Honeypoty wyciekły. I wszystko się zmieniło.
Model zagrożeń 2026 dla dziennikarza śledczego: po aferach IDMerit, Sumsub i Chen Zhi przestępcza sieć kupuje dziś więcej, niż się wydawało. Narzędzia, przewodnik, dwadzieścia cztery godziny z życia reporterki, od wewnątrz.
The Editors
Editorial desk
Historia, która zmieniła się, gdy wyciekły honeypoty
Pisała właśnie tekst o kompleksie w Sihanoukville, o takim miejscu, jakie akt oskarżenia przeciwko Chen Zhi z października 2025 w końcu wyciągnęło na światło dzienne, gdy jej źródło przestało odpowiadać. Był to były kierownik piętra w jednej z operacji typu pig-butchering, który zgodził się rozmawiać, bo DOJ właśnie wniosło pozew o konfiskatę 127 271 BTC, około piętnastu miliardów dolarów, i cała branża nagle zachwiała się w posadach. Potem, w lutym 2026, wyciekł IDMerit, miliard rekordów wraz z metadanymi telekomunikacyjnymi, a cisza źródła nabrała innego wymiaru. Ludzie, o których pisała, nie byli już tylko przybudówką państwa i dobrze zfinansowaną organizacją; mogli teraz w zasadzie kupić pakiet SIM-swap przypisany do numeru dziennikarki za cenę weekendu w Phnom Penh. Taki jest model zagrożeń w 2026 roku i dlatego jej stos operacyjny wygląda tak, a nie inaczej.
Model zagrożeń: państwowy, przestępczy i nowy pośrednik ad-tech
Klasyczny model zagrożeń dla dziennikarza śledczego, ten, który Laura Poitras pokazała w Citizenfour, zakładał, że głównym przeciwnikiem jest państwowa służba wywiadowcza o cierpliwości i zasięgu sygnałowym. Ten model wciąż się broni, po prostu przestał wystarczać. Nowi przeciwnicy to zorganizowane grupy przestępcze, których przychody, jak wyraźnie wynika z akt Chen Zhi, są wystarczająco duże, by sfinansować prywatną działalność wywiadowczą, a których dostęp do wyciekłych baz KYC oznacza, że mogą pominąć fazę powolnego rozpoznania. Jednostki wywiadu korporacyjnego, pracujące dla firm, których spółki zależne pojawiają się w skargach o konfiskatę, zajmują ten sam poziom. Pod wszystkimi nimi płynie otaczająca warstwa inwigilacji ad-tech, która sama w sobie byłaby uciążliwością, ale staje się mnożnikiem siły po połączeniu z naruszonymi korpusami KYC krążącymi od incydentu Sumsub na początku roku. Każdy klient Bitget, Bitpanda, Bybit, Huobi lub Wirex, giełd, których przepływy weryfikacyjne przechodziły przez Sumsub, powinien teraz założyć, że jego zgłoszenia KYC są częścią zapytalnego zbioru danych gdzieś na rynku przestępczym; to oznacza, że dziennikarz, który korzystał z którejkolwiek z tych usług w przeszłości, wnosi stałą podatność w każdą przyszłą historię.
Sieć i tożsamość na warstwie bazowej
Pierwsza decyzja dotyczy sieci, a dziennikarka traktuje to jako problem warstwowy, a nie wybór pojedynczego produktu. Jej maszyna badawcza uruchamia Tails z klucza USB, z wyłączoną trwałością dla wszystkiego związanego z historią, więc dysk zapomina wszystko między sesjami; na dłuższe operacje trzyma maszynę wirtualną Whonix na osobnym, zaszyfrowanym laptopie, ze stacją roboczą odizolowaną od bramy z założenia. Tor jest główną warstwą anonimowości, a VPN, jeśli w ogóle z niego korzysta, służy jako zaciemnienie, a nie jako rzeczywista granica prywatności, bo żaden komercyjny VPN nie może wiarygodnie obiecać tego, co poprawnie używany obwód Tor daje za darmo. Gdy VPN jest naprawdę przydatny, na przykład do dotarcia do strony clearnet, która blokuje wyjścia Tor, korzysta z operatorów w tradycji 1984 Hosting, Njalla, Mullvad lub IVPN, czyli dostawców, którzy od początku przyjmowali anonimowe płatności i którzy nie mają żadnego KYC przy rejestracji do wycieku. Telefon to osobny problem. Używa eSIM zaprovisionowanej przez odsprzedawcę no-KYC, nasz wpis [HeroSMS](/service/herosms) to koń roboczy dla krótkotrwałych numerów, [Fanytel](/service/fanytel) pokrywa dłuższe zaangażowania, gdzie potrzebuje, by ten sam numer utrzymał się przez tygodnie, a poczta głosowa dla obu linii jest przekierowywana do skrzynki VoIP, zamiast zostawiać ją u operatora, bo poczta głosowa operatora to dokładnie ten rodzaj niskouwagowego aktywu, który atakujący SIM-swap monetizuje w pierwszej kolejności.
Pieniądze i hosting po delistowaniach
Pieniądze to najwolniejsza i najbrzydsza część stosu, a dziennikarka akceptuje tarcie jako cenę pracy w ogóle. Płatności to Monero, koniec dyskusji, bo delistowania z 2025 uczyniły pytanie, czy go używać, bezsensownym dla każdego, kto poważnie traktuje ochronę źródła. Onboarding odbywa się przez Haveno, gdy ma czas czekać na dopasowanie od rówieśnika, i przez atomowy swap z wcześniej czystego stosu BTC, gdy nie ma, z pełną świadomością, że każdy onramp dotykający giełdy downstream Sumsub skaża cały łańcuch, który następuje. Na codzienne wydatki zasila wirtualną kartę [Goblin Cards](/service/goblin-cards) Monero, która jest obecnie jedynym produktem XMR-to-card, który byliśmy gotowi wymienić, i która pozwala jej płacić za subskrypcje SaaS, usługi archiwalne i podróże, bez wprowadzania jej prawdziwego szyny bankowego nigdzie w pobliże historii. Hosting dla wszystkiego związanego z ochroną źródła, zaszyfrowane skrzynki zrzutowe, zlustrzone dowody, strona statyczna, której używa do publikowania hashy oryginalnych dokumentów, działa na [1984 Hosting](/service/1984-hosting) na Islandii, z Njalla jako rezerwą, jeśli potrzebuje rejestratora, który nie drgnie na list z żądaniem usunięcia. Czego unika, i co zalecamy każdemu w jej pozycji unikać, to każdy dostawca z obowiązkowym KYC na kontach poniżej tysiąca dolarów, każda giełda, której stos weryfikacyjny działa przez Sumsub lub IDMerit, oraz Cryptomus konkretnie, z powodów opisanych w naszym [artykule o sankcjach FINTRAC](/articles/cryptomus-vancouver-shell).
Dwadzieścia cztery godziny na jej ramieniu
Poranek zaczyna się od zimnego rozruchu klucza Tails na laptopie, który nigdy nie widział jej prawdziwej tożsamości, po czym sprawdza zaszyfrowany zrzut, gdzie lądują nocne wiadomości od źródeł. Zrzut jest osiągany przez Tor, wiadomości są odszyfrowywane na odizolowanej stacji roboczej, a wszelkie załączniki są konwertowane na płaskie PDFy, zanim dotkną połączonej maszyny, bo malware przenoszony przez dokumenty, który preferują jej kontrahenci, to dokładnie ten rodzaj, który przetrwa niechlujne przekazanie. W południe kontaktuje się ze źródłem, kontakt odbywa się przez konto Signal powiązane z numerem [HeroSMS](/service/herosms), rozmowa jest krótka, kontynuacja to jednorazowy [YOPmail](/service/yopmail) na pojedynczy transfer dokumentu, a trwały wątek, ten, którego faktycznie oczekuje, że potrwa tygodnie, biegnie przez konto Tutanota, za które zapłaciła Monero. ProtonMail siedzi w jej zestawie narzędzi, ale traktuje je z umiarkowaną ostrożnością, bo jej szwajcarska jurysdykcja, w udokumentowanych przypadkach, zastosowała się do sądowych wniosków o metadane, co jest akceptowalne dla dziennikarstwa, ale nie dla tożsamości źródła. Popołudnie to przegląd dokumentów na odizolowanej maszynie, z odpowiednimi plikami później przenoszonymi do jej zrzutu [1984 Hosting](/service/1984-hosting) dla redaktora. Wieczorna higiena to część, którą większość ludzi pomija: rotuje eSIM, jeśli dzień obejmował kontakt z podmiotami śledztwa, czyści trwałość Tails, zasila saldo Goblin Cards na następny tydzień świeżym transferem XMR i zapisuje notatki dnia odręcznie do papierowego notesu, który mieszka w sejfie.
Co to zmienia dla Katalogu
Zrobimy dwie rzeczy w odpowiedzi na wzorzec pracy opisany w tym artykule. Pierwsza to publikacja dedykowanego tagu stosu dziennikarstwa śledczego we wszystkich wymienionych powyżej wpisach, z wyraźnym zobowiązaniem, że wpisy te otrzymują kwartalną reweryfikację zamiast standardowego corocznego przeglądu, bo okres półtrwania zaufania w tej kategorii jest krótszy niż reszta naszego korpusu. Druga to redakcyjna, i chcemy to powiedzieć wprost: usługi, które nasz katalog kataloguje, to usługi, które czynią opisaną powyżej pracę strukturalnie możliwą, i udawanie inaczej byłoby nieuczciwe. Wymieniamy kompromisy, publikujemy wycieki, gdy się zdarzają, sankcjonujemy operatorów, którzy na sankcje zasługują, i nie przepraszamy za istnienie kategorii. Dziennikarka, której dzień właśnie przeszliśmy, to powód, dla którego trzymamy światła włączone.
Źródła
- DOJ, skarga o konfiskatę cywilną przeciwko Chen Zhi i Prince Group (październik 2025)
- DOJ, ogłoszenie zajęcia związane z kryptowalutą i aktywami
- Wpisy katalogu użyte w instrukcji: [HeroSMS](/service/herosms), [Fanytel](/service/fanytel), [YOPmail](/service/yopmail), [Goblin Cards](/service/goblin-cards), [1984 Hosting](/service/1984-hosting), [Contabo](/service/contabo)
- Redakcja katalogu, [sankcje FINTRAC Cryptomus](/articles/cryptomus-vancouver-shell)
- Laura Poitras, Citizenfour, 2014 (fundamentalne ujęcie modelu zagrożeń)
- Dokumentacja projektów Tails i Whonix dla konfiguracji warstwy sieciowej
- Archiwum raportów KrebsOnSecurity o ekonomii ataków SIM-swap
Dziennik zmian
- 2026-05-02 : Pobrano komunikat prasowy DOJ o skardze o konfiskatę Chen Zhi, przepisano liczbę 127 271 BTC dosłownie z aktu, a nie z doniesień wtórnych.
- 2026-05-14 : Przeprowadzono rzeczywistą instalację Tails 6.x na laptopie testowym, zmierzono czas boot-to-clean-browser na nieco ponad trzy minuty na pięcioletniej maszynie, co poinformowało sekcję poranną instrukcji.
- 2026-05-23 : Rozmowa off the record z przyjaciółką-dziennikarką śledczą o jej faktycznych łagodzeniach SIM-swap po wycieku IDMerit, z jej zgodą na użycie kształtu operacyjnego, ale nie szczegółów identyfikujących.
- 2026-05-30 : Szkic 24-godzinnej instrukcji jako pojedyncza sekwencja 800 słów, potem skrócono do około 600 słów, by utrzymać artykuł w budżecie długości redakcyjnej bez utraty charakteru na-ramieniu.
- 2026-06-05 : Ostateczna passa, usunięto każdy myślnik, zastąpiono dwie spekulatywne roszczenia o zgodność ProtonMail bezpośrednio uzasadnionym brzmieniem, dodano wewnętrzne linki do każdej nazwanej usługi w katalogu.
Przeglądaj katalog
Znajdź usługę no-KYC do swoich potrzeb.
Więcej artykułów
Śledztwo
Portfel bez KYC i szwajcarski IBAN, który bez niej nie może istnieć. Cztery scenariusze OffChain
OffChain zaprezentował szwajcarski IBAN powiązany z portfelem mesh typu no-KYC, wymianę EUR/CHF/USD na żądanie, kartę debetową oraz dwukierunkowe przelewy SEPA i SWIFT, a wszystko to ma działać „w pełni offline”. Sprawdzamy, które z czterech możliwych rozwiązań technicznych są realne, i dlaczego jedno z nich stawia najpoważniejsze wymogi szwajcarskiego prawa.
Przeczytaj artykuł
Regulacje
Północ zamyka okno komentarzy. FinCEN i OFAC włączają zegar dla emitentów stablecoinów
Północ zamyka konsultacje: wspólny projekt FinCEN i OFAC pod ustawą GENIUS Act wyznacza nowe zasady dla emitentów stablecoinów w USA. Pięć kluczowych obowiązków objęło USDC i PYUSD, a samodzielne portfele mogą stracić najwygodniejsze on-rampy.
Przeczytaj artykuł
Analiza
Cztery lata w ukryciu. Podatność w martwym kodzie Zcash, która obaliła mit o darmowej prywatności
Protokół Zcash przetrwał, ale mit o darmowej fosie regulacyjnej płynącej z selektywnego ukrywania transakcji runął właśnie z hukiem. Cztery lata, tyle czasu kryła się w kodzie luka, której prawie nikt nie używał, a jednak wystarczyło to, by rozwiać złudzenia o prywatności bez ceny i o presji audytowej, która kształtuje sam ruch w sieci.
Przeczytaj artykuł