执行摘要
本次威胁情报分析针对数据包包含 7个文件,总计约 120MB,涉及超过 100万条 个人身份信息(PII)记录,覆盖加密货币钱包用户、交易所客户、外汇/差价合约(CFD)交易平台客户、以及盛宝银行(Saxo Bank)客户等。

核心发现:该数据包并非单一来源泄露,而是一个经整理的多来源”数据合集”,由威胁行为者(代号”Walter Team”)聚合多个独立泄露源而成,疑似用于暗网交易或针对加密货币投资者的精准钓鱼/诈骗活动。
数据分析
加密货币钱包平台用户数据库
| 属性 | 详情 |
|---|---|
| 格式 | MySQL SQL Dump(含 CREATE TABLE + INSERT INTO 语句) |
| 记录数 | 668,541 条 |
| 唯一邮箱 | 409,789 个 |
| 文件大小 | 82 MB / 671,757 行 |
泄露字段: id, profile_img, name, username, email, mobile, country_code, facebook_name, login_type, last_ip, device_type
分析:
-
这是一个完整的加密货币钱包/交易平台的 users表SQL导出,包含用户ID最高达 1,118,412,表明平台注册用户超百万。 -
用户来自全球,以印度(+91)、美国(+1)、芬兰(+358)等国家为主。 -
login_type字段表明支持邮箱登录(type 2)和手机登录(type 0)。 -
last_ip字段记录了用户最后登录IP,可被用于地理位置定位和进一步的网络攻击。 -
文件名中的”egon”可能指向钱包平台名称。
风险:攻击者可利用邮箱+手机号进行撞库攻击、SIM卡交换攻击(SIM swapping),以及针对加密货币持有者的定向钓鱼。
聚合消费者数据库
| 属性 | 详情 |
|---|---|
| 格式 | Excel (.xlsx),数据从第10行开始 |
| 记录数 | 299,999 条 |
| 文件大小 | 25 MB |
泄露字段: email, fname, lname, address, city, state, zip, ip_address, website_source
分析:
-
数据中包含 “Walter Team The Billion Dollars” 水印,标识了威胁行为者组织。 -
所有记录的 website_source字段均为加密货币资讯网站(如 coinpedia.org、coingape.com、beincrypto.com、bitcoinmagazine.com、blog.ethereum.org 等),表明数据可能通过在这些网站上投放恶意广告(Malvertising)或伪造的新闻通讯订阅收集。 -
IP地址与物理地址对应,表明是经过验证的真实PII数据。 -
地理分布覆盖全美50州,集中度最高的州:加州(25,713)、德州(25,267)、佛州(18,559)、纽约(16,950)。
风险:30万美国加密货币投资者的家庭住址+IP泄露,可被用于物理威胁、身份盗窃、以及高度定向的社会工程攻击。
外汇/CFD交易平台客户数据
| 属性 | 详情 |
|---|---|
| 格式 | Excel (.xlsx) |
| 记录数 | 5,000 条 |
| 文件大小 | 656 KB |
| 涉及品牌 | 20+ 个外汇/CFD经纪商 |
泄露字段: email, first name, last name, telephone, country, ftd_amount, total_deposited, brand, agentname
分析:
-
文件名包含”grayscale”但实际内容与灰度基金(Grayscale)无关——这是外汇/CFD交易平台的客户线索数据库。 -
涉及品牌包括:fxwinning、zumafx、10 Brokers、zeyfex、AG Markets、MRT Markets、exclusivemarkets、worldtradecenter、Global FXM、CIB FX、TopTrade 等 20+ 家经纪商。 -
2,575名 客户有实际入金记录,总入金金额约 $32,536,000 美元。 -
99.98% 客户来自美国。 -
包含代理商( agentname)信息,可追溯至具体销售人员和营销渠道。
风险:客户交易金额和经纪商归属信息泄露,可被竞争对手利用进行客户挖角,或被诈骗团伙用于”恢复交易损失”类二次诈骗(recovery scam)。
盛宝银行客户完整开户资料
| 属性 | 详情 |
|---|---|
| 格式 | Excel (.xlsx) |
| 记录数 | 846 条 |
| 文件大小 | 165 KB |
| 影响机构 | 盛宝银行(Saxo Bank) |
泄露字段(24列): username, title, forenames, surname, emailaddress, flatNumber, address1, address2, town, county, postcode, country, dob(出生日期), telephoneno, telephoneno2, mobileno, mailoptout, source, currency, employer, businesstype, status, Salary(薪资), Employment
分析:
-
这是本次数据包中 最敏感 的文件——包含盛宝银行客户的完整开户KYC资料。 -
涉及 48个国家/地区,86.7% 来自英国(734人)。 -
客户状态:581名活跃客户(Live),111名潜在客户,83名被拒绝,63名已关闭。 -
平均年薪 £70,782(按英镑计),薪资范围 £10,600 – £150,000,表明客户群体为高净值人群。 -
包含完整的身份信息和联系方式,可用于身份盗窃、银行账户接管等严重金融犯罪。
风险等级:🔴 严重 —— 金融KYC数据泄露是最严重的PII泄露类型之一,直接威胁客户财产安全。
美国消费者”买家”数据库
| 属性 | 详情 |
|---|---|
| 格式 | CSV |
| 记录数 | 49,542 条 |
| 唯一邮箱 | 47,141 个 |
| 唯一电话 | 44,384 个 |
泄露字段: First Name, Last Name, Email, Phone, Buyer
分析:
-
所有记录标记为”Buyer”,表明这是一个消费者/买家数据库,可能源自电商平台或营销数据聚合商。 -
邮箱和电话覆盖率极高,数据质量较好。 -
邮箱域名以 yahoo.com、hotmail.com、aol.com、icloud.com 等主流个人邮箱为主。
Coinbase 美国用户数据
| 属性 | 详情 |
|---|---|
| 格式 | Excel (.xls) |
| 记录数 | 2,336 条(文件名称13k+但实际不到) |
| 唯一邮箱 | 2,333 个 |
泄露字段: Name, Email, Phone, coinbase.com, United States
分析:
-
所有记录均标记为 coinbase.com用户,表明数据来源与Coinbase加密货币交易所相关。 -
包含姓名+邮箱+电话三要素,可用于针对Coinbase用户的钓鱼攻击(如伪造”账户异常登录”邮件)。 -
实际记录数远少于文件名宣称的”13k+”,可能为部分数据或数据已被拆分。
影响评估
| 类型 | 数量 | 详情 |
|---|---|---|
| 加密货币钱包用户 | ~668,541 | 未知钱包平台(疑似”Egon”) |
| 美国加密货币投资者 | ~299,999 | 来自全美50州 |
| 外汇/CFD交易客户 | ~5,000 | 涉及20+经纪商品牌 |
| 盛宝银行客户 | ~846 | 全球48个国家/地区 |
| Coinbase美国用户 | ~2,336 | 涉及姓名+邮箱+电话 |
| 美国消费者(通用) | ~49,542 | 买家数据库 |
总计受影响PII记录:约 1,026,264 条(跨文件可能存在重叠)。
结论
一个经过专业整理的多来源数据合集涉及超过100万条加密货币和金融行业用户的高度敏感PII数据。数据来源涵盖加密货币钱包平台、主流交易所(Coinbase)、外汇/CFD经纪商和传统金融机构(盛宝银行),呈现出一个系统性的、针对加密货币生态系统的数据收集和攻击链条。











暂无评论内容