מיליארד זהויות חשופות: מסד נתונים של IDMerit פתוח לרווחה, וערכות SIM-swap כבר בדרך
מסד נתונים פתוח של IDMerit, ספק ה-KYC הקליפורני, חשף מיליארד רשומות אישיות ב-26 מדינות, ובהן מטה-דאטה של חברות סלולר. בדיוק מה שצוותי ה-SIM-swap צריכים כדי לרוקן חשבונות בורסות.
The Editors
Editorial desk
מיליארד זהויות, פתח פתוח אחד, וערכת SIM-swap מוכנה למשלוח
מופע MongoDB שמוגדר שלא כראוי השאיר כשלושה מיליארד רשומות, מהן כמיליארד הכילו מידע אישי רגיש, פתוח באינטרנט ללא סיסמה במשך פרק זמן בלתי ידוע. חוקרי Cybernews גילו אותו ב-11 בנובמבר 2025. הדליפה, שמקורה בספק האימות הקליפורני IDMerit, לא חשפה רק שמות ותאריכי לידה; היא כללה גם מטה-דאטה של חברות תקשורת ומספרי טלפון, הרכיבים המדויקים שצוותי SIM-swap תעשייתיים זקוקים להם כדי לרוקן חשבונות בורסה בקנה מידה.
מה נחשף
טקסונומיית הנתונים נראית כמו רשימת הקניות הגרועה ביותר למפעיל הונאת זהות. במופע בנפח של מעל טרה-בייט, תיעד Cybernews שמות מלאים לצד כתובות ומיקודים, תאריכי לידה, מספרי זהות לאומיים, מספרי טלפון, סימני מגדר, כתובות אימייל, מטה-דאטה של חברות תקשורת המתאר את הרשת הסלולרית המשויכת לכל מנוי, ויומני אימות KYC/AML המראים מתי וכיצד אומתה זהות נתונה מול איזה צד נגדי. כל שדה בפני עצמו ניתן לשחזור, לעתים אפילו בזול בשווקי דליפות ישנים. השילוב, לא. מספר זהות לאומי, כתובת מגורים נוכחית, חברת הסלולר, מספר הטלפון התואם ואימות KYC חתום בחותמת זמן הם, פונקציונלית, חבילת זהות מאושרת נוטריונית, מהסוג שפעיל הונאה היה צריך אחרת לאסוף מארבעה או חמישה מקורות נפרדים.
ההיקף הגאוגרפי נפרש על פני למעלה מ-26 מדינות, עם הריכוזים הגבוהים ביותר כדלקמן:
- ארצות הברית: 203 מיליון רשומות
- מקסיקו: 124 מיליון רשומות
- הפיליפינים: 72 מיליון רשומות
- גרמניה: 61 מיליון רשומות
- איטליה: 53 מיליון רשומות
- צרפת: 53 מיליון רשומות
יומני ה-KYC/AML ראויים להערה נפרדת. אלה לא רק מסמכי זהות גולמיים; הם שביל הביקורת של אימות הזהות, כלומר תוקף הקורא אותם יודע איזה פינטק או בורסה כבר סומכת על זהות נתונה, מתי ניתן האמון, ועל סמך איזה מסמך. זה הופך ניסיון הונאה מפנייה קרה להתחזות חמה, עם הניירת התומכת מאומתת מראש.
הפער של 99 הימים
Cybernews גילה את המופע הפתוח ב-11 בנובמבר 2025, הודיע ל-IDMerit באותו יום או זמן קצר לאחר מכן, ומסד הנתונים אובטח ב-12 בנובמבר, למחרת הגילוי. החשיפה הציבורית הגיעה ב-18 בפברואר 2026, תשעים ותשעה ימים לאחר הממצא הראשוני; עיכוב ש-Cybernews הגדיר כתרגול סטנדרטי של גילוי אחראי למאגר רגישות זו.
התגובה של IDMerit, עם זאת, לא תאמה את התיעוד. החברה הצהירה כי "הבדיקה לא מצאה חשיפה, פגיעות או גישה לא מורשית בסביבת IDMERIT", וכי "מערכות ותשתיות האבטחה של IDMERIT מעולם לא נפרצו", תוך שהוסיפה כי אין לה "שום אינדיקציה שמידע לקוח כלשהו נפגע" והעלתה את האפשרות שהמקרה היה "קשור לכופר". הניסוח זהיר, והוא גם סותר את העובדה האמפירית של מאגר נתונים בנפח טרה-בייט אחד, ממותג ביומני האימות של IDMerit, המוגש ללא אימות מנקודת קצה MongoDB שהחוקרים הגיעו אליה במקרה. הניסוח הצר יותר של החברה לגבי "פתחי נתונים המשויכים למקורות נתונים עצמאיים" שעלולים היו להיות פתוחים, הוא הקו התפר שבו ההכחשה מחזיקה, טכנית, בזמן שהנזק לאנשים המנויים במסד הנתונים לא נעשה פחות אמיתי בגלל ההבחנה.
צינור ה-SIM-swap
זווית ה-SIM-swap היא מה שמעלה את הדליפה ממביכה לנשק. Cybernews כתב בגילוי שלו כי מטה-דאטה של חברות תקשורת שנחשף, כולל מידע על רשתות סלולריות, "עלול לאפשר התקפות SIM-swap", תוך שהעריך בנפרד כי מטה-דאטה של חברות תקשורת בשילוב מספרי טלפון "מגביר את הסיכון שפושעים יתפסו מספרי טלפון של קורבנות כדי ליירט קודי אימות".
המכניקה מתועדת היטב; הרשעה פדרלית ב-2024 בתיק גניבת מטבעות קריפטוגרפיים בהיקף של 8 מיליון דולר באמצעות SIM-swap, שכוסה לעומק על ידי KrebsOnSecurity, פרסה את צינור הסטנדרט. מפעיל מכוון חשבון בעל ערך גבוה, מזהה את חברת התקשורת של הקורבן, נכנס לחנות קמעונאית או מהנדס חברתי מרכז שירות עם הוכחות זהות מספיקות כדי לעבור את בדיקות האימות של החברה, מעביר את המספר ל-SIM בשליטת המפעיל, יורט את סיסמה חד-פעמית ב-SMS הנכנס מהבורסה, ומאפס את החשבון. כל שלב בצינור הזה כולל נקודת חיכוך, והחיכוך הוא אימות זהות בחברת התקשורת. מאגר הנתונים של IDMerit מסיר את החיכוך הזה. עם מספר הזהות הלאומי, הכתובת, תאריך הלידה וחברת התקשורת הנוכחית מוכנים להדבקה לתסריט, העבודה שקודם לכן תפסה תא פלילי קטן לאורך שבועות לקורבן מתמוטטת לקו ייצור.
זה החלק שהמספר בכותרת מסתיר. מיליארד רשומות רגישות אינן מיליארד תוצאות רעות; זהו קלט העבודה למספר שנים של SIM-swap תעשייתי, שיופץ בין קונים שירכשו קטעים מהמאגר ככל שיתפשט בבלתי נמנע.
מדוע ספקי KYC הם משטח התקיפה החדש
הדליפה של IDMerit אינה בודדה. Sumsub, שרשימת לקוחותיה כוללת את Bitget, Bitpanda, Bybit, Huobi ו-Wirex, סבלה מדליפה משלה בתחילת 2026, והתבנית הרחבה יותר של דליפות מנהלי בורסות לכאורה (גילוי מנהל Kraken הוא הדוגמה העדכנית הכי מדוברת) מציעה כי המרכוז של איסוף זהויות יצר מחלקת מטרות עשירה יותר מהבורסות עצמן. בורסה שנפרצת מאבדת את הארנק החם שלה; ספק KYC שנפרץ מאבד את הזהויות המאומתות של בסיס המשתמשים של כל בורסה בבת אחת, ומאפשר את הסבב הבא של השתלטויות חשבון בין עשרות אתרים שאינם קשורים.
הבעיה המבנית היא שלחץ רגולטורי דחף אימות זהות לכיוון מספר קטן של ספקים מתמחים. בתיאוריה סבירה שהתמחות משפרת איכות, אך ההתרכזות הזו יצרה בדיוק את נקודת הכשל המרוכזת שכל מהנדס אבטחה היה מזהיר מפניה, אילו הוצעה בכוונה. המשטר התאימות מחייב את האיסוף; דינמיקות השוק מרכזות את האחסון; והאחסון, כפי הדגים IDMerit, יכול לשבת על פתח פתוח במשך ימים בלתי ידועים לפני שמישהו שם לב.
מה זה משנה עבור המדריך: המסקנה שלנו
אנו מורידים בדרגה את הטיפול בכל בורסה רשומה המסתמכת על ספק KYC עם דליפה מתועדת ב-2025 או 2026, עד שאותו ספק יפרסם פוסט-מורטם אמין, לא הכחשה. ההצהרה של IDMerit אינה עומדת בקריטריון. הדליפה של Sumsub טרייה דיה כדי שאנו נתייחס לכל פלטפורמה המנתבת זרימות זהות דרכה (Bybit, Bitget, Huobi ובין אחרים) כנושאת סיכון מוגבר של SIM-swap למשתמשים שעדיין מסתמכים על 2FA מבוסס SMS, שבאתרים אלה נותר ברירת המחדל עבור סוגי חשבונות רבים.
המלצתנו המעשית: אם קורא עבר KYC בבורסה גדולה כלשהי באמצעות מספר טלפון אמריקאי, מקסיקני, פיליפיני, גרמני, איטלקי או צרפתי, יש להניח שמטה-דאטה של חברת התקשורת נמצא במחזור. יש להחליף 2FA מבוסס SMS באסימון חומרה או, היכן שנתמך, באפליקציית אימות מקושרת למכשיר, ולשקול להחליף את מספר הטלפון המשויך לחשבון הבורסה היכן שהעלות התפעולית של כך נסבלת. עבור הרשמות חדשות, חלופות ה-no-KYC שאנו כבר מכסים אינן עוד העדפת פרטיות; הן מיתון SIM-swap.
הלקח הכי לא נוח של הדליפה אינו ש-IDMerit נכשל. זה שהנתיב הרגולטורי, המבוקר, התואם תקנות, מייצר שגרתית מאגרי נתונים ששוק הפשע לא היה יכול לאסוף בעצמו.
מקורות
- דליפת נתונים גלובלית חושפת מיליארד רשומות (Cybernews)
- ניתוח דליפת נתונים של IDMerit (Bright Defense)
- מיליארד רשומות KYC נחשפו בדליפת נתוני זהות ענקית (Quantrail Data)
- נתוני KYC של IDMerit: מיליארד רשומות נחשפו (FinCrime Central)
- דליפת נתונים של IDMerit (Zyphe)
- מאגר ייחוס kycisbad (GitHub)
יומן עריכות
- 2026-03-08 : משך את גילוי Cybernews המקורי, שאב את הספירות ברמת המדינה לטבלה הניתנת למיון ובדק את הסכומים מול כתבה של Bright Defense.
- 2026-03-24 : קרא את הכחשת IDMerit פעמיים והשווה את הניסוח, "אין חשיפה בסביבת IDMERIT", מול מתודולוגיית Cybernews לייחוס ה-bucket.
- 2026-04-09 : מיפה את רשימת הלקוחות של Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) מול רשימת הפינטקים במורד הזרם של IDMerit כדי למצוא חפיפה; השמיט שלושה שמות היכן שהקשר מבוסס רק על הודעה לעיתונות.
- 2026-04-18 : טיוטת סעיף ה-SIM-swap באמצעות הדיווח של KrebsOnSecurity על הרשעת ה-8 מיליון דולר כרפרנס פרוצדורלי, לאחר מכן גזר פסקה שהסתחררה לספקולציה על תמחור מכירה מחדש.
- 2026-04-26 : מעבר אחרון: הסיר שלוש משפטים ספקולטיביים על גורמי איום אפשריים מאחורי ה-MongoDB הפתוח, שמר רק על מה שמתועד בדיווחי Cybernews ו-Bright Defense.
עיין במדריך
מצא שירות no-KYC למה שאתה צריך.
עוד מאמרים
חקירה
ארנק ללא זהות, IBAN שוויצרי: האם החיבור הזה בכלל חוקי?
OffChain מציגה ארנק mesh ללא KYC שמחובר ל-IBAN שוויצרי, המרות מיידיות בין EUR/CHF/USD, כרטיס חיוב ותנועות SEPA/SWIFT דו־כיווניות, וטוענת שהכול "לחלוטין offline". אנו בודקים ארבע אפשרויות שבהן שילוב כזה יכול לתפקד בפועל, ואת המכשול שהחוק השוויצרי מציב בפני האחת שבה הוא הכי קשה להתגבר.
קרא מאמר
רגולציה
חצות הלילה: חלון ההערות נסגר, ומנפיקי ה-stablecoin האמריקאים נקלעים ללחץ FinCEN ו-OFAC מסיימים היום את שלב התגובות לכללי ה-GENIUS Act: חמישה חובות חדשות, USDC ו-PYUSD תחת פיקוח, והשלכות על כניסה ל-self-custody
חלון ההערות של FinCEN ו-OFAC על הנחיית מנפיקי stablecoin מורשים במסגרת חוק GENIUS Act נסגר הלילה, ועם חמש חובות חדשות שמטילות על USDC ו-PYUSD, כניסות ה-self-custody עומדות במבחן. מה יישאר פתוח למי שרוצה להחזיק ולהעביר דולר דיגיטלי מבלי לחשוף את הכתובת שלו לבנק?
קרא מאמר
Profile
הדבש נשפך: איך דליפות IDMerit ו-Sumsub שינו את כללי המשחק לכתבים חוקרים
מודל האיום של 2026 שכל כתבת תחקירים בקריפטו חייבת להכיר: אחרי דליפות IDMerit, Sumsub ותיק Chen Zhi, הפושע המאורגן כבר לא צריך לפרוץ, הוא פשוט קונה את הזהות שלך. מדריך מעשי, ארסנל הכלים, ו-24 שעות מאחורי הכתפיים שלה.
קרא מאמר