপের জন্য ডিফল্ট থাকে।

আমাদের কংক্রিট সুপারিশ: যদি কোনো পাঠক ঐতিহাসিকভাবে যুক্তরাষ্ট্র, মেক্সিকো, ফিলিপাইন, জার্মানি, ইতালি, বা ফরাসি ফোন নম্বর ব্যবহার করে যেকোনো বড় এক্সচেঞ্জে KYC পাস করেন, ধরে নিন ক্যারিয়ার মেটাডেটা প্রচলনে আছে, SMS-ভিত্তিক 2FA একটি হার্ডওয়্যার টোকেন দিয়ে প্রতিস্থাপন করুন বা, যেখানে সমর্থিত, ডিভাইসের সাথে বাউন্ড একটি অথেন্টিকেটর অ্যাপ ব্যবহার করুন, এবং যেখানে তা করার পরিচালনাগত খরচ সহ্য করা যায়, এক্সচেঞ্জ অ্যাকাউন্টের সাথে সম্পর্কিত ফোন নম্বর রোটেট করার বিবেচনা করুন। নতুন সাইন-আপের জন্য, আমরা ইতিমধ্যে যে no-KYC বিকল্পগুলো কভার করি, এগুলো আর শুধু গোপনীয়তা পছন্দ নয়; এগুলো একটি SIM-সোয়াপ প্রশমন।

লিকের সবচেয়ে অস্বস্তিকর শিক্ষা এই নয় যে IDMerit ব্যর্থ হয়েছে। এটি হলো যে নিয়ন্ত্রিত, অডিটকৃত, কমপ্লায়েন্ট পথ এখন নিয়মিতভাবে এমন ডেটাসেট তৈরি করে যা অপরাধী বাজার নিজে থেকে সংগ্রহ করতে পারত না।

সোর্স

সম্পাদনা লগ

  • ২০২৬-০৩-০৮, মূল Cybernews প্রকাশনা টেনে আনা হয়েছে, দেশ-স্তরের গণনাগুলো একটি সর্টেবল টেবিলে স্ক্র্যাপ করা হয়েছে এবং Bright Defense রাইট-আপের বিপরীতে মোট ক্রস-চেক করা হয়েছে।
  • ২০২৬-০৩-২৪: IDMerit-এর অস্বীকৃতি দুইবার পড়া হয়েছে এবং "IDMERIT পরিবেশের মধ্যে কোনো এক্সপোজার" শব্দচয়ন, বাল্টি আরোপের জন্য Cybernews পদ্ধতির বিপরীতে তুলনা করা হয়েছে।
  • ২০২৬-০৪-০৯: IDMerit ডাউনস্ট্রিম ফিনটেক তালিকার বিপরীতে ওভারল্যাপ খুঁজে পেতে Sumsub ক্লায়েন্ট তালিকা (Bitget, Bitpanda, Bybit, Huobi, Wirex) ম্যাপ করা হয়েছে; যেখানে সম্পর্ক কেবল প্রেস-রিলিজ, সেখানে তিনটি নাম বাদ দেওয়া হয়েছে।
  • ২০২৬-০৪-১৮, পদ্ধতিগত রেফারেন্স হিসেবে $৮M দোষী সাব্যস্ত হওয়ার উপর KrebsOnSecurity রিপোর্টিং ব্যবহার করে SIM-সোয়াপ বিভাগটি ড্রাফট করা হয়েছে, তারপর পুনর্বিক্রয় মূল্য নিয়ে অনুমানে ভেসে যাওয়া একটি অনুচ্ছেদ কাটা হয়েছে।
  • ২০২৬-০৪-২৬, চূড়ান্ত পাস: খোলা MongoDB-এর পেছনে সম্ভাব্য হুমকি অভিনেতাদের সম্পর্কে তিনটি অনুমানমূলক বাক্য সরানো হয়েছে, কেবল Cybernews এবং Bright Defense রিপোর্টে নথিবদ্ধ যা আছে তাই রাখা হয়েছে।

ডিরেক্টরি ব্রাউজ করুন

আপনার প্রয়োজনের জন্য একটি no-KYC সার্ভিস খুঁজুন।

ডিরেক্টরি খুলুন

আরও নিবন্ধ

তদন্ত
১০ জুন ২০২৬ · 7 মিনিট পড়ুন

পরিচয়হীন ওয়ালেটের পাশাপাশি সুইস IBAN, যা ছাড়া আইনত অসম্ভব; OffChain-এর নতুন ঘোষণা কীভাবে সম্ভব?

OffChain তার no-KYC মেশ ওয়ালেটের সঙ্গে যুক্ত একটি সুইস IBAN, ডেবিট কার্ড, EUR/CHF/USD রূপান্তর এবং দ্বিমুখী SEPA/SWIFT সুবিধা ঘোষণা করেছে, সবই দাবি করা হয়েছে "সম্পূর্ণ অফলাইন"। সুইস আইনে IBANের জন্য পরিচয়প্রমাণ বাধ্যতামূলক থাকায়, আমরা দেখেছি কীভাবে এই চারটি পথে এটি কার্যকর হতে পারে এবং কোন আইনি বাধাটিকে এড়ানো সবচেয়ে কঠিন।

নিবন্ধ পড়ুন
নিয়ন্ত্রণ
৮ জুন ২০২৬ · 8 মিনিট পড়ুন

GENIUS Act-এর মন্তব্য জানালা আজ মধ্যরাতে বন্ধ, মার্কিন স্টেবলকয়েন ইস্যুয়ারদের টিকটিকি শুরু

GENIUS আইনের তফসিলি বিধিতে আজ মধ্যরাতে পর্দা নামছে-FinCEN ও OFAC-এর যৌথ প্রস্তাবের জন্য গণমন্তব্যের জানালা বন্ধ হচ্ছে ৯ জুন। USDC ও PYUSD ইস্যুয়ারদের ওপর পাঁচ নতুন বাধ্যবাধকতার ছায়া, স্ব-কাস্টডি অন-র্যাম্পের ভবিষ্যৎ এখন ঝুলছে নিয়ন্ত্রকদের হাতে।

নিবন্ধ পড়ুন
প্রোফাইল
৭ জুন ২০২৬ · 10 মিনিট পড়ুন

হানিপট ফাঁস: সাংবাদিকের হাতে অপরাধীর অস্ত্রভাণ্ডারের ম্যাপ

২০২৬ সালে ক্রিপ্টো সাইবার অপরাধের তদন্ত কীভাবে পাল্টেছে-IDMerit, Sumsub আর Chen Zhi-র ফাঁস হওয়া হানিপট ডেটা দেখিয়েছে, সংগঠিত অপরাধীরা এখন কী কী কিনতে পারে। এক অনুসন্ধানী সাংবাদিকের চোখ দিয়ে দেখুন: টুলস, কৌশল আর কাঁধে কাঁধ মিলিয়ে চোব্বিশ ঘণ্টার লড়াই।

নিবন্ধ পড়ুন