یک میلیارد هویت در پورت باز؛ کیت سوءاستفاده از سیمکارت در انتظار شکارچیان
یک پایگاه داده MongoDB پیکربندینشده در شرکت KYC کالیفرنیایی IDMerit، اطلاعات هویتی یک میلیارد نفر در ۲۶ کشور را در معرض دید قرار داد؛ دادههایی که شامل متادیتای اپراتورهای تلفن همراه است و دقیقاً همان ابزاری است که باندهای حرفهای SIM-swap برای خالی کردن حسابهای صرافی ارز دیجیتال لازم دارند.
The Editors
Editorial desk
یک میلیارد هویت، یک پورت باز، و یک کیت تعویض سیمکارت آماده ارسال
یک نمونه MongoDB پیکربندینشده، نزدیک به سه میلیارد رکورد را روی اینترنت عمومی و بدون رمز عبور قرار داده بود. حدود یک میلیارد از این رکوردها، اطلاعات هویتی حساس افراد بود که برای مدتی نامشخص در دسترس بودند، تا اینکه تیم تحقیقاتی Cybernews آن را در ۱۱ نوامبر ۲۰۲۵ شناسایی کرد. این نشت به شرکت کالیفرنیایی IDMerit، ارائهدهنده خدمات تأیید هویت، نسبت داده میشود. افشاگری صرفاً به نام و تاریخ تولد محدود نبود، بلکه این اطلاعات را با متادیتای اپراتورهای تلفن همراه و شماره تلفنها همراه کرده بود؛ دقیقاً همان مواد اولیهای که گروههای صنعتی تعویض سیمکارت برای خالی کردن حسابهای صرافی متمرکز در مقیاس گسترده به آن نیاز دارند.
چه چیزی افشا شد
طبقهبندی دادهها شبیه بدترین لیست خرید برای یک عملیات جعل هویت است. درون نمونهای بیش از ۱ ترابایتی، Cybernews موارد زیر را مستند کرد: نام کامل به همراه آدرس محل سکونت و کد پستی، تاریخ تولد، شمارههای هویت ملی، شماره تلفن، نشانگرهای جنسیت، آدرس ایمیل، متادیتای اپراتور تلفن همراه که شبکه موبایل مرتبط با هر مشترک را مشخص میکند، و لاگهای تأیید KYC/AML که نشان میدهند یک هویت مشخص در چه زمانی و چگونه و برای کدام طرف مقابل اعتبارسنجی شده است. هر یک از این فیلدها به تنهایی قابل بازیابی است، گاهی حتی به قیمت ارزان در بازارهای قدیمی نشت دادهها. اما ترکیب آنها چیز دیگری است. یک شماره هویت ملی، به اضافه آدرس محل سکونت فعلی، به اضافه اپراتور موبایل فعلی، به اضافه شماره تلفن متناظر، به اضافه یک تأیید KYC با تاریخ و زمان مشخص، از نظر عملکردی یک بسته هویتی کامل با سند رسمی محسوب میشود؛ همان نوع بستهای که یک کلاهبردار در شرایط عادی باید از چهار یا پنج منبع جداگانه جمعآوری میکرد.
وسعت جغرافیایی نشت حداقل ۲۶ کشور را در بر میگیرد، با بیشترین تراکم در کشورهای زیر:
- ایالات متحده: ۲۰۳ میلیون رکورد
- مکزیک: ۱۲۴ میلیون رکورد
- فیلیپین: ۷۲ میلیون رکورد
- آلمان: ۶۱ میلیون رکورد
- ایتالیا: ۵۳ میلیون رکورد
- فرانسه: ۵۳ میلیون رکورد
لاگهای KYC/AML مستحق توجه ویژهای هستند. اینها صرفاً اسناد خام هویتی نیستند، بلکه ردپای حسابرسی فرآیند تأیید هویت هستند. به این معنا که یک مهاجم با مطالعه آنها میفهمد کدام فینتک یا صرافی از قبل به یک هویت مشخص اعتماد کرده، این اعتماد در چه زمانی صادر شده، و بر پایه چه سندی. این موضوع یک تلاش تقلب را از تماس سرد به جعل گرم ارتقا میدهد، با مدارک پشتیبان از پیش اعتبارسنجیشده.
شکاف ۹۹ روزه
Cybernews نمونه باز را در ۱۱ نوامبر ۲۰۲۵ شناسایی کرد، همان روز یا اندکی بعد IDMerit را مطلع ساخت، و پایگاه داده در ۱۲ نوامبر، یعنی روز پس از شناسایی، ایمن شد. افشای عمومی اما تا ۱۸ فوریه ۲۰۲۶، یعنی نود و نه روز پس از شناسایی اولیه، انجام گرفت؛ تأخیری که Cybernews آن را بخشی از رویه استاندارد افشای مسئولانه برای مجموعه دادهای با این سطح از حساسیت توصیف کرد.
با این حال، پاسخ IDMerit با مستندات موجود همخوانی نداشت. شرکت اعلام کرد که «بررسی هیچ افشا، آسیبپذیری یا دسترسی غیرمجازی در محیط IDMERIT یافت نشد» و «سیستمها و زیرساخت امنیتی IDMERIT هرگز به خطر نیفتادهاند»، افزود که «هیچ نشانهای از به خطر افتادن دادههای مشتری ندارد» و احتمال «ارتباط با باجافزار» را مطرح کرد. این ادبیات دقیق است، اما با واقعیت تجربی یک مجموعه داده یک ترابایتی که با لاگهای تأیید برند IDMerit همراه بود و از یک نقطه پایانی MongoDB بدون احراز هویت در دسترس قرار داشت، در تضاد است. عبارت باریکتر شرکت درباره «پورتهای داده مرتبط با منابع داده مستقل» که احتمالاً باز بودهاند، همان درزی است که انکار در آن از نظر فنی همچنان برقرار میماند، در حالی که آسیب وارد شده به افراد نامبرده در پایگاه داده، این تمایز را برای آنها کمتر ملموس میکند.
خط لوله تعویض سیمکارت
زاویه تعویض سیمکارت چیزی است که این نشت را از یک شرمندگی ساده به یک تهدید قابل سلاحی شدن ارتقا میدهد. Cybernews در گزارش افشای خود نوشت که متادیتای اپراتور تلفن همراه افشا شده، از جمله اطلاعات شبکه موبایل، «میتواند حملات تعویض سیمکارت را تسهیل کند»، و جداگانه یادآوری کرد که ترکیب متادیتای اپراتور با شماره تلفنها «خطر تصرف شماره تلفن قربانیان توسط مجرمان برای رهگیری کدهای احراز هویت را افزایش میدهد».
مکانیزمهای این حمله به خوبی مستند شدهاند؛ محکومیت فدرال ۲۰۲۴ در پرونده سرقت ۸ میلیون دلاری ارز دیجیتال از طریق تعویض سیمکارت، که KrebsOnSecurity به طور مفصل پس از آن گزارش داد، خط لوله استاندارد را تشریح میکند. یک عامل، حسابی با موجودی بالا را هدف قرار میدهد، اپراتور قربانی را شناسایی میکند، وارد یک فروشگاه خردهفروشی میشود یا یک مرکز تماس را با ارائه اطلاعات هویتی کافی برای پشت سر گذاشتن چکهای احراز هویت اپراتور، مهندسی اجتماعی میکند، شماره را به یک سیمکارت تحت کنترل خود منتقل میکند، پیامک رمز یکبار مصرف ورود از صرافی را رهگیری میکند، و حساب را تصرف میکند. هر مرحله از این خط لوله یک نقطه اصطکاک دارد، و اصطکاک اصلی، همان احراز هویت در اپراتور است. مجموعه داده IDMerit این اصطکاک را حذف میکند. با داشتن شماره هویت ملی، آدرس، تاریخ تولد، و اپراتور فعلی آماده برای چسباندن در یک اسکریپت، کاری که پیشتر یک سلول جنایی کوچک را برای هفتهها به ازای هر قربانی مشغول میکرد، به یک خط مونتاژ تبدیل میشود.
این بخشی است که رقم تیتر آن را پنهان میکند. یک میلیارد رکورد حساس به معنای یک میلیارد نتیجه فوری بد نیست، بلکه ورودی کار برای چند سال تعویض سیمکارت صنعتی است، توزیعشده میان هر خریداری که تکههایی از این پایگاه داده را هنگامی که ناگزیر وارد گردش میشود، به دست آورد.
چرا ارائهدهندگان KYC سطح حمله جدیدی هستند
نشت IDMerit یک مورد منزوی نیست. Sumsub، که فهرست مشتریان آن شامل Bitget، Bitpanda، Bybit، Huobi، و Wirex میشود، خود در اوایل ۲۰۲۶ دچار نشت شد، و الگوی گستردهتر نشتهای ادعایی مدیران صرافی (که افشای مدیر Kraken بحثبرانگیزترین نمونه اخیر آن است) نشان میدهد که تمرکز جمعآوری هویت، طبقهای از اهداف را پدید آورده که از خود صرافیها غنیتر هستند. یک صرافی در صورت هک، کیف پول گرم خود را از دست میدهد؛ یک ارائهدهنده KYC در صورت هک، هویتهای تأییدشده تمام پایگاه کاربری صرافی را یکجا از دست میدهد، که این امر دور بعدی تصرف حسابها را در دهها مکان نامرتبط ممکن میسازد.
مشکل ساختاری اینجاست که فشار نظارتی، تأیید هویت را به سمت تعداد معدودی ارائهدهنده تخصصی سوق داده است؛ بر پایه منطقی که تخصص کیفیت را بهبود میبخشد. اما همین تمرکز، دقیقاً نقطه شکست متمرکزی را ایجاد کرده که هر مهندس امنیتی در صورت پیشنهاد عمدی، علیه آن هشدار میداد. رژیم انطباق، جمعآوری را الزامی میکند؛ پویایی بازار، ذخیرهسازی را متمرکز میکند؛ و آن ذخیرهسازی متمرکز، همانطور که IDMerit اکنون نشان داده، میتواند روی یک پورت باز برای تعداد نامشخصی از روزها قرار گیرد، پیش از آنکه کسی متوجه شود.
این چه چیزی را برای دایرکتوری تغییر میدهد: رأی ما
ما تا زمانی که هر ارائهدهنده KYC با نشت مستندشده در ۲۰۲۵ یا ۲۰۲۶، یک پسمرتب معتبر منتشر نکند (نه صرفاً یک انکار)، برخورد با هر صرافی فهرستشدهای که به آن متکی است را تنزل میدهیم. بیانیه IDMerit واجد این شرایط نیست. نشت Sumsub آنقدر تازه است که هر پلتفرمی که جریانهای هویتی را از طریق آن هدایت میکند (Bybit، Bitget، Huobi، و دیگران) را به عنوان حامل ریسک بالاتر تعویض سیمکارت برای کاربرانی که هنوز به 2FA مبتنی بر SMS متکی هستند، در نظر میگیریم؛ چرا که در آن پلتفرمها، این روش برای بسیاری از انواع حسابها همچنان پیشفرض باقی مانده است.
توصیه عملی ما این است: اگر خوانندهای سابقه گذراندن KYC در هر صرافی بزرگی با استفاده از شماره تلفن ایالات متحده، مکزیکی، فیلیپینی، آلمانی، ایتالیایی، یا فرانسوی دارد، فرض کند که متادیتای اپراتور در گردش است، 2FA مبتنی بر SMS را با یک توکن سختافزاری یا در صورت پشتیبانی، یک برنامه احراز هویت متصل به دستگاه جایگزین کند، و در صورت تحمل هزینه عملیاتی، چرخش شماره تلفن مرتبط با حساب صرافی را در نظر بگیرد. برای ثبتنامهای جدید، جایگزینهای no-KYC که پیشتر پوشش میدادیم، دیگر صرفاً یک ترجیح حریم خصوصی نیستند، بلکه یک کاهشدهنده ریسک تعویض سیمکارت محسوب میشوند.
ناراحتکنندهترین درس این نشت، شکست خود IDMerit نیست. این است که مسیر نظارتشده، حسابرسیشده، و منطبق، اکنون به طور معمول مجموعه دادههایی تولید میکند که بازار جنایی به تنهایی قادر به جمعآوری آنها نبود.
منابع
- نشت داده جهانی یک میلیارد رکورد را افشا میکند (Cybernews)
- تحلیل نشت داده IDMerit (Bright Defense)
- ۱ میلیارد رکورد KYC در نشت عظیم داده هویتی افشا شد (Quantrail Data)
- داده KYC IDMerit: یک میلیارد رکورد افشا شد (FinCrime Central)
- نشت داده IDMerit (Zyphe)
- مخزن مرجع kycisbad (GitHub)
سیاهه ویرایش
- ۲۰۲۶-۰۳-۰۸, افشای اولیه Cybernews را استخراج کردم، شمارشهای سطح کشور را به جدولی قابل مرتبسازی تبدیل کردم و مجموعها را با نوشته Bright Defense بررسی کردم.
- ۲۰۲۶-۰۳-۲۴, انکار IDMerit را دو بار خواندم و عبارت «هیچ افشایی در محیط IDMERIT» را در برابر روششناسی Cybernews برای نسبت دادن باکت، مقایسه کردم.
- ۲۰۲۶-۰۴-۰۹, فهرست مشتریان Sumsub (Bitget، Bitpanda، Bybit، Huobi، Wirex) را در برابر فهرست فینتکهای پاییندست IDMerit برای یافتن همپوشانی نقشهبرداری کردم؛ سه نام را که رابطه صرفاً بیانیه مطبوعاتی بود، حذف کردم.
- ۲۰۲۶-۰۴-۱۸, بخش تعویض سیمکارت را با استفاده از گزارشدهی KrebsOnSecurity درباره محکومیت ۸ میلیون دلاری به عنوان مرجع رویهای پیشنویس کردم، سپس یک پاراگراف که به حدس و گمان درباره قیمتگذاری فروش مجدد منحرف شده بود، حذف کردم.
- ۲۰۲۶-۰۴-۲۶, گذر نهایی: سه جمله گمانهزن درباره بازیگران تهدید احتمالی پشت MongoDB باز را حذف کردم، فقط آنچه در گزارشهای Cybernews و Bright Defense مستند شده بود، نگه داشتم.
مرور فهرست
سرویس بدون KYC مورد نیازتان را پیدا کنید.
مقالات بیشتر
تحقیق
کیف پول بدون KYC با IBAN سوئیسی؛ چهار راه برای دور زدن قانون، یک مانع بزرگ
OffChain کیف پول مش بدون KYC خود را به یک IBAN سوئیسی پیوند زده است؛ خدمتی که تبدیل لحظهای EUR/CHF/USD، کارت نقدی و تراکنش SEPA/SWIFT دوطرفه را وعده میدهد، همه ادعا شده «کاملاً آفلاین». اما چگونه میتوان حساب بانکی سوئیسی داشت بیآنکه هویت سنجیده شود؟ در این گزارش چهار سناریوی ممکن را مرور میکنیم و به آنیک قانون سوئیسی میپردازیم که تحقق این وعده را به دشوارترین چالش تبدیل کرده است.
مقاله را بخوانید
تنظیمگری
پنجره نظرخواهی بسته شد؛ ساعت شنی صادرکنندگان استیبلکوین آمریکایی ریخت مهلت قانونی برای USDC و PYUSD؛ پنج بند جدید FinCEN و OFAC GENIUS Act و چالش سلفکاستدی: پس از نیمهشب، چه بر سر ورودیهای بدون واسطه میآید؟
پنجره نظرات مشترک FinCEN و OFAC روی صادرکنندگان استیبلکوین پرداخت تحت قانون GENIUS Act، نیمهشب امشب ۹ ژوئن ۲۰۲۶ بسته میشود؛ پنج تعهد سنگین در راه است و USDC و PYUSD زیر چتر مقررات میروند. آیا رمپهای ورودی بدون واسطه به خودحضانتی (self-custody) هنوز راهی برای نفس کشیدن دارند؟
مقاله را بخوانید
پروفایل
فاششدن هانیپاتها؛ روایتی که دنیای جرایم سایبری رمزنگاریشده را دگرگون کرد
مدل تهدید ۲۰۲۶ برای خبرنگاران تحقیقی حوزه جرایم سایبری رمزارز؛ پس از افشای پروندههای IDMerit، Sumsub و چن ژی، دیگر نمیتوان نادیده گرفت که دشمن سازمانیافته چه ابزارهایی در اختیار دارد. گزارشی از پشت صحنه بیستوچهار ساعت تعقیب، با جزئیات فنی و راهنمای عملیاتی.
مقاله را بخوانید