1 Miliar Data Identitas Bocor, SIM-Swap Mengintai: Celah MongoDB IDMerit yang Mengguncang 26 Negara
Kesalahan konfigurasi MongoDB di vendor KYC asal California, IDMerit, membocorkan satu miliar rekaman sensitif dari 26 negara-termasuk metadata telekomunikasi yang menjadi amunisi andalan kru SIM-swap industri untuk menguras akun exchange.
The Editors
Editorial desk
Satu miliar identitas, satu port terbuka, dan kit SIM-swap siap dikirim
Sebuah instance MongoDB yang salah konfigurasi membiarkan sekitar tiga miliar rekaman tergeletak di internet terbuka tanpa kata sandi. Sekitar satu miliar di antaranya berisi informasi identitas pribadi yang sensitif. Jendela waktu paparan tidak diketahui, hingga para peneliti Cybernews menemukannya pada 11 November 2025. Kebocoran ini, yang ditelusuri ke penyedia verifikasi identitas asal California, IDMerit, tidak sekadar memaparkan nama dan tanggal lahir. Data tersebut dikemas dengan metadata telekomunikasi dan nomor telepon, bahan persis yang dibutuhkan kru SIM-swap industri untuk menguras akun exchange kustodian secara massal.
Apa yang terpapar
Taksonomi data itu terbaca seperti daftar belanja terburuk bagi operator penipuan identitas. Di dalam instance berukuran lebih dari 1 terabyte, Cybernews mendokumentasikan nama lengkap yang dipasangkan dengan alamat tempat tinggal dan kode pos, tanggal lahir, nomor identitas nasional, nomor telepon, penanda gender, alamat email, metadata telekomunikasi yang menggambarkan jaringan seluler terkait setiap pelanggan, serta log verifikasi KYC/AML yang menunjukkan kapan dan bagaimana identitas tertentu divalidasi terhadap pihak lawan mana. Setiap bidang secara individual dapat dipulihkan, terkadang bahkan dengan harga murah di pasar kebocoran lama. Namun kombinasinya tidak demikian. Nomor ID nasional, ditambah alamat tempat tinggal saat ini, ditambah operator seluler, ditambah nomor telepon yang cocok, ditambah timestamp lulus KYC, secara fungsional merupakan paket identitas yang dilegalisir. Jenis bundel ini seharusnya harus dirakit oleh pekerja penipuan dari empat atau lima sumber terpisah.
Jangkauan geografis mencakup setidaknya 26 negara, dengan konsentrasi terberat sebagai berikut:
- United States: 203 juta rekaman
- Mexico: 124 juta rekaman
- Philippines: 72 juta rekaman
- Germany: 61 juta rekaman
- Italy: 53 juta rekaman
- France: 53 juta rekaman
Log KYC/AML layak mendapat catatan tersendiri. Ini bukan sekadar dokumen identitas mentah; ini adalah jejak audit verifikasi identitas. Artinya, penyerang yang membacanya tahu fintech atau exchange mana yang telah mempercayai identitas tertentu, kapan kepercayaan itu diberikan, dan terhadap dokumen apa. Hal ini mengubah upaya penipuan dari pendekatan dingin menjadi peniruan hangat, dengan dokumentasi pendukung yang telah divalidasi sebelumnya.
Kesenjangan 99 hari
Cybernews menemukan instance terbuka pada 11 November 2025, memberi tahu IDMerit pada hari yang sama atau segera setelahnya, dan database diamankan pada 12 November, sehari pasca penemuan. Pengungkapan publik dilakukan pada 18 Februari 2026, sembilan puluh sembilan hari setelah penemuan awal. Penundaan ini digambarkan Cybernews sebagai praktik pengungkapan bertanggung jawab yang standar untuk dataset dengan tingkat sensitivitas demikian.
Respons IDMerit, bagaimanapun, tidak selaras dengan dokumentasi. Perusahaan menyatakan bahwa "tinjauan tidak menemukan paparan, kerentanan, atau akses tidak sah dalam lingkungan IDMERIT" dan bahwa "sistem dan infrastruktur keamanan IDMERIT tidak pernah disusupi," menambahkan bahwa "tidak ada indikasi bahwa data pelanggan mana pun telah disusupi" serta mengemukakan kemungkinan bahwa insiden tersebut "terkait tebusan." Bahasanya memang hati-hati, namun juga bertentangan dengan fakta empiris. Dataset berukuran satu terabyte, yang diberi merek dengan log verifikasi IDMerit, disajikan tanpa autentikasi dari endpoint MongoDB yang ditemukan para peneliti secara tidak sengaja. Frasa yang lebih sempit dari perusahaan tentang "port data yang terkait dengan sumber data independen" yang berpotensi terbuka adalah celah tempat penyangkalan bertahan secara teknis. Sementara itu, kerugian bagi individu yang namanya tercatat dalam database tidak menjadi kurang nyata karena perbedaan tersebut.
Jalur pipa SIM-swap
Sudut SIM-swap adalah yang mengangkat kebocoran ini dari sekadar memalukan menjadi sesuatu yang dapat diweaponisasi. Cybernews menulis dalam pengungkapannya bahwa metadata telekomunikasi yang terpapar, termasuk informasi jaringan seluler, "dapat memfasilitasi serangan SIM-swap," mencatat secara terpisah bahwa metadata telekomunikasi yang dikombinasikan dengan nomor telepon "meningkatkan risiko kriminal mengambil alih nomor telepon korban untuk menyadap kode autentikasi."
Mekanismenya sudah didokumentasikan dengan baik. Vonis federal 2024 dalam kasus pencurian cryptocurrency SIM-swap senilai $8 juta, yang diliput secara mendalam oleh KrebsOnSecurity, menguraikan jalur pipa standar. Seorang operator menargetkan akun bernilai tinggi, mengidentifikasi operator korban, masuk ke toko ritel atau melakukan rekayasa sosial ke pusat panggilan dengan bukti identitas yang cukup untuk lulus pemeriksaan autentikasi operator, memindahkan nomor ke SIM di bawah kendalinya, menyadap SMS one-time-password masuk dari exchange, dan mereset akun. Setiap langkah dalam jalur pipa tersebut memiliki titik gesekan, dan gesekannya adalah verifikasi identitas di operator. Dataset IDMerit menghilangkan gesekan itu. Dengan ID nasional, alamat, tanggal lahir, dan operator saat ini siap ditempel ke skrip, pekerjaan yang sebelumnya menempati sel kriminal kecil selama berminggu-minggu per korban kini runtuh menjadi jalur perakitan.
Inilah bagian yang dikaburkan oleh angka headline. Satu miliar rekaman sensitif bukanlah satu miliar hasil buruk; ini adalah input tenaga kerja untuk beberapa tahun SIM-swap industri, didistribusikan di antara pembeli mana pun yang memperoleh pecahan database saat beredar tak terhindari.
Mengapa penyedia KYC adalah permukaan serangan baru
Kebocoran IDMerit bukan insiden terisolasi. Sumsub, yang daftar kliennya mencakup Bitget, Bitpanda, Bybit, Huobi, dan Wirex, mengalami kebocoran sendiri lebih awal di 2026. Pola yang lebih luas dari kebocoran admin exchange yang diduga, dengan pengungkapan admin Kraken sebagai contoh terbaru yang paling dibicarakan, menunjukkan bahwa sentralisasi pengumpulan identitas telah menciptakan kelas target yang lebih kaya daripada exchange itu sendiri. Exchange yang diretas kehilangan hot wallet-nya; vendor KYC yang diretas kehilangan identitas terverifikasi dari basis pengguna setiap exchange sekaligus, yang kemudian memungkinkan putaran pengambilalihan akun berikutnya di lusinan venue yang tidak terkait.
Masalah strukturalnya adalah bahwa tekanan regulasi telah mendorong verifikasi identitas ke sejumlah kecil penyedia khusus. Atas teori yang masuk akal bahwa spesialisasi meningkatkan kualitas, konsolidasi tersebut telah menghasilkan kegagalan titik-tunggal terkonsentrasi. Tepat jenis kegagalan yang akan diperingatkan oleh insinyur keamanan mana pun jika diusulkan secara sengaja. Regim kepatuhan mengharuskan pengumpulan; dinamika pasar memusatkan penyimpanan; dan penyimpanan, seperti yang kini didemonstrasikan IDMerit, dapat berada di port terbuka selama jumlah hari yang tidak diketahui sebelum ada yang menyadarinya.
Apa yang ini ubah untuk Direktori: veredik kami
Kami menurunkan perlakuan terhadap exchange terdaftar mana pun yang mengandalkan penyedia KYC dengan kebocoran terdokumentasi 2025 atau 2026, hingga penyedia tersebut menerbitkan post-mortem yang kredibel, bukan penyangkalan. Pernyataan IDMerit tidak memenuhi syarat. Kebocoran Sumsub cukup segar sehingga kami memperlakukan platform mana pun yang mengalirkan aliran identitas melaluinya, antara lain Bybit, Bitget, dan Huobi, sebagai membawa risiko SIM-swap yang meningkat bagi pengguna yang masih mengandalkan 2FA berbasis SMS. Di venue tersebut, 2FA SMS tetap menjadi default untuk banyak jenis akun.
Rekomendasi konkret kami: jika pembaca secara historis telah lulus KYC di exchange besar mana pun menggunakan nomor telepon U.S., Mexico, Philippines, Germany, Italy, atau France, anggaplah metadata operator beredar. Ganti 2FA berbasis SMS dengan token perangkat keras atau, di mana didukung, aplikasi autentikator yang terikat ke perangkat. Pertimbangkan juga untuk merotasi nomor telepon yang terkait dengan akun exchange, di mana biaya operasional untuk melakukannya dapat ditanggung. Untuk pendaftaran baru, alternatif no-KYC yang telah kami liput bukan lagi sekadar preferensi privasi; mereka adalah mitigasi SIM-swap.
Pelajaran paling tidak nyaman dari kebocoran ini bukan bahwa IDMerit gagal. Melainkan bahwa jalur yang teregulasi, diaudit, dan patuh kini secara rutin menghasilkan dataset yang tidak bisa dirakit sendiri oleh pasar kriminal.
Sumber
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Log suntingan
- 2026-03-08 : Menarik pengungkapan Cybernews asli, mengikis hitungan tingkat negara ke dalam tabel yang dapat diurutkan dan memeriksa silang total terhadap tulisan Bright Defense.
- 2026-03-24 : Membaca penyangkalan IDMerit dua kali dan membandingkan redaksi, "tidak ada paparan dalam lingkungan IDMERIT," terhadap metodologi Cybernews untuk mengatribusikan bucket.
- 2026-04-09 : Memetakan daftar klien Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) terhadap daftar fintech hiliran IDMerit untuk menemukan tumpang tindih; menghilangkan tiga nama di mana hubungannya hanya siaran pers.
- 2026-04-18 : Menyusun bagian SIM-swap menggunakan liputan KrebsOnSecurity tentang vonis $8M sebagai referensi prosedural, kemudian memotong paragraf yang melantur ke spekulasi tentang harga jual kembali.
- 2026-04-26 : Lulusan akhir: menghapus tiga kalimat spekulatif tentang kemungkinan aktor ancaman di balik MongoDB terbuka, menyimpan hanya apa yang terdokumentasi dalam laporan Cybernews dan Bright Defense.
Jelajahi direktori
Temukan layanan no-KYC untuk kebutuhan Anda.
Artikel lainnya
Investigasi
Dompet Tanpa Identitas, IBAN Swiss: Tantangan Hukum yang Harus Dipecahkan OffChain
OffChain meluncurkan IBAN Swiss untuk dompet mesh no-KYC-nya, lengkap dengan konversi EUR/CHF/USD, kartu debit, dan transfer SEPA/SWIFT dua arah yang diklaim berjalan "sepenuhnya offline". Artikel ini menelusuri empat mekanisme yang memungkinkan kombinasi tersebut, serta satu celah regulasi Swiss yang justru menjadi hambatan terberat.
Baca artikel
Regulasi
Tenggat Komentar GENIUS Act Berakhir Malam Ini: Seluruh Penerbit Stablecoin AS Diburu Regulasi FinCEN-OFAC
Jendela komentar publik untuk aturan bersama FinCEN-OFAC soal stablecoin berlisensi AS di bawah GENIUS Act ditutup tengah malam ini, 9 Juni 2026. Lima kewajiban baru mengincar USDC dan PYUSD, sementara on-ramp self-custody menghadapi pertanyaan krusial: siapa yang benar-benar bebas dari KYC?
Baca artikel
Profil
Honeypot Bocor, Cerita pun Berubah: Model Ancaman 2026 untuk Jurnalis Investigasi Kasus IDMerit-Sumsub-Chen Zhi
Model ancaman 2026 bagi jurnalis investigasi yang menyelami kejahatan siber kripto: setelah kebocoran kasus IDMerit, Sumsub, dan Chen Zhi, musuh kriminal terorganisir kini bisa membeli jauh lebih banyak. Panduan lengkap dengan alat, teknik, dan rekaman 24 jam bersama reporter di lapangan.
Baca artikel