Un miliard de identități expuse: cum o bază de date IDMerit deschisă la Internet alimentează industria furturilor prin SIM-swap
O bază de date MongoDB lăsată deschisă la IDMerit, un furnizor californian de servicii KYC, a scos la iveală un miliard de înregistrări sensibile din 26 de țări. Printre ele: metadate de telecomunicații, exact combustibilul de care au nevoie rețelele specializate în SIM-swap pentru a goli conturile de exchange.
The Editors
Editorial desk
Un miliard de identități, un port deschis și un kit de SIM-swap gata de expediere
O instanță MongoDB configurată greșit a lăsat aproximativ trei miliarde de înregistrări expuse pe internetul deschis, fără parolă, pentru o perioadă nedeterminată. Dintre acestea, circa un miliard conțineau date personale sensibile. Cercetătorii de la Cybernews au descoperit breșa pe 11 noiembrie 2025. Scurgerea este atribuită IDMerit, furnizor de verificare a identității din California. Nu s-au expus doar nume și date de naștere, ci și metadate de telecomunicații și numere de telefon; adică exact ingredientele de care au nevoie echipele specializate în SIM-swap pentru a goli conturile custodiale de pe exchange-uri la scară industrială.
Ce a fost expus
Taxonomia datelor arată ca o listă de cumpărături pentru cel mai negru scenariu al unui operator de fraudă identitară. În instanța de peste 1 terabyte, Cybernews a documentat nume complete asociate cu adrese rezidențiale și coduri poștale, date de naștere, numere naționale de identitate, numere de telefon, marcaje de gen, adrese de email, metadate de telecomunicații care descriu rețeaua mobilă a fiecărui abonat, plus jurnale KYC/AML care arată când și cum a fost validată o anumită identitate în raport cu un anumit contrapart. Fiecare câmp, luat separat, este recuperabil, uneori ieftin, de pe piețele de date vechi. Combinația însă nu mai este. Un număr național de identitate, plus o adresă rezidențială actuală, plus operatorul de telefonie mobilă, plus numărul de telefon aferent, plus un jurnal KYC cu marcaj temporal reprezintă, în practică, un pachet de identitate notarială; tipul de pachet pe care un fraudator ar trebui, în condiții normale, să-l asambleze din patru-cinci surse distincte.
Raza geografică vizează cel puțin 26 de țări, cu cele mai mari concentrații după cum urmează:
- Statele Unite: 203 milioane de înregistrări
- Mexic: 124 milioane de înregistrări
- Filipine: 72 milioane de înregistrări
- Germania: 61 milioane de înregistrări
- Italia: 53 milioane de înregistrări
- Franța: 53 milioane de înregistrări
Jurnalele KYC/AML merită o notă aparte. Nu sunt simple documente de identitate brute, ci reprezintă urma de audit a verificării identității. Un atacator care le accesează știe ce fintech sau exchange are deja încredere într-o anumită identitate, când i-a acordat acea încredere și în baza cărui document. Acest lucru transformă o tentativă de fraudă dintr-o abordare la rece într-o impersonare la cald, cu documentație de susținere pre-validată.
Golul de 99 de zile
Cybernews a descoperit instanța deschisă pe 11 noiembrie 2025, a notificat IDMerit în aceeași zi sau imediat după, iar baza de date a fost securizată pe 12 noiembrie, în ziua următoare descoperirii. Divulgarea publică a avut loc pe 18 februarie 2026, la nouăzeci și nouă de zile după descoperirea inițială. Cybernews a caracterizat această întârziere drept practică standard de divulgare responsabilă pentru un set de date de o asemenea sensibilitate.
Răspunsul IDMerit însă nu s-a aliniat cu documentarea. Compania a declarat că "revizuirea nu a găsit nicio expunere, vulnerabilitate sau acces neautorizat în mediul IDMERIT", că "sistemele și infrastructura de securitate IDMERIT nu au fost niciodată compromise", adăugând că "nu are nicio indicație că datele vreunui client au fost compromise" și sugerând posibilitatea ca incidentul să fie "legat de ransomware". Limbajul este atent, dar se află și în contradicție cu faptul empiric al unui set de date de un terabyte, marcat cu jurnale de verificare IDMerit, servit neautentificat de la un endpoint MongoDB pe care cercetătorii l-au accesat direct. Formularea mai îngustă a companiei despre "porturi de date asociate cu surse de date independente" care ar fi putut fi deschise este cusătura pe care negația rezistă, tehnic, în timp ce prejudiciul adus persoanelor din bază nu devine mai puțin real prin această distincție.
Conducta de SIM-swap
Unghiul SIM-swap este ceea ce ridică această scurgere de la jenant la operationalizabil. Cybernews a scris în divulgarea sa că metadatele de telecomunicații expuse, inclusiv informațiile despre rețeaua mobilă, "ar putea facilita atacuri de SIM-swap", notând separat că metadatele de telecomunicații combinate cu numerele de telefon "cresc riscul ca infractorii să preia numerele de telefon ale victimelor pentru a intercepta codurile de autentificare".
Mecanismele sunt bine documentate; condamnarea federală din 2024 într-un caz de furt de criptomonede de 8 milioane de dolari prin SIM-swap, acoperită în detaliu de KrebsOnSecurity, a ilustrat conducta standard. Un operator vizează un cont de valoare ridicată, identifică operatorul victimei, intră într-un magazin de retail sau face inginerie socială unui call center cu dovezi de identitate suficiente pentru a trece verificările de autentificare ale operatorului, portează numărul către un SIM aflat sub controlul său, interceptează SMS-ul de parolă unică de la exchange și resetează contul. Fiecare pas al acestei conducte are un punct de frecare, iar frecarea este verificarea identității la operator. Setul de date IDMerit elimină această frecare. Cu numărul național de identitate, adresa, data nașterii și operatorul curent gata de a fi lipite într-un script, munca care înainte ocupa o celulă criminală mică săptămâni întregi pentru fiecare victimă se reduce la o linie de asamblare.
Aceasta este partea pe care cifra din titlu o ascunde. Un miliard de înregistrări sensibile nu înseamnă un miliard de rezultate negative; reprezintă materia primă pentru ani de SIM-swap industrial, distribuită printre cumpărători care achiziționează fragmente din bază pe măsură ce aceasta circulă inevitabil.
De ce furnizorii de KYC sunt noua suprafață de atac
Scurgerea IDMerit nu este un caz izolat. Sumsub, al cărui portofoliu de clienți include Bitget, Bitpanda, Bybit, Huobi și Wirex, a suferit propria breșă mai devreme în 2026, iar patternul mai larg al scurgerilor presupuse de administratori de exchange (divulgarea administratorului Kraken fiind cel mai discutat exemplu recent) sugerează că centralizarea colectării identității a creat o clasă de ținte mai bogate decât exchange-urile în sine. Un exchange hackuit își pierde portofelul hot; un furnizor de KYC hackuit pierde identitățile verificate ale întregii baze de utilizatori a fiecărui exchange, ceea ce apoi permite următoarea rundă de preluări de conturi pe zeci de platforme fără legătură între ele.
Problema structurală este că presiunea regulamentară a împins verificarea identității către un număr mic de furnizori specializați, pe teoria rezonabilă că specializarea îmbunătățește calitatea. Această consolidare a produs însă exact punctul unic de eșec concentrat pe care orice inginer de securitate l-ar avertiza dacă ar fi propus deliberat. Regimul de conformitate mandatează colectarea; dinamica pieței concentrează stocarea; iar stocarea, după cum a demonstrat acum IDMerit, poate sta pe un port deschis un număr necunoscut de zile înainte ca cineva să observe.
Ce schimbă acest lucru pentru Director: verdictul nostru
Retrogradăm tratamentul oricărui exchange listat care se bazează pe un furnizor de KYC cu breșă documentată în 2025 sau 2026, până când acel furnizor publică un post-mortem credibil, nu o negație. Declarația IDMerit nu se califică. Breșa Sumsub este suficient de recentă încât tratăm orice platformă care direcționează fluxuri de identitate prin ea (Bybit, Bitget, Huobi, printre altele) ca având risc elevat de SIM-swap pentru utilizatorii care se mai bazează pe 2FA prin SMS, care pe acele platforme rămâne implicit pentru multe tipuri de cont.
Recomandarea noastră concretă: dacă un cititor a trecut istoric prin KYC la vreun exchange major folosind un număr de telefon din SUA, Mexic, Filipine, Germania, Italia sau Franța, presupuneți că metadatele operatorului sunt în circulație; înlocuiți 2FA prin SMS cu un token hardware sau, unde este suportat, o aplicație de autentificare legată de dispozitiv; și luați în calcul rotirea numărului de telefon asociat contului de exchange acolo unde costul operațional este suportabil. Pentru înscrieri noi, alternativele no-KYC pe care le acoperim deja nu mai sunt o preferință de confidențialitate, ci o mitigare de SIM-swap.
Cea mai inconfortabilă lecție a scurgerii nu este că IDMerit a eșuat. Este că traseul reglementat, auditat, conform produce acum în mod obișnuit seturi de date pe care piața criminală nu le-ar fi putut asambla singură.
Surse
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Jurnal de editare
- 2026-03-08 : Am extras divulgarea originală Cybernews, am preluat numărările pe țări într-un tabel sortabil și am verificat încrucișat totalurile împotriva articolului Bright Defense.
- 2026-03-24 : Am citit negația IDMerit de două ori și am comparat formularea, "nicio expunere în mediul IDMERIT", împotriva metodologiei Cybernews pentru atribuirea bucket-ului.
- 2026-04-09 : Am mapat lista de clienți Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) împotriva listei de fintech-uri din avalul IDMerit pentru a găsi suprapuneri; am exclus trei nume unde relația este doar de comunicat de presă.
- 2026-04-18 : Am redactat secțiunea de SIM-swap folosind reportajul KrebsOnSecurity despre condamnarea de 8 milioane de dolari ca referință procedurală, apoi am tăiat un paragraf care a deviat în speculații despre prețurile de revânzare.
- 2026-04-26 : Trecere finală: am eliminat trei propoziții speculative despre posibilii actori de amenințare din spatele MongoDB-ului deschis, păstrând doar ceea ce este documentat în reportajele Cybernews și Bright Defense.
Răsfoiește directorul
Găsește un serviciu no-KYC pentru ce ai nevoie.
Mai multe articole
Investigație
Portofel anonim, IBAN elvețian: cum se împacă două lucruri incompatibile
OffChain tocmai a lansat un IBAN elvețian atașat portofelului său mesh no-KYC, cu conversie EUR/CHF/USD la cerere, card de debit și transferuri SEPA/SWIFT în ambele sensuri, totul promovat drept „complet offline". Ne-am uitat la patru scenarii prin care acest puzzle tehnic ar putea avea sens, și la singura variantă pe care legislația elvețiană o transformă într-un calvar juridic.
Citește articolul
Reglementare
Ultima oră pentru emitenții de stablecoin din SUA: FinCEN și OFAC încheie consultarea publică pe regulamentul GENIUS Act
Fereastra de consultare publică se trântește la miezul nopții: FinCEN și OFAC au scos la înaintare cinci obligații dure pentru emitenții de stablecoin autorizați în SUA, iar USDC și PYUSD intră direct în vizor. Iar asta nu e doar o problemă pentru Coinbase și Circle, schimbă regulile jocului și pentru orice rampă de acces la auto-custodie.
Citește articolul
Profil
Când honeypot-urile au scăpat: cum s-a schimbat tot ce știam despre infracționalitatea crypto
Un model de amenințare funcțional din 2026 pentru jurnaliștii de investigație care acoperă cibercriminea crypto: după scurgerile din cazurile IDMerit, Sumsub și Chen Zhi, adversarul organizat și-a schimbat radical prețul de intrare. Un ghid practic cu instrumente, tactici și 24 de ore în spatele unui reporter care încă mai are ce pierde.
Citește articolul