Sari la conținut
Profil 7 iunie 2026 ·10 min de citit

Când honeypot-urile au scăpat: cum s-a schimbat tot ce știam despre infracționalitatea crypto

Un model de amenințare funcțional din 2026 pentru jurnaliștii de investigație care acoperă cibercriminea crypto: după scurgerile din cazurile IDMerit, Sumsub și Chen Zhi, adversarul organizat și-a schimbat radical prețul de intrare. Un ghid practic cu instrumente, tactici și 24 de ore în spatele unui reporter care încă mai are ce pierde.

TE

The Editors

Editorial desk

Povestea care s-a schimbat când honeypot-urile au fost scăpate

Era la jumătatea unui material despre un complex din Sihanoukville, genul de loc pe care inculparea din octombrie 2025 a lui Chen Zhi îl adusese în sfârșit în lumina publică, când sursa ei a încetat să mai răspundă. Sursa fusese un fost manager de etaj la una dintre operațiunile de pig-butchering, dispus să vorbească pentru că DOJ tocmai depusese cerere de confiscare a 127.271 BTC, aproximativ cincisprezece miliarde de dolari, și pardoseala întregii industrii părea nou instabilă. Apoi breșa IDMerit a aterizat în februarie 2026, un miliard de înregistrări inclusiv metadate telecom, și tăcerea sursei ei a căpătat o formă diferită. Oamenii despre care scria nu erau doar în vecinătatea statului și bine finanțați, ci puteau acum, în principiu, să cumpere un kit de SIM-swap legat de numărul de telefon al unui jurnalist pentru prețul unui weekend în Phnom Penh. Acesta este modelul de amenințare funcțional în 2026, și este motivul pentru care stiva operațională pe care se bazează arată așa cum arată.

Model de amenințare: la nivel de stat, criminal și noul intermediar ad-tech

Modelul clasic de amenințare pentru un jurnalist de investigație, cel pe care Laura Poitras l-a arătat în Citizenfour, presupunea că adversarul principal era un serviciu de informații al statului, cu răbdare și acoperire semnale. Acel model este încă corect, doar că nu mai este suficient. Noii adversari sunt contrapartide criminale organizate ale căror venituri, după cum arată dosarele Chen Zhi, sunt suficient de mari pentru a finanța activități de informații private, și ale căror acces la seturile de date KYC scăpate înseamnă că pot sări peste faza lentă de recunoaștere. Unitățile de informații corporative, care lucrează pentru tipurile de companii ale căror filiale apar în plângerile de confiscare, stau în același nivel. Sub toate acestea rulează stratul ambient de supraveghere ad-tech, care singur ar fi o bătaie de cap, dar care devine un multiplicator de forță când este combinat cu corpusurile KYC breșate care circulă de la incidentul Sumsub de la începutul anului. Orice clienți ai Bitget, Bitpanda, Bybit, Huobi sau Wirex, exchange-urile ale căror fluxuri de verificare rulau prin Sumsub, ar trebui să presupună acum că depunerile lor KYC fac parte dintr-un set de date interogabil undeva pe piața criminală, ceea ce înseamnă că un jurnalist care a folosit vreunul dintre acele servicii în trecut poartă o vulnerabilitate permanentă în fiecare poveste viitoare.

Rețea și identitate la stratul de bază

Prima decizie este rețeaua, și jurnalistul tratează aceasta ca pe o problemă stratificată mai degrabă decât ca pe o alegere de produs unic. Mașina ei de cercetare bootează Tails de pe o cheie USB, cu persistența dezactivată pentru orice legat de poveste, astfel încât discul uită totul între sesiuni; pentru operațiuni mai lungi păstrează o VM Whonix pe un laptop separat, criptat, cu stația de lucru izolată de gateway prin design. Tor este stratul principal de anonimitate, iar VPN-ul, dacă folosește unul, stă dedesubt ca ofuscare mai degrabă decât ca graniță reală de confidențialitate, pentru că niciun VPN comercial nu poate promite credibil ceea ce oferă gratuit un circuit Tor folosit corect. Când un VPN este cu adevărat util, de exemplu pentru a accesa un site clearnet care blochează ieșirile Tor, folosește operatori în tradiția 1984 Hosting, Njalla, Mullvad sau IVPN, adică furnizori care au acceptat plăți anonime de la început și care nu au KYC la înregistrare care să poată fi scăpat. Telefonul este o problemă separată. Rulează un eSIM furnizat printr-un reseller no-KYC, listarea noastră [HeroSMS](/service/herosms) este calul de bătaie pentru numere de scurtă durată, cu [Fanytel](/service/fanytel) acoperind angajamente mai lungi unde are nevoie ca același număr să persiste peste săptămâni, iar mesageria vocală pentru ambele linii este redirecționată într-o cutie VoIP mai degrabă decât lăsată pe carrier, pentru că mesageria vocală a carrierului este exact tipul de activ cu atenție scăzută pe care un atacator de SIM-swap îl monetizează primul.

Bani și hosting după delistări

Banii sunt cea mai lentă și mai urâtă parte a stivei, și jurnalistul acceptă fricțiunea ca preț pentru a putea lucra deloc. Plățile sunt Monero, punct, pentru că delistările din 2025 de pe exchange-uri au făcut întrebarea dacă să-l folosească irelevantă pentru oricine este serios despre protecția sursei. Onboarding-ul se face prin Haveno când are timp să aștepte o potrivire P2P, și prin swap atomic dintr-o rezervă anterior curată de BTC când nu are, cu înțelegerea că orice onramp care atinge un exchange downstream Sumsub contaminează întregul lanț care urmează. Pentru cheltuielile zilnice finanțează un card virtual [Goblin Cards](/service/goblin-cards) cu Monero, care este în prezent singurul produs XMR-to-card pe care am fost dispuși să-l listăm, și care îi permite să plătească pentru abonamente SaaS, servicii de arhivă și călătorii fără a-și pune râful bancar real nicăieri aproape de povestea ei. Hosting-ul pentru orice legat de protecția sursei, cutii poștale criptate, dovezi oglindite, site-ul static pe care îl folosește pentru a publica hash-uri ale documentelor originale, rulează pe [1984 Hosting](/service/1984-hosting) în Islanda, cu Njalla ca fallback dacă are nevoie de un registrar care nu va clipi la o scrisoare de takedown. Ce evită, și ce recomandăm tuturor în poziția ei să evite, este orice furnizor cu KYC obligatoriu pe conturi sub o mie de dolari, orice exchange al cărui stack de verificare rulează prin Sumsub sau IDMerit, și Cryptomus în mod specific, pentru motivele prezentate în [articolul nostru despre sancțiunile FINTRAC](/articles/cryptomus-vancouver-shell).

Douăzeci și patru de ore peste umărul ei

Dimineața începe cu un boot rece al stick-ului Tails pe un laptop care nu a văzut niciodată identitatea ei reală, urmat de o verificare a drop-ului criptat unde aterizează mesajele de peste noapte de la surse. Drop-ul este accesat peste Tor, mesajele sunt decriptate pe stația de lucru air-gapped, iar orice atașamente sunt convertite în PDF-uri flat înainte să atingă vreodată mașina conectată, pentru că malware-ul purtat de documente pe care îl preferă contrapartidele ei este exact tipul care supraviețuiește unui transfer neglijent. La prânz contactează o sursă, contactul se face peste un cont Signal legat de numărul ei [HeroSMS](/service/herosms), apelul este scurt, urmărirea este un one-shot [YOPmail](/service/yopmail) pentru un transfer de document unic, iar firul persistent, cel pe care se așteaptă de fapt să dureze săptămâni, rulează printr-un cont Tutanota pentru care a plătit în Monero. ProtonMail stă în trusa ei de instrumente, dar îl tratează cu prudență măsurată, pentru că jurisdicția elvețiană a acestuia a, în cazuri documentate, respectat cererile judiciare pentru metadate, ceea ce este acceptabil pentru jurnalism dar nu pentru identitatea sursei. După-amiaza este revizuire de documente pe mașina air-gapped, cu fișierele relevante mutate ulterior în drop-ul ei [1984 Hosting](/service/1984-hosting) pentru a fi preluate de editor. Igiena de seară este partea pe care majoritatea oamenilor o sară: rotește eSIM-ul dacă ziua a implicat vreun contact cu subiecții investigației, curăță persistența Tails, finanțează soldul Goblin Cards pentru săptămâna viitoare cu un transfer XMR proaspăt, și scrie notițele zilei de mână într-un caiet de hârtie care trăiește într-un seif.

Ce schimbă acest lucru pentru Directory

Vom face două lucruri ca răspuns la pattern-ul de lucru pe care acest articol îl descrie. Primul este că publicăm un tag dedicat stivei de jurnalism de investigație în toate listările menționate mai sus, cu angajamentul explicit că acele listări primesc reverificare trimestrială mai degrabă decât sweep-ul anual standard, pentru că timpul de înjumătățire al încrederii în această categorie este mai scurt decât restul corpusului nostru. Al doilea este editorial, și vrem să-l spunem clar: serviciile pe care directory-ul nostru le cataloghează sunt serviciile care fac posibilă structural genul de lucru descris mai sus, și a pretinde altceva ar fi necinstit. Listăm compromisurile, publicăm breșele când se întâmplă, sancționăm operatorii care merită sancționare, și nu ne cerem scuze pentru existența categoriei. Jurnalistul al cărui zi tocmai am parcurs-o este motivul pentru care ținem lumina aprinsă.

Surse

Jurnal de editare

  • 2026-05-02 : Preluat comunicatul de presă DOJ pe plângerea de confiscare Chen Zhi, transcris cifra de 127.271 BTC verbatim din dosar mai degrabă decât din acoperirea secundară.
  • 2026-05-14 : Parcurs o instalare reală Tails 6.x pe un laptop de test, cronometrat fluxul boot-to-browser-curăț la sub trei minute pe o mașină de cinci ani, ceea ce a informat secțiunea de dimineață a ghidului practic.
  • 2026-05-23 : Vorbit cu o prietenă jurnalist de investigație off the record despre mitigările ei reale de SIM-swap după ce a ieșit la iveală dezvăluirea IDMerit, cu permisiunea ei de a folosi forma operațională dar nu detaliile identificatoare.
  • 2026-05-30 : Schițat ghidul de 24 de ore ca o secvență unică de 800 de cuvinte, apoi redus la aproximativ 600 de cuvinte pentru a menține articolul în bugetul de lungime editorială fără a pierde senzația de peste-umăr.
  • 2026-06-05 : Trecere finală, eliminat fiecare em-dash, înlocuite două afirmații speculative despre conformarea ProtonMail cu formulare direct sursate, și adăugate link-uri interne către fiecare serviciu numit în directory.

Răsfoiește directorul

Găsește un serviciu no-KYC pentru ce ai nevoie.

Deschide directorul

Mai multe articole

Investigație
10 iunie 2026 · 7 min de citit

Portofel anonim, IBAN elvețian: cum se împacă două lucruri incompatibile

OffChain tocmai a lansat un IBAN elvețian atașat portofelului său mesh no-KYC, cu conversie EUR/CHF/USD la cerere, card de debit și transferuri SEPA/SWIFT în ambele sensuri, totul promovat drept „complet offline". Ne-am uitat la patru scenarii prin care acest puzzle tehnic ar putea avea sens, și la singura variantă pe care legislația elvețiană o transformă într-un calvar juridic.

Citește articolul
Reglementare
8 iunie 2026 · 8 min de citit

Ultima oră pentru emitenții de stablecoin din SUA: FinCEN și OFAC încheie consultarea publică pe regulamentul GENIUS Act

Fereastra de consultare publică se trântește la miezul nopții: FinCEN și OFAC au scos la înaintare cinci obligații dure pentru emitenții de stablecoin autorizați în SUA, iar USDC și PYUSD intră direct în vizor. Iar asta nu e doar o problemă pentru Coinbase și Circle, schimbă regulile jocului și pentru orice rampă de acces la auto-custodie.

Citește articolul
Analiză
6 iunie 2026 · 8 min de citit

Patru ani în umbră: o vulnerabilitate uitată în codul Zcash a zguduit mitul scutului regulator

Protocolul Zcash a supraviețuit patru ani cu o vulnerabilitate critică în cod, o lecție usturătoare pentru toată industria. Mitul că shielding-ul selectiv îți oferă scut regulatoriu gratuit s-a prăbușit: confidențialitatea costă, iar auditul constant nu e opțional. Cum forma traficului și presiunea autorităților au forțat moneda de confidențialitate să plătească prețul neglijenței.

Citește articolul