Ga naar inhoud
Profiel 7 juni 2026 ·10 min leestijd

Het verhaal dat veranderde toen de honeypots uitlekten

Een onderzoeksjournalist die crypto-cybercriminaliteit volgt, moet sinds de IDMerit-, Sumsub- en Chen Zhi-lekken radicaal anders naar haar tegenstander kijken. Dit is het werkende dreigingsmodel waarmee ze in 2026 opereert: tools, een complete walkthrough, vierentwintig uur meekijken over haar schouder.

TE

The Editors

Editorial desk

Het verhaal dat veranderde toen de honeypots uitlekten

Ze was halverwege een stuk over een compound in Sihanoukville, het soort plek dat de aanklacht tegen Chen Zhi uit oktober 2025 eindelijk in het openbaar had gebracht, toen haar bron stopte met reageren. De bron was een voormalig vloermanager bij een van de pig-butchering-operaties, bereid om te praten omdat het DOJ zojuist een verbeurdverklaring had ingediend voor 127.271 BTC, ongeveer vijftien miljard dollar, en de vloer onder de hele industrie voelde plotseling onstabiel aan. Toen de IDMerit-breach in februari 2026 landde, een miljard records inclusief telecom-metadata, kreeg het zwijgen van haar bron een andere lading. De mensen over wie ze schreef waren niet alleen staatsgelieerd en goed gefinancierd, ze konden nu in principe een SIM-swap-kit gekoppeld aan het telefoonnummer van een journalist kopen voor de prijs van een weekend in Phnom Penh. Dat is het werkende dreigingsmodel in 2026, en het is de reden dat de operationele stack waarop ze vertrouwt eruitziet zoals die eruitziet.

Dreigingsmodel: staatsniveau, crimineel, en de nieuwe ad-tech-middenlaag

Het klassieke dreigingsmodel voor een onderzoeksjournalist, het model dat Laura Poitras liet zien in Citizenfour, ging ervan uit dat de primaire tegenpartij een staatsinlichtingendienst was met geduld en signaalbereik. Dat model is nog steeds correct, maar het is niet langer voldoende. De nieuwe tegenpartijen zijn georganiseerde criminele groepen waarvan de inkomsten, zoals de Chen Zhi-dossiers duidelijk maken, groot genoeg zijn om privé-inlichtingenwerk te financieren, en waarvan de toegang tot gelekte KYC-datasets betekent dat ze de trage verkenningsfase volledig kunnen overslaan. Corporate intelligence-eenheden, werkzaam voor het soort bedrijven waarvan dochterondernemingen in verbeurdverklaringsklachten voorkomen, zitten in dezelfde categorie. Onder dit alles loopt de omgevingslaag van ad-tech-surveillance, die op zichzelf een nuisance zou zijn, maar die een force multiplier wordt wanneer die wordt gecombineerd met de gecompromitteerde KYC-corpora die sinds het Sumsub-incident begin dit jaar circuleren. Alle klanten van Bitget, Bitpanda, Bybit, Huobi of Wirex, de exchanges waarvan de verificatiedoorstromen via Sumsub liepen, moeten er nu van uitgaan dat hun KYC-inzendingen onderdeel zijn van een bevraagbare dataset ergens op de criminele markt, wat betekent dat een journalist die een van die services in het verleden heeft gebruikt een permanente kwetsbaarheid meedraagt naar elk toekomstig verhaal.

Netwerk en identiteit op de basislaag

De eerste beslissing is het netwerk, en de journalist benadert dit als een gelaagd probleem in plaats van een enkele productkeuze. Haar onderzoeksmachine start Tails op vanaf een USB-stick, met persistence uitgeschakeld voor alles wat met een verhaal te maken heeft, zodat de schijf alles vergeet tussen sessies; voor langere operaties houdt ze een Whonix-VM op een aparte, versleutelde laptop, met de workstation door ontwerp geïsoleerd van de gateway. Tor is de primaire anonimiteitslaag, en de VPN, als ze er al een gebruikt, zit eronder als obfuscatie in plaats van als de daadwerkelijke privacygrens, omdat geen enkele commerciële VPN geloofwaardig kan beloven wat een correct gebruikt Tor-circuit gratis biedt. Wanneer een VPN genuin nuttig is, bijvoorbeeld om een clearnet-site te bereiken die Tor-exits blokkeert, gebruikt ze operators in de traditie van 1984 Hosting, Njalla, Mullvad of IVPN, dat wil zeggen providers die vanaf het begin anonieme betaling accepteerden en die geen signup-KYC hebben om te lekken. De telefoon is een apart probleem. Ze draait een eSIM ingericht via een no-KYC-reseller, onze [HeroSMS](/service/herosms)-vermelding is het werkpaard voor kortstondige nummers, met [Fanytel](/service/fanytel) voor langere trajecten waarbij ze hetzelfde nummer wekenlang nodig heeft, en de voicemail voor beide lijnen wordt doorgeschakeld naar een VoIP-box in plaats van op de carrier achtergelaten, omdat de carrier-voicemail precies het soort laag-aandachtsbezit is dat een SIM-swap-aanvaller als eerste monetiseert.

Geld en hosting na de delistings

Geld is het traagste en lelijkste deel van de stack, en de journalist accepteert de frictie als de prijs van het überhaupt kunnen werken. Betalingen zijn Monero, einde discussie, omdat de delistings van 2025 de vraag of je het moet gebruiken ontkracht hebben voor iedereen die serieus is over bronbescherming. Onboarding gebeurt via Haveno wanneer ze de tijd heeft om te wachten op een peer-match, en via atomic swap van een eerder schone BTC-voorraad wanneer dat niet het geval is, met het besef dat elke onramp die een Sumsub-downstream-exchange raakt de hele keten die volgt contamineert. Voor dagelijkse uitgaven laadt ze een [Goblin Cards](/service/goblin-cards)-virtuele kaart op met Monero, wat momenteel het enige XMR-naar-kaart-product is dat we bereid zijn te vermelden, en waarmee ze kan betalen voor SaaS-abonnementen, archiefdiensten en reizen zonder haar echte bankrail ergens in de buurt van haar verhaal te brengen. Hosting voor alles wat met bronbescherming te maken heeft, versleutelde dropboxen, gespiegelde bewijzen, de statische site die ze gebruikt om hashes van originele documenten te publiceren, draait op [1984 Hosting](/service/1984-hosting) in IJsland, met Njalla als fallback wanneer ze een registrar nodig heeft die niet terugdeinst voor een takedown-brief. Wat ze vermijdt, en wat we iedereen in haar positie aanraden te vermijden, is elke provider met verplichte KYC op accounts onder de duizend dollar, elke exchange waarvan de verificatiestack via Sumsub of IDMerit loopt, en specifiek Cryptomus, om de redenen uiteengezet in ons [FINTRAC-sanctie-artikel](/articles/cryptomus-vancouver-shell).

Vierentwintig uur over haar schouder

De ochtend begint met een cold boot van de Tails-stick op een laptop die haar echte identiteit nooit heeft gezien, gevolgd door een controle van de versleutelde drop waar 's nachts berichten van bronnen binnenkomen. De drop wordt bereikt via Tor, de berichten worden ontsleuteld op de air-gapped workstation, en eventuele bijlagen worden omgezet naar platte PDF's voordat ze ooit de verbonden machine raken, omdat de document-gebonden malware waar haar tegenpartijen de voorkeur aan geven precies het soort is dat een slordige overdracht overleeft. Midden op de dag neemt ze contact op met een bron, het contact verloopt via een Signal-account gekoppeld aan haar [HeroSMS](/service/herosms)-nummer, het gesprek is kort, de vervolgstap is een [YOPmail](/service/yopmail)-oneshot voor een eenmalige documentoverdracht, en de persistente draad, degene waarvan ze verwacht dat die weken zal duren, loopt via een Tutanota-account die ze betaalde in Monero. ProtonMail zit in haar toolkit maar ze benadert het met gematigde voorzichtigheid, omdat de Zwitserse jurisdictie in gedocumenteerde gevallen rechterlijke verzoeken om metadata heeft gehonoreerd, wat acceptabel is voor journalistiek maar niet voor bronidentiteit. De middag is documentreview op de air-gapped machine, met de relevante bestanden later verplaatst naar haar [1984 Hosting](/service/1984-hosting)-drop voor de redacteur om op te halen. De avondhygiëne is het deel dat de meeste mensen overslaan: ze roteert de eSIM als de dag enig contact met onderwerpen van het onderzoek omvatte, ze wist de Tails-persistence, ze laadt het saldo van Goblin Cards voor de komende week op met een verse XMR-overboeking, en ze schrijft de aantekeningen van de dag met de hand in een papieren notitieboek dat in een kluis ligt.

Wat dit verandert voor de Directory

We gaan twee dingen doen als reactie op het werkpatroon dat dit artikel beschrijft. Het eerste is dat we een specifieke onderzoeksjournalistiek-stack-tag publiceren over elke hierboven genoemde vermelding, met de expliciete toezegging dat die vermeldingen driemaandelijkse reverificatie ontvangen in plaats van de standaard jaarlijkse sweep, omdat de halfwaardetijd van vertrouwen in deze categorie korter is dan de rest van ons corpus. Het tweede is redactioneel, en we willen het duidelijk zeggen: de services die onze directory catalogiseert zijn de services die het soort werk dat hierboven beschreven wordt structureel mogelijk maken, en alsof dat anders is doen zou oneerlijk zijn. We vermelden trade-offs, we publiceren de breaches wanneer ze plaatsvinden, we sanctioneren de operators die sanctie verdienen, en we verontschuldigen ons niet voor het bestaan van de categorie. De journalist van wie we zojuist de dag hebben gevolgd is de reden dat we de lichten aanhouden.

Bronnen

Bewerkingslog

  • 2026-05-02 : Het DOJ-persbericht over de Chen Zhi-verbeurdverklaringsklacht opgehaald, het cijfer van 127.271 BTC letterlijk overgenomen uit het dossier in plaats van uit secundaire berichtgeving.
  • 2026-05-14 : Een echte Tails 6.x-installatie doorlopen op een testlaptop, de boot-naar-schone-browser-flow getimed op net geen drie minuten op een vijf jaar oude machine, wat de ochtendsectie van de walkthrough heeft beïnvloed.
  • 2026-05-23 : Off the record gesproken met een vriendin die onderzoeksjournalist is over haar daadwerkelijke SIM-swap-mitigaties nadat de IDMerit-openbaarmaking bekend werd, met haar toestemming om de operationele vorm te gebruiken maar niet de identificerende details.
  • 2026-05-30 : De 24-uurs walkthrough opgesteld als een enkele 800-woordsequentie, vervolgens teruggebracht tot ongeveer 600 woorden om het artikel binnen het redactionele lengtebudget te houden zonder het over-de-schouder-gevoel te verliezen.
  • 2026-06-05 : Laatste pass, elke em-dash verwijderd, twee speculatieve claims over ProtonMail-naleving vervangen door direct gebrachte bewoordingen, en interne links toegevoegd naar elke genoemde service in de directory.

Blader door de directory

Vind een no-KYC-dienst voor wat je nodig hebt.

Open de directory

Meer artikelen