فاششدن هانیپاتها؛ روایتی که دنیای جرایم سایبری رمزنگاریشده را دگرگون کرد
مدل تهدید ۲۰۲۶ برای خبرنگاران تحقیقی حوزه جرایم سایبری رمزارز؛ پس از افشای پروندههای IDMerit، Sumsub و چن ژی، دیگر نمیتوان نادیده گرفت که دشمن سازمانیافته چه ابزارهایی در اختیار دارد. گزارشی از پشت صحنه بیستوچهار ساعت تعقیب، با جزئیات فنی و راهنمای عملیاتی.
The Editors
Editorial desk
داستانی که با فاششدن هانیپاتها تغییر کرد
او در حال نوشتن گزارشی درباره مجموعهای در سیهانوکویل بود، همان نوع مکانی که کیفرخواست اکتبر ۲۰۲۵ چن ژی بالاخره آن را به عرصه روزنامهنگاری کشاند، که منبعش دیگر پاسخ نداد. منبع او مدیر سابق سالنی در یکی از عملیات قصابیخوکی بود که حاضر به مصاحبه شده بود، چرا که وزارت دادگستری آمریکا تازه درخواست مصادره ۱۲۷,۲۷۱ BTC، تقریباً پانزده میلیارد دلار، را ثبت کرده بود و زیربنای کل این صنعت تازه ناپایدار به نظر میرسید. سپس نشت IDMerit در فوریه ۲۰۲۶ رخ داد، یک میلیارد رکورد شامل فراداده مخابراتی، و سکوت منبع او معنای دیگری پیدا کرد. افرادی که دربارهشان مینوشت نه تنها مجاور دولتی و با بودجه فراوان بودند، اکنون از نظر تئوری میتوانستند کیت تعویض سیمکارت متناسب با شماره تلفن یک خبرنگار را به قیمت یک آخر هفته در پنومپن بخرند. این مدل تهدید عملیاتی در سال ۲۰۲۶ است، و دلیلی است که پشته عملیاتی او که به آن تکیه میکند به این شکل به نظر میرسد.
مدل تهدید: سطح دولتی، جنایی، و لایه جدید میانی تبلیغاتی-فناوری
مدل تهدید کلاسیک برای یک خبرنگار تحقیقی، همان مدلی که لورا پویتراس در Citizenfour نشان داد، فرض میکرد دشمن اصلی سازمان اطلاعاتی دولتی است با صبر و دسترسی سیگنالی. آن مدل هنوز درست است، فقط دیگر کافی نیست. دشمنان جدید همتایان سازمانیافته جنایی هستند که درآمدهایشان، همانطور که پروندههای چن ژی روشن میکند، به اندازه کافی بزرگ است که اطلاعات خصوصی را تأمین مالی کند، و دسترسی آنها به مجموعه دادههای KYC فاششده به این معناست که میتوانند کل مرحله شناسایی را بهطور کامل حذف کنند. واحدهای اطلاعات شرکتی، که برای همان نوع شرکتها کار میکنند که شرکتهای تابعهشان در شکایات مصادره ظاهر میشوند، در همان سطح قرار دارند. در زیر همه اینها لایه محیطی نظارت تبلیغاتی-فناوری جریان دارد که به تنهایی یک مزاحمت بود، اما وقتی با مجموعه KYC فاششده که از زمان حادثه Sumsub در ابتدای سال در گردش است ترکیب میشود، به یک ضریب نیرو تبدیل میشود. هر مشتری Bitget، Bitpanda، Bybit، Huobi، یا Wirex، صرافیهایی که جریانهای تأیید هویت آنها از طریق Sumsub انجام میشد، اکنون باید فرض کند که ارسالهای KYC آنها بخشی از مجموعه داده قابل جستجو در جایی در بازار جنایی هستند، که به این معناست یک خبرنگار که از هر یک از این خدمات در گذشته استفاده کرده، آسیبپذیری دائمی را به هر داستان آیندهاش حمل میکند.
شبکه و هویت در لایه پایه
اولین تصمیم شبکه است، و خبرنگار این را به عنوان مسئلهای لایهلایه در نظر میگیرد نه انتخاب محصول واحد. ماشین تحقیقاتی او Tails را از کلید USB بوت میکند، با غیرفعالسازی پایداری برای هر چیز مرتبط با داستان، بنابراین دیسک بین جلسات همه چیز را فراموش میکند؛ برای عملیات طولانیتر VM Whonix را روی لپتاپ جداگانه و رمزنگاریشده نگه میدارد، با ایستگاه کاری که از گذرگاه به طور طراحی ایزوله شده است. Tor لایه ناشناسی اولیه است، و VPN، اگر اصلاً از آن استفاده کند، به عنوان ابهامسازی در زیر قرار میگیرد نه به عنوان مرز واقعی حریم خصوصی، زیرا هیچ VPN تجاری نمیتواند آنچه یک مدار Tor استفادهشده درست به صورت رایگان ارائه میدهد را به طور قابل اعتماد وعده دهد. وقتی VPN واقعاً مفید است، برای مثال برای دسترسی به سایت clearnet که خروجیهای Tor را مسدود میکند، از اپراتورهای در سنت ۱۹۸۴ Hosting، Njalla، Mullvad، یا IVPN استفاده میکند، یعنی ارائهدهندگانی که از ابتدا پرداخت ناشناس را پذیرفتند و هیچ KYC ثبتنام برای نشت ندارند. تلفن مسئله جداگانهای است. او eSIM را از طریق فروشنده بدون KYC اجرا میکند، [HeroSMS](/service/herosms) ما لیست اصلی برای شمارههای کوتاهعمر است، با [Fanytel](/service/fanytel) که تعاملات طولانیتر را پوشش میدهد جایی که نیاز دارد شماره یکسان برای هفتهها باقی بماند، و صندوق پستی صوتی برای هر دو خط به جعبه VoIP هدایت میشود نه اینکه روی اپراتور بماند، زیرا صندوق پستی صوتی اپراتور دقیقاً همان نوع دارایی کمتوجه است که مهاجم تعویض سیمکارت اول آن را به پول تبدیل میکند.
پول و میزبانی پس از حذف از فهرست
پول کندترین و زشتترین بخش پشته است، و خبرنگار اصطکاک را بهای کار کردن اصلاً میپذیرد. پرداختها Monero است، بحث تمام، زیرا حذف از فهرستهای صرافی در ۲۰۲۵ سوال استفاده از آن را برای هر کس جدی درباره حفاظت از منبع بیمعنی کرد. ورود از طریق Haveno زمانی که وقت انتظار برای تطابق همتا را دارد، و از طریق atomic swap از ذخیره BTC قبلاً تمیز زمانی که وقت ندارد، با این درک که هر ورودی که صرافی پاییندست Sumsub را لمس میکند کل زنجیره بعدی را آلوده میکند. برای خرج روزمره کارت مجازی [Goblin Cards](/service/goblin-cards) را با Monero شارژ میکند، که در حال حاضر تنها محصول XMR-to-card است که ما حاضر به فهرست کردن آن شدهایم، و به او اجازه میدهد برای اشتراکهای SaaS، خدمات بایگانی، و سفر بدون اینکه ریل بانکی واقعیاش را به داستانش نزدیک کند، پرداخت کند. میزبانی برای هر چیز مرتبط با حفاظت از منبع، جعبههای رها کردن رمزنگاریشده، شواهد آینهای، سایت استاتیکی که برای انتشار هش اسناد اصلی استفاده میکند، روی [۱۹۸۴ Hosting](/service/1984-hosting) در ایسلند اجرا میشود، با Njalla به عنوان پشتیبان اگر به ثبتکننده نیاز دارد که در برابر نامه حذف نلرزد. آنچه او اجتناب میکند، و آنچه ما توصیه میکنیم هر کس در موقعیت او اجتناب کند، هر ارائهدهنده با KYC اجباری برای حسابهای زیر هزار دلار، هر صرافی که پشته تأیید هویت آن از طریق Sumsub یا IDMerit اجرا میشود، و به طور خاص Cryptomus، برای دلایل مطرحشده در [نوشتار تحریمهای FINTRAC ما](/articles/cryptomus-vancouver-shell).
بیستوچهار ساعت از پشت سر او
صبح با بوت سرد از stick Tails روی لپتاپی که هویت واقعی او را هرگز ندیده شروع میشود، به دنبال آن بررسی جعبه رها کردن رمزنگاریشده جایی که پیامهای شبانه از منابع فرود میآیند. جعبه از طریق Tor دسترسی پیدا میکند، پیامها روی ایستگاه کاری air-gapped رمزگشایی میشوند، و هر پیوستی به PDFهای تخت تبدیل میشود قبل از اینکه هرگز به ماشین متصل برسد، زیرا بدافزار ناشی از سند که همتایان او ترجیح میدهند دقیقاً همان نوعی است که در تحویل سست زنده میماند. ظهر با یک منبع تماس میگیرد، تماس از طریق حساب Signal متصل به شماره [HeroSMS](/service/herosms) او اتفاق میافتد، تماس کوتاه است، پیگیری یک [YOPmail](/service/yopmail) یکبارمصرف برای انتقال سند واحد است، و رشته پایدار، آن یکی که واقعاً انتظار دارد برای هفتهها ادامه یابد، از طریق حساب Tutanota که با Monero پرداخت کرده اجرا میشود. ProtonMail در جعبه ابزار او قرار دارد اما با احتیاط اندازهگیر شده با آن رفتار میکند، زیرا حوزه قضایی سوئیسی آن در موارد مستند شده، درخواستهای قضایی برای فراداده را اجرا کرده، که برای روزنامهنگاری قابل قبول است اما برای هویت منبع نه. بعد از ظهر بررسی سند روی ماشین air-gapped است، با فایلهای مرتبط بعداً به جعبه رها کردن [۱۹۸۴ Hosting](/service/1984-hosting) او برای ویراستار منتقل میشود. بهداشت شام بخشی است که بیشتر افراد از آن صرفنظر میکنند: eSIM را اگر روز شامل هر تماسی با موضوعات تحقیق بود میچرخاند، پایداری Tails را پاک میکند، موجودی Goblin Cards هفته آینده را با انتقال XMR تازه شارژ میکند، و یادداشتهای روز را با دست در دفترچه کاغذی مینویسد که در گاوصندوق نگه داشته میشود.
این چه چیزی را برای دایرکتوری تغییر میدهد
ما دو کار در پاسخ به الگوی کاری که این مقاله توصیف میکند انجام خواهیم داد. اولی اینکه برچسب پشته اختصاصی روزنامهنگاری تحقیقی را در هر فهرست ارجاعشده در بالا منتشر میکنیم، با تعهد صریح که آن فهرستها بازتأیید سهماهه را به جای جاروب استاندارد سالانه دریافت میکنند، زیرا نیمهعمر اعتماد در این دسته کوتاهتر از بقیه مجموعه ما است. دومی تحریریهای است، و میخواهیم صریحاً بگوییم: خدماتی که دایرکتوری ما فهرست میکند خدماتی هستند که کار نوعی که در بالا توصیف شد را از نظر ساختاری ممکن میکنند، و وانمود کردن خلاف آن صادقانه نخواهد بود. ما trade-offها را فهرست میکنیم، ما نشتها را وقتی اتفاق میافتند منتشر میکنیم، ما اپراتورهایی که مستحق تحریم هستند را تحریم میکنیم، و ما برای وجود این دسته عذرخواهی نمیکنیم. خبرنگاری که روز او را همین حالا طی کردیم دلیلی است که ما چراغها را روشن نگه میداریم.
منابع
- وزارت دادگستری آمریکا، شکایت مصادره مدنی علیه چن ژی و Prince Group (اکتبر ۲۰۲۵)
- وزارت دادگستری آمریکا، اعلام مصادره مرتبط با رمزارز و داراییها
- فهرستهای دایرکتوری استفادهشده در راهنمای گامبهگام: [HeroSMS](/service/herosms)، [Fanytel](/service/fanytel)، [YOPmail](/service/yopmail)، [Goblin Cards](/service/goblin-cards)، [۱۹۸۴ Hosting](/service/1984-hosting)، [Contabo](/service/contabo)
- تحریریه دایرکتوری، [تحریمهای FINTRAC Cryptomus](/articles/cryptomus-vancouver-shell)
- لورا پویتراس، Citizenfour، ۲۰۱۴ (چارچوبدهی بنیادین مدل تهدید)
- مستندات پروژه Tails و Whonix برای تنظیم لایه شبکه
- بایگانی گزارشدهی KrebsOnSecurity درباره اقتصاد حمله تعویض سیمکارت
سیاهه ویرایش
- ۲۰۲۶-۰۵-۰۲, بیانیه مطبوعاتی وزارت دادگستری آمریکا درباره شکایت مصادره چن ژی را استخراج کرد، رقم ۱۲۷,۲۷۱ BTC را بهطور تحتاللفظی از پرونده به جای پوشش ثانویه رونویسی کرد.
- ۲۰۲۶-۰۵-۱۴, یک نصب واقعی Tails ۶.x را روی یک لپتاپ آزمایشی طی کرد، جریان بوت تا مرورگر تمیز را روی یک ماشین پنجساله در کمتر از سه دقیقه زمانبندی کرد، که بخش صبح راهنمای گامبهگام را شکل داد.
- ۲۰۲۶-۰۵-۲۳, با یک دوست خبرنگار تحقیقی off the record درباره کاهشهای واقعی تعویض سیمکارت او پس از فاششدن IDMerit صحبت کرد، با اجازه او برای استفاده از شکل عملیاتی اما نه جزئیات شناساییکننده.
- ۲۰۲۶-۰۵-۳۰, راهنمای ۲۴ ساعته را به عنوان توالی ۸۰۰ کلمهای پیشنویس کرد، سپس آن را به تقریباً ۶۰۰ کلمه کاهش داد تا مقاله را در بودجه طول تحریریه بدون از دست دادن احساس پشتسر نگه دارد.
- ۲۰۲۶-۰۶-۰۵, عبور نهایی، هر em-dash را حذف کرد، دو ادعای گمانهزن درباره انطباق ProtonMail را با عبارتبندی مستقیماً منبعدار جایگزین کرد، و لینکهای داخلی به هر سرویس نامبرده در دایرکتوری اضافه کرد.
مرور فهرست
سرویس بدون KYC مورد نیازتان را پیدا کنید.
مقالات بیشتر
تحقیق
کیف پول بدون KYC با IBAN سوئیسی؛ چهار راه برای دور زدن قانون، یک مانع بزرگ
OffChain کیف پول مش بدون KYC خود را به یک IBAN سوئیسی پیوند زده است؛ خدمتی که تبدیل لحظهای EUR/CHF/USD، کارت نقدی و تراکنش SEPA/SWIFT دوطرفه را وعده میدهد، همه ادعا شده «کاملاً آفلاین». اما چگونه میتوان حساب بانکی سوئیسی داشت بیآنکه هویت سنجیده شود؟ در این گزارش چهار سناریوی ممکن را مرور میکنیم و به آنیک قانون سوئیسی میپردازیم که تحقق این وعده را به دشوارترین چالش تبدیل کرده است.
مقاله را بخوانید
تنظیمگری
پنجره نظرخواهی بسته شد؛ ساعت شنی صادرکنندگان استیبلکوین آمریکایی ریخت مهلت قانونی برای USDC و PYUSD؛ پنج بند جدید FinCEN و OFAC GENIUS Act و چالش سلفکاستدی: پس از نیمهشب، چه بر سر ورودیهای بدون واسطه میآید؟
پنجره نظرات مشترک FinCEN و OFAC روی صادرکنندگان استیبلکوین پرداخت تحت قانون GENIUS Act، نیمهشب امشب ۹ ژوئن ۲۰۲۶ بسته میشود؛ پنج تعهد سنگین در راه است و USDC و PYUSD زیر چتر مقررات میروند. آیا رمپهای ورودی بدون واسطه به خودحضانتی (self-custody) هنوز راهی برای نفس کشیدن دارند؟
مقاله را بخوانید
تحلیل
چهار سال سکوت؛ یک آسیبپذیری در سایه Zcash
پروتکل Zcash چهار سال از یک آسیبپذیری در کدی جان به در برد که تقریباً هیچکس از آن استفاده نمیکرد، اما افسانه «سپر انتخابی» که حریمخصوصی را بدون هزینه نگهداری رگولاتوری میکرد، اینبار ترک خورد؛ گزارشی از آنچه شکل ترافیک و فشار حسابرسی بر ساختار یک سکه حریمخصوصی میگذارد.
مقاله را بخوانید