Pelanggaran identiti Nexus jauh lebih berbahaya daripada kebocoran kata laluan biasa kerana bahan yang dicuri dilaporkan merangkumi wajah, alamat, tarikh lahir dan ciri keselamatan tersembunyi pada ID yang dikeluarkan kerajaan, kata pakar keselamatan siber Dr. Marilyne Ordekian kepada Bitcoin.com News.
Pelanggaran Nexus ID Mendedahkan Pelan Tindakan untuk Penipuan, Pakar Beri Amaran

Perkara Utama
- Nexus mendakwa mempunyai kira-kira 170 juta rekod ID, termasuk 153 juta lesen A.S. dan Kanada.
- Ordekian memberi amaran imbasan ID Nexus boleh memacu penipuan kerana mangsa tidak boleh sekadar menetapkan semula identiti mereka.
- Popov dari Sumsub berkata semakan ID memerlukan faktor ke-2 ketika siasatan FBI masih terbuka.
Pasaran web gelap itu muncul pada lewat Ogos, mendakwa mempunyai akses kepada kira-kira 170 juta rekod, termasuk lebih daripada 153 juta lesen memandu A.S. dan Kanada, 10 juta ID lain, 3 juta dokumen perjalanan, dan sekurang-kurangnya 579,000 kad perubatan. Pengendalinya mendakwa maklumat itu telah disedut selama lebih setahun daripada sebuah syarikat pengesahan identiti utama.
Kebocoran Nexus Melangkaui Sekadar Kebocoran Kata Laluan
Pelanggaran kata laluan memang buruk, tetapi biasanya ada jalan keluar: Tukar kata laluan. Pengenalan kerajaan pula berbeza sama sekali. Dr. Marilyne Ordekian menyatakan bahawa lesen memandu mengandungi maklumat yang mengikuti seseorang selama bertahun-tahun, jika bukan sepanjang hayat, termasuk foto, alamat rumah dan tarikh lahir.
“Dengan pelanggaran yang membocorkan kata laluan, seseorang boleh menetapkan semula kelayakan mereka dan meneruskan hidup,” kata Ordekian. Dengan ID kerajaan yang dicuri, jelasnya, maklumat itu pada asasnya sudah terbenam dalam identiti seseorang dan tidak boleh sekadar direset selepas penjenayah mendapatkannya.
Apa yang menjadikan Nexus sangat membimbangkan ialah kehadiran imbasan inframerah dan ultraungu yang dilaporkan. Ordekian menjelaskan bahawa imbasan ini ialah “langkah keselamatan yang digunakan untuk mengesahkan keaslian,” yakni digunakan “untuk mengesahkan dokumen fizikal sebagai tulen.” Beliau memberi amaran bahawa penjenayah berpotensi memiliki “bukan sahaja ID anda, tetapi juga pelan dan lapisan teknikal yang digunakan untuk membuktikan ID anda adalah tulen.”
Itu membuka ruang kepada pelbagai masalah. “Setiap sistem yang memerlukan ID, sama ada membuka akaun bank, akaun bursa kripto, menyewa kereta, mengesahkan pindahan kawat dan sebagainya (apa-apa yang bergantung pada jenis ID ini untuk pengesahan identiti) kini merupakan permukaan serangan yang berpotensi untuk dieksploitasi,” kata Ordekian.
Ciri Keselamatan yang Dicuri Menaikkan Taruhannya untuk Penipuan
Apabila rekod tersebut sampai ke pasaran penjenayah, kecurian identiti hanyalah permulaan. Kelayakan yang dicuri berpotensi dikitar semula untuk penyamaran, akaun bank palsu, pengubahan wang haram, dan skim lain. Ordekian memberi amaran bahawa bahan inframerah dan ultraungu boleh menjadikan penggunaan penipuan lebih sukar dikesan oleh sistem pengesahan kerana dokumen asasnya sendiri adalah sebenar.
Terdapat juga sudut keselamatan fizikal. “Dalam ruang kripto, sebagai contoh, kita melihat bagaimana sesetengah pengguna dan mangsa kebocoran data dikenal pasti sebagai pelabur dan disasarkan secara fizikal untuk menyerahkan aset mereka,” tegas Ordekian. “Dalam situasi ini, ia juga boleh membahayakan mangsa keganasan rumah tangga dan individu dalam program perlindungan saksi.”
Private keys aren’t the only crypto risk.
KYC leaks matter too.Incoming Assist. Prof. at Durham Law, Dr. Marilyne Ordekian tells @_dsencil about KYC leaks, hot-wallet risks, and real-world attacks.
Your threat model may be missing the human side.
Full interview. ⏬ pic.twitter.com/xocJ6wOh3r— Bitcoin.com News (@BitcoinNews) September 8, 2026
Jejak Nexus telah menghala kepada penyedia pengesahan identiti berpangkalan di New Orleans, IDScan.net, yang mengatakan ia memproses lebih 21 juta semakan identiti setiap bulan di lebih daripada 20,000 lokasi. IDScan belum mengesahkan secara rasmi bahawa ia telah dicerobohi, tetapi syarikat itu memaklumkan pelanggan bahawa ia sedang menyiasat maklumat yang menunjukkan data mungkin telah terdedah dan bahawa syarikat itu “mungkin terbabit.”
Nexus Meletakkan Perangkap Madu Data KYC di Bawah Mikroskop
Insiden ini juga menimbulkan persoalan yang tidak selesa untuk sistem know-your-customer, atau KYC: Adakah pengumpulan repositori dokumen identiti yang sangat besar mewujudkan “honeypot” yang menjadi terlalu menggoda buat penjenayah?
Artem Popov, ketua produk pencegahan penipuan di Sumsub, berkata bahayanya lebih luas daripada penyedia KYC semata-mata. “Menyimpan data peribadi di mana-mana sahaja membawa risiko, dan itu benar untuk mana-mana perniagaan yang mengendalikannya, bukan hanya penyedia KYC,” kata Popov kepada Bitcoin.com News. Beliau berkata orang ramai sepatutnya menganggap foto dokumen telah terdedah sebaik sahaja ia dikongsi dalam talian kerana ia boleh melalui banyak perkhidmatan di luar kawalan mereka.
Popov juga memberi amaran bahawa dokumen yang dicuri hanyalah satu bahagian daripada mesin penipuan. “Banyak kebocoran ini juga berpunca daripada kejuruteraan sosial, di mana seseorang sekadar dipujuk untuk menyerahkan data mereka, dan itulah sebabnya foto dokumen sahaja tidak sepatutnya mencukupi untuk mendaftar masuk sesiapa,” kata Popov.
Pakar Menggesa Semakan Identiti Melangkaui Dokumen
Langkah seterusnya, kata Popov, ialah menambah satu lagi lapisan. “Sama seperti kata laluan tidak lagi mencukupi untuk log masuk ke apa-apa yang sensitif, dokumen memerlukan faktor kedua di belakangnya, seperti pengesanan liveness, untuk mengesahkan ia benar-benar milik orang yang mengemukakannya.” Pengecaman liveness lazimnya meminta pengguna membuktikan bahawa manusia sebenar hadir secara fizikal, bukan sekadar seseorang yang menghantar foto atau dokumen yang dicuri.
Sekadar menggantikan ID dengan data biometrik juga bukan penyelesaian muktamad. Popov memberi amaran bahawa biometrik membawa risiko kekal tersendiri kerana wajah atau pengecam biologi lain tidak boleh dikeluarkan semula apabila sudah terjejas. Ordekian pula berkata insiden ini seharusnya memaksa penelitian lebih mendalam terhadap peraturan keselamatan pengesahan identiti dan bagaimana perlindungan tersebut dikuatkuasakan.
Siasatan FBI masih terbuka, menurut Krebs on Security, tindakan kelas yang dicadangkan sudah pun difailkan, dan IDScan masih belum menerbitkan laporan forensik penuh, menyebabkan industri masih belum selamat sepenuhnya ketika penyiasat berusaha menentukan dengan tepat apa yang berlaku dan sejauh mana pendedahan itu merebak.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.












