Chuyển đến nội dung
Điều tra 28 tháng 4 năm 2026 ·8 phút đọc

1 tỷ danh tính phơi bày vì một cổng mở: Cơn ác mộng SIM-swap đang chờ sẵn khách hàng 26 nước

Một cơ sở dữ liệu MongoDB thiếu bảo mật tại IDMerit, nhà cung cấp KYC ở California, đã phơi bày gần một tỷ hồ sơ nhạy cảm trải dài 26 quốc gia, trong đó có cả metadata viễn thông. Chính thông tin này vốn là "nguyên liệu" không thể thiếu cho các đường dây SIM-swap chuyên nghiệp, nhằm chiếm đoạt tài khoản sàn giao dịch tiền mã hóa trong chớp mắt.

TE

The Editors

Editorial desk

Một tỷ danh tính, một cổng mở, và bộ công cụ SIM-swap sẵn sàng giao hàng

Một phiên bản MongoDB cấu hình sai đã để lộ khoảng ba tỷ bản ghi, trong đó gần một tỷ bản ghi chứa thông tin nhận dạng cá nhân nhạy cảm, trôi nổi trên internet công khai mà không cần mật khẩu trong một khoảng thời gian chưa xác định trước khi nhóm nghiên cứu của Cybernews phát hiện vào ngày 11 tháng 11, 2025. Vụ rò rỉ được truy về nhà cung cấp xác minh danh tính có trụ sở tại California là IDMerit, không chỉ khiến tên tuổi và ngày sinh bị phơi bày; dữ liệu còn kèm theo metadata viễn thông và số điện thoại, đúng bộ nguyên liệu mà các nhóm SIM-swap chuyên nghiệp cần để rút sạch tài khoản trên các sàn giao dịch lưu ký quy mô lớn.

Dữ liệu gì đã bị lộ

Danh mục dữ liệu bị lộ đọc như một danh sách mua sắm trong cơn ác mộng của kẻ gian lận danh tính. Bên trong kho dữ liệu hơn 1 terabyte, Cybernews ghi nhận họ tên kèm địa chỉ cư trú và mã bưu điện, ngày sinh, số chứng minh nhân dân quốc gia, số điện thoại, giới tính, địa chỉ email, metadata viễn thông mô tả nhà mạng di động liên kết với từng thuê bao, cùng nhật ký xác minh KYC/AML ghi lại thời điểm, cách thức và đối tác nào đã xác thực một danh tính cụ thể. Từng trường dữ liệu riêng lẻ có thể khôi phục được, thậm chí đôi khi rẻ mạt trên các chợ dữ liệu cũ. Nhưng sự kết hợp thì không. Số chứng minh nhân dân quốc gia cộng địa chỉ cư trú hiện tại cộng nhà mạng di động cộng số điện thoại tương ứng cộng dấu thời gian KYC hoàn tất, về bản chất, chính là một gói danh tính được công chứng, loại gói mà kẻ gian lận bình thường phải mất công tập hợp từ bốn đến năm nguồn riêng biệt.

Phạm vi địa lý vươn ra ít nhất 26 quốc gia, với mật độ tập trung cao nhất như sau:

  • United States: 203 triệu bản ghi
  • Mexico: 124 triệu bản ghi
  • Philippines: 72 triệu bản ghi
  • Germany: 61 triệu bản ghi
  • Italy: 53 triệu bản ghi
  • France: 53 triệu bản ghi

Nhật ký KYC/AML đáng được chú ý riêng. Đây không chỉ là tài liệu danh tính thô; đó là dấu vết kiểm toán của quá trình xác minh, nghĩa là kẻ tấn công đọc được sẽ biết fintech hay sàn giao dịch nào đã tin tưởng một danh tính cụ thể, niềm tin ấy được trao khi nào, và dựa trên giấy tờ gì. Điều này biến nỗ lực gian lận từ tiếp cận lạnh sang mạo danh ấm, với bộ giấy tờ hỗ trợ đã được xác thực sẵn.

Khoảng cách 99 ngày

Cybernews phát hiện phiên bản mở vào ngày 11 tháng 11, 2025, thông báo IDMerit trong ngày hoặc ngay sau đó, và cơ sở dữ liệu được khóa lại vào ngày 12 tháng 11, chỉ một ngày sau phát hiện. Công bố chính thức diễn ra vào ngày 18 tháng 2, 2026, chín mươi chín ngày sau lần phát hiện đầu tiên; khoảng trễ mà Cybernews giải thích là thực hành tiết lộ có trách nhiệm tiêu chuẩn đối với tập dữ liệu có độ nhạy cảm cao như vậy.

Tuy nhiên, phản hồi của IDMerit không khớp với các tài liệu thu thập được. Công ty tuyên bố "rà soát không phát hiện lộ dữ liệu, lỗ hổng hay truy cập trái phép nào trong môi trường IDMERIT" và "hệ thống cùng hạ tầng bảo mật của IDMERIT chưa từng bị xâm phạm," đồng thời khẳng định "không có dấu hiệu nào cho thấy dữ liệu khách hàng bị xâm phạm" và đưa ra khả năng sự cố "liên quan đến tống tiền." Lời lẽ được cân nhắc kỹ lưỡng, song lại mâu thuẫn với thực tế hiển nhiên: một tập dữ liệu một terabyte, gắn nhật ký xác minh của chính IDMerit, phục vụ công khai từ điểm cuối MongoDB mà các nhà nghiên cứu tình cờ truy cập được. Cách diễn đạt hẹp hơn của công ty về "cổng dữ liệu liên kết với các nguồn dữ liệu độc lập" có thể mở, có lẽ là điểm nối nơi lời phủ nhận đứng vững về mặt kỹ thuật; nhưng với những cá nhân có tên trong cơ sở dữ liệu, sự phân biệt ấy chẳng làm tổn hại trở nên ảo hơn.

Chuỗi cung ứng SIM-swap

Góc độ SIM-swap là yếu tố nâng vụ rò rỉ này từ mức đáng xấu hổ lên khả năng bị vũ khí hóa. Cybernews viết trong bài tiết lộ rằng metadata viễn thông bị lộ, bao gồm thông tin nhà mạng di động, "có thể tạo điều kiện cho các cuộc tấn công SIM-swap," đồng thời lưu ý riêng rằng metadata viễn thông kết hợp số điện thoại "làm tăng nguy cơ tội phạm chiếm đoạt số điện thoại của nạn nhân để chặn mã xác thực."

Cơ chế này đã được ghi nhận tỉ mỉ; vụ kết án liên bang năm 2024 trong vụ trộm tiền mã hóa qua SIM-swap 8 triệu đô la, được KrebsOnSecurity đưa tin chi tiết, đã phác thảo chuỗi cung ứng tiêu chuẩn. Một điều hành viên nhắm vào tài khoản giá trị cao, xác định nhà mạng của nạn nhân, bước vào cửa hàng bán lẻ hoặc tấn công xã hội vào tổng đài với đủ bằng chứng danh tính để vượt qua kiểm tra xác thực của nhà mạng, chuyển số sang SIM do y chế, chặn SMS mật khẩu một lần từ sàn giao dịch, rồi đặt lại mật khẩu tài khoản. Mỗi khâu trong chuỗi cung ứng ấy đều có điểm ma sát, và ma sát nằm ở khâu xác minh danh tính tại nhà mạng. Tập dữ liệu IDMerit xóa sổ điểm ma sát ấy. Với số chứng minh nhân dân, địa chỉ, ngày sinh và nhà mạng hiện tại sẵn sàng để gắn vào script, công việc từng ngốn của một tổ chức tội phạm nhỏ hàng tuần cho mỗi nạn nhân nay thu gọn thành dây chuyền lắp ráp.

Đây là điều mà con số trên tiêu đề che giấu. Một tỷ bản ghi nhạy cảm không đồng nghĩa một tỷ vụ lừa đảo thành công; đó là nguyên liệu lao động cho vài năm SIM-swap công nghiệp, phân phối qua những kẻ mua từng mảnh của cơ sở dữ liệu khi nó không thể tránh khỏi lưu hành trên thị trường ngầm.

Tại sao nhà cung cấp KYC trở thành mặt trận tấn công mới

Vụ rò rỉ IDMerit không phải cá biệt. Sumsub, với danh sách khách hàng gồm Bitget, Bitpanda, Bybit, Huobi và Wirex, cũng gặp sự cố riêng vào đầu năm 2026; còn xu hướng rộng hơn là các vụ lộ thông tin quản trị viên sàn giao dịch (vụ tiết lộ quản trị viên Kraken là ví dụ gần đây được bàn tán nhiều nhất) cho thấy sự tập trung hóa trong thu thập danh tính đã tạo ra một tầng mục tiêu giàu có hơn cả chính các sàn giao dịch. Một sàn bị tấn công, mất ví nóng; một nhà cung cấp KYC bị tấn công, mất danh tính đã xác minh của toàn bộ người dùng trên mọi sàn cùng lúc, từ đó mở đường cho vòng chiếm đoạt tài khoản tiếp theo trên hàng chục nền tảng không liên quan.

Vấn đề cấu trúc nằm ở chỗ áp lực quy định đã đẩy xác minh danh tính về phía một số ít nhà cung cấp chuyên biệt, trên lý thuyết hợp lý rằng chuyên môn hóa nâng cao chất lượng; nhưng sự tập trung hóa ấy lại tạo ra đúng điểm lỗi đơn tập trung mà bất kỳ kỹ sư bảo mật nào cũng sẽ lên tiếng cảnh báo nếu được đề xuất một cách chủ đích. Chế độ tuân thủ bắt buộc thu thập; động lực thị trường tập trung lưu trữ; và lưu trữ, như IDMerit giờ đã chứng minh, có thể nằm hở trên một cổng mở trong số ngày không ai hay biết.

Điều này thay đổi gì cho Directory: phán quyết của chúng tôi

Chúng tôi đang hạ cấp cách đánh giá đối với mọi sàn giao dịch được liệt kê dựa trên nhà cung cấp KYC có vụ rò rỉ được ghi nhận trong năm 2025 hoặc 2026, cho đến khi nhà cung cấp đó công bố báo cáo hậu sự cố có độ tin cậy, thay vì lời phủ nhận chung chung. Tuyên bố của IDMerit chưa đạt tiêu chuẩn. Vụ rò rỉ Sumsub còn quá mới để chúng tôi coi bất kỳ nền tảng nào đang định tuyến luồng danh tính qua đó (Bybit, Bitget, Huobi, cùng một số khác) là an toàn; người dùng vẫn dựa vào 2FA qua SMS trên các nền tảng này, vốn vẫn là mặc định cho nhiều loại tài khoản, đang chịu nguy cơ SIM-swap gia tăng.

Khuyến nghị cụ thể của chúng tôi: nếu độc giả từng hoàn tất KYC tại bất kỳ sàn giao dịch lớn nào sử dụng số điện thoại tại Mỹ, Mexico, Philippines, Đức, Ý hoặc Pháp, hãy giả định metadata nhà mạng đang lưu hành; thay thế 2FA qua SMS bằng token phần cứng hoặc, nếu được hỗ trợ, ứng dụng xác thực gắn với thiết bị; đồng thời cân nhắc đổi số điện thoại liên kết với tài khoản sàn giao dịch nếu chi phí vận hành cho phép. Với đăng ký mới, các lựa chọn no-KYC mà chúng tôi từng đề cập không còn là chuyện sở thích riêng tư nữa; chúng là biện pháp giảm thiểu SIM-swap.

Bài học khó chịu nhất từ vụ rò rỉ không phải ở chỗ IDMerit thất bại. Mà là con đường được quy định, được kiểm toán, được tuân thủ giờ đây thường xuyên tạo ra các tập dữ liệu mà thị trường tội phạm không thể tự tập hợp nổi.

Nguồn

Nhật ký chỉnh sửa

  • 2026-03-08 : Trích xuất tiết lộ Cybernews gốc, thu thập số liệu theo quốc gia vào bảng có thể sắp xếp và đối chiếu tổng số với bài viết Bright Defense.
  • 2026-03-24 : Đọc lời phủ nhận của IDMerit hai lần và so sánh cách diễn đạt, "không có lộ dữ liệu trong môi trường IDMERIT," với phương pháp luận của Cybernews trong việc quy thuộc bucket.
  • 2026-04-09 : Ánh xạ danh sách khách hàng Sumsub (Bitget, Bitpanda, Bybit, Huobi, Wirex) với danh sách fintech hạ nguồn IDMerit để tìm chồng chéo; loại bỏ ba tên nơi mối quan hệ chỉ là thông cáo báo chí.
  • 2026-04-18 : Soạn thảo phần SIM-swap sử dụng báo cáo KrebsOnSecurity về vụ kết án 8 triệu đô la làm tài liệu tham khảo thủ tục, sau đó cắt một đoạn lạc đề vào suy đoán về giá bán lại.
  • 2026-04-26 : Duyệt cuối: xóa ba câu suy đoán về các tác nhân đe dọa có thể đứng sau MongoDB mở, chỉ giữ những gì được ghi nhận trong báo cáo Cybernews và Bright Defense.

Duyệt thư mục

Tìm dịch vụ no-KYC phù hợp nhu cầu của bạn.

Mở thư mục

Thêm bài viết

Điều tra
10 tháng 6 năm 2026 · 7 phút đọc

Ví không KYC kết hợp IBAN Thụy Sĩ: Nghịch lý pháp lý hay khe hở thực sự?

OffChain vừa gây chú ý khi công bố gói dịch vụ tài chính "hoàn toàn ngoại tuyến": IBAN Thụy Sĩ gắn với ví mesh no-KYC, chuyển đổi EUR/CHF/USD theo yêu cầu, thẻ ghi nợ, cùng khả năng giao dịch SEPA/SWIFT hai chiều. Bài viết điểm qua bốn cơ chế có thể khiến mô hình này khả thi, và rào cản pháp lý duy nhất của Thụy Sĩ khiến mọi thứ trở nên phức tạp nhất.

Đọc bài viết
Quy định
8 tháng 6 năm 2026 · 8 phút đọc

Hạn chót nửa đêm: Mọi nhà phát hành stablecoin Mỹ bước vào cuộc đua GENIUS Act

Hôm nay 9/6/2026 là hạn chót góp ý dự thảo quy định chung của FinCEN và OFAC về nhà phát hành stablecoin thanh toán được cấp phép tại Mỹ theo Đạo luật GENIUS. Năm nghĩa vụ tuân thủ mới sẽ siết chặt hoạt động của USDC và PYUSD, đồng thời đặt ra câu hỏi nóng về số phận các cổng on-ramp tự lưu ký trong tương lai gần.

Đọc bài viết
Profile
7 tháng 6 năm 2026 · 10 phút đọc

Khi "honeypot" lộ diện: Cách săn tội phạm mạng tiền số đã đảo chiều

Mô hình đe dọa 2026 dành cho phóng viên điều tra tội phạm mạng tiền mã hóa: từ vụ rò rỉ IDMerit, Sumsub đến đường dây Chen Zhi, kẻ xấu giờ có thể mua được gì? Công cụ, quy trình, và 24 giờ theo sát một cuộc điều tra thực tế.

Đọc bài viết