Un billón de identidades a la intemperie: IDMerit deja la puerta abierta al fraude por SIM-swap
Una base de datos MongoDB mal configurada en IDMerit, proveedor californiano de verificación KYC, ha dejado al descubierto mil millones de registros sensibles en veintiséis países: entre ellos, metadatos de telecomunicaciones, la pieza exacta que necesitan las bandas especializadas en SIM-swap para vaciar cuentas de exchanges.
The Editors
Editorial desk
Mil millones de identidades, un puerto abierto y un kit de SIM-swap listo para enviar
Una instancia de MongoDB mal configurada dejó expuestos en internet, sin contraseña y durante un tiempo indeterminado, unos tres mil millones de registros; de ellos, cerca de mil millones contenían información personal sensible. Los investigadores de Cybernews la descubrieron el 11 de noviembre de 2025. La filtración, atribuida al proveedor californiano de verificación de identidad IDMerit, no se limitó a nombres y fechas de nacimiento: incluía también metadatos de telecomunicaciones y números de teléfono, los ingredientes exactos que los equipos de SIM-swap a escala industrial necesitan para vaciar cuentas de exchanges con custodia.
Qué se expuso
La taxonomía de datos parece la peor lista de la compra imaginable para un defraudador de identidades. En la instancia, que superaba el terabyte, Cybernews documentó nombres completos acompañados de direcciones postales y códigos postales, fechas de nacimiento, números de identidad nacional, teléfonos, marcadores de género, correos electrónicos, metadatos de telecomunicaciones que describían la red móvil asociada a cada suscriptor, y registros de verificación KYC/AML que mostraban cuándo y cómo se había validado una identidad y ante qué contraparte. Cada campo, por sí solo, es recuperable; a veces incluso barato en mercados de filtraciones heredados. La combinación, no. Un número de identidad nacional sumado a una dirección postal actual, la operadora móvil, el teléfono coincidente y un pase KYC con marca temporal equivale, en la práctica, a un paquete de identidad notariado; el tipo de paquete que un defraudador tendría que ensamblar, de otro modo, a partir de cuatro o cinco fuentes distintas.
El alcance geográfico abarcó al menos 26 países, con las mayores concentraciones en:
- Estados Unidos: 203 millones de registros
- México: 124 millones de registros
- Filipinas: 72 millones de registros
- Alemania: 61 millones de registros
- Italia: 53 millones de registros
- Francia: 53 millones de registros
Los registros KYC/AML merecen una mención aparte. No se trata solo de documentos de identidad en bruto, sino de la pista de auditoría de la propia verificación; esto significa que un atacante que acceda a ellos sabe qué fintech o exchange ya confía en una identidad determinada, cuándo se otorgó esa confianza y sobre qué documento. El fraude pasa así de un contacto en frío a una suplantación caliente, con documentación de respaldo previamente validada.
La brecha de 99 días
Cybernews detectó la instancia abierta el 11 de noviembre de 2025, notificó a IDMerit ese mismo día o poco después, y la base de datos quedó asegurada el 12 de noviembre, al día siguiente del hallazgo. La divulgación pública llegó el 18 de febrero de 2026, noventa y nueve días después del descubrimiento inicial; una demora que Cybernews calificó como práctica estándar de divulgación responsable para un conjunto de datos de esta sensibilidad.
La respuesta de IDMerit, sin embargo, no encajó con la documentación. La empresa afirmó que su "revisión no encontró exposición, vulnerabilidad ni acceso no autorizado dentro del entorno de IDMERIT" y que "los sistemas e infraestructura de seguridad de IDMERIT nunca han sido comprometidos", añadiendo que carecía de "indicación de que ningún dato de cliente haya sido comprometido" y sugiriendo que el incidente podría estar "relacionado con rescate". El lenguaje es cuidadoso, y también entra en conflicto con el dato empírico de un conjunto de un terabyte, marcado con los registros de verificación de IDMerit, servido sin autenticación desde un endpoint de MongoDB al que los investigadores accedieron por casualidad. La formulación más restringida de la empresa sobre "puertos de datos asociados con fuentes de datos independientes" potencialmente abiertos es el resquicio técnico sobre el que se sostiene la negación; pero el daño a las personas cuyos datos figuraban en la base de datos no se vuelve menos real por esa distinción.
La cadena de SIM-swap
El ángulo de SIM-swap es lo que eleva esta filtración de embarazosa a explotable. Cybernews señaló en su divulgación que los metadatos de telecomunicaciones expuestos, incluida la información de red móvil, "podrían facilitar ataques de SIM-swap", y apuntó aparte que la combinación de estos metadatos con números de teléfono "aumenta el riesgo de que criminales se apoderen de los números de teléfono de las víctimas para interceptar códigos de autenticación".
La mecánica está bien documentada; la condena federal de 2024 por el robo de ocho millones de dólares en criptomonedas mediante SIM-swap, ampliamente cubierta por KrebsOnSecurity, expuso la cadena habitual. El operador selecciona una cuenta de alto valor, identifica la operadora de la víctima, entra en una tienda física o realiza ingeniería social en un centro de llamadas con pruebas de identidad suficientes para superar las verificaciones de la operadora, transfiere el número a una SIM bajo su control, intercepta la contraseña de un solo uso por SMS que llega del exchange, y restablece la cuenta. Cada eslabón de esa cadena tiene un punto de fricción, y la fricción es la verificación de identidad en la operadora. El conjunto de datos de IDMerit elimina esa fricción. Con el ID nacional, la dirección, la fecha de nacimiento y la operadora actual listos para pegarse en un script, el trabajo que antes ocupaba a una pequeña célula criminal semanas por víctima se colapsa en una línea de montaje.
Aquí es donde el número de afectados oscurece la realidad. Mil millones de registros sensibles no son mil millones de resultados adversos; son la materia prima para varios años de SIM-swap industrial, distribuida entre compradores que adquirirán fragmentos de la base de datos a medida que esta circule, como inevitablemente hará.
Por qué los proveedores de KYC son la nueva superficie de ataque
La filtración de IDMerit no es un caso aislado. Sumsub, cuya cartera de clientes incluye Bitget, Bitpanda, Bybit, Huobi y Wirex, sufrió su propia filtración a principios de 2026, y el patrón más amplio de supuestas filtraciones en administradores de exchanges (la divulgación del administrador de Kraken es el ejemplo reciente más comentado) sugiere que la centralización de la recolección de identidades ha creado una clase de objetivos más jugosos que los propios exchanges. Un exchange, si es hackeado, pierde su hot wallet; un proveedor de KYC, si es hackeado, pierde de golpe las identidades verificadas de la base de usuarios de cada exchange, lo que habilita la siguiente ronda de tomas de cuenta en decenas de plataformas sin relación entre sí.
El problema estructural es que la presión regulatoria ha empujado la verificación de identidad hacia un puñado de proveedores especializados, sobre la base razonable de que la especialización mejora la calidad; pero esa consolidación ha generado exactamente el punto único de fallo concentrado contra el que cualquier ingeniero de seguridad advertiría si se propusiera deliberadamente. El régimen de cumplimiento ordena la recolección; la dinámica de mercado concentra el almacenamiento; y el almacenamiento, como IDMerit ha demostrado ahora, puede estar en un puerto abierto durante un número desconocido de días antes de que alguien se percate.
Qué cambia esto para el Directorio: nuestro veredicto
Degradamos el tratamiento de cualquier exchange listado que dependa de un proveedor de KYC con filtración documentada en 2025 o 2026 hasta que ese proveedor publique una post-mortem creíble, no una negación. La declaración de IDMerit no cumple ese requisito. La filtración de Sumsub es lo suficientemente reciente como para que consideremos toda plataforma que enrute flujos de identidad a través de ella (Bybit, Bitget, Huobi, entre otros) como portadora de riesgo elevado de SIM-swap para usuarios que aún dependan de 2FA basado en SMS, que en esas plataformas sigue siendo el predeterminado para muchos tipos de cuenta.
Nuestra recomendación concreta: si algún lector pasó históricamente KYC en un exchange importante usando un número de teléfono de Estados Unidos, México, Filipinas, Alemania, Italia o Francia, debe asumir que los metadatos de su operadora están en circulación, sustituir el 2FA basado en SMS por un token de hardware o, donde se admita, una aplicación de autenticador vinculada al dispositivo, y plantearse rotar el número de teléfono asociado a la cuenta del exchange siempre que el coste operativo sea asumible. Para nuevos registros, las alternativas no-KYC que ya cubrimos dejan de ser una preferencia de privacidad; son una mitigación de SIM-swap.
La lección más incómoda de esta filtración no es que IDMerit falló. Es que la vía regulada, auditada y conforme produce ya de forma rutinaria conjuntos de datos que el mercado criminal no habría podido ensamblar por sí solo.
Fuentes
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Registro de ediciones
- 2026-03-08 : Extraje la divulgación original de Cybernews, convertí los recuentos por país en una tabla ordenable y verifiqué los totales contra el artículo de Bright Defense.
- 2026-03-24 : Leí la negación de IDMerit dos veces y comparé la redacción, "ninguna exposición dentro del entorno de IDMERIT", contra la metodología de Cybernews para atribuir el bucket.
- 2026-04-09 : Mapeé la lista de clientes de Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) contra la lista de fintechs downstream de IDMerit para encontrar superposición; omití tres nombres donde la relación es solo de comunicado de prensa.
- 2026-04-18 : Redacté la sección de SIM-swap usando el reportaje de KrebsOnSecurity sobre la condena de $8M como referencia procesal, luego corté un párrafo que se desvió hacia especulación sobre precios de reventa.
- 2026-04-26 : Pasada final: eliminé tres oraciones especulativas sobre posibles actores de amenazas detrás del MongoDB abierto, mantuve solo lo documentado en los reportes de Cybernews y Bright Defense.
Explorar el directorio
Encuentra un servicio no-KYC para lo que necesitas.
Más artículos
Investigación
Una wallet sin identidad, un IBAN suizo que la exige: la paradoja de OffChain
OffChain ha anunciado un IBAN suizo ligado a su wallet mesh no-KYC, con conversión bajo demanda entre EUR, CHF y USD, tarjeta de débito y operaciones SEPA/SWIFT bidireccionales, todo ello, según asegura, "totalmente offline". Analizamos cuatro vías técnicas y legales que harían viable este puente entre anonimato y banca tradicional, y la barrera que la normativa helvética eleva hasta lo casi insalvable.
Leer artículo
Regulación
La cuenta atrás de FinCEN y OFAC: a medianoche, los emisores de stablecoins estadounidenses -USDC, PYUSD- quedan bajo la lupa del GENIUS Act
FinCEN y OFAC ponen hoy, 9 de junio de 2026, punto final a la consulta pública sobre la norma conjunta para emisores de stablecoins de pago autorizados bajo el GENIUS Act. La propuesta fija cinco obligaciones clave que afectarán directamente a USDC y PYUSD, y abre un debate decisivo sobre el futuro de las rampas de acceso con autocustodia en Estados Unidos.
Leer artículo
Perfil
La filtración de los honeypots que cambió el juego del cibercrimen cripto
Un modelo de amenaza operativo para 2026: veinticuatro horas al hombro de una reportera de investigación que cubre ciberdelincuencia cripto, tras los casos IDMerit, Sumsub y Chen Zhi, que redibujaron el mercado negro al que puede acceder el crimen organizado. Herramientas, recorrido práctico y el coste real de pasar desapercibido.
Leer artículo