号称“无日志”的 VPN 疑似记录了所有内容:SplitVPN 泄露事件实际揭示了什么

号称“无日志”的 VPN 疑似记录了所有内容:SplitVPN 泄露事件实际揭示了什么

7月21日,一名卖家在 Altenen 网络犯罪论坛上挂出了一个重达 17 GB 的 SQL 压缩包,据称是从 SplitVPN 的基础设施中窃取的。SplitVPN 是一家俄罗斯服务商,此前以 NotVPN 名义运营。该帖声称包含 2340 万条用户记录、1360 万条设备记录,以及对于一个在营销中承诺绝对隐私的服务而言最具杀伤力的 5800 万条连接日志。

一周后,去中心化 VPN 提供商 Mysterium 的研究人员表示,他们获取了该压缩包的副本,并将其内容与原始导出数据直接比对验证。他们的结论是:各项统计数字与卖家宣传的几乎完全吻合,这种一致性符合一份真实、未经改动的数据库文件应有的特征,而非凭空捏造的产物。该文件被证实是来自一个 MySQL 5.7 实例的 mysqldump 导出,其数据库带有内部标签“notvpn”,涵盖 60 多个数据表。

与承诺相悖的数据表

核心是“deviceProxy”表,这是一个极简结构,记录设备、代理服务器和 Unix 时间戳之间的对应关系。Mysterium 统计到大约 5800 万行,时间戳从 2025年6月起一直连续到该压缩包上架出售的那一刻,中间没有断档。换言之,该服务似乎直到遭到入侵之前都一直在写入连接记录。

这与该公司自己的宣传材料形成尴尬对照,后者坚称其从不存储活动或连接日志,用户数据受到充分保护。

Enjoying this article? Help us keep independent, evidence-based journalism free for everyone.

Make a difference

有一个细节很关键:该表记录的是哪台设备在什么时间连接到了哪个服务器节点,属于连接元数据,而非用户访问过的网站。研究人员明确纠正了卖家暗示的“浏览目的地也被记录”的说法。但这恰恰是该服务承诺不会保存的那类记录。结合用户表中存储的电子邮件地址和最后在线 IP,以及设备表中的硬件指纹,这些时间戳让人能够还原出某个账号在何时、在哪个节点上处于活动状态的详细图景,而且这种还原可以同时应用于数千万条记录。

文件中还有什么

除日志之外,据称该数据库还包含约 2340 万条用户记录,内含电子邮件地址、最后在线 IP、国家/地区、操作系统和应用版本以及订阅状态;约 1360 万条设备记录,包括 Apple identifierForVendor UUID、MD5 设备哈希和推送通知令牌;以及来自 Tinkoff 支付网关的约 260 万条支付记录,内含掩码卡号、有效期和 RebillId 定期扣款令牌。完整卡号并不存在,只有标准的“前六后四”掩码格式,但电子邮件、支付记录与定期扣款令牌之间的关联本身就很敏感。该转储还暴露了一个管理后台,包含五个账号、bcrypt 密码哈希和一份完整的操作日志。

这些账号大多可以追溯到俄罗斯、伊朗、印度和缅甸,在这些地方,使用 VPN 往往是绕过国家互联网管控的唯一途径。对这些用户而言,一条将电子邮件地址与 IP 和时间戳关联起来的记录并非抽象的隐私困扰,而是证明某个真实的人曾试图规避政府管控的证据,而这份证据如今正在一个犯罪论坛上流传。

公司的反驳

作为回应,SplitVPN 向 TechRadar 承认,文件中账号层面的元数据(电子邮件、国家/地区、订阅状态、掩码卡号、设备名称)是真实的,但称 deviceProxy 表是为提高该压缩包的价值而捏造的虚构内容。该公司否认创建或保留任何形式的“设备-服务器-时间戳”记录,并表示泄露的材料不过是其“无日志”承诺所允许的基础账号信息。该公司还表示,它已更换了所有 VPN 节点的 IP 地址,更换了凭据和加密密钥,修复了被利用的漏洞,并委托进行了外部安全审计;它称运营已恢复正常。

两种说法都无法从外部得到完全验证。Mysterium 的方法(对照原始文件检查表结构、AUTO_INCREMENT 计数器和抽样行)是证明日志真实性的最强独立证据。该公司的否认是一种意图声明,而非技术性证明。Have I Been Pwned 已于 8月1日收录此次泄露事件,列出 865,300 个唯一电子邮件地址。

教训在于架构

无论哪种说法属实,这起事件都暴露了“无日志”模式的结构性弱点:经典 VPN 架构将每个用户的流量都汇集到服务商自有的基础设施中,最终数据库里会留下什么,决定权在服务商而非用户手中。一项无法被审计的承诺,只能建立在信任之上。正因如此,业内最可信的服务商才会接受独立审计、采用纯内存服务器设计,并构建在结构上难以进行大规模日志记录的架构。

对于曾经的 NotVPN 或 SplitVPN 用户,切实可行的建议很简单:将关联的电子邮件地址和 IP 视为已泄露,更改重复使用的密码,启用双重身份验证,警惕提及 VPN 使用记录的钓鱼邮件,并留意支付账单中是否有意外的定期扣款,尤其是通过 Tinkoff 付款的用户。这些元数据如果属实,如今已脱离运营方的控制,再多的否认也无法改变这一点。

婷 翻译

Scroll to Top