一个叫Nexus的暗网身份盗窃平台上周被曝出售超过1.53亿份美国和加拿大的驾照扫描件,被曝光的当天,这个数字还在增长——短短24小时内新增了近40万条记录,随后网站才下线。安全记者Brian Krebs通过比对时间戳和真实交易记录,把泄露源头指向了一家名字大多数人从没听过的公司:路易斯安那州的身份验证服务商IDScan.net。它的客户名单上有Hertz、FedEx、Target,还有上千家大麻分销店。

这不是一次普通的数据泄露。按暗网卖家自己的说法,这条数据管道已经"持续渗出超过一年",而IDScan.net内部,似乎从头到尾没人发现。

一年泄露没被发现,比泄露本身更吓人

Krebs的溯源方法很直接:他找到几个驾照信息出现在Nexus数据库里的人,对照他们的日程——有人刚在Hertz租过车,有人去过大麻分销店Planet 13,两人的证件扫描时间戳,前后只差几秒。这种颗粒度的匹配,基本排除了"随机撞库"的可能。

FBI新奥尔良地方办公室已在9月1日就此立案调查。IDScan.net的市场与运营高管Jillian Kossman回应Krebs时表示暂时无法提供更多细节,公司随后向部分商业客户发出通知,将事件定性为"潜在安全事件",并声明尚未确定是否存在未授权访问——换句话说,截至目前,官方口径仍是"在查",而不是"已确认"。

Nexus泄露事件三个数字 1.53亿 份驾照扫描件 Nexus平台声称的库存 40万 条/24小时新增 曝光当天仍在实时增长 超1年 疑似渗出时长 公司内部未察觉

“信任中心”和游说KOSA,是同一家公司

IDScan.net的官网上有个叫"Trust Center"的页面,挂满合规认证的logo,标注着GDPR、CCPA等各种字样,讲述自己"如何负责任地处理敏感身份数据"。它还写文章正面评价过KOSA(《儿童在线安全法》)——一项本质上要求平台核验用户身份的立法。

一家一边游说政府"你们该要求大家上传身份证"、一边把上传的身份证实时漏给黑客一年多的公司,这句话读起来像讽刺小说,但它就是眼下的事实。

认证徽章越多,越说明这个行业需要靠徽章而不是实证来维持信任。

这也不是行业第一次出这种事。过去几年,Discord的第三方验证合作商泄露过用户身份证,多家验证服务商泄露过为Uber、TikTok收集的身份数据,澎湖地区政府刚批准年龄验证试点,配套数据库当天就被曝入侵。学者Eric Goldman此前专门写过论文,论证这类技术无论怎么宣称合规,结构性隐私风险都消不掉——只要存在集中存储的证件数据库,它就会变成攻击目标,这不是运营水平问题,是架构问题。


客户名单不等于受害者名单

Krebs的报道里有一个容易被忽略、但恰恰最该提醒读者的细节:凯撒娱乐(Caesars Entertainment)公开澄清,自己并不是这次泄露的受害客户——尽管IDScan.net官网的客户列表上仍然挂着凯撒的名字,该公司实际上从2025年2月起就已经停用了IDScan.net的VeriScan系统。

这说明一件事:媒体和读者习惯性把"官网客户列表"直接当成"受害者名单",这个推理本身就有漏洞。Hertz、FedEx、Target是不是真的受影响、受影响到什么程度,目前仍缺乏各家企业自己的官方证实。1.53亿这个总数,也是暗网卖家自己喊出来的,不是独立核实的去重受害者人数,里面很可能混着同一份证件的多次扫描、过期证件的重复记录。

  • 风险.把"出现在客户列表里"直接等同于"数据已泄露",可能冤枉没受影响的企业,也可能低估真正受影响的人数——两种误判都会干扰后续赔偿和信用监控该给谁的判断。

对普通人来说,现实的处境是:如果最近一年在Hertz租过车,在这类大麻分销店消费过,或者在任何要求扫码验证年龄的平台上传过证件,最谨慎的做法是主动关注征信记录变化,而不是等对方寄通知——IDScan.net目前公开的应对步骤里,还没有出现消费者告知或信用监控这一项,只有保护系统、聘请取证公司、通知保险商、报备执法这类内部流程。对身份被隐藏的人群——比如证人保护计划里的人、逃离家暴的人——这类泄露的杀伤力比普通财产盗刷更直接,因为他们没法像换密码一样换一张脸。

KOSA之类的立法辩论接下来绕不开一个问题:如果连行业里被反复引用为"合规样板"的公司都能被实时掏空一年而不自知,那"强制验证换取安全"这句话,到底还剩多少说服力。