1 milyar kimlik, 1 açık kapı: SIM-swap çetelerinin hazır yemeği
Kaliforniyalı KYC devi IDMerit'in yanlış yapılandırılmış MongoDB'si, 26 ülkeden bir milyar hassas kaydı sızdırdı. Arşivdeki telekom meta verileri, borsa hesaplarını boşaltan endüstriyel SIM-swap çetelerinin el kitabı niteliğinde.
The Editors
Editorial desk
Bir milyar kimlik, bir açık port ve gönderime hazır bir SIM-swap kiti
Yanlış yapılandırılmış bir MongoDB örneği, yaklaşık üç milyar kaydın, bunlardan bir milyara yakınının hassas kişisel tanımlayıcı bilgi içerdiği, belirsiz bir süre boyunca internette şifresiz ve açık kalmasına yol açtı. Cybernews araştırmacıları bu durumu 11 Kasım 2025'te tespit etti. Sızdırılan verilerin izi Kaliforniya merkezli kimlik doğrulama sağlayıcısı IDMerit'e kadar sürüldü; ortaya çıkanlar yalnızca isim ve doğum tarihleri değil, telekom meta verileri ve telefon numaralarıydı. İşte bu bileşen, endüstriyel SIM-swap çetelerinin emanet borsa hesaplarını toplu halde boşaltmak için ihtiyaç duyduğu malzeme listesinin ta kendisiydi.
Ne açığa çıktı
Veri taksonomisi, bir kimlik dolandırıcılığı operatörünün en kötü senaryolu alışveriş listesi gibi okunuyordu. Bir terabaytın üzerindeki bu örnek içinde Cybernews, tam isimlerin konut adresleri ve posta kodlarıyla eşleştirildiğini, doğum tarihleri, ulusal kimlik numaraları, telefon numaraları, cinsiyet belirteçleri, e-posta adresleri, her aboneye bağlı mobil ağı tanımlayan telekom meta verileri ve belirli bir kimliğin hangi karşı tarafa karşı ne zaman ve nasıl doğrulandığını gösteren KYC/AML doğrulama kayıtlarını belgeledi. Her alan tek başına kurtarılabilir, hatta bazen eski veri ihlali pazarlarında ucuz bile olabilir. Ancak kombinasyonu öyle değil. Ulusal kimlik numarası, mevcut konut adresi, mobil operatör, eşleşen telefon numarası ve zaman damgalı KYC geçişi bir araya geldiğinde, işlevsel olarak noter onaylı bir kimlik paketi ortaya çıkar. Bu tür bir paketi bir dolandırıcı başka türlü dört ya da beş ayrı kaynaktan toplamak zorunda kalırdı.
Coğrafi kapsam en az 26 ülkede kayda geçti, en yoğun konsantrasyonlar şöyleydi:
- United States: 203 milyon kayıt
- Mexico: 124 milyon kayıt
- Philippines: 72 milyon kayıt
- Germany: 61 milyon kayıt
- Italy: 53 milyon kayıt
- France: 53 milyon kayıt
KYC/AML kayıtları ayrı bir değerlendirmeyi hak ediyor. Bunlar yalnızca ham kimlik belgeleri değil, kimlik doğrulamanın denetim izidir. Yani bunları okuyan bir saldırgan, hangi fintech veya borsanın belirli bir kimliğe zaten güvendiğini, bu güvenin ne zaman verildiğini ve hangi belgeye karşılık verildiğini bilir. Bu durum, bir dolandırıcılık girişimini soğuk yaklaşımdan sıcak kimlik taklitine dönüştürür; destekleyici evrak önceden doğrulanmıştır.
99 günlük boşluk
Cybernews açık örneği 11 Kasım 2025'te keşfetti, aynı gün veya hemen ardından IDMerit'i bilgilendirdi ve veritabanı 12 Kasım'da, yani keşfin ertesi günü güvenli hale getirildi. Kamuoyuna açıklama ise 18 Şubat 2026'da, ilk keşfin doksan dokuz gün sonra yapıldı. Cybernews bu gecikmeyi, bu hassasiyetteki bir veri seti için standart sorumlu açıklama uygulaması olarak nitelendirdi.
Ancak IDMerit'in yanıtı belgelendirmeyle örtüşmüyordu. Şirket, "incelemenin IDMERIT ortamında herhangi bir açığa çıkma, güvenlik açığı veya yetkisiz erişim bulamadığını" ve "IDMERIT'in sistemleri ile güvenlik altyapısının asla ihlal edilmediğini" belirtti; "herhangi bir müşteri verisinin ihlal edildiğine dair bir göstergesi olmadığını" ekledi ve olayın "fidye ile ilgili" olabileceği ihtimalini dile getirdi. Bu dikkatli dil, aynı zamanda bir terabaytlık veri setinin IDMerit doğrulama kayıtlarıyla markalanmış, araştırmacıların tesadüfen ulaştığı bir MongoDB uç noktasından kimlik doğrulamasız sunulduğu ampirik gerçekle de çelişiyordu. Şirketin "bağımsız veri kaynaklarıyla ilişkili veri portlarının" potansiyel olarak açık olabileceği yönündeki daha dar ifadesi, teknik olarak inkarın tutunduğu dikiş yeriydi. Oysa veritabanında adı geçen bireylere verilen zarar, bu ayrım için daha az gerçek olmuyordu.
SIM-swap hattı
SIM-swap açısı, bu sızıntıyı utanç vericiden silahlandırılabilir düzeye yükselten şeydi. Cybernews açıklamasında, açığa çıkan telekom meta verilerinin mobil ağ bilgileri dahil "SIM-swap saldırılarını kolaylaştırabileceğini" yazdı; ayrıca telekom meta verilerinin telefon numaralarıyla birleştirilmesinin, "suçluların kimlik doğrulama kodlarını ele geçirmek için kurbanların telefon numaralarını devralma riskini artırdığını" belirtti.
Mekanizmalar iyi belgelenmiştir; 8 milyon dolarlık SIM-swap kripto para hırsızlığı davasındaki 2024 federal mahkûmiyeti, KrebsOnSecurity tarafından derinlemesine ele alınmış ve standart hattı ortaya koymuştur. Bir operatör yüksek değerli bir hesabı hedefler, kurbanın operatörünü belirler, operatörün kimlik kanıtlarını taşıyıcıların kimlik doğrulama kontrollerinden geçecek kadar yeterli bir şekilde perakende mağazaya girer veya çağrı merkezini sosyal mühendislikle kandırır, numarayı operatörün kontrolündeki bir SIM'e taşır, borsadan gelen SMS tek seferlik şifresini ele geçirir ve hesabı sıfırlar. Bu hattın her adımında bir sürtünme noktası vardır ve sürtünme, operatördeki kimlik doğrulamadır. IDMerit veri seti bu sürtünmeyi ortadan kaldırır. Ulusal kimlik, adres, doğum tarihi ve mevcut operatörün bir betiğe yapıştırılmaya hazır olmasıyla, önceden bir küçük suç hücresinin haftalarca süren çalışması bir montaj hattına dönüşür.
İşte başlık sayısının gizlediği kısım burasıdır. Bir milyar hassas kayıt, bir milyar kötü sonuç demek değildir; kaçınılmaz olarak dolaşıma girdiğinde, veritabanının parçalarını satın alan hangi alıcılara dağıtılırsa dağıtılsın, bu birkaç yıllık endüstriyel SIM-swap için emek girdisidir.
Neden KYC sağlayıcıları yeni saldırı yüzeyi
IDMerit sızıntısı yalıtık bir olay değil. Müşteri listesinde Bitget, Bitpanda, Bybit, Huobi ve Wirex'in bulunduğu Sumsub, 2026'nın başlarında kendi ihlalini yaşadı; iddia edilen borsa yönetici sızıntılarının daha geniş deseni de (en çok tartışılan yakın örnek Kraken yönetici açıklaması), kimlik toplamanın merkezileşmesinin borsaların kendilerinden daha zengin bir hedef sınıfı yarattığını düşündürüyor. Bir borsa hacklendiğinde sıcak cüzdanını kaybeder; bir KYC sağlayıcısı hacklendiğinde ise, her borsanın kullanıcı tabanının doğrulanmış kimliklerini aynı anda kaybeder; bu da düzinelerce ilgisiz mekânda bir sonraki hesap ele geçirme turunu mümkün kılar.
Yapısal sorun, düzenleyici baskının kimlik doğrulamayı uzmanlaşmanın kaliteyi artırdığı makul teorisiyle az sayıda uzmanlaşmış sağlayıcıya doğru itmesidir; ve bu konsolidasyon, kasıtlı olarak önerilseydi herhangi bir güvenlik mühendisinin uyarıda bulunacağı yoğunlaşmış tek-hata-noktasını tam olarak üretmiştir. Uyum rejimi toplamayı zorunlu kılar; piyasa dinamikleri depolamayı yoğunlaştırır; ve depolama, IDMerit şimdi gösterdiği gibi, kimse fark etmeden önce bilinmeyen sayıda gün boyunca açık bir portta oturabilir.
Dizin için bu neyi değiştirir: kararımız
2025 veya 2026'da belgelenmiş bir ihlali olan bir KYC sağlayıcısına güvenen herhangi bir listelenen borsanın muamelesini, o sağlayıcı inandırıcı bir olay sonrası analizi, inkar değil, yayınlayana kadar düşürüyoruz. IDMerit'in açıklaması bu kriteri karşılamıyor. Sumsub'un ihlali o kadar taze ki, kimlik akışlarını üzerinden yönlendiren herhangi bir platformu (Bybit, Bitget, Huobi ve diğerleri), SMS tabanlı 2FA'ya hâlâ güvenen kullanıcılar için yükseltilmiş SIM-swap riski taşıyor olarak değerlendiriyoruz; bu mecralarda SMS, birçok hesap türü için varsayılan olarak kalmaya devam ediyor.
Somut önerimiz şudur: geçmişte United States, Mexico, Philippines, Germany, Italy veya France telefon numarası kullanarak herhangi bir büyük borsada KYC geçmiş bir okuyucu, operatör meta verilerinin dolaşımda olduğunu varsaymalıdır; SMS tabanlı 2FA'yı bir donanım tokeni ile veya desteklendiği yerde cihaza bağlı bir doğrulayıcı uygulaması ile değiştirmelidir; operasyonel maliyeti tolere edilebilirse, borsa hesabıyla ilişkili telefon numarasını değiştirmeyi düşünmelidir. Yeni kayıtlar için, daha önce ele aldığımız no-KYC alternatifler artık bir gizlilik tercihi değil, bir SIM-swap azaltma yöntemidir.
Sızıntının en rahatsız edici dersi IDMerit'in başarısızlığı değil. Düzenlenmiş, denetlenmiş, uyumlu yolun artık suç pazarının kendi başına bir araya getiremeyeceği veri setlerini rutin olarak üretmesidir.
Kaynaklar
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Düzenleme günlüğü
- 2026-03-08 : Orijinal Cybernews açıklaması çekildi, ülke düzeyindeki sayılar sıralanabilir bir tabloya aktarıldı ve toplamlar Bright Defense yazısına karşı çapraz kontrol edildi.
- 2026-03-24 : IDMerit'in inkarı iki kez okundu ve "IDMERIT ortamında açığa çıkma yok" ifadesi, kovanın atfedilmesi için Cybernews metodolojisiyle karşılaştırıldı.
- 2026-04-09 : Sumsub müşteri listesi (Bitget, Bitpanda, Bybit, Huobi, Wirex) IDMerit aşağı akış fintech listesine karşı örtüşme için haritalandı; ilişki sadece basın bülteni olan üç isim çıkarıldı.
- 2026-04-18 : SIM-swap bölümü, prosedürel referans olarak 8 milyon dolarlık mahkûmiyet hakkındaki KrebsOnSecurity haberciliği kullanılarak taslaklandı, ardından yeniden satış fiyatlandırması hakkında spekülasyona kayan bir paragraf çıkarıldı.
- 2026-04-26 : Son geçiş: açık MongoDB'nin arkasındaki olası tehdit aktörleri hakkında üç spekülatif cümle çıkarıldı, sadece Cybernews ve Bright Defense raporlarında belgelenen tutuldu.
Dizini göz at
İhtiyacın olan şey için no-KYC bir hizmet bul.
Daha fazla makale
İnceleme
İsviçre IBAN'ı kimliksiz cüzdana nasıl bağlandı? OffChain'in "çevrimdışı" sistemi ve hukuki boşluk
OffChain, kimlik sormayan mesh cüzdanına İsviçre IBAN'ı bağladığını açıkladı; EUR, CHF ve USD dönüşümü, banka kartı, çift yönlü SEPA ve SWIFT işlemlerini "tamamen çevrimdışı" sunuyor. Bu yapının hukuken nasıl ayakta durabileceğini, dört olası mekanizmayı ve İsviçre'nin sıkı düzenlemeleriyle en çok zorlanan yönünü inceliyoruz.
Makaleyi oku
Regülasyon
Gece yarısı kritik eşik: ABD lisanslı tüm stabilcoin ihraççıları için geri sayım başladı
FinCEN ve OFAC'ın GENIUS Act çerçevesinde hazırladığı, USDC ve PYUSD'yi doğrudan etkisi altına alan ödeme stabilcoini düzenlemesi için kamuoyu yorumu bu gece yarısına kadar sürecek. Kurallar beş temel yükümlülük getirirken, öz saklamalı giriş kanallarının geleceği de masada.
Makaleyi oku
Profil
Bal kovanları sızdı, suç dünyası yeniden şekillendi: Kripto karanlığının yeni yüzü
2026'da kripto siber suçları takip eden bir araştırmacı gazeteci için tehdit modeli baştan yazılıyor: IDMerit ve Sumsub sızıntılarıyla Chen Zhi davası, organize suçun eline ne geçtiğini gözler önüne serdi. Bu dosyada araçlar, saha rehberi ve muhabirin omzundan bir gün.
Makaleyi oku