بهگفتهٔ دکتر ماریلین اوردکیان، کارشناس امنیت سایبری، رخنهٔ هویتی «نکسوس» بهمراتب خطرناکتر از یک افشای معمولِ گذرواژه است، زیرا گزارش شده که موادِ سرقتشده شامل چهرهها، نشانیها، تاریخهای تولد و ویژگیهای امنیتی پنهانِ کارتهای شناساییِ صادرشده توسط دولت است.
نقض امنیتی Nexus ID نقشهای برای کلاهبرداری را افشا میکند، کارشناسان هشدار میدهند

نکات کلیدی
- نکسوس مدعی حدود ۱۷۰ میلیون رکوردِ شناسنامهای شد، از جمله ۱۵۳ میلیون گواهینامهٔ ایالات متحده و کانادا.
- اوردکیان هشدار میدهد اسکنهای شناسنامهای نکسوس میتواند به کلاهبرداری دامن بزند، زیرا قربانیان نمیتوانند بهسادگی هویت خود را «ریست» کنند.
- پوپوف از Sumsub میگوید بررسیهای هویتی به عامل دوم نیاز دارند، در حالی که تحقیقات افبیآی همچنان باز است.
این بازارِ دارکوب در اواخر اوت ظاهر شد و مدعی دسترسی به حدود ۱۷۰ میلیون رکورد بود؛ از جمله بیش از ۱۵۳ میلیون گواهینامهٔ رانندگیِ آمریکا و کانادا، ۱۰ میلیون مدرک هویتیِ دیگر، ۳ میلیون سندِ سفر و دستکم ۵۷۹ هزار کارت پزشکی. اپراتورهای آن ادعا کردند این اطلاعات طی بیش از یک سال از یک شرکت بزرگِ راستیآزمایی هویت به بیرون کشیده شده است.
افشای نکسوس بسیار فراتر از یک افشای گذرواژه است
نقض گذرواژه زشت است، اما معمولاً یک راه فرار دارد: گذرواژه را عوض کنید. شناسایی دولتی موجودی متفاوت است. دکتر ماریلین اوردکیان اشاره کرد که گواهینامههای رانندگی شامل اطلاعاتی هستند که سالها—اگر نگوییم تا ابد—با افراد میماند، از جمله عکس، نشانی منزل و تاریخ تولد.
اوردکیان گفت: «در رخنههایی که گذرواژهها را لو میدهند، میتوان اعتبارنامهها را بازنشانی کرد و جلو رفت.» او توضیح داد که با کارتهای شناسایی دولتیِ سرقتشده، اطلاعات عملاً در هویت فرد پخته و تثبیت شده و پس از آنکه مجرمان به آن دست یافتند، نمیتوان بهسادگی بازنشانیاش کرد.
آنچه نکسوس را بهطور خاص نگرانکننده میکند، حضور گزارششدهٔ اسکنهای مادونقرمز و فرابنفش است. اوردکیان توضیح داد که این اسکنها «یک اقدام امنیتی برای تأیید اصالت» هستند؛ یعنی برای «احراز اصالت یک سند فیزیکی بهعنوان سند واقعی» استفاده میشوند. او هشدار داد که مجرمان بالقوه «نهفقط کارت شناسایی شما را دارند، بلکه نقشهٔ راه و لایهٔ فنیِ مورد استفاده برای اثباتِ اصالتِ کارت شناسایی شما را هم در اختیار دارند.»
این میتواند دریچهٔ بزرگی به سوی دردسر باز کند. اوردکیان گفت: «هر سامانهای که بر پایهٔ کارت شناسایی دروازهبانی میشود—چه افتتاح حساب بانکی، چه حساب در یک صرافی رمزارزی، اجارهٔ خودرو، تأیید یک انتقال بانکی و غیره (هر چیزی که برای راستیآزمایی هویت به این نوع شناسنامه تکیه دارد)—اکنون یک سطحِ حملهٔ بالقوه است که میتواند مورد سوءاستفاده قرار گیرد.»
ویژگیهای امنیتیِ سرقتشده، هزینهٔ کلاهبرداری را بالا میبرد
وقتی آن رکوردها به بازارهای مجرمانه برسند، سرقت هویت فقط نقطهٔ شروع است. اعتبارنامههای سرقتشده میتوانند بالقوه برای جعل هویت، افتتاح حسابهای بانکیِ متقلبانه، پولشویی و طرحهای دیگر بازیافت و دوباره استفاده شوند. اوردکیان هشدار داد که موادِ مادونقرمز و فرابنفش میتواند استفادهٔ متقلبانه را برای سامانههای راستیآزمایی سختتر قابلتشخیص کند، زیرا اسنادِ زیربناییِ اصلی، واقعی هستند.
همچنین یک بُعد امنیت فیزیکی هم وجود دارد. اوردکیان تأکید کرد: «برای نمونه، در فضای رمزارز دیدهایم که برخی کاربران و قربانیانِ رخنههای داده بهعنوان سرمایهگذار شناسایی میشوند و بهطور فیزیکی هدف قرار میگیرند تا داراییهایشان را تحویل دهند.» او افزود: «در این وضعیت، میتواند بازماندگان خشونت خانگی و افرادی را که در برنامههای حفاظت از شاهد هستند نیز به خطر بیندازد.»
Private keys aren’t the only crypto risk.
KYC leaks matter too.Incoming Assist. Prof. at Durham Law, Dr. Marilyne Ordekian tells @_dsencil about KYC leaks, hot-wallet risks, and real-world attacks.
Your threat model may be missing the human side.
Full interview. ⏬ pic.twitter.com/xocJ6wOh3r— Bitcoin.com News (@BitcoinNews) September 8, 2026
ردِ نکسوس به سمت ارائهدهندهٔ راستیآزمایی هویت مستقر در نیواورلئان، IDScan.net، اشاره کرده است؛ شرکتی که میگوید ماهانه بیش از ۲۱ میلیون بررسی هویتی را در بیش از ۲۰ هزار موقعیت پردازش میکند. IDScan بهطور رسمی تأیید نکرده که دچار رخنه شده است، اما به مشتریان گفته در حال بررسی اطلاعاتی است که نشان میدهد ممکن است دادهها در معرض افشا قرار گرفته باشند و شرکت «ممکن است درگیر/مرتبط باشد.»
نکسوس «کندو»ی دادههای KYC را زیر ذرهبین میبرد
این ماجرا همچنین یک پرسش ناراحتکننده را برای سامانههای «شناخت مشتری» یا KYC مطرح میکند: آیا گردآوری مخازن عظیمِ اسناد هویتی، یک کندوی عسل ایجاد میکند که برای مجرمان مقاومتناپذیر میشود؟
آرتم پوپوف، رئیس محصولات پیشگیری از تقلب در Sumsub، گفت خطر فراتر از خودِ ارائهدهندگان KYC است. پوپوف به Bitcoin.com News گفت: «ذخیرهسازی دادههای شخصی در هر جایی ریسک دارد و این برای هر کسبوکاری که با آن سروکار دارد صادق است، نه فقط ارائهدهندگان KYC.» او گفت مردم باید عملاً فرض کنند عکسِ یک سند پس از اشتراکگذاری آنلاین، در معرض افشا قرار میگیرد، زیرا میتواند از میان خدمات متعددِ خارج از کنترل آنها عبور کند.
پوپوف همچنین هشدار داد که اسنادِ سرقتشده فقط یک قطعه از ماشینِ تقلب هستند. او گفت: «بخش زیادی از این افشاها همچنین به مهندسی اجتماعی برمیگردد؛ جایی که کسی صرفاً قانع میشود دادهاش را تحویل دهد، و دقیقاً به همین دلیل است که عکسِ یک سند بهتنهایی هرگز نباید برای آنبورد کردنِ کسی کافی باشد.»
کارشناسان، بررسی هویت را فراتر از خودِ سند میبرند
پوپوف گفت گام بعدی افزودن یک لایهٔ دیگر است. «همانطور که دیگر گذرواژه بهتنهایی برای ورود به هر چیز حساس کافی نیست، یک سند هم به یک عامل دوم پشتِ سرِ خود نیاز دارد؛ مثل تشخیص زندهبودن (liveness detection)، تا تأیید کند واقعاً به همان فردی تعلق دارد که آن را ارائه میکند.» تشخیص زندهبودن معمولاً از کاربر میخواهد ثابت کند یک انسان واقعی بهصورت فیزیکی حاضر است، نه اینکه کسی صرفاً یک عکس یا سندِ سرقتشده را ارسال کند.
جایگزین کردن سادهٔ کارتهای شناسایی با دادههای زیستسنجی هم گلولهٔ نقرهای نیست. پوپوف هشدار داد زیستسنجیها ریسک دائمیِ خودشان را وارد میکنند، زیرا چهره یا دیگر شناسهٔ زیستی پس از به خطر افتادن، قابل صدورِ مجدد نیست. اوردکیان نیز گفت این ماجرا باید به بررسی عمیقتری از قواعد امنیتیِ راستیآزمایی هویت و چگونگی اجرای آن محافظتها منجر شود.
طبق گزارش Krebs on Security، تحقیقات افبیآی همچنان باز است، دادخواستهای گروهیِ پیشنهادی از پیش ثبت شدهاند و IDScan هنوز گزارش کاملِ پزشکی قانونی (فارنزیک) را منتشر نکرده است؛ بنابراین در حالی که investigators تلاش میکنند دقیقاً مشخص کنند چه رخ داده و دامنهٔ افشا تا کجا میرسد، این صنعت هنوز از خطر خارج نشده است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












