跳至内容
调查报道 2026年4月28日 ·8 分钟阅读

十亿身份裸奔:美国KYC服务商MongoDB敞口,SIM卡劫持团伙的"弹药库"已就位

加州KYC供应商IDMerit一台MongoDB数据库配置失当,导致横跨26国的十亿条敏感记录裸奔于公网,其中电信运营商元数据落入工业级SIM-swap团伙手中,成为他们精准洗劫交易所账户的作案工具。

TE

The Editors

Editorial desk

十亿身份,一个开放端口,以及一套随时可发货的SIM-swap工具包

加州身份验证服务商IDMerit一台配置错误的MongoDB实例,在密码保护缺失的情况下将约30亿条记录暴露于开放互联网,其中约10亿条包含敏感个人身份信息。暴露持续时间不详,直到Cybernews研究人员于2025年11月11日才发现这一情况。此次泄露远不止姓名与出生日期;电信运营商元数据和电话号码也被一并打包,而这正是工业级SIM-swap团伙大规模洗劫托管交易所账户所需的精确原料清单。

暴露了什么

数据分类读起来像是身份欺诈操作者的最坏情况购物清单。Cybernews在这个超过1TB的实例中记录到:全名与居住地址及邮政编码配对、出生日期、国民身份号码、电话号码、性别标记、电子邮箱地址、描述每位用户关联移动网络的电信运营商元数据,以及显示给定身份何时、如何、针对哪个交易对手完成验证的KYC/AML验证日志。每个字段单独来看都是可恢复的,有时甚至能在遗留泄露市场上廉价获取。但组合起来则不然。国民身份号码加当前居住地址加移动运营商加匹配电话号码加带时间戳的KYC通过记录,功能上相当于一份公证身份包,欺诈从业者原本需要跨四五个独立来源才能拼凑出这样的组合。

地理覆盖范围披露涉及至少26个国家,浓度最高的如下:

  • 美国:2.03亿条记录
  • 墨西哥:1.24亿条记录
  • 菲律宾:7200万条记录
  • 德国:6100万条记录
  • 意大利:5300万条记录
  • 法国:5300万条记录

KYC/AML日志值得单独说明。这些不仅是原始身份文件,它们是身份验证的审计追踪。攻击者读取后就能知道哪家金融科技公司或交易所已经信任某个给定身份、何时授予该信任、以及针对什么文件。这将欺诈尝试从冷接触转化为热冒充,配套文件已经过预先验证。

99天的空白

Cybernews于2025年11月11日发现该开放实例,同日或稍后通知IDMerit,数据库在发现次日即11月12日得到保护。公开披露于2026年2月18日发出,距最初发现已过去99天,Cybernews将此延迟定性为此类敏感数据集的标准负责任披露做法。

然而,IDMerit的回应与文件记录不符。该公司声明"审查发现IDMERIT环境内不存在暴露、漏洞或未经授权的访问","IDMERIT的系统和安全基础设施从未遭到入侵",并补充称"没有任何迹象表明任何客户数据已被泄露",同时抛出此次事件可能与"勒索相关"的可能性。措辞谨慎,却也与以下经验事实相矛盾:一个1TB的数据集,带有IDMerit的验证日志标记,从一个MongoDB端点无认证提供,而研究人员是偶然发现该端点的。公司关于"与独立数据源相关的数据端口"可能开放的较窄措辞,是其技术上维持否认的缝隙,而数据库中具名个人所受的伤害并不会因这一区分而减少分毫。

SIM-swap流水线

SIM-swap角度是将此次泄露从尴尬升级为可武器化的关键。Cybernews在披露中写道,暴露的电信运营商元数据(包括移动网络信息)"可能助长SIM-swap攻击",并另行指出电信运营商元数据与电话号码结合"增加了犯罪分子接管受害者电话号码以拦截验证码的风险"。

其机制已有充分记录;2024年联邦对800万美元SIM-swap加密货币盗窃案的定罪,KrebsOnSecurity曾深入报道,揭示了标准流水线。操作者锁定高价值账户,识别受害者的运营商,携带足够身份证明走进零售店或对社会工程呼叫中心以通过运营商的认证检查,将号码移植至操作者控制的SIM,拦截来自交易所的入站短信一次性密码,重置账户。该流水线的每一步都存在摩擦点,而摩擦就在于运营商处的身份验证。IDMerit数据集消除了这一摩擦。国民身份号码、地址、出生日期和当前运营商准备好被粘贴进脚本,此前需要小型犯罪团伙数周时间针对每个受害者完成的工作,坍缩为流水线作业。

这是 headline 数字所掩盖的部分。十亿条敏感记录不是十亿个糟糕结果,它是未来数年工业级SIM-swap的劳动投入,分散在必然流通的数据库碎片被哪些买家收购。

为何KYC提供商成为新攻击面

IDMerit泄露并非孤立事件。Sumsub的客户名单包括Bitget、Bitpanda、Bybit、Huobi和Wirex,该公司在2026年初也遭受了自身泄露,而所谓交易所管理员泄露的更广泛模式(Kraken管理员披露是近期讨论最多的例子)表明,身份收集的集中化创造了一类比交易所本身更肥的目标。交易所被黑,损失的是热钱包;KYC供应商被黑,损失的是所有交易所用户群的已验证身份,进而引发下一轮跨数十个不相关平台的账户接管。

结构性问题在于,监管压力已将身份验证推向少数专业提供商,其合理理论是专业化提升质量,而这种整合恰恰产生了任何安全工程师若被刻意提出都会警告的集中单点故障。合规制度强制收集,市场动态集中存储,而存储,正如IDMerit现在所证明的,可以在任何人注意到之前以未知天数坐在开放端口上。

这对Directory意味着什么:我们的裁定

我们将下调任何依赖有记录在案的2025或2026年泄露事件的KYC提供商的已列出交易所的处理等级,直到该提供商发布可信的事后分析而非否认。IDMerit的声明不符合标准。Sumsub的泄露尚新,我们将任何通过其路由身份流的平台(Bybit、Bitget、Huobi等)视为对仍依赖短信2FA的用户携带 elevated SIM-swap 风险,在这些平台上,短信2FA对许多账户类型仍是默认选项。

我们的具体建议:如果读者历史上曾在任何主要交易所使用美国、墨西哥、菲律宾、德国、意大利或法国电话号码完成KYC,请假设运营商元数据已在流通,将短信2FA替换为硬件令牌,或在支持的情况下替换为绑定设备的验证器应用,并考虑在操作成本可承受的情况下轮换与交易所账户关联的电话号码。对于新注册,我们已覆盖的无KYC替代方案不再是一种隐私偏好,它们是一种SIM-swap缓解措施。

此次泄露最令人不安的教训不是IDMerit失败了。而是受监管、经审计、合规的路径现在例行产出犯罪市场自身无法拼凑的数据集。

来源

编辑日志

  • 2026-03-08 : 提取原始Cybernews披露,将国家级计数抓取为可排序表格,并与Bright Defense文章交叉核对总数。
  • 2026-03-24 : 两次阅读IDMerit的否认,并将其措辞"IDMERIT环境内不存在暴露"与Cybernews归因该存储桶的方法论进行对比。
  • 2026-04-09 : 将Sumsub客户名单(Bitget、Bitpanda、Bybit、Huobi、Wirex)与IDMerit下游金融科技名单映射以寻找重叠;在关系仅为新闻稿的三处名称上留白。
  • 2026-04-18 : 以KrebsOnSecurity对800万美元定罪案的报道作为程序参考起草SIM-swap章节,随后删除一段偏离至关于转售价格推测的段落。
  • 2026-04-26 : 终稿:删除三句关于开放MongoDB背后可能威胁行为者的推测性句子,仅保留Cybernews和Bright Defense报告中已有记录的内容。

浏览目录

找到满足你需求的免 KYC 服务。

打开目录

更多文章