Μετάβαση στο περιεχόμενο
Έρευνα 28 Απριλίου 2026 ·8 λεπτά ανάγνωσης

1 δισ. ταυτότητες σε ριψοκίνδυνο open port: Το «δώρο» της IDMerit στους ληστές SIM-swap

Ένα απροστάτευτο MongoDB στην καλιφορνέζικη εταιρεία KYC IDMerit άφησε εκτεθειμένα ένα δισεκατομμύριο ευαίσθητα προσωπικά δεδομένα από 26 χώρες, ανάμεσά τους και τηλεπικοινωνιακά μεταδεδομένα, το ακριβές «καύσιμο» που χρειάζονται οι εγκληματικές ομάδες για επιθέσεις SIM-swap και ξεκούφιασμα λογαριασμών σε ανταλλακτήρια.

TE

The Editors

Editorial desk

Ένα δισεκατομμύριο ταυτότητες, μία ανοιχτή θύρα, και ένα κιτ ανταλλαγής SIM έτοιμο για αποστολή

Μια εσφαλμένα διαμορφωμένη εγκατάσταση MongoDB άφησε περίπου τρία δισεκατομμύρια εγγραφές, εκ των οποίων σχεδόν ένα δισεκατομμύριο περιείχαν ευαίσθητα προσωπικά στοιχεία ταυτότητας, προσβάσιμα στο ανοιχτό διαδίκτυο χωρίς κωδικό πρόσβασης για άγνωστο χρονικό διάστημα, πριν οι ερευνητές του Cybernews την εντοπίσουν στις 11 Νοεμβρίου 2025. Η διαρροή, που αποδίδεται στον πάροχο επαλήθευσης ταυτότητας της Καλιφόρνια IDMerit, δεν περιορίστηκε σε ονόματα και ημερομηνίες γέννησης. Συνέδεσε αυτά τα στοιχεία με μεταδεδομένα τηλεπικοινωνιακών παρόχων και αριθμούς τηλεφώνου, δηλαδή την ακριβή λίστα υλικών που χρειάζονται οι οργανωμένες ομάδες ανταλλαγής SIM για να αδειάσουν λογαριασμούς custodial ανταλλακτηρίων σε μαζική κλίμακα.

Τι εκτέθηκε

Η ταξινόμηση των δεδομένων διαβάζεται σαν τη χειρότερη λίστα αγορών για έναν απατεώνα ταυτότητας. Μέσα στην εγκατάσταση άνω του 1 terabyte, το Cybernews τεκμηρίωσε πλήρη ονόματα σε συνδυασμό με διευθύνσεις κατοικίας και ταχυδρομικούς κωδικούς, ημερομηνίες γέννησης, εθνικούς αριθμούς ταυτότητας, αριθμούς τηλεφώνου, δείκτες φύλου, διευθύνσεις email, μεταδεδομένα τηλεπικοινωνιακών παρόχων που περιγράφουν το κινητό δίκτυο συνδεδεμένο με κάθε συνδρομητή, και αρχεία καταγραφής επαλήθευσης KYC/AML που δείχνουν πότε και πώς μια συγκεκριμένη ταυτότητα είχε επαληθευτεί έναντι ποιου αντισυμβαλλόμενου. Κάθε πεδίο από μόνο του είναι ανακτήσιμο, μερικές φορές ακόμη και φθηνό σε αγορές παλαιών διαρροών. Ο συνδυασμός τους δεν είναι. Ένας εθνικός αριθμός ταυτότητας, μια τρέχουσα διεύθυνση κατοικίας, ο πάροχος κινητής τηλεφωνίας, ο αντίστοιχος αριθμός τηλεφώνου και μια επικυρωμένη KYC με χρονοσφραγίδα αποτελούν, λειτουργικά, ένα πιστοποιημένο πακέτο ταυτότητας. Αυτό είναι το είδος του πακέτου που ένας απατεώνας θα έπρεπε αλλιώς να συναρμολογήσει από τέσσερις ή πέντε ξεχωριστές πηγές.

Η γεωγραφική εμβέλεια αποκαλύφθηκε σε τουλάχιστον 26 χώρες, με τις υψηλότερες συγκεντρώσεις ως εξής:

  • Ηνωμένες Πολιτείες: 203 εκατομμύρια εγγραφές
  • Μεξικό: 124 εκατομμύρια εγγραφές
  • Φιλιππίνες: 72 εκατομμύρια εγγραφές
  • Γερμανία: 61 εκατομμύρια εγγραφές
  • Ιταλία: 53 εκατομμύρια εγγραφές
  • Γαλλία: 53 εκατομμύρια εγγραφές

Τα αρχεία KYC/AML αξίζουν ξεχωριστή αναφορά. Δεν πρόκειται απλώς για ακατέργαστα έγγραφα ταυτότητας. Είναι το ίχνος ελέγχου της επαλήθευσης ταυτότητας, πράγμα που σημαίνει ότι ένας επιτιθέμενος που τα διαβάζει γνωρίζει ποιο fintech ή ανταλλακτήριο εμπιστεύεται ήδη μια συγκεκριμένη ταυτότητα, πότε εκδόθηκε αυτή η εμπιστοσύνη, και έναντι ποιου εγγράφου. Αυτό μετατρέπει μια απόπειρα απάτης από κρύα προσέγγιση σε ζεστή υποκλοπή ταυτότητας, με τα υποστηρικτικά έγγραφα προ-επαληθευμένα.

Το κενό των 99 ημερών

Το Cybernews ανακάλυψε την ανοιχτή εγκατάσταση στις 11 Νοεμβρίου 2025, ειδοποίησε την IDMerit την ίδια μέρα ή λίγο αργότερα, και η βάση δεδομένων ασφαλίστηκε στις 12 Νοεμβρίου, την επομένη της ανακάλυψης. Η δημόσια αποκάλυψη έγινε στις 18 Φεβρουαρίου 2026, ενενήντα εννέα ημέρες μετά την αρχική εύρεση, καθυστέρηση που το Cybernews χαρακτήρισε τυπική πρακτική υπεύθυνης αποκάλυψης για σύνολο δεδομένων αυτής της ευαισθησίας.

Η απάντηση της IDMerit, ωστόσο, δεν συμβιβάζεται με τα τεκμηριωμένα στοιχεία. Η εταιρεία δήλωσε ότι η «ανασκόπηση δεν βρήκε καμία έκθεση, ευπάθεια ή μη εξουσιοδοτημένη πρόσβαση εντός του περιβάλλοντος IDMERIT» και ότι «τα συστήματα και η υποδομή ασφαλείας της IDMERIT δεν έχουν ποτέ παραβιαστεί», προσθέτοντας ότι δεν είχε «καμία ένδειξη ότι οποιαδήποτε δεδομένα πελατών έχουν παραβιαστεί», και αφήνοντας ανοιχτό το ενδεχόμενο το περιστατικό να ήταν «σχετικό με λύτρα». Η διατύπωση είναι προσεκτική, και ταυτόχρονα έρχεται σε αντίθεση με το εμπειρικό γεγονός ενός συνόλου δεδομένων ενός terabyte, με το εμπορικό σήμα των αρχείων επαλήθευσης της IDMerit, που σερβιρίστηκε χωρίς πιστοποίηση από ένα τελικό σημείο MongoDB που οι ερευνητές εντόπισαν τυχαία. Η στενότερη διατύπωση της εταιρείας για «θύρες δεδομένων που σχετίζονται με ανεξάρτητες πηγές δεδομένων» που ενδεχομένως ήταν ανοιχτές είναι η ραφή όπου κρύβεται η άρνηση, τεχνικά, ενώ η βλάβη για τα άτομα που κατονομάζονται στη βάση δεδομένων δεν γίνεται λιγότερο πραγματική από αυτή τη διαφορά.

Ο αγωγός ανταλλαγής SIM

Η πτυχή της ανταλλαγής SIM είναι αυτή που ανεβάζει τη διαρροή από ενοχλητική σε όπλο. Το Cybernews έγραψε στην αποκάλυψή του ότι τα εκτεθειμένα μεταδεδομένα τηλεπικοινωνιακών παρόχων, συμπεριλαμβανομένων πληροφοριών κινητού δικτύου, «θα μπορούσαν να διευκολύνουν επιθέσεις ανταλλαγής SIM», σημειώνοντας ξεχωριστά ότι τα μεταδεδομένα τηλεπικοινωνιακών παρόχων σε συνδυασμό με αριθμούς τηλεφώνου «αυξάνουν τον κίνδυνο οι εγκληματίες να καταλάβουν τους αριθμούς τηλεφώνου των θυμάτων για να υποκλέψουν κωδικούς πιστοποίησης».

Η μηχανική είναι καλά τεκμηριωμένη. Η ομοσπονδιακή καταδίκη του 2024 στην υπόθεση κλοπής κρυπτονομισμάτων $8 εκατομμυρίων μέσω ανταλλαγής SIM, που κάλυψε εκτενώς το KrebsOnSecurity, περιέγραψε τον τυπικό αγωγό. Ένας χειριστής στοχεύει έναν λογαριασμό υψηλής αξίας, εντοπίζει τον πάροχο του θύματος, μπαίνει σε κατάστημα λιανικής ή χειραγωγεί με κοινωνική μηχανική ένα κέντρο κλήσεων με επαρκή αποδεικτικά ταυτότητας για να περάσει τους ελέγχους πιστοποίησης του παρόχου, μεταφέρει τον αριθμό σε SIM υπό τον έλεγχό του, υποκλέπτει τον εισερχόμενο κωδικό μίας χρήσης SMS από το ανταλλακτήριο, και επαναφέρει τον λογαριασμό. Κάθε βήμα αυτού του αγωγού έχει ένα σημείο τριβής, και η τριβή είναι η επαλήθευση ταυτότητας στον πάροχο. Το σύνολο δεδομένων της IDMerit εξαλείφει αυτή την τριβή. Με τον εθνικό αριθμό ταυτότητας, τη διεύθυνση, την ημερομηνία γέννησης και τον τρέχοντα πάροχο έτοιμα να επικολληθούν σε script, η εργασία που προηγουμένως απασχολούσε ένα μικρό εγκληματικό κύτταρο εβδομάδες ανά θύμα συμπτύσσεται σε γραμμή παραγωγής.

Αυτό είναι το κομμάτι που αποκρύπτει ο αριθμός της επικεφαλίδας. Ένα δισεκατομμύριο ευαίσθητες εγγραφές δεν είναι ένα δισεκατομμύριο ατυχήματα. Είναι η πρώτη ύλη για αρκετά χρόνια βιομηχανικής ανταλλαγής SIM, κατανεμημένη ανάμεσα σε όποιους αγοραστές αποκτήσουν θραύσματα της βάσης δεδομένων καθώς αναπόφευκτα κυκλοφορεί.

Γιατί οι πάροχοι KYC είναι η νέα επιφάνεια επίθεσης

Η διαρροή της IDMerit δεν είναι μεμονωμένο περιστατικό. Η Sumsub, στο πελατολόγιο της οποίας περιλαμβάνονται τα Bitget, Bitpanda, Bybit, Huobi και Wirex, υπέστη τη δική της παραβίαση νωρίτερα το 2026, και το ευρύτερο μοτίβο των υποτιθέμενων διαρροών διαχειριστών ανταλλακτηρίων (η αποκάλυψη διαχειριστή της Kraken είναι το πιο συζητημένο πρόσφατο παράδειγμα) υποδεικνύει ότι η κεντρικοποίηση της συλλογής ταυτότητας έχει δημιουργήσει μια κατηγορία στόχων πλουσιότερη από τα ίδια τα ανταλλακτήρια. Ένα ανταλλακτήριο, χακαρισμένο, χάνει το hot wallet του. Ένας πάροχος KYC, χακαρισμένος, χάνει τις επαληθευμένες ταυτότητες της βάσης χρηστών κάθε ανταλλακτηρίου ταυτόχρονα, που ενεργοποιούν μετά τον επόμενο γύρο καταλήψεων λογαριασμών σε δεκάδες άσχετους χώρους.

Το δομικό πρόβλημα είναι ότι η ρυθμιστική πίεση έχει ωθήσει την επαλήθευση ταυτότητας προς έναν μικρό αριθμό εξειδικευμένων παρόχων, στη λογική θεωρία ότι η εξειδίκευση βελτιώνει την ποιότητα. Αυτή η συγκέντρωση έχει παράγει ακριβώς το συγκεντρωμένο σημείο μοναδικής αποτυχίας που κάθε μηχανικός ασφαλείας θα προειδοποιούσε αν προταθεί σκόπιμα. Το καθεστώς συμμόρφωσης επιβάλλει τη συλλογή, η δυναμική της αγοράς συγκεντρώνει την αποθήκευση, και η αποθήκευση, όπως έχει πλέον αποδείξει η IDMerit, μπορεί να κάθεται σε ανοιχτή θύρα για άγνωστο αριθμό ημερών πριν το παρατηρήσει κανείς.

Τι αλλάζει αυτό για τον Κατάλογο: η ετυμηγορία μας

Υποβαθμίζουμε τη μεταχείριση οποιουδήποτε καταχωρημένου ανταλλακτηρίου που βασίζεται σε πάροχο KYC με τεκμηριωμένη παραβίαση το 2025 ή 2026, μέχρι εκείνος ο πάροχος να δημοσιεύσει αξιόπιστη μετά-ανάλυση, όχι άρνηση. Η δήλωση της IDMerit δεν πληροί τα κριτήρια. Η παραβίαση της Sumsub είναι αρκετά πρόσφατη ώστε να αντιμετωπίζουμε οποιαδήποτε πλατφόρμα δρομολογεί ροές ταυτότητας μέσω αυτής (Bybit, Bitget, Huobi, μεταξύ άλλων) ως να φέρει αυξημένο κίνδυνο ανταλλαγής SIM για χρήστες που εξακολουθούν να βασίζονται σε 2FA μέσω SMS, το οποίο σε αυτούς τους χώρους παραμένει προεπιλογή για πολλούς τύπους λογαριασμών.

Η συγκεκριμένη σύστασή μας: αν ένας αναγνώστης έχει ιστορικά περάσει KYC σε οποιοδήποτε μεγάλο ανταλλακτήριο χρησιμοποιώντας αριθμό τηλεφώνου ΗΠΑ, Μεξικού, Φιλιππίνων, Γερμανίας, Ιταλίας ή Γαλλίας, υποθέστε ότι τα μεταδεδομένα του παρόχου κυκλοφορούν. Αντικαταστήστε το 2FA μέσω SMS με hardware token ή, όπου υποστηρίζεται, εφαρμογή authenticator δεμένη στη συσκευή, και εξετάστε την αλλαγή του αριθμού τηλεφώνου που συνδέεται με τον λογαριασμό του ανταλλακτηρίου, όπου το λειτουργικό κόστος είναι ανεκτό. Για νέες εγγραφές, οι εναλλακτικές no-KYC που ήδη καλύπτουμε δεν είναι πλέον προτίμηση απορρήτου. Είναι μετριασμός ανταλλαγής SIM.

Το πιο δυσάρεστο μάθημα της διαρροής δεν είναι ότι απέτυχε η IDMerit. Είναι ότι ο ρυθμιζόμενος, ελεγμένος, συμμορφούμενος δρόμος παράγει πλέον ρουτίνως σύνολα δεδομένων που η εγκληματική αγορά δεν θα μπορούσε να έχει συναρμολογήσει μόνη της.

Πηγές

Αρχείο επεξεργασιών

  • 2026-03-08 : Αντλήθηκε η αρχική αποκάλυψη του Cybernews, εξήχθησαν οι αριθμοί ανά χώρα σε ταξινομήσιμο πίνακα και διασταυρώθηκαν τα σύνολα έναντι της ανάλυσης του Bright Defense.
  • 2026-03-24 : Διαβάστηκε η άρνηση της IDMerit δύο φορές και συγκρίθηκε η διατύπωση «καμία έκθεση εντός του περιβάλλοντος IDMERIT» έναντι της μεθοδολογίας του Cybernews για την απόδοση του bucket.
  • 2026-04-09 : Χαρτογραφήθηκε το πελατολόγιο της Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) έναντι της λίστας downstream fintech της IDMerit για εύρεση επικάλυψης. Αφαιρέθηκαν τρία ονόματα όπου η σχέση είναι μόνο δελτίο τύπου.
  • 2026-04-18 : Συντάχθηκε η ενότητα ανταλλαγής SIM χρησιμοποιώντας την κάλυψη του KrebsOnSecurity για την καταδίκη των $8M ως διαδικαστική αναφορά, μετά αφαιρέθηκε παράγραφος που παρεξέκλινε σε εικασίες για τιμές μεταπώλησης.
  • 2026-04-26 : Τελικό πέρασμα: αφαιρέθηκαν τρεις εικαστικές προτάσεις για πιθανούς φορείς απειλών πίσω από το ανοιχτό MongoDB, διατηρήθηκε μόνο ό,τι τεκμηριώνεται στις αναφορές Cybernews και Bright Defense.

Περιήγηση στο ευρετήριο

Βρείτε μια υπηρεσία no-KYC για αυτό που χρειάζεστε.

Ανοίξτε τον κατάλογο

Περισσότερα άρθρα

Έρευνα
10 Ιουνίου 2026 · 7 λεπτά ανάγνωσης

Πορτοφόλι χωρίς KYC, ελβετικό IBAN που απαιτεί ταυτότητα: το αδύνατο «γάμο» της OffChain

Η OffChain υπόσχεται ελβετικό IBAN, μετατροπές EUR/CHF/USD, χρεωστική κάρτα και διμερή SEPA/SWIFT, όλα συνδεδεμένα με ένα no-KYC mesh πορτοφόλι που ισχυρίζεται πως λειτουργεί «πλήρως offline». Αν το σχήμα ακούγεται αντιφατικό, έχει βάση: η Ελβετία απαιτεί αυστηρή ταυτοποίηση για τραπεζικούς λογαριασμούς, και η εταιρεία καλείται να γεφυρώσει δύο κόσμους που ο νόμος σχεδίασε να μείνουν χώρια. Αναλύουμε τους τέσσερις μηχανισμούς που θα μπορούσαν να κάνουν τη σύνδεση εφικτή, και τον έναν που το ελβετικό νομικό πλαίσιο καθιστά σχεδόν αδύνατο.

Διαβάστε το άρθρο
Κανονισμός
8 Ιουνίου 2026 · 8 λεπτά ανάγνωσης

Λήξη προθεσμίας σχολίων σήμερα, οι εκδότες USDC και PYUSD κάτω από τη «μύτη» FinCEN-OFAC

Κλείνει σήμερα, 9 Ιουνίου 2026, η προθεσμία για σχόλια στη νέα κοινή πρόταση κανονισμού του FinCEN και του OFAC για τους εκδότες stablecoin υπό το GENIUS Act, με πέντε βασικές υποχρεώσεις που φέρνουν USDC και PYUSD στο επίκεντρο και αλλάζουν τα δεδομένα για τις on-ramp αυτο-διαχείρισης.

Διαβάστε το άρθρο
Προφίλ
7 Ιουνίου 2026 · 10 λεπτά ανάγνωσης

Η ιστορία που άλλαξε όταν τα honeypots βγήκαν στο φως

Ένα ενεργό μοντέλο απειλών για το 2026: τι μπορεί πια να αγοράσει ένας οργανωμένος κυβερνοεγκληματίας μετά τις υποθέσεις IDMerit, Sumsub και Chen Zhi. Οδηγός επιβίωσης για ερευνητικό δημοσιογράφο, με εργαλεία και 24ωρη παρακολούθηση.

Διαβάστε το άρθρο