Мільярд осіб, відкритий порт і ключ до порожніх рахунків: як база KYC-верифікатора IDMerit стала інструкцією для SIM-своперів
Неправильно налаштована база MongoDB у каліфорнійського KYC-постачальника IDMerit відкрила доступ до мільярда чутливих записів із 26 країн. Серед них, метадані телеком-операторів, що дають промисловим SIM-своп-групам усе необхідне для зливу криптобіржових рахунків.
The Editors
Editorial desk
Мільярд ідентичностей, один відкритий порт і комплект для SIM-свопу готовий до відправки
Неправильно налаштований сервер MongoDB залишив близько трьох мільярдів записів, з яких приблизно мільярд містив чутливу персональну інформацію, у відкритому доступі без пароля на невизначений термін. Дослідники з Cybernews виявили це 11 листопада 2025 року. Витік, який відстежили до каліфорнійського постачальника верифікації ідентичності IDMerit, викрив не лише імена та дати народження. Дані поєднувалися з метаданими телекомунікаційних операторів і номерами телефонів, тобто саме тим набором складників, який промислові SIM-своп-групи потребують для масового спустошення кастодіальних облікових записів на біржах.
Що саме було викрито
Таксономія даних нагадує найгірший список покупок для шахрая з ідентифікаційними даними. У сервері обсягом понад 1 терабайт Cybernews задокументував повні імена разом із домашніми адресами та поштовими індексами, дати народження, національні ідентифікаційні номери, телефонні номери, маркери гендеру, адреси електронної пошти, метадані телекомунікаційних операторів, що описували мобільну мережу кожного абонента, а також журнали верифікації KYC/AML, які фіксували, коли й як певну ідентичність перевіряли для якого контрагента. Кожне поле окремо відновити можливо, іноді навіть дешево на ринках застарілих витоків. Поєднання же, ні. Національний ідентифікаційний номер плюс актуальна домашня адреса плюс мобільний оператор плюс відповідний номер телефону плюс журнал KYC з позначкою часу, це функціонально завірений пакет ідентичності, який шахрай інакше збирав би з чотирьох-п'яти різних джерел.
Географічне охоплення охоплює щонайменше 26 країн, з найбільшими концентраціями:
- United States: 203 мільйони записів
- Mexico: 124 мільйони записів
- Philippines: 72 мільйони записів
- Germany: 61 мільйон записів
- Italy: 53 мільйони записів
- France: 53 мільйони записів
Журнали KYC/AML заслуговують окремої уваги. Це не просто сирі ідентифікаційні документи, це аудиторський слід верифікації ідентичності. Тобто зловмисник, читаючи їх, знає, якому фінтеху чи біржі вже довіряє певна ідентичність, коли ця довіра була надана й на підставі якого документа. Це перетворює спробу шахрайства з холодного контакту на теплу імперсонацію з попередньо перевіреним супровідним документом.
Пробіл у 99 днів
Cybernews виявив відкритий сервер 11 листопада 2025 року, повідомив IDMerit того ж дня або невдовзі після цього, а базу даних захистили 12 листопада, наступного дня після виявлення. Публічне розкриття відбулося 18 лютого 2026 року, дев'яносто дев'ять днів після початкового виявлення. Затримку Cybernews охарактеризував як стандартну практику відповідального розкриття для набору даних такої чутливості.
Відповідь IDMerit, утім, не відповідала документації. Компанія заявила, що "перевірка не виявила жодного викриття, вразливості або несанкціонованого доступу в середовищі IDMERIT", і що "системи та інфраструктура безпеки IDMERIT ніколи не були скомпрометовані", додавши, що "немає жодних ознак того, що будь-які дані клієнтів були скомпрометовані", і натякаючи на можливість, що інцидент був "пов'язаний з викупом". Мова ретельна, і вона водночас суперечить емпіричному факту: набір даних обсягом терабайт, брендований журналами верифікації IDMerit, обслуговувався без автентифікації з кінцевої точки MongoDB, до якої дослідники дісталися випадково. Вужче формулювання компанії про потенційно відкриті "порти даних, пов'язані з незалежними джерелами даних", це шов, на якому тримається заперечення технічно, тоді як шкода для осіб, названих у базі даних, від цього розрізнення не стає менш реальною.
Конвеєр SIM-свопу
Саме кут SIM-свопу підвищує цей витік від незручного до зброєздатного. Cybernews написав у своєму розкритті, що викриті метадані телекомунікаційних операторів, включно з інформацією про мобільну мережу, "можуть полегшити атаки SIM-свопу", зазначивши окремо, що метадані операторів у поєднанні з номерами телефонів "підвищують ризик того, що злочинці захоплять номери телефонів жертв для перехоплення кодів автентифікації".
Механіка добре задокументована. Федеральний вирок 2024 року у справі про крадіжку криптовалют на 8 мільйонів доларів через SIM-своп, детально висвітлений KrebsOnSecurity, розклав стандартний конвеєр. Оператор націлюється на високовартісний обліковий запис, ідентифікує оператора жертви, заходить у роздрібний магазин або соціально інженерує кол-центр із достатніми доказами ідентичності для проходження перевірок автентифікації оператора, переносить номер на SIM-карту під своїм контролем, перехоплює вхідне SMS з одноразовим паролем від біржі й скидає обліковий запис. Кожен крок цього конвеєра має точку тертя, і тертя це верифікація ідентичності в оператора. Набір даних IDMerit усуває це тертя. З національним ідентифікатором, адресою, датою народження та актуальним оператором, готовими до вставки в скрипт, робота, яка раніше займала у невеликої злочинної групи тижні на жертву, згортається в складальний конвеєр.
Це та частина, яку заголовкове число приховує. Один мільярд чутливих записів, це не один мільярд поганих наслідків. Це витрати праці на кілька років промислового SIM-свопу, розподілені між тими покупцями, які набудуть шматків бази даних, коли вона неминуче почне циркулювати.
Чому KYC-постачальники стали новою поверхнею атаки
Витік IDMerit, не ізольований. Sumsub, чий список клієнтів включає Bitget, Bitpanda, Bybit, Huobi та Wirex, зазнав власного витоку на початку 2026 року, а ширша картина передбачуваних витоків адміністраторів бірж (розкриття адміністратора Kraken, найобговорюваніша нещодавня приклад) свідчить, що централізація збору ідентичності створила клас цілей, багатших за самі біржі. Біржа, зламанна, втрачає свій гарячий гаманець. KYC-постачальник, зламаний, втрачає верифіковані ідентичності всієї бази користувачів кожної біржі одночасно, що потім дозволяє наступний раунд захоплення облікових записів через десятки непов'язаних майданчиків.
Структурна проблема в тому, що регуляторний тиск штовхнув верифікацію ідентичності до невеликої кількості спеціалізованих постачальників. На розумній теорії, спеціалізація покращує якість. Але ця консолідація породила саме ту зосереджену єдину точку відмови, від якої будь-який інженер безпеки попередив би, якби її запропонували навмисно. Комплаєнс-режим вимагає збирання, ринкова динаміка концентрує зберігання, а зберігання, як тепер продемонстрував IDMerit, може сидіти на відкритому порту невідоме число днів, поки хтось не помітить.
Що це змінює для Довідника: наш вердикт
Ми понижуємо довіру до будь-якої зазначеної біржі, що покладається на KYC-постачальника з документованим витоком у 2025 або 2026 році, доки цей постачальник не опублікує переконливий постмортем, а не заперечення. Заява IDMerit критеріям не відповідає. Витік Sumsub достатньо свіжий, щоб ми ставилися до будь-якої платформи, що маршрутизує потоки ідентичності через неї (Bybit, Bitget, Huobi серед інших), як до такої, що несе підвищений ризик SIM-свопу для користувачів, які досі покладаються на SMS-2FA. На цих майданчиках вона залишається типовою для багатьох типів облікових записів.
Наша конкретна рекомендація: якщо читач історично проходив KYC на будь-якій великій біржі, використовуючи номер телефону з США, Мексики, Філіппін, Німеччини, Італії або Франції, припустіть, що метадані оператора вже в циркуляції. Замініть SMS-2FA на апаратний токен або, де підтримується, програму-автентифікатор, прив'язану до пристрою. Розгляньте ротацію номера телефону, пов'язаного з обліковим записом біржі, де операційна вартість цього є терпимою. Для нових реєстрацій no-KYC альтернативи, які ми вже висвітлюємо, більше не є привілеєм приватності. Вони є пом'якшенням ризику SIM-свопу.
Найнезручніший урок витоку не в тому, що IDMerit зазнав невдачі. У тому, що регульований, перевірений, комплаєнсний шлях тепер систематично продукує набори даних, які кримінальний ринок не міг би зібрати самостійно.
Джерела
- Global data leak exposes billion records (Cybernews)
- IDMerit data breach analysis (Bright Defense)
- 1 Billion KYC Records Exposed in Massive Identity Data Leak (Quantrail Data)
- IDMerit KYC Data: One Billion Records Exposed (FinCrime Central)
- IDMerit data leak (Zyphe)
- kycisbad reference repository (GitHub)
Журнал редагувань
- 2026-03-08 : Витягнуто оригінальне розкриття Cybernews, зібрано країнні підрахунки в сортовану таблицю та перехрещено підсумки з матеріалу Bright Defense.
- 2026-03-24 : Прочитано заперечення IDMerit двічі та порівняно формулювання "жодного викриття в середовищі IDMERIT" проти методології Cybernews для атрибуції бакета.
- 2026-04-09 : Відображено список клієнтів Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) на список даунстрім фінтехів IDMerit для пошуку перетину; вилучено три назви, де відносини є лише прес-релізними.
- 2026-04-18 : Складено розділ SIM-свопу з використанням репортажу KrebsOnSecurity про вирок на 8 мільйонів як процедурну довідку, потім вилучено абзац, що відхилявся в здогадки про ціни перепродажу.
- 2026-04-26 : Фінальний прохід: вилучено три спекулятивні речення про можливих суб'єктів загрози за відкритою MongoDB, залишено лише те, що задокументовано в звітах Cybernews та Bright Defense.
Переглянути каталог
Знайдіть no-KYC сервіс для своїх потреб.
Більше статей
Розслідування
Гаманець без ідентифікації та швейцарський IBAN, який без неї неможливий. Як це працює: чотири сценарії та один закон, що все ускладнює
OffChain анонсував швейцарський IBAN для свого no-KYC mesh-гаманця з конвертацією EUR/CHF/USD, дебетовою карткою та двосторонніми SEPA/SWIFT, і все це начебто «повністю офлайн». Розбираємо, які чотири схеми могли б це technically забезпечити, і чому одна з них, попри швейцарську репутацію, суперечить місцевому законодавству найбільше.
Читати статтю
Регулювання
Вікно коментарів закривається опівночі: FinCEN і OFAC ставлять на годинник усіх ліцензованих емітентів стейблкоїнів США
Спільне правило FinCEN та OFAC щодо емітентів платіжних стейблкоїнів, яке діятиме в рамках GENIUS Act, сьогодні опівночі перестає приймати зауваження громадськості. Що зміниться для USDC та PYUSD, і чи залишиться дорога до самокастоді відкритою.
Читати статтю
Profile
Історія, яка змінилася після витоку honeypots
Нова реальність для журналіста-розслідувача: після витоків IDMerit і Sumsub та справи Чень Чжи організована злочинність отримала доступ до інструментів, про які раніше можна було лише читати. Практичний посібник із виживання, інструментарій, тактика і доба роботи плече до плеча з тим, хто ризикує викрити цю індустрію.
Читати статтю