Утечка VPN без логов дала одно из самых наглядных противоречий этого года. 23 июля 2026 года на киберпреступном форуме появилась база на 17 ГБ, приписываемая сервису SplitVPN - российскому VPN, раньше работавшему под именем NotVPN и продававшемуся как средство обхода блокировок. Разбор, опубликованный 29 июля, показал: сервис больше года непрерывно писал логи подключений, притом что его собственный маркетинг обещал не хранить их вообще.
Что на самом деле лежит в базе
Копию дампа получила исследовательская команда Mysterium: она сверила структуру таблиц, счётчики и образцы записей с исходным файлом. Подтверждённые цифры:
- 23,4 млн пользовательских записей.
- 13,6 млн записей об устройствах.
- 2,6 млн платёжных записей.
- Почти 58 млн строк в таблице с именем deviceProxy.
Последняя таблица - это и есть вся история. Каждая строка связывает устройство с конкретным VPN-сервером и точным временем подключения. Записи идут непрерывно с июня 2025 года по 21 июля 2026 года, день выгрузки базы. Рядом лежат адреса электронной почты, последние IP, страна, статус подписки, маскированные номера карт с суммами и датами операций, токены аутентификации, идентификаторы устройств, привязанные аккаунты Telegram и Apple ID, данные пиров WireGuard, метрики серверов и пять административных аккаунтов с bcrypt-хешами паролей.
Что обещал сервис
Маркетинговый текст не допускает двойного толкования. NotVPN сообщал пользователям: "No logs or history: We never store your activity or connection logs. 100% privacy guaranteed" - никаких логов и истории, мы никогда не храним ваши логи активности и подключений, приватность гарантирована на 100 процентов. Таблица deviceProxy по определению является логом подключений. Её продолжали заполнять в день утечки.
Утверждение, которое не выдержало проверки
Когда архив только выставили на продажу, продавец рекламировал его как содержащий ресурсы, к которым направлялся трафик пользователей, то есть историю посещений. Эта часть не подтвердилась. Разбор не нашёл в базе ни адресов посещённых сайтов, ни истории браузинга. Нашлись метаданные: кто подключался, с какого адреса, к какому серверу и в какой момент.
Разница здесь принципиальная, и работает она в неприятную сторону. Метаданные принято считать безобидной половиной слежки. Для человека, который через VPN читает заблокированные новости, это не так. Почта, связанная с IP-адресом и точным временем подключения, не раскрывает, что именно человек читал, но доказывает, что он пользовался средством обхода цензуры в конкретный момент из конкретного места. Там, где проблемой является само это использование, содержимое уже не имеет значения.
По кому это бьёт
По словам продавца, аудитория сконцентрирована в России, Иране, Индии и Мьянме. Это не совпадение: именно там спрос на средства обхода создаёт государственная фильтрация. Одна только Россия за минувший год прошла путь от замедления до массового бана MTProto-прокси и VPN-точек, а государство параллельно выстраивает собственную видимость того, кто чем пользуется - вплоть до государственного мессенджера, замеченного за обнаружением VPN и логированием личных переписок.
Получается, что сильнее всего утечка бьёт по тем, у кого было больше всего причин верить обещанию на этикетке. Люди выбрали продукт, который продавался через приватность, в местах, где обнаружение тебя как VPN-пользователя имеет реальные последствия, - а продукт хранил год записей, доказывающих ровно это.
Почему "без логов" - это заявление, а не факт
Политика no-logs остаётся строчкой на сайте, пока что-нибудь не заставит её проверить. Вес ей придают только три вещи: независимый аудит от названной фирмы с опубликованным отчётом, история судебных запросов или изъятий, когда провайдеру действительно нечего было выдать, и инженерные решения вроде серверов без дисков, при которых хранить данные технически неудобно. Лозунг на посадочной странице не относится ни к одному из трёх.
Платная подписка эту дыру тоже не закрывает. Сервис принимал деньги, и 2,6 млн платёжных записей лежат в том же дампе. Деньги покупают продукт, но не покупают проверку. Тот же провал подотчётности делает бесплатные VPN сомнительными и часто опасными, и механика одинакова при любой цене: провайдер, которого никто не проверял, хранит данные, которые обещал не хранить.
Исследователи, разбиравшие дамп, советуют всем, кто пользовался NotVPN или SplitVPN, считать связанные с аккаунтом почту и IP скомпрометированными: сменить пароли везде, где использовалась та же почта, включить двухфакторную аутентификацию, ждать адресного фишинга с упоминанием использования VPN и проверить операции по картам из платёжных записей. Более общий вывод - отдавать предпочтение провайдерам, чьи заявления об отсутствии логов действительно проверяли, а не тем, кто просто их декларирует, и выбирать инструменты, рассчитанные на выживание под DPI-фильтрацией, если VPN нужен именно для обхода.
• VPN Breach Exposes 58 Million Connection Logs Despite "No-Logs" Claims - Security Affairs
• "Без журналов" не получилось: анализ утечки SplitVPN подтвердил массовый сбор метаданных - SecurityLab
• Хакеры выставили на продажу данные пользователей SplitVPN - SecurityLab
• Хакеры взломали SplitVPN - ITSec