Lewati ke konten
Profil 7 Juni 2026 ·10 menit baca

Honeypot Bocor, Cerita pun Berubah: Model Ancaman 2026 untuk Jurnalis Investigasi Kasus IDMerit-Sumsub-Chen Zhi

Model ancaman 2026 bagi jurnalis investigasi yang menyelami kejahatan siber kripto: setelah kebocoran kasus IDMerit, Sumsub, dan Chen Zhi, musuh kriminal terorganisir kini bisa membeli jauh lebih banyak. Panduan lengkap dengan alat, teknik, dan rekaman 24 jam bersama reporter di lapangan.

TE

The Editors

Editorial desk

Cerita yang berubah ketika honeypot bocor

Dia tengah menyusun laporan tentang sebuah kompleks di Sihanoukville, tempat yang akhirnya terseret ke ranah publik berkat dakwaan Chen Zhi pada Oktober 2025, ketika sumbernya tiba-tiba membeku. Sumbernya adalah mantan manajer lantai di salah satu operasi pig-butchering, yang bersedia buka suara lantaran DOJ baru saja mengajukan permohonan penyitaan 127.271 BTC, senilai kira-kira lima belas miliar dolar, dan fondasi seluruh industri terasa baru saja goyah. Lalu pembobolan IDMerit terjadi pada Februari 2026, satu miliar rekaman termasuk metadata telekomunikasi, dan keheningan sumbernya mengambil wajah yang berbeda. Orang-orang yang menjadi subjek tulisannya tak sekadar bersebelahan dengan negara dan dana yang cukup besar, mereka kini, secara prinsipil, mampu membeli kit SIM-swap yang terkait dengan nomor telepon seorang jurnalis seharga biaya akhir pekan di Phnom Penh. Itulah model ancaman yang berlaku pada 2026, dan itulah sebabnya tumpukan operasional yang dia andalkan terlihat seadanya.

Model ancaman: tingkat negara, kriminal, dan perantara ad-tech yang baru

Model ancaman klasik bagi jurnalis investigasi, yang Laura Poitras gambarkan dalam Citizenfour, mengasumsikan musuh utama adalah layanan intelijen negara dengan kesabaran dan jangkauan sinyal. Model itu masih relevan, hanya saja kini tak lagi cukup. Musuh-musuh baru adalah pihak lawan kriminal terorganisir yang pendapatannya, sebagaimana terlihat jelas dari pengajuan Chen Zhi, cukup besar untuk mendanai pekerjaan intelijen swasta, dan yang aksesnya ke dataset KYC bocor memungkinkan mereka melewati fase pengintaian yang lambat sepenuhnya. Unit intelijen korporat, yang bekerja untuk jenis perusahaan yang anak usahanya muncul dalam pengaduan penyitaan, berada di tingkat yang setara. Di bawah semuanya mengalir lapisan pengawasan ad-tech yang bersifat ambient, yang sendirinya sudah mengganggu, namun menjadi pengganda kekuatan ketika dikombinasikan dengan korpus KYC bocor yang beredar sejak insiden Sumsub di awal tahun. Klien mana pun dari Bitget, Bitpanda, Bybit, Huobi, atau Wirex, bursa yang alur verifikasinya melewati Sumsub, kini harus berasumsi bahwa pengajuan KYC mereka menjadi bagian dataset yang dapat diquery di suatu tempat di pasar kriminal, yang berarti seorang jurnalis yang pernah menggunakan salah satu layanan tersebut di masa lalu membawa kerentanan permanen ke setiap cerita di masa depan.

Jaringan dan identitas di lapisan dasar

Keputusan pertama adalah soal jaringan, dan jurnalis ini memperlakukannya sebagai masalah berlapis, bukan pilihan produk tunggal. Mesin risetnya melakukan boot Tails dari kunci USB, dengan persistensi dinonaktifkan untuk segala hal yang terkait cerita, sehingga disk melupakan segalanya antarsesi; untuk operasi yang lebih lama dia menyimpan VM Whonix di laptop terpisah yang terenkripsi, dengan workstation yang diisolasi dari gateway secara desain. Tor adalah lapisan anonimitas utama, dan VPN, jika dia menggunakannya sama sekali, berada di bawah sebagai obfuscation, bukan batas privasi aktual, karena tak ada VPN komersial yang dapat menjanjikan secara kredibel apa yang sirkuit Tor yang digunakan dengan benar berikan secara cuma-cuma. Ketika VPN benar-benar diperlukan, misalnya untuk mengakses situs clearnet yang memblokir exit Tor, dia menggunakan operator dalam tradisi 1984 Hosting, Njalla, Mullvad, atau IVPN, yaitu penyedia yang sejak awal menerima pembayaran anonim dan tak memiliki KYC pendaftaran yang bisa bocor sejak awal. Telepon adalah masalah tersendiri. Dia menjalankan eSIM yang dipasok melalui reseller no-KYC, daftar [HeroSMS](/service/herosms) kami menjadi andalan untuk nomor berumur pendek, dengan [Fanytel](/service/fanytel) menangani keterlibatan lebih lama di mana dia membutuhkan nomor yang sama bertahan berminggu-minggu, dan voicemail untuk kedua saluran diteruskan ke kotak VoIP alih-alih ditinggalkan di operator, karena voicemail operator adalah jenis aset low-attention yang pertama kali dimonetisasi oleh penyerang SIM-swap.

Uang dan hosting setelah penghapusan daftar

Uang adalah bagian paling lambat dan paling menyakitkan dari tumpukan, dan jurnalis ini menerima gesekan sebagai harga untuk bisa bekerja sama sekali. Pembayaran adalah Monero, tak ada diskusi, karena penghapusan daftar bursa pada 2025 membuat pertanyaan apakah menggunakannya menjadi tidak relevan bagi siapa pun yang serius soal perlindungan sumber. Onboarding dilakukan melalui Haveno ketika dia punya waktu menunggu kecocokan peer, dan melalui atomic swap dari simpanan BTC yang sebelumnya bersih ketika dia tak punya waktu, dengan pemahaman bahwa onramp apa pun yang menyentuh bursa downstream Sumsub mencemari seluruh rantai yang menyusul. Untuk pengeluaran sehari-hari dia mendanai kartu virtual [Goblin Cards](/service/goblin-cards) dengan Monero, yang saat ini adalah satu-satunya produk XMR-ke-kartu yang kami bersedia daftarkan, dan yang memungkinkannya membayar langganan SaaS, layanan arsip, serta perjalanan tanpa menempatkan jalur bank aslinya di dekat ceritanya. Hosting untuk segala hal yang berkaitan dengan perlindungan sumber, kotak drop terenkripsi, bukti yang dicerminkan, situs statis yang dia gunakan untuk mempublikasikan hash dokumen asli, berjalan di [1984 Hosting](/service/1984-hosting) di Islandia, dengan Njalla sebagai cadangan jika dia membutuhkan registrar yang tak akan gentar menghadapi surat takedown. Yang dia hindari, dan yang kami rekomendasikan bagi siapa pun dalam posisinya untuk hindari, adalah penyedia apa pun dengan KYC wajib pada akun di bawah seribu dolar, bursa apa pun yang tumpukan verifikasinya melewati Sumsub atau IDMerit, serta Cryptomus secara spesifik, untuk alasan yang diuraikan dalam [tulisan sanksi FINTRAC](/articles/cryptomus-vancouver-shell) kami.

Dua puluh empat jam di bahunya

Pagi dimulai dengan boot dingin stik Tails di laptop yang belum pernah melihat identitas aslinya, diikuti pemeriksaan drop terenkripsi tempat pesan semalam dari sumber mendarat. Drop dijangkau melalui Tor, pesan didekripsi pada workstation yang terisolasi udara, dan lampiran apa pun dikonversi ke PDF datar sebelum menyentuh mesin yang terhubung, karena malware yang dibawa dokumen, yang menjadi favorit pihak lawan, adalah jenis yang tepat bertahan dari serah terima yang ceroboh. Siang dia menghubungi sumber, kontak dilakukan melalui akun Signal yang terikat dengan nomor [HeroSMS](/service/herosms)-nya, panggilan itu singkat, tindak lanjutnya adalah [YOPmail](/service/yopmail) sekali pakai untuk transfer dokumen tunggal, dan utas persisten, yang sebenarnya dia harapkan akan bertahan berminggu-minggu, berjalan melalui akun Tutanota yang dia bayar dengan Monero. ProtonMail ada di peralatannya tetapi dia memperlakukannya dengan kehati-hatian terukur, karena yurisdiksi Swiss-nya telah, dalam kasus yang terdokumentasi, mematuhi permintaan yudisial untuk metadata, yang dapat diterima untuk jurnalisme namun tidak untuk identitas sumber. Sore adalah tinjauan dokumen di mesin yang terisolasi udara, dengan file yang relevan kemudian dipindahkan ke drop [1984 Hosting](/service/1984-hosting)-nya untuk diambil editor. Kebersihan malam adalah bagian yang kebanyakan orang lewatkan: dia merotasi eSIM jika hari itu melibatkan kontak apa pun dengan subjek investigasi, dia membersihkan persistensi Tails, dia mendanai saldo Goblin Cards minggu depan dengan transfer XMR baru, dan dia menulis catatan harian dengan tangan ke buku catatan kertas yang tinggal di brankas.

Apa yang ini ubah untuk Direktori

Kami akan melakukan dua hal sebagai respons terhadap pola kerja yang dijelaskan artikel ini. Pertama, kami menerbitkan tag tumpukan jurnalisme-investigasi khusus di setiap daftar yang dirujuk di atas, dengan komitmen eksplisit bahwa daftar-daftar tersebut menjalani reverifikasi triwulanan alih-alih penyapuan tahunan standar, karena paruh waktu kepercayaan dalam kategori ini lebih pendek dari sisa korpus kami. Kedua adalah editorial, dan kami ingin mengatakannya dengan jelas: layanan yang dikatalog direktori kami adalah layanan yang memungkinkan jenis pekerjaan yang dijelaskan di atas secara struktural, dan berpura-pura sebaliknya akan tidak jujur. Kami mencantumkan pertukaran, kami mempublikasikan pembobolan ketika terjadi, kami menjatuhkan sanksi pada operator yang pantas mendapat sanksi, dan kami tidak meminta maaf atas keberadaan kategori tersebut. Jurnalis yang harinya baru saja kami lewati adalah alasan kami menyalakan lampu.

Sumber

  • DOJ, pengaduan penyitaan sipil terhadap Chen Zhi dan Prince Group (Oktober 2025)
  • DOJ, pengumuman penyitaan terkait kripto dan aset
  • Daftar direktori yang digunakan dalam panduan: [HeroSMS](/service/herosms), [Fanytel](/service/fanytel), [YOPmail](/service/yopmail), [Goblin Cards](/service/goblin-cards), [1984 Hosting](/service/1984-hosting), [Contabo](/service/contabo)
  • Editorial direktori, [sanksi FINTRAC Cryptomus](/articles/cryptomus-vancouver-shell)
  • Laura Poitras, Citizenfour, 2014 (pembingkaian model ancaman yang fundamental)
  • Dokumentasi proyek Tails dan Whonix untuk pengaturan lapisan jaringan
  • Arsip pelaporan KrebsOnSecurity tentang ekonomi serangan SIM-swap

Log suntingan

  • 2026-05-02 : Mengambil siaran pers DOJ tentang pengaduan penyitaan Chen Zhi, mentranskripsikan angka 127.271 BTC secara verbatim dari pengajuan alih-alih dari liputan sekunder.
  • 2026-05-14 : Menelusuri instalasi Tails 6.x yang sebenarnya di laptop uji, mengukur waktu alur boot-ke-browser-bersih tepat di bawah tiga menit di mesin berumur lima tahun, yang menginformasikan bagian pagi dari panduan.
  • 2026-05-23 : Berbicara dengan teman jurnalis investigasi secara off the record tentang mitigasi SIM-swap aktualnya setelah pengungkapan IDMerit pecah, dengan izinnya untuk menggunakan bentuk operasional namun bukan detail pengidentifikasi.
  • 2026-05-30 : Menyusun panduan 24 jam sebagai urutan 800 kata tunggal, kemudian memotongnya kembali ke kira-kira 600 kata untuk menjaga artikel di dalam anggaran panjang editorial tanpa kehilangan nuansa di-bahu.
  • 2026-06-05 : Lulusan akhir, menghapus setiap em-dash, mengganti dua klaim spekulatif tentang kepatuhan ProtonMail dengan frasa yang bersumber langsung, dan menambahkan tautan internal ke setiap layanan bernama dalam direktori.

Jelajahi direktori

Temukan layanan no-KYC untuk kebutuhan Anda.

Buka direktori

Artikel lainnya