コンテンツへスキップ
Profile 2026年6月7日 ·10 分で読める

ハニーポット漏洩で変わる脅威モデル──記者が追う暗号資産犯罪の「買える敵」

IDMeritとSumsubの顧客データ流出、そしてChen Zhi事件を経て、組織的犯罪者が「身分」を金で買える市場は一変した。2026年、暗号資産サイバー犯罪を追う調査記者が直面する脅威の実像--ツールから手法、24時間の密着取材で暴く、敵対者の新たな手口。

TE

The Editors

Editorial desk

ハニーポットが漏洩したときに変わった物語

彼女はシアヌークビルの園区に関する記事を書いていた最中だった。2025年10月のChen Zhi起訴状がついに白日の下に引きずり出したような場所だ。情報源は、豚の肥育詐欺の元フロアマネージャーで、DOJが127,271 BTC、約150億ドルの没収を申請したばかりで、業界全体の土台が新たに不安定になったと感じていたから話す気になっていた。そして2026年2月、IDMeritの侵害が発生し、10億件の電話会社メタデータを含む記録が漏洩し、情報源の沈黙は別の形を帯びた。彼女が書いていた相手は国家に隣接し資金力のある存在だけでなく、原理的にはジャーナリストの電話番号に紐づくSIMスワップキットをプノンペンの週末旅行と同じコストで購入できるようになった。これが2026年の実働脅威モデルであり、彼女が依存する運用スタックがこのような形になっている理由だ。

脅威モデル:国家レベル、犯罪組織、そして新たなアドテック中間層

調査記者の古典的脅威モデル、Laura PoitrasがCitizenfourで示したものは、主要な敵対者が忍耐力と信号到達能力を持つ国家情報機関であると仮定していた。そのモデルは今も正しいが、もはや不十分だ。新たな敵対者は、Chen Zhiの提出書類が明らかにするように、民間情報活動を資金提供できるほどの収益を持つ組織的犯罪の相手方であり、漏洩したKYCデータセットへのアクセスがあるため、遅い偵察段階を完全にスキップできる。没収申告に子会社が登場するような企業のために働く企業情報部門も、同じ層に位置する。そのすべての下には、常態的なアドテック監視の層が流れており、それ単体では迷惑なものだが、年初のSumsub事件以降流通している侵害されたKYCコーパスと組み合わさると、力の乗数となる。Bitget、Bitpanda、Bybit、Huobi、Wirex、これらSumsubの認証フローを通過した取引所の顧客は、自分のKYC提出情報が犯罪市場のどこかでクエリ可能なデータセットの一部になっていると仮定すべきであり、これは過去にこれらのサービスを利用したジャーナリストが、今後のすべての記事に永続的な脆弱性を持ち込んでいることを意味する。

ベースレイヤーのネットワークと身元

最初の判断はネットワークであり、ジャーナリストはこれを単一の製品選択ではなく、階層化された問題として扱う。彼女の調査用マシンはUSBキーからTailsをブートし、記事関連のものはすべて永続化を無効にしているため、セッション間でディスクはすべてを忘れる。長期の作戦では、暗号化された別のノートパソコンにWhonix VMを保持し、ワークステーションはゲートウェイから設計上隔離されている。Torは主要な匿名化レイヤーであり、VPNを使う場合はあっても、実際のプライバシー境界としてではなく、難読化のためにその下に位置する。適切に使用されたTor回路が無料で提供するものを、商業VPNが信じられる約束をすることはできないからだ。VPNが本当に有用な場合、例えばTor出口をブロックするClearnetサイトにアクセスする場合、彼女は1984 Hosting、Njalla、Mullvad、IVPNの伝統にある事業者を使用する。つまり、当初から匿名支払いを受け入れ、そもそもサインアップKYCが漏洩するものがないプロバイダだ。電話は別の問題だ。彼女はno-KYCリセラーからプロビジョニングされたeSIMを使用しており、短期間の番号には[HeroSMS](/service/herosms)の掲載情報が主力で、数週間にわたって同じ番号を維持する必要のある長期の作戦には[Fanytel](/service/fanytel)を使用する。両方の留守番電話はVoIPボックスに転送され、キャリアに残さない。キャリアの留守番電話は、SIMスワップ攻撃者が最初に収益化する、注意の低い資産にほかならないからだ。

上場廃止後の資金とホスティング

資金はスタックの中で最も遅く、最も厄介な部分であり、ジャーナリストはその摩擦を、まともに活動するための代償として受け入れている。支払いはMonero、議論の余地なし。2025年の取引所上場廃止により、ソース保護を真剣に考える者にとって、それを使うかどうかの問題は無意味になったからだ。オンボーディングは、ピアマッチを待つ時間があるときはHavenoで行い、ないときは事前にクリーンなBTCの備蓄からアトミックスワップで行う。Sumsub下流の取引所に触れるオンプランプは、それに続くチェーン全体を汚染することを理解している。日常の支出には、[Goblin Cards](/service/goblin-cards)のバーチャルカードにMoneroでチャージする。これは現在、私たちが掲載を承認した唯一のXMR-to-card製品であり、SaaSサブスクリプション、アーカイブサービス、旅行の支払いが可能で、実際の銀行レールを記事に近づける必要がない。ソース保護に関わるあらゆるもの、暗号化されたドロップボックス、ミラーリングされた証拠、オリジナル文書のハッシュを公開するために使用する静的サイトのホスティングは、アイスランドの[1984 Hosting](/service/1984-hosting)で実行し、テイクダウン通知に動じないレジストラが必要な場合はNjallaをフォールバックとして使用する。彼女が避けているもの、そして彼女の立場にあるすべての人に避けることを推奨しているものは、1,000ドル未満のアカウントで強制KYCがあるプロバイダ、認証スタックがSumsubまたはIDMeritを通過する取引所、そして私たちの[FINTRAC制裁報告](/articles/cryptomus-vancouver-shell)に概説された理由により、具体的にCryptomusだ。

24時間の肩越し観察

朝は、実際の身元を知らないノートパソコンでTailsスティックのコールドブートから始まり、続いて情報源からの一夜明けのメッセージが届く暗号化されたドロップの確認だ。ドロップはTor経由で到達し、メッセージはエアギャップされたワークステーションで復号され、添付ファイルは接続されたマシンに触れる前にフラットPDFに変換される。相手が好む文書ベースのマルウェアは、雑な引き渡しを生き延びるものだからだ。昼頃、彼女は情報源と連絡を取る。連絡は[HeroSMS](/service/herosms)の番号に紐づくSignalアカウントで行われ、通話は短く、フォローアップは単一文書転送用の[YOPmail](/service/yopmail)ワンショットだ。そして実際に数週間続くと予想される恒久的なスレッドは、Moneroで支払ったTutanotaアカウントを通じて実行される。ProtonMailはツールキットに入っているが、測定された注意を扱っている。スイスの法域は、文書化された事例で、メタデータの司法要請に応じているからだ。ジャーナリズムには許容できるが、情報源の身元には許容できない。午後はエアギャップされたマシンでの文書レビューで、関連ファイルは後で編集者が取得するための[1984 Hosting](/service/1984-hosting)ドロップに移動される。夕方の衛生管理は、ほとんどの人がスキップする部分だ。調査の対象者と接触があった日はeSIMをローテーションし、Tailsの永続化をクリアし、次週のGoblin Cards残高を新しいXMR転送でチャージし、その日のメモを金庫にある紙のノートに手書きする。

Directoryにとってこれが変えるもの

私たちは、この記事が記述する実働パターンを受けて、2つのことを行う。第一に、上記で言及したすべての掲載情報に専用の調査ジャーナリズムスタックタグを公開し、これらの掲載情報は標準の年次スイープではなく四半期ごとの再検証を受けるという明示的なコミットメントを行う。このカテゴリの信頼の半減期は、私たちのコーパスの残りより短いからだ。第二は編集方針であり、率直に言う。私たちのディレクトリがカタログ化するサービスは、上記で記述されたような活動を構造的に可能にするサービスであり、それを否定することは不誠実だ。私たちはトレードオフを掲載し、侵害が発生したときにそれを公開し、制裁を受けるべき事業者には制裁を科し、そしてそのカテゴリの存在を謝罪しない。私たちがたった今歩いた日のジャーナリストは、私たちが灯を消さない理由だ。

情報源

  • DOJ、Chen ZhiおよびPrince Groupに対する民事没収申告(2025年10月)
  • DOJ、暗号通貨および資産関連の押収発表
  • 解説で使用したディレクトリ掲載情報:[HeroSMS](/service/herosms)、[Fanytel](/service/fanytel)、[YOPmail](/service/yopmail)、[Goblin Cards](/service/goblin-cards)、[1984 Hosting](/service/1984-hosting)、[Contabo](/service/contabo)
  • ディレクトリ編集記事、[Cryptomus FINTRAC制裁](/articles/cryptomus-vancouver-shell)
  • Laura Poitras、Citizenfour、2014年(基礎的脅威モデルの枠組み)
  • ネットワークレイヤー設定用のTailsおよびWhonixプロジェクトドキュメント
  • KrebsOnSecurityのSIMスワップ攻撃経済に関する報告アーカイブ

編集ログ

  • 2026-05-02 : Chen Zhi没収申告に関するDOJプレスリリースを取得し、127,271 BTCの数字を二次報道ではなく提出書類から逐語的に転記。
  • 2026-05-14 : テスト用ノートパソコンで実際のTails 6.xインストールを実行し、5年物のマシンでブートからクリーンブラウザまでのフローを3分弱で計測。これが解説の朝のセクションに反映された。
  • 2026-05-23 : IDMerit開示後の実際のSIMスワップ対策について、調査記者の友人とオフレコードで話を聞いた。運用の形態を使用する許可を得たが、特定可能な詳細は使用しない。
  • 2026-05-30 : 24時間の解説を800語の単一シーケンスとして起草し、肩越しの感覚を失わずに編集の長さ制約内に収めるため、約600語に削減。
  • 2026-06-05 : 最終確認、すべてのemダッシュを削除、ProtonMailのコンプライアンスに関する2つの推測的な主張を直接の情報源に基づく表現に置き換え、ディレクトリ内の名前付きサービスすべてに内部リンクを追加。

ディレクトリを閲覧

必要なno-KYCサービスを見つけよう。

ディレクトリを開く

他の記事

調査報道
2026年6月10日 · 7 分で読める

本人確認なしのウォレットに、スイスIBANが紐づく矛盾 「完全オフライン」の4つの仕組みと、立ちはだかる法の壁

OffChainが本人確認不要のメッシュウォレットとスイスIBANの連携を発表した。EUR/CHF/USDの即時換金、デビットカード、双方向のSEPA/SWIFTを「完全オフライン」で謳うこの仕組みだが、スイス法とno-KYCの共存は容易ではない。実現の4つの道筋と、法律が突きつける最大の障壁を検証する。

記事を読む
規制
2026年6月8日 · 8 分で読める

GENIUS法、今夜コメント期限切れ──FinCEN・OFACの新規制、USDC・PYUSD発行体に五つの義務

FinCENとOFACがGENIUS Actの下で公表した許可制決済ステーブルコイン発行体に関する共同提案規則のパブリックコメント期限が、本日6月9日午前0時をもって締め切られる。USDCやPYUSDを発行する全米ライセンス取得企業に課される5つの新義務と、セルフカストディ型オンプランプへの波及効果が注目される。

記事を読む
Analysis
2026年6月6日 · 8 分で読める

4年眠る脆弱性、Zcashの「選択的シールド」神話崩壊

Zcashプロトコルは存続したが、「選択的シールド」が規制回避の免罪符になりうるという幻想は崩壊した。4年間見過ごされた脆弱性が突きつけたのは、プライバシー保護のための「監査圧力」と「トラフィック形状」という、維持コストを伴う現実である。

記事を読む