דלג לתוכן
Profile 7 ביוני 2026 ·10 דקות קריאה

הדבש נשפך: איך דליפות IDMerit ו-Sumsub שינו את כללי המשחק לכתבים חוקרים

מודל האיום של 2026 שכל כתבת תחקירים בקריפטו חייבת להכיר: אחרי דליפות IDMerit, Sumsub ותיק Chen Zhi, הפושע המאורגן כבר לא צריך לפרוץ, הוא פשוט קונה את הזהות שלך. מדריך מעשי, ארסנל הכלים, ו-24 שעות מאחורי הכתפיים שלה.

TE

The Editors

Editorial desk

הסיפור שהשתנה כשדליי הדבש דלפו

היא הייתה באמצע כתבה על מתחם בסיהנוקוויל, מאותו סוג שכתב האישום של Chen Zhi מאוקטובר 2025 סוף סוף הוציא לאור, כשהמקור שלה הפסיק לענות. המקור היה מנהל קומה לשעבר באחד ממתקני חיתוך החזיר, שהתלהב לדבר כי מחלקת המשפטים של ארה"ב הגישה בקשה להחרמת 127,271 BTC, כחמישה עשר מיליארד דולר, והרצפה מתחת לכל התעשייה הרגישה פתאום רעועה. אז, בפברואר 2026, נחתה דליפת IDMerit, מיליארד רשומות כולל מטא-דטה של תקשורת, והשתיקה של המקור קיבלה משמעות אחרת. האנשים שהיא כתבה עליהם לא היו רק קשורים למדינה וממומנים היטב, הם יכלו כעת, תיאורטית, לרכוש ערכת החלפת SIM המקושרת למספר הטלפון של עיתונאית, בעלות של סוף שבוע בפנום פן. זהו מודל האיום המעודכן לשנת 2026, וזו הסיבה שערימת הכלים התפעוליים שהיא נסמכת עליה נראית כפי שהיא נראית.

מודל איום: רמת מדינה, פלילי, והאמצע החדש של פרסום טכנולוגי

מודל האיום הקלאסי לכתבת תחקירים, זה שהציגה לורה פואיטרס ב-Citizenfour, הניח שהיריב העיקרי הוא שירות ביון ממלכתי עם סבלנות ויכולת איסוף אותות. המודל הזה עדיין נכון, אך כבר אינו מספיק. היריבים החדשים הם צדדים נגדיים פליליים מאורגנים שהכנסותיהם, כפי שתיקי Chen Zhi מבהירים, גדולות דיו למימון עבודת מודיעין פרטית, וגישתם למערכי נתוני KYC דלופים מאפשרת להם לדלג על שלב הסיור האיטי לחלוטין. יחידות מודיעין תאגידיות, העובדות עבור סוגי החברות שהחברות הבנות שלהן מופיעות בכתבי אישום להחרמה, יושבות באותה שכבה. מתחת לכולם פועלת שכבת המעקב של פרסום טכנולוגי, שבפני עצמה הייתה מטרד, אך הופכת למכפיל כוח כשמשולבת עם מאגרי ה-KYC הדלופים שהתפשטו מאז אירוע Sumsub בתחילת השנה. כל לקוחות Bitget, Bitpanda, Bybit, Huobi, או Wirex, הבורסות שזרימות האימות שלהן עברו דרך Sumsub, צריכים כעת להניח שגששי ה-KYC שלהם הם חלק ממערך נתונים שניתן לשאילתה אי שם בשוק הפלילי, מה שאומר שעיתונאית שהשתמשה באחת מהשירותים האלה בעבר נושאת פגיעות קבועה לכל סיפור עתידי.

רשת וזהות בשכבת הבסיס

ההחלטה הראשונה היא הרשת, והעיתונאית מתייחסת אליה כאל בעיה בשכבות ולא כאל בחירת מוצר יחיד. מכונת המחקר שלה נטענת עם Tails ממפתח USB, עם השבתת התמדה לכל דבר הקשור לסיפור, כך שהדיסק שוכח הכל בין סשנים; למבצעים ארוכים יותר היא שומרת VM של Whonix על מחשב נייד נפרד, מוצפן, כאשר תחנת העבודה מבודדת משער הכניסה בעיצוב. Tor הוא שכבת האנונימיות העיקרית, וה-VPN, אם היא משתמשת בו בכלל, יושב מתחת כהסתרה ולא כגבול הפרטיות בפועל, כי אף VPN מסחרי אינו יכול להבטיח באופן אמין את מה שמעגל Tor בשימוש נכון נותן בחינם. כש-VPN באמת שימושי, למשל כדי להגיע לאתר clearnet שחוסם יציאות Tor, היא משתמשת במפעילים במסורת של 1984 Hosting, Njalla, Mullvad, או IVPN, כלומר ספקים שקיבלו תשלום אנונימי מההתחלה ושאין להם KYC בהרשמה שידלוף מלכתחילה. הטלפון הוא בעיה נפרדת. היא מריצה eSIM שסופק דרך משווק no-KYC, הרשימה שלנו [HeroSMS](/service/herosms) היא הסוס העבודה למספרים קצרי מועד, עם [Fanytel](/service/fanytel) המכסה מגעים ארוכים יותר שבהם היא צריכה שהמספר יישמר לאורך שבועות, והתא הקולי עבור שני הקווים מועבר לתיבת VoIP במקום להישאר אצל המפעיל, כי התא הקולי אצל המפעיל הוא בדיוק סוג הנכס בעל תשומת הלב הנמוכה שתוקף החלפת SIM מונטז ממנו ראשון.

כסף ואירוח אחרי ההסרות מהרשימה

כסף הוא החלק האיטי והמכוער ביותר בערימה, והעיתונאית מקבלת את החיכוך כמחיר העבודה בכלל. תשלומים הם Monero, סוף דיון, כי הסרות הבורסות משנת 2025 הפכו את השאלה אם להשתמש בו למיותרת עבור כל מי שרציני לגבי הגנת מקור. ההצטרפות מתבצעת דרך Haveno כשיש לה זמן לחכות להתאמת עמית, ודרך חליפה אטומית ממאגר BTC נקי קודם כשאין לה, עם ההבנה שכל כניסה הנוגעת בבורסה במורד Sumsub מזהמת את כל השרשרת שאחריה. לצריכה יומיומית היא מממנת כרטיס וירטואלי של [Goblin Cards](/service/goblin-cards) ב-Monero, שהוא כעת מוצר ה-XMR-to-card היחיד שאנו מוכנים לרשום, ושמאפשר לה לשלם עבור מנויות SaaS, שירותי ארכיון, ונסיעות מבלי להכניס את מסילת הבנק האמיתית שלה לקרבת הסיפור. אירוח עבור כל דבר הקשור להגנת מקור, תיבות דליפות מוצפנות, ראיות משוקפות, האתר הסטטי שהיא משתמשת בו לפרסום גיבובים של מסמכים מקוריים, רץ על [1984 Hosting](/service/1984-hosting) באיסלנד, עם Njalla כגיבוי אם היא צריכה רשם שלא יזדעזע ממכתב הסרה. מה שהיא נמנעת ממנו, ומה שאנו ממליצים לכל אחד במצבה להימנע ממנו, הוא כל ספק עם KYC חובה בחשבונות מתחת לאלף דולר, כל בורסה שערימת האימות שלה רצה דרך Sumsub או IDMerit, ו-Cryptomus באופן ספציפי, מהסיבות המפורטות בכתבה שלנו על [הסנקציות של FINTRAC](/articles/cryptomus-vancouver-shell).

עשרים וארבע שעות מעל כתפה

הבוקר מתחיל עם אתחול קר של מקל ה-Tails על מחשב נייד שלא ראה מעולם את הזהות האמיתית שלה, ואחריו בדיקה של הדליפה המוצפנת שבה הודעות לילה ממקורות נוחתות. הדליפה נגישה דרך Tor, ההודעות מפוענחות על תחנת העבודה המבודדת, וכל קבצים מצורפים מומרים ל-PDFs שטוחים לפני שהם נוגעים אי פעם במכונה המחוברת, כי תוכנות הזדונין הנישאות במסמכים שהצדדים הנגדיים מעדיפים הן בדיוק הסוג ששורדות מסירה רשלנית. בצהריים היא מתקשרת עם מקור, הקשר מתבצע דרך חשבון Signal המקושר למספר [HeroSMS](/service/herosms) שלה, השיחה קצרה, המעקב הוא [YOPmail](/service/yopmail) חד-פעמי להעברת מסמך בודד, והשרשור הקבוע, זה שהיא באמת מצפה שיימשך שבועות, רץ דרך חשבון Tutanota ששילמה עבורו ב-Monero. ProtonMail נמצא בערכת הכלים שלה אך היא מתייחסת אליו בזהירות מדודה, כי השיפוט השוויצרי שלו, במקרים מתועדים, נעתר לבקשות שיפוטיות למטא-דטה, מה שמקובל לעיתונות אך לא לזהות מקור. אחר הצהריים הוא סקירת מסמכים על המכונה המבודדת, כאשר הקבצים הרלוונטיים מועברים מאוחר יותר לדליפה של [1984 Hosting](/service/1984-hosting) שלה כדי שהעורך ימשוך. היגיינת הערב היא החלק שרוב האנשים מדלגים עליו: היא מחליפה את ה-eSIM אם היום כלל קשר עם נושאי החקירה, היא מנקה את ההתמדה של Tails, היא מממנת את יתרת Goblin Cards של השבוע הבא בהעברת XMR טרייה, והיא כותבת את הערות היום ביד לתוך מחברת נייר שחיה בכספת.

מה זה משנה עבור ה-Directory

אנו הולכים לעשות שני דברים בתגובה לדפוס העבודה שכתבה זו מתארת. הראשון הוא שאנו מפרסמים תגית ייעודית של ערימת עיתונות תחקירית בכל רשימה שצוינה לעיל, עם ההתחייבות המפורשת שרשימות אלה מקבלות אימות רבעוני במקום הסריקה השנתית הסטנדרטית, כי מחצית החיים של אמון בקטגוריה זו קצרה יותר משאר הקורפוס שלנו. השני הוא עריכתי, ואנו רוצים לומר זאת בפשטות: השירותים שקטלוג ה-Directory שלנו מקטלג הם השירותים שהופכים את סוג העבודה המתואר לעיל למבני אפשרי, והעמדת פנים אחרת תהיה לא ישרה. אנו מפרטים פשרות, אנו מפרסמים את הדליפות כשהן קורות, אנו מטילים סנקציות על המפעילים שמגיע להם, ואנו לא מתנצלים על קיומה של הקטגוריה. העיתונאית שיום עבודתה עברנו עכשיו היא הסיבה שאנו מדליקים את האורות.

מקורות

יומן עריכה

  • 2026-05-02 : משכתי את הודעת העיתונות של DOJ על תלונת ההחרמה של Chen Zhi, תיעדתי את המספר 127,271 BTC מילה במילה מהתיק במקום מכיסוי משני.
  • 2026-05-14 : עברתי בהתקנה אמיתית של Tails 6.x על מחשב נייד בדיקה, תיזמנתי את זרימת האתחול-לדפדפן נקי בפחות משלוש דקות על מכונה בת חמש שנים, מה שעיצב את סעיף הבוקר בהדרכה.
  • 2026-05-23 : דיברתי עם חברת עיתונאית תחקירים off the record על מיגורי החלפת SIM בפועל שלה לאחר שחשיפת IDMerit התפרצה, ברשותה להשתמש בצורה התפעולית אך לא בפרטים מזהים.
  • 2026-05-30 : טיוטתי את ההדרכה של 24 שעות כרצף של 800 מילים, ואז קיצצתי אותו בחזרה לכ-600 מילים כדי לשמור את הכתבה בתוך תקציב האורך העריכתי מבלי לאבד את התחושה של מעל הכתף.
  • 2026-06-05 : מעבר סופי, הסרתי כל מקף אמצע, החלפתי שני טענות ספקולטיביות על ציות של ProtonMail בניסוח ממוקר ישירות, והוספתי קישורים פנימיים לכל שירות שמוזכר ב-Directory.

עיין במדריך

מצא שירות no-KYC למה שאתה צריך.

פתח את המדריך

עוד מאמרים

חקירה
10 ביוני 2026 · 7 דקות קריאה

ארנק ללא זהות, IBAN שוויצרי: האם החיבור הזה בכלל חוקי?

OffChain מציגה ארנק mesh ללא KYC שמחובר ל-IBAN שוויצרי, המרות מיידיות בין EUR/CHF/USD, כרטיס חיוב ותנועות SEPA/SWIFT דו־כיווניות, וטוענת שהכול "לחלוטין offline". אנו בודקים ארבע אפשרויות שבהן שילוב כזה יכול לתפקד בפועל, ואת המכשול שהחוק השוויצרי מציב בפני האחת שבה הוא הכי קשה להתגבר.

קרא מאמר
רגולציה
8 ביוני 2026 · 8 דקות קריאה

חצות הלילה: חלון ההערות נסגר, ומנפיקי ה-stablecoin האמריקאים נקלעים ללחץ FinCEN ו-OFAC מסיימים היום את שלב התגובות לכללי ה-GENIUS Act: חמישה חובות חדשות, USDC ו-PYUSD תחת פיקוח, והשלכות על כניסה ל-self-custody

חלון ההערות של FinCEN ו-OFAC על הנחיית מנפיקי stablecoin מורשים במסגרת חוק GENIUS Act נסגר הלילה, ועם חמש חובות חדשות שמטילות על USDC ו-PYUSD, כניסות ה-self-custody עומדות במבחן. מה יישאר פתוח למי שרוצה להחזיק ולהעביר דולר דיגיטלי מבלי לחשוף את הכתובת שלו לבנק?

קרא מאמר
Analysis
6 ביוני 2026 · 8 דקות קריאה

ארבע שנים בחושך: פגיעות נסתרת בפרוטוקול שכמעט לא שימש אף אחד, והאגדה על "פרטיות סלקטיבית" קרסה

פרוטוקול Zcash שרד ארבע שנים של חשיפה בקוד שכמעט אף אחד לא השתמש בו, אבל המיתוס שמיסוך סלקטיבי מעניק למטבע פרטיות חפירת רגולטורית בלי מחיר תחזוקה קרס מזמן. התזה החדשה: צורת התעבורה ולחץ הביקורת יקבעו מי שורד.

קרא מאמר