Miliard tożsamości wyciekł przez otwarty port. Wystarczy kupić zestaw do SIM-swappingu
Błąd konfiguracji bazy MongoDB u kalifornijskiego dostawcy KYC IDMerit odsłonił miliard wrażliwych rekordów z 26 krajów. Wśród nich metadane telekomunikacyjne, czyli dokładnie to, czego potrzebują zorganizowane grupy przeprowadzające ataki SIM-swap, by wyczyścić konta na giełdach kryptowalutowych.
The Editors
Editorial desk
Miliard tożsamości, jeden otwarty port i zestaw do SIM-swappingu gotowy do wysyłki
Błędnie skonfigurowana instancja MongoDB pozostawiła w otwartym internecie około trzy miliardy rekordów, z których miliard zawierał wrażliwe dane osobowe. Baza była dostępna bez hasła przez nieokreślony czas, zanim badacze z Cybernews odkryli ją 11 listopada 2025 r. Wyciek przypisano kalifornijskiemu dostawcy weryfikacji tożsamości IDMerit. Nie chodziło jednak tylko o imiona i daty urodzenia; rekordy powiązano z metadanymi telekomunikacyjnymi i numerami telefonów, czyli dokładnie tym zestawem składników, który przemysłowe grupy SIM-swapowe potrzebują do masowego opróżniania depozytowych kont giełdowych.
Co zostało ujawnione
Taksonomia danych przypomina najgorszą listę zakupów dla operatora oszustw tożsamościowych. W instancji o rozmiarze ponad 1 terabajta Cybernews udokumentował pełne nazwiska powiązane z adresami zamieszkania i kodami pocztowymi, daty urodzenia, numery identyfikacyjne państwowe, numery telefonów, znaczniki płci, adresy e-mail, metadane telekomunikacyjne opisujące sieć mobilną powiązaną z każdym abonentem oraz logi weryfikacji KYC/AML pokazujące, kiedy i jak dana tożsamość została zweryfikowana względem którego kontrahenta. Każde pole z osobna da się odzyskać, czasem nawet tanio na rynkach starszych wycieków. Kombinacja już nie. Numer identyfikacyjny państwowy plus aktualny adres zamieszkania plus operator komórkowy plus pasujący numer telefonu plus datowany log KYC to, funkcjonalnie, notarialny pakiet tożsamościowy; zestaw, który oszust musiałby inaczej poskładać z czterech lub pięciu oddzielnych źródeł.
Zasięg geograficzny obejmował co najmniej 26 krajów, z największymi koncentracjami w następujących:
- Stany Zjednoczone: 203 miliony rekordów
- Meksyk: 124 miliony rekordów
- Filipiny: 72 miliony rekordów
- Niemcy: 61 milionów rekordów
- Włochy: 53 miliony rekordów
- Francja: 53 miliony rekordów
Logi KYC/AML zasługują na osobną uwagę. To nie surowe dokumenty tożsamościowe; to ślad audytowy weryfikacji, co oznacza, że atakujący czytający je wie, który fintech lub giełda już ufa danej tożsamości, kiedy zaufanie zostało wydane i na podstawie jakiego dokumentu. Próbę oszustwa przekształca to z zimnego kontaktu w ciepłą personifikację, z gotową, zwalidowaną dokumentacją wspierającą.
99-dniowa luka
Cybernews odkrył otwartą instancję 11 listopada 2025 r., powiadomił IDMerit tego samego dnia lub krótko potem, a baza danych została zabezpieczona 12 listopada, dzień po odkryciu. Publiczne ujawnienie nastąpiło 18 lutego 2026 r., dziewięćdziesiąt dziewięć dni po początkowym znalezisku; opóźnienie, które Cybernews określił jako standardową praktykę odpowiedzialnego ujawniania dla zbioru danych o tej wrażliwości.
Odpowiedź IDMerit jednak nie zgadzała się z dokumentacją. Firma stwierdziła, że "przegląd nie wykazał żadnego narażenia, podatności lub nieautoryzowanego dostępu w środowisku IDMERIT", oraz że "systemy i infrastruktura bezpieczeństwa IDMERIT nigdy nie zostały naruszone", dodając, że "nie ma wskazań na to, by jakiekolwiek dane klientów zostały skompromitowane" i sugerując możliwość, że incydent był "związany z okupem". Język jest ostrożny, ale stoi też w sprzeczności z empirycznym faktem terabajtowego zbioru danych, oznakowanego logami weryfikacji IDMerit, serwowanego bez uwierzytelnienia z endpointu MongoDB, do którego badacze dotarli przypadkiem. Węższe sformułowanie firmy o potencjalnie otwartych "portach danych powiązanych z niezależnymi źródłami danych" to szew, w którym zaprzeczenie technicznie się trzyma, podczas gdy krzywda dla osób nazwanych w bazie danych nie staje się mniej realna przez to rozróżnienie.
Potok SIM-swappingu
Wątek SIM-swappingu to to, co podnosi ten wyciek z żenującego do możliwego do wykorzystania. Cybernews napisał w swoim ujawnieniu, że ujawnione metadane telekomunikacyjne, w tym informacje o sieciach mobilnych, "mogą ułatwić ataki SIM-swap", zauważając osobno, że metadane telekomunikacyjne w połączeniu z numerami telefonów "zwiększają ryzyko przejęcia przez przestępców numerów telefonów ofiar w celu przechwycenia kodów uwierzytelnienia".
Mechanika jest dobrze udokumentowana; federalne skazanie w 2024 r. w sprawie kradzieży kryptowalutowej o wartości 8 milionów dolarów metodą SIM-swap, szczegółowo opisane przez KrebsOnSecurity, przedstawiło standardowy potok. Operator wybiera konto o wysokiej wartości, identyfikuje operatora ofiary, wchodzi do sklepu detalicznego lub inżynieruje społecznie centrum obsługi z wystarczającymi dowodami tożsamości, by przejść weryfikację operatora, przenosi numer na kartę SIM pod kontrolą operatora, przechwytuje przychodzące SMS-y z jednorazowymi hasłami od giełdy i resetuje konto. Każdy krok tego potoku ma punkt tarcia, a tarczą jest weryfikacja tożsamości u operatora. Zbiór danych IDMerit usuwa tę tarcję. Z numerem identyfikacyjnym państwowym, adresem, datą urodzenia i aktualnym operatorem gotowymi do wklejenia do skryptu, praca, która wcześniej zajmowała małą grupę przestępczą tygodniami na ofiarę, redukuje się do linii montażowej.
To jest ta część, którą zaciemnia nagłówkowa liczba. Miliard wrażliwych rekordów to nie miliard złych wyników; to nakład pracy na kilka lat przemysłowego SIM-swappingu, rozprowadzony wśród kupujących, którzy nabywają fragmenty bazy danych, gdy ta nieuchronnie krąży.
Dlaczego dostawcy KYC to nowa powierzchnia ataku
Wyciek IDMerit nie jest odosobniony. Sumsub, którego lista klientów obejmuje Bitget, Bitpanda, Bybit, Huobi i Wirex, doznał własnego naruszenia wcześniej w 2026 r., a szerszy wzorzec rzekomych wycieków administratorów giełd (ujawnienie administratora Krakena będącym najbardziej dyskutowanym ostatnim przykładem) sugeruje, że centralizacja zbierania tożsamości stworzyła klasę celów bogatszych niż same giełdy. Giełda po włamaniu traci swój gorący portfel; dostawca KYC po włamaniu traci zweryfikowane tożsamości całej bazy użytkowników każdej giełdy naraz, co następnie umożliwia kolejną rundę przejęć kont na dziesiątkach niepowiązanych platform.
Problem strukturalny polega na tym, że presja regulacyjna skierowała weryfikację tożsamości ku niewielkiej liczbie wyspecjalizowanych dostawców, w uzasadnionej teorii, że specjalizacja poprawia jakość, a ta konsolidacja wyprodukowała dokładnie to skoncentrowane pojedyncze punkty awarii, przed którym ostrzegałby każdy inżynier bezpieczeństwa, gdyby został zaproponowany celowo. Reżim zgodności nakazuje zbieranie; dynamika rynku koncentruje przechowywanie; a przechowywanie, jak IDMerit teraz wykazał, może siedzieć na otwartym porcie przez nieznaną liczbę dni, zanim ktoś zauważy.
Co to zmienia dla Katalogu: nasz werdykt
Obniżamy nasze traktowanie każdej wymienionej giełdy, która polega na dostawcy KYC z udokumentowanym wyciekiem z 2025 lub 2026 r., dopóki ten dostawca nie opublikuje wiarygodnego post-mortem, a nie zaprzeczenia. Oświadczenie IDMerit nie kwalifikuje się. Wyciek Sumsub jest na tyle świeży, że traktujemy każdą platformę kierującą przepływy tożsamości przez niego (Bybit, Bitget, Huobi, między innymi) jako niosącą podwyższone ryzyko SIM-swappingu dla użytkowników, którzy wciąż polegają na SMS-owym 2FA, co na tych platformach pozostaje domyślne dla wielu typów kont.
Nasza konkretna rekomendacja: jeśli czytelnik historycznie przeszedł KYC na dowolnej większej giełdzie używając amerykańskiego, meksykańskiego, filipińskiego, niemieckiego, włoskiego lub francuskiego numeru telefonu, niech założy, że metadane operatora są w obiegu, niech zastąpi SMS-owe 2FA tokenem sprzętowym lub, tam gdzie wspierane, aplikacją uwierzytelniającą powiązaną z urządzeniem, i niech rozważy rotację numeru telefonu powiązanego z kontem giełdowym, gdzie koszt operacyjny jest do zniesienia. Dla nowych rejestracji alternatywy no-KYC, które już opisujemy, to już nie preferencja prywatności; to łagodzenie SIM-swappingu.
Najbardziej niewygodna lekcja wycieku nie jest taka, że IDMerit zawiódł. Jest taka, że regulowana, audytowana, zgodna ścieżka teraz rutynowo produkuje zbiory danych, których rynek przestępczy nie mógłby samodzielnie złożyć.
Źródła
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Dziennik zmian
- 2026-03-08 : Pobrano oryginalne ujawnienie Cybernews, zebrano liczby na poziomie krajowym do sortowalnej tabeli i skrośnie sprawdzono sumy względem opracowania Bright Defense.
- 2026-03-24 : Przeczytano zaprzeczenie IDMerit dwa razy i porównano sformułowanie "brak narażenia w środowisku IDMERIT" względem metodologii Cybernews dla przypisania bucketa.
- 2026-04-09 : Zmapowano listę klientów Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) względem listy fintechów podrzędnych IDMerit, by znaleźć nakładanie się; pominięto trzy nazwy, gdzie relacja opiera się wyłącznie na komunikacie prasowym.
- 2026-04-18 : Opracowano sekcję SIM-swapu używając raportowania KrebsOnSecurity o skazaniu na 8 mln dolarów jako odniesienia proceduralnego, następnie wycięto akapit, który zbaczał w spekulacje o cenach odsprzedaży.
- 2026-04-26 : Ostateczna weryfikacja: usunięto trzy spekulatywne zdania o możliwych aktorach zagrożeń za otwartym MongoDB, zachowano wyłącznie to, co udokumentowane w raportach Cybernews i Bright Defense.
Przeglądaj katalog
Znajdź usługę no-KYC do swoich potrzeb.
Więcej artykułów
Śledztwo
Portfel bez KYC i szwajcarski IBAN, który bez niej nie może istnieć. Cztery scenariusze OffChain
OffChain zaprezentował szwajcarski IBAN powiązany z portfelem mesh typu no-KYC, wymianę EUR/CHF/USD na żądanie, kartę debetową oraz dwukierunkowe przelewy SEPA i SWIFT, a wszystko to ma działać „w pełni offline”. Sprawdzamy, które z czterech możliwych rozwiązań technicznych są realne, i dlaczego jedno z nich stawia najpoważniejsze wymogi szwajcarskiego prawa.
Przeczytaj artykuł
Regulacje
Północ zamyka okno komentarzy. FinCEN i OFAC włączają zegar dla emitentów stablecoinów
Północ zamyka konsultacje: wspólny projekt FinCEN i OFAC pod ustawą GENIUS Act wyznacza nowe zasady dla emitentów stablecoinów w USA. Pięć kluczowych obowiązków objęło USDC i PYUSD, a samodzielne portfele mogą stracić najwygodniejsze on-rampy.
Przeczytaj artykuł
Profil
Honeypoty wyciekły. I wszystko się zmieniło.
Model zagrożeń 2026 dla dziennikarza śledczego: po aferach IDMerit, Sumsub i Chen Zhi przestępcza sieć kupuje dziś więcej, niż się wydawało. Narzędzia, przewodnik, dwadzieścia cztery godziny z życia reporterki, od wewnątrz.
Przeczytaj artykuł