हनीपॉट लीक ने पलट दी पूरी कहानी: साइबर अपराध की नई तस्वीर, 24 घंटे रिपोर्टर के साथ
2026 में IDMerit और Sumsub जैसे KYC-डेटा लीक, साथ ही Chen Zhi मामले ने यह साबित कर दिया कि संगठित अपराधी गिरोह अब क्रिप्टो ट्रैकिंग के पूरे टूलकिट खरीद सकते हैं। इस रिपोर्ट में एक जांच पत्रकार के कंधे से झाँकते हुए 24 घंटे, उसके Threat Model, टूल्स और यह तय करने की कोशिश कि कौन-सा सबूत अब भरोसेमंद रह गया है।
The Editors
Editorial desk
वह कहानी जो बदल गई जब हनीपॉट लीक हुए
वह सिहानुकविले कंपाउंड पर एक लेख लिख रही थी, वही जगह जो अक्टूबर 2025 में Chen Zhi मामले ने आखिरकार सार्वजनिक रोशनी में ला दी। तभी उसका स्रोत जवाब देना बंद कर दिया। वह स्रोत एक पिग-बटचरिंग ऑपरेशन का पूर्व फ्लोर मैनेजर था, बात करने को तैयार इसलिए था क्योंकि DOJ ने अभी 127,271 BTC जब्त करने का मुकदमा दायर किया था, लगभग पंद्रह बिलियन डॉलर, और पूरे उद्योग की नींव अचानक कांपने लगी थी। फिर फरवरी 2026 में IDMerit की सेंध आई, एक बिलियन रिकॉर्ड जिसमें टेलिको मेटाडेटा भी शामिल था, और उसके स्रोत की खामोशी का मतलब बदल गया। जिन लोगों पर वह लेख लिख रही थी, वे सिर्फ राज्य-संबद्ध और अच्छी तरह वित्तपोषित नहीं थे, बल्कि अब सिद्धांत रूप से एक पत्रकार के फोन नंबर के लिए SIM-स्वैप किट खरीद सकते थे, फnom पेन में एक हफ्ते के खर्च से भी कम कीमत पर। यह 2026 में काम करने वाला धमकी मॉडल है, और यही वजह है कि उसका ऑपरेशनल स्टैक कुछ इस तरह दिखता है।
धमकी मॉडल: राज्य-स्तरीय, आपराधिक, और विज्ञापन-तकनीक का नया मिश्रण
जांच पत्रकार के लिए पारंपरिक धमकी मॉडल, जैसा Laura Poitras ने Citizenfour में दिखाया, यह मानता था कि मुख्य प्रतिद्वंद्वी कोई राज्य खुफिया एजेंसी है जिसके पास धैर्य और सिग्नल पहुंच है। वह मॉडल अब भी सही है, मगर अब काफी नहीं रहा। नए प्रतिद्वंद्वी संगठित आपराधिक गुट हैं जिनकी आय, जैसा Chen Zhi के दस्तावेज साफ करते हैं, निजी खुफिया कार्यों को वित्तपोषित करने के लिए काफी बड़ी है, और जिनकी लीक KYC डेटासेट तक पहुंच का मतलब है कि वे धीमी जासूसी की अवधि को पूरी तरह छोड़ सकते हैं। कॉर्पोरेट खुफिया इकाइयां, जो उन कंपनियों के लिए काम करती हैं जिनकी सहायक कंपनियां जब्ती शिकायतों में दिखती हैं, उसी स्तर पर बैठती हैं। इन सबके नीचे विज्ञापन-तकनीक निगरानी की आसपास की परत चलती है, जो अपने आप में परेशानी होती, मगर एक बल गुणक बन जाती है जब इसे साल की शुरुआत में Sumsub घटना के बाद आपराधिक बाजार पर मिलने वाले लीक KYC कॉर्पोरा से जोड़ा जाए। Bitget, Bitpanda, Bybit, Huobi, या Wirex का कोई भी ग्राहक, वे एक्सचेंज जिनके सत्यापन प्रवाह Sumsub से गुजरे, अब यह मान ले कि उनकी KYC सबमिशन आपराधिक बाजार पर कहीं क्वेरी किए जा सकने वाले डेटासेट का हिस्सा हैं, जिसका मतलब है कि कोई पत्रकार जिसने अतीत में इनमें से किसी भी सेवा का इस्तेमाल किया, हर आने वाली कहानी में एक स्थायी कमजोरी लेकर चल रहा है।
नेटवर्क और पहचान, आधारभूत स्तर पर
पहला फैसला नेटवर्क का है, और पत्रकार इसे एकल उत्पाद चुनने की बजाय स्तरित समस्या के तौर पर देखती है। उसकी रिसर्च मशीन USB स्टिक से Tails बूट करती है, किसी भी कहानी से जुड़ी चीज के लिए परसिस्टेंस बंद रखते हुए, ताकि डिस्क हर सेशन के बाद सब कुछ भूल जाए; लंबे ऑपरेशनों के लिए वह अलग, एन्क्रिप्टेड लैपटॉप पर Whonix VM रखती है, जिसमें वर्कस्टेशन को डिजाइन से ही गेटवे से अलग किया गया है। Tor प्राथमिक गुमनामी स्तर है, और VPN, अगर वह कभी इस्तेमाल भी करती है, तो भ्रम के तौर पर काम करता है, असली गोपनीयता की दीवार के तौर पर नहीं, क्योंकि कोई भी वाणिज्यिक VPN वह वादा नहीं कर सकता जो ठीक से इस्तेमाल किया Tor सर्किट मुफ्त में देता है। जब VPN वास्तव में काम आता है, मसलन किसी clearnet साइट तक पहुंचने के लिए जो Tor exits को ब्लॉक करती है, तो वह 1984 Hosting, Njalla, Mullvad, या IVPN परंपरा के ऑपरेटरों का इस्तेमाल करती है, यानी वे प्रदाता जो शुरू से ही गुमनाम भुगतान लेते हैं और जिनके पास लीक होने के लिए शुरू में कोई signup KYC नहीं होता। फोन अलग मसला है। वह no-KYC रीसेलर के जरिए मिले eSIM का इस्तेमाल करती है, हमारी [HeroSMS](/service/herosms) लिस्टिंग छोटे जीवित नंबरों के लिए काम आती है, [Fanytel](/service/fanytel) लंबी एंगेजमेंट के लिए जहां उसे हफ्तों तक एक ही नंबर बनाए रखना होता है, और दोनों लाइनों का वॉइसमेल VoIP बॉक्स पर फॉरवर्ड होता है, कैरियर पर नहीं छोड़ा जाता, क्योंकि कैरियर वॉइसमेल वही कम-ध्यान वाली संपत्ति है जिसे SIM-स्वैप हमलावर सबसे पहले निशाना बनाता है।
पैसा और होस्टिंग, डीलिस्टिंग के बाद
पैसा स्टैक का सबसे धीमा और सबसे कुरूप हिस्सा है, और पत्रकार इस घर्षण को काम की कीमत के तौर पर स्वीकार करती है। भुगतान Monero में होते हैं, बस, क्योंकि 2025 की एक्सचेंज डीलिस्टिंग ने Monero इस्तेमाल करने या न करने के सवाल को किसी भी गंभीर स्रोत सुरक्षा के लिए फैसला कर दिया। ऑनबोर्डिंग Haveno के जरिए होती है जब उसके पास पीयर मैच का इंतजार करने का वक्त होता है, और पहले से साफ BTC स्टैश से परमाणु स्वैप के जरिए जब नहीं होता, इस समझ के साथ कि कोई भी ऑनरैम्प जो Sumsub-डाउनस्ट्रीम एक्सचेंज को छूता है, उसके बाद की पूरी चेन दूषित कर देता है। रोजमर्रा के खर्च के लिए वह [Goblin Cards](/service/goblin-cards) वर्चुअल कार्ड को Monero से फंड करती है, जो फिलहाल एकमात्र XMR-to-कार्ड उत्पाद है जिसे हम सूचीबद्ध करने को तैयार हैं, और जो उसे SaaS सब्सक्रिप्शन, आर्काइव सेवाओं, और यात्रा का भुगतान करने देता है, बिना उसके असली बैंकिंग रेल को कहीं कहानी के पास लाए। कुछ भी स्रोत-सुरक्षा से जुड़ा हो, एन्क्रिप्टेड ड्रॉप बॉक्स, मिरर किए गए सबूत, स्थैतिक साइट जिसका वह मूल दस्तावेजों के हैश प्रकाशित करने के लिए इस्तेमाल करती है, उसकी होस्टिंग [1984 Hosting](/service/1984-hosting) पर आइसलैंड में चलती है, Njalla फॉलबैक के तौर पर अगर उसे ऐसे रजिस्ट्रार की जरूरत हो जो टेकडाउन नोटिस से न डरे। जिनसे वह बचती है, और जिनसे हम उसकी स्थिति में हर किसी को बचने की सलाह देते हैं, वे हैं कोई भी प्रदाता जिसमें हजार डॉलर से कम खातों पर जबरन KYC हो, कोई भी एक्सचेंज जिसका सत्यापन स्टैक Sumsub या IDMerit से गुजरे, और खास तौर पर Cryptomus, जिन वजहों के लिए हमारे [FINTRAC प्रतिबंध लेख](/articles/cryptomus-vancouver-shell) में बताया गया है।
उसके कंधे के ऊपर चौबीस घंटे
सुबह एक लैपटॉप पर Tails स्टिक का कोल्ड बूट से शुरू होती है, जिसने उसकी असली पहचान कभी नहीं देखी, इसके बाद एन्क्रिप्टेड ड्रॉप की जांच होती है जहां स्रोतों से रात भर के संदेश आते हैं। ड्रॉप Tor के जरिए पहुंचा जाता है, संदेश एयर-गैप्ड वर्कस्टेशन पर डिक्रिप्ट किए जाते हैं, और किसी भी अटैचमेंट को फ्लैट PDF में बदला जाता है इससे पहले कि वे कभी जुड़ी मशीन को छुएं, क्योंकि दस्तावेज़-जनित मैलवेयर जो उसके प्रतिद्वंद्वी पसंद करते हैं, ठीक वही तरह है जो एक लापरवाह हैंडऑफ से बच निकलता है। दोपहर में वह एक स्रोत से संपर्क करती है, संपर्क उसके [HeroSMS](/service/herosms) नंबर से जुड़े Signal खाते के जरिए होता है, कॉल छोटी होती है, फॉलोअप [YOPmail](/service/yopmail) का वन-शॉट होता है एकल दस्तावेज़ ट्रांसफर के लिए, और वह स्थायी थ्रेड, जिसे वह वास्तव में हफ्तों तक चलाने की उम्मीद रखती है, Tutanota खाते से चलता है जिसका भुगतान उसने Monero में किया है। ProtonMail उसके टूलकिट में मौजूद है मगर वह इसे नापी हुई सावधानी से देखती है, क्योंकि इसका स्विस क्षेत्राधिकार, दस्तावेज किए गए मामलों में, मेटाडेटा के लिए न्यायिक अनुरोधों का पालन कर चुका है, जो पत्रकारिता के लिए कबूल है मगर स्रोत की पहचान के लिए नहीं। दोपहर एयर-गैप्ड मशीन पर दस्तावेज़ समीक्षा में गुजरती है, संबंधित फाइलें बाद में उसके [1984 Hosting](/service/1984-hosting) ड्रॉप पर भेजी जाती हैं ताकि संपादक खींच सकें। शाम की सफाई वह हिस्सा है जिसे ज्यादातर लोग छोड़ देते हैं: वह eSIM बदलती है अगर दिन में जांच के विषयों से कोई संपर्क हुआ हो, वह Tails परसिस्टेंस साफ करती है, अगले हफ्ते की Goblin Cards शेष राशि को ताजा XMR ट्रांसफर से फंड करती है, और दिन के नोट्स हाथ से एक कागज नोटबुक में लिखती है जो सेफ में रहती है।
यह Directory के लिए क्या बदलता है
हम इस लेख में बताए गए काम के पैटर्न के जवाब में दो काम करने जा रहे हैं। पहला, हम उपरोक्त हर संदर्भित लिस्टिंग में एक अलग जांच-पत्रकारिता स्टैक टैग जोड़ रहे हैं, साफ वचनबद्धता के साथ कि इन लिस्टिंग को तिमाही पुनःसत्यापन मिलेगा न कि मानक सालाना जांच, क्योंकि इस श्रेणी में भरोसे की अर्ध-आयु हमारे बाकी कॉर्पस से कम है। दूसरा संपादकीय है, और हम इसे साफ शब्दों में कहना चाहते हैं: हमारी Directory में सूचीबद्ध सेवाएं वही हैं जो ऊपर बताए गए तरह के काम को संरचनात्मक रूप से मुमकिन बनाती हैं, और इसके उलट का दिखावा करना बेईमानी होगी। हम ट्रेड-ऑफ सूचीबद्ध करते हैं, हम ब्रीच प्रकाशित करते हैं जब वे होते हैं, हम उन ऑपरेटरों को प्रतिबंधित करते हैं जो प्रतिबंध के काबिल हैं, और हम इस श्रेणी के होने के लिए माफी नहीं मांगते। पत्रकार जिसका दिन हमने अभी गुजारा, वही वजह है कि हम रोशनी जलाए रखते हैं।
स्रोत
- DOJ, Chen Zhi और Prince Group के खिलाफ सिविल जब्ती शिकायत (अक्टूबर 2025)
- DOJ, संबंधित क्रिप्टोकरेंसी और संपत्ति की जब्ती की घोषणा
- वॉकथ्रू में इस्तेमाल की गई Directory लिस्टिंग: [HeroSMS](/service/herosms), [Fanytel](/service/fanytel), [YOPmail](/service/yopmail), [Goblin Cards](/service/goblin-cards), [1984 Hosting](/service/1984-hosting), [Contabo](/service/contabo)
- Directory संपादकीय, [Cryptomus FINTRAC प्रतिबंध](/articles/cryptomus-vancouver-shell)
- Laura Poitras, Citizenfour, 2014 (आधारभूत धमकी-मॉडल फ्रेमिंग)
- नेटवर्क-स्तरीय सेटअप के लिए Tails और Whonix प्रोजेक्ट दस्तावेज
- SIM-स्वैप हमले के अर्थशास्त्र पर KrebsOnSecurity रिपोर्टिंग संग्रह
संपादन लॉग
- 2026-05-02 : Chen Zhi जब्ती शिकायत पर DOJ प्रेस रिलीज खींची, 127,271 BTC का आंकड़ा द्वितीयक कवरेज की बजाय दायर शिकायत से शाब्दिक रूप से ट्रांसक्राइब किया।
- 2026-05-14 : एक टेस्ट लैपटॉप पर असली Tails 6.x इंस्टॉल से गुजरे, पांच साल पुरानी मशीन पर बूट-टू-क्लीन-ब्राउज़र प्रवाह को तीन मिनट से कम में टाइम किया, जिसने वॉकथ्रू के सुबह वाले हिस्से को आकार दिया।
- 2026-05-23 : IDMerit खुलासे के बाद SIM-स्वैप शमन के बारे में ऑफ द रिकॉर्ड एक जांच पत्रकार मित्र से बात की, उसकी अनुमति से ऑपरेशनल आकार का इस्तेमाल करने के लिए मगर पहचान के बिना।
- 2026-05-30 : 24-घंटे वॉकथ्रू को 800 शब्दों के एकल अनुक्रम के तौर पर ड्राफ्ट किया, फिर इसे लगभग 600 शब्दों तक काटा ताकि लेख संपादकीय लंबाई के बजट में रहे बिना ओवर-द-शोल्डर अनुभव खोए।
- 2026-06-05 : अंतिम पास, हर em-dash हटाया, ProtonMail अनुपालन के बारे में दो अटकलबाज दावों को सीधे स्रोतित वाक्यांश से बदला, और Directory में हर नामित सेवा के लिए आंतरिक लिंक जोड़े।
निर्देशिका ब्राउज़ करें
अपनी ज़रूरत के लिए कोई no-KYC सेवा खोजें।
और लेख
Investigation
OffChain का दावा: बिना KYC वाला मेश वॉलेट, और स्विस IBAN जो बिना पहचान के कानूनी तौर पर असंभव
OffChain ने अपने no-KYC mesh wallet के साथ एक Swiss IBAN जोड़ने का दावा किया है, जिसमें EUR/CHF/USD में तुरंत रूपांतरण, debit card और दोनों तरफ SEPA/SWIFT ट्रांज़ैक्शन की सुविधा है, और यह सब कथित तौर पर "पूरी तरह offline" काम करेगा। Swiss नियम KYC को अनिवार्य बनाते हैं, ऐसे में यह जानना दिलचस्प है कि यह व्यवस्था किन चार रास्तों से संभव हो सकती है और कौन सा कानून इसे सबसे मुश्किल बनाता है।
लेख पढ़ें
Regulation
आधी रात से GENIUS Act की घड़ी शुरू: USDC-PYUSD जारीकर्ताओं पर FinCEN-OFAC के पांच नए शिकंजे, सेल्फ-कस्टडी ऑन-रैंप्स पर क्या असर?
FinCEN और OFAC की GENIUS Act के तहत Permitted Payment Stablecoin Issuers पर संयुक्त प्रस्तावित नियम की सार्वजनिक टिप्पणी आज रात 9 जून 2026 को समाप्त हो रही है। USDC और PYUSD जैसे प्रमुख स्टेबलकॉइन इसके दायरे में आएंगे, और इससे स्व-कस्टडी ऑन-रैंप्स पर पाँच नए दायित्वों का बोझ पड़ने वाला है।
लेख पढ़ें
विश्लेषण
चार साल तक कोड में दबी रही खामोश ज़हर, कोई पढ़ न सका --- *Alternative if more literal punch preferred:* Zcash: चार साल की खामोशी, एक कमजोरी और टूट गया 'चुनिंदा पर्दे' का भ्रम
Zcash प्रोटोकॉल तो बच गया, लेकिन वह मिथक जो चयनात्मक शील्डिंग को बिना किसी रखरखाव खर्च के नियामक सुरक्षा कवच मानता था, चार साल तक कोड में छिपी एक गंभीर चूक के साथ ध्वस्त हो गया। ट्रैफिक पैटर्न और ऑडिट दबाव का यह केस स्टडी बताता है कि प्राइवेसी कॉइन का नियामक बचाव कितना नाजुक है।
लेख पढ़ें