Миллиард личностей в открытом доступе: утёкшая база KYC-вендора стала инструкцией для SIM-своперов
Неправильно настроенная база MongoDB калифорнийского KYC-поставщика IDMerit «слила» миллиард конфиденциальных записей из 26 стран, в том числе метаданные телеком-операторов, без которых промышленным группировкам SIM-свопа не обойтись при опустошении биржевых счетов.
The Editors
Editorial desk
Один миллиард личностей, один открытый порт и набор для SIM-свопа, готовый к отправке
Неправильно настроенный сервер MongoDB оставил примерно три миллиарда записей, из которых около миллиарда содержали конфиденциальные персональные данные, открытыми в интернете без пароля на неопределённый срок. Исследователи Cybernews обнаружили их 11 ноября 2025 года. Утечку удалось проследить до калифорнийского поставщика верификации личности IDMerit. Раскрыты оказались не только имена и даты рождения, но и метаданные телеком-операторов вместе с номерами телефонов, то есть тот самый набор, который промышленным группировкам SIM-свопа нужен для массового опустошения кастодиальных биржевых счетов.
Что было раскрыто
Таксономия данных читается как список покупок для оператора мошенничества с личностью. Внутри инстанса объёмом свыше 1 терабайта Cybernews задокументировал полные имена в сочетании с домашними адресами и почтовыми индексами, даты рождения, национальные идентификационные номера, номера телефонов, маркеры пола, адреса электронной почты, метаданные телеком-операторов с описанием мобильной сети каждого абонента, а также журналы KYC/AML-проверок, показывающие, когда и как конкретная личность была верифицирована и на какого контрагента оформлена. Каждое поле по отдельности восстановимо, порой даже дёшево на рынках устаревших утечек. Их комбинация, нет. Национальный ID плюс актуальный домашний адрес плюс мобильный оператор плюс соответствующий номер телефона плюс временная метка прохождения KYC, это функционально заверенный пакет личности, ту связку, которую мошеннику пришлось бы собирать из четырёх-пяти разных источников.
Географический охват охватывает как минимум 26 стран, с наибольшей концентрацией в следующих:
- United States: 203 миллиона записей
- Mexico: 124 миллиона записей
- Philippines: 72 миллиона записей
- Germany: 61 миллион записей
- Italy: 53 миллиона записей
- France: 53 миллиона записей
Журналы KYC/AML заслуживают отдельного упоминания. Это не просто сырые документы удостоверения личности, это аудиторский след верификации. Значит, злоумышленник, прочитавший их, знает, какой финтех или биржа уже доверяет конкретной личности, когда было выдано это доверие и на основании какого документа. Это превращает попытку мошенничества из холодного обращения в тёплое выдавливание, с заранее проверенной документацией.
Разрыв в 99 дней
Cybernews обнаружил открытый инстанс 11 ноября 2025 года, уведомил IDMerit в тот же день или вскоре после, и база данных была закрыта 12 ноября, на следующий день после обнаружения. Публичное раскрытие состоялось 18 февраля 2026 года, девяносто девять дней после первоначальной находки, задержку, которую Cybernews охарактеризовал как стандартную практику ответственного раскрытия для набора данных такой чувствительности.
Ответ IDMerit, однако, не соответствовал документации. Компания заявила, что «проверка не выявила никакого раскрытия, уязвимости или несанкционированного доступа внутри среды IDMERIT» и что «системы и инфраструктура безопасности IDMERIT никогда не были скомпрометированы», добавив, что у неё «нет признаков компрометации каких-либо данных клиентов» и выдвинув версию о том, что инцидент мог быть «связан с вымогательством». Формулировки тщательно выверены, и они же противоречат эмпирическому факту: набор данных объёмом в терабайт, промаркированный журналами верификации IDMerit, обслуживался без аутентификации с конечной точки MongoDB, к которой исследователи добрались случайно. Более узкая формулировка компании о том, что «порты данных, связанные с независимыми источниками данных», могли быть открыты, это шов, на котором держится отрицание технически, в то время как вред для лиц, указанных в базе данных, от этого различия не уменьшается.
Конвейер SIM-свопа
Аспект SIM-свопа, это то, что превращает эту утечку из неловкой в оружейную. Cybernews написал в своём раскрытии, что раскрытые метаданные телеком-операторов, включая информацию о мобильных сетях, «могут способствовать атакам SIM-свопа», отдельно отметив, что метаданные телеком-операторов в сочетании с номерами телефонов «увеличивают риск того, что преступники захватят номера жертв для перехвата кодов аутентификации».
Механика хорошо документирована; федеральный приговор 2024 года по делу о краже криптовалют на 8 миллионов долларов через SIM-своп, подробно освещённый KrebsOnSecurity, разложил стандартный конвейер. Оператор выбирает ценный аккаунт, определяет оператора жертвы, заходит в розничный магазин или социально инженерит колл-центр с достаточными доказательствами личности для прохождения проверок аутентификации оператора, переносит номер на SIM-карту под своим контролем, перехватывает входящий SMS-одноразовый пароль от биржи и сбрасывает аккаунт. Каждый шаг этого конвейера имеет точку трения, и трение, это верификация личности у оператора. Набор данных IDMerit устраняет это трение. С национальным ID, адресом, датой рождения и текущим оператором, готовыми для вставки в скрипт, работа, которая раньше занимала у малой преступной ячейки недели на жертву, сворачивается в сборочный конвейер.
Это та часть, которую заголовочная цифра затушёвывает. Один миллиард конфиденциальных записей, это не один миллиард плохих исходов; это трудовой ввод на несколько лет промышленного SIM-свопа, распределённый по тем покупателям, которые приобретут осколки базы данных, когда она неизбежно пойдёт по рукам.
Почему KYC-поставщики, новая поверхность атаки
Утечка IDMerit не изолирована. Sumsub, чей клиентский список включает Bitget, Bitpanda, Bybit, Huobi и Wirex, сам пострадал от утечки ранее в 2026 году, и более широкий паттерн предполагаемых утечек администраторов бирж, раскрытие администратора Kraken, самый обсуждаемый недавний пример, предполагает, что централизация сбора личности создала класс целей, более богатых, чем сами биржи. Взломанная биржа теряет свой горячий кошелёк; взломанный KYC-поставщик теряет верифицированные личности пользовательской базы каждой биржи сразу, что затем позволяет следующий раунд захватов аккаунтов на десятках несвязанных площадок.
Структурная проблема в том, что регуляторное давление подтолкнуло верификацию личности к небольшому числу специализированных поставщиков, на разумной теории, что специализация улучшает качество, и эта консолидация породила именно ту сконцентрированную единую точку отказа, от которой любой инженер безопасности предостерёг бы, если бы её предложили намеренно. Режим соответствия мандатирует сбор; рыночная динамика концентрирует хранение; и хранение, как теперь продемонстрировал IDMerit, может сидеть на открытом порту неизвестное количество дней, пока кто-то не заметит.
Что это меняет для Directory: наш вердикт
Мы понижаем нашу оценку любой указанной биржи, которая полагается на KYC-поставщика с задокументированной утечкой в 2025 или 2026 году, пока этот поставщик не опубликует убедительный постмортем, а не отрицание. Заявление IDMerit не квалифицируется. Утечка Sumsub достаточно свежа, чтобы мы рассматривали любую платформу, маршрутизирующую потоки личности через неё (Bybit, Bitget, Huobi, среди прочих), как несущую повышенный риск SIM-свопа для пользователей, которые всё ещё полагаются на SMS-based 2FA, что на этих площадках остаётся дефолтом для многих типов аккаунтов.
Наша конкретная рекомендация: если читатель исторически проходил KYC на любой крупной бирже, используя номер из United States, Mexico, Philippines, Germany, Italy или France, считайте, что метаданные оператора находятся в обращении, замените SMS-based 2FA на аппаратный токен или, где поддерживается, приложение-аутентификатор, привязанное к устройству, и рассмотрите ротацию номера телефона, связанного с биржевым аккаунтом, где операционные издержки этого терпимы. Для новых регистраций no-KYC альтернативы, которые мы уже освещаем, больше не являются предпочтением приватности; они, смягчение SIM-свопа.
Самый неприятный урок утечки не в том, что IDMerit подвёл. Он в том, что регулируемый, аудированный, соответствующий путь теперь систематически производит наборы данных, которые криминальный рынок не мог бы собрать самостоятельно.
Источники
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Журнал правок
- 2026-03-08 : Извлечено оригинальное раскрытие Cybernews, данные по странам собраны в сортируемую таблицу и перепроверены по материалам Bright Defense.
- 2026-03-24 : Отрицание IDMerit прочитано дважды и сопоставлена формулировка «no exposure within the IDMERIT environment» с методологией Cybernews для атрибуции бакета.
- 2026-04-09 : Список клиентов Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) сопоставлен со списком нижестоящих финтехов IDMerit для поиска пересечений; исключены три названия, где связь только по пресс-релизам.
- 2026-04-18 : Раздел SIM-свопа составлен с использованием материалов KrebsOnSecurity о приговоре по делу на $8M в качестве процедурной референции, затем вырезан абзац, ушедший в спекуляции о ценах перепродажи.
- 2026-04-26 : Финальный проход: удалены три спекулятивных предложения о возможных субъектах угрозы за открытой MongoDB, оставлено только то, что задокументировано в отчётах Cybernews и Bright Defense.
Открыть каталог
Найдите no-KYC сервис для ваших нужд.
Больше статей
Расследование
Швейцарский IBAN без KYC: четыре сценария, которые придумали в OffChain, и закон, который всё портит
OffChain заявил о запуске швейцарского IBAN, привязанного к no-KYC mesh-кошельку, с конвертацией EUR/CHF/USD по запросу, дебетовой картой и двусторонними переводами SEPA/SWIFT, причём всё это якобы работает «полностью офлайн». Мы разобрали четыре сценария, как такая схема может устроена на практике, и выяснили, какой из них швейцарское законодательство ставит под наибольший запрет.
Читать статью
Регулирование
Полночь, и FinCEN с OFAC начинают отсчёт: под прицелом USDC и PYUSD
Сегодня в полночь закрывается приём публичных комментариев к совместному проекту правил FinCEN и OFAC о допущенных эмитентах платёжных стейблкоинов под эгидой GENIUS Act, и теперь каждый американский лицензиат ведёт обратный отсчёт. Регуляторы выдвинули пять жёстких обязательств, под ударом оказались USDC и PYUSD, а самое острое, что предписание означает для онбординга в самокастоди без KYC.
Читать статью
Профиль
Утечка honeypots: как изменилась история расследований криптопреступлений
Журналист-расследователь, работающий с криптопреступностью, больше не может полагаться на старые методы защиты. Утечки из IDMerit и Sumsub, а также дело Чэнь Чжи показали: организованный криминал получил доступ к инструментам, которые раньше казались недостижимыми. Рабочая модель угроз 2026 года, от инструментария до пошагового протокола: двадцать четыре часа из жизни репортёра, который знает, что за ним следят.
Читать статью