Перейти к содержимому
Профиль 7 июня 2026 г. ·10 мин чтения

Утечка honeypots: как изменилась история расследований криптопреступлений

Журналист-расследователь, работающий с криптопреступностью, больше не может полагаться на старые методы защиты. Утечки из IDMerit и Sumsub, а также дело Чэнь Чжи показали: организованный криминал получил доступ к инструментам, которые раньше казались недостижимыми. Рабочая модель угроз 2026 года, от инструментария до пошагового протокола: двадцать четыре часа из жизни репортёра, который знает, что за ним следят.

TE

The Editors

Editorial desk

История, которая изменилась, когда утекли honeypots

Она работала над материалом о комплексе в Сиануквиле, той самой зоне, которую обвинительное заключение против Чэнь Чжи в октябре 2025 года наконец вывело на публику, когда её источник перестал отвечать. Источник был бывшим управляющим этажем одной из операций «свинобойни», готовым говорить, потому что Минюст только что подал иск о конфискации 127 271 BTC, примерно пятнадцати миллиардов долларов, и почва под всей индустрией вновь пошатнулась. Затем в феврале 2026 года произошла утечка IDMerit, миллиард записей с метаданными телеком-операторов, и молчание источника обрело иной смысл. Люди, о которых она писала, были не просто приближены к государству и хорошо финансированы, теперь они принципиально могли купить SIM-swap kit, привязанный к телефонному номеру журналиста, за цену выходных в Пномпене. Это и есть рабочая модель угроз 2026 года, и именно поэтому её операционный стек выглядит так, как выглядит.

Модель угроз: государственный уровень, криминал и новая прослойка ad-tech

Классическая модель угроз для журналиста-расследователя, которую Лора Пойтрас показала в «Citizenfour», исходила из того, что главный противник, это государственная спецслужба с терпением и охватом сигналов. Эта модель всё ещё верна, просто её уже недостаточно. Новые противники, это организованные криминальные контрагенты, чьи доходы, как видно из материалов дела Чэнь Чжи, достаточно велики для финансирования частной разведки, а доступ к утекшим KYC-датасетам позволяет им полностью пропустить медленную фазу разведки. Корпоративные разведподразделения, работающие на компании, дочерние структуры которых фигурируют в исках о конфискации, находятся на том же уровне. Под всеми ними лежит фоновый слой ad-tech слежки, который сам по себе был бы неприятностью, но становится мультипликатором силы в сочетании с KYC-корпусами, циркулирующими после инцидента Sumsub в начале года. Любые клиенты Bitget, Bitpanda, Bybit, Huobi или Wirex, бирж, чьи верификационные потоки проходили через Sumsub, теперь должны считать, что их KYC-подтверждения входят в запрашиваемый датасет где-то на криминальном рынке, а значит журналист, использовавший любую из этих услуг в прошлом, несёт постоянную уязвимость в каждую будущую историю.

Сеть и идентичность на базовом уровне

Первое решение, это сеть, и журналист рассматривает её как многослойную проблему, а не как выбор одного продукта. Её рабочая машина загружается с Tails с USB-накопителя, с отключённым persistence для всего, что связано с историями, так что диск забывает всё между сессиями; для длительных операций она держит Whonix VM на отдельном зашифрованном ноутбуке, с изоляцией рабочей станции от шлюза по дизайну. Tor, это основной слой анонимности, а VPN, если она используется вообще, сидит ниже как обфускация, а не как реальная граница приватности, потому что ни один коммерческий VPN не может убедительно обещать то, что даёт правильно используемый Tor-контур бесплатно. Когда VPN действительно полезен, например, чтобы достучаться до clearnet-сайта, блокирующего Tor-выходы, она использует операторов в традиции 1984 Hosting, Njalla, Mullvad или IVPN, то есть провайдеров, которые принимали анонимную оплату с самого начала и у которых нет signup KYC, который мог бы утекать. Телефон, это отдельная проблема. Она использует eSIM, подключённую через no-KYC реселлера, наш листинг [HeroSMS](/service/herosms), рабочая лошадка для недолговечных номеров, [Fanytel](/service/fanytel) покрывает более длительные задачи, где ей нужно, чтобы номер сохранялся неделями, и голосовая почта для обеих линий пересылается в VoIP-бокс, а не остаётся на операторе, потому что операторская голосовая почта, это именно тот низковнимательный актив, который SIM-swap-атакующий монетизирует в первую очередь.

Деньги и хостинг после делистингов

Деньги, это самая медленная и неуклюжая часть стека, и журналист принимает трения как цену возможности работать вообще. Платежи, Monero, точка, потому что делистинги 2025 года сделали вопрос о его использовании риторическим для любого, кто серьёзно относится к защите источников. Онбординг происходит через Haveno, когда у неё есть время ждать P2P-совпадения, и через атомарный своп из ранее чистого BTC-запаса, когда времени нет, с пониманием, что любой онрамп, касающийся биржи ниже по потоку Sumsub, загрязняет всю последующую цепочку. Для повседневных расходов она пополняет виртуальную карту [Goblin Cards](/service/goblin-cards) через Monero, в настоящее время единственный XMR-to-card продукт, который мы согласны листить, и который позволяет ей платить за SaaS-подписки, архивные сервисы и путешествия, не приближая её реальный банковский рельс к истории. Хостинг для всего, что связано с защитой источников, зашифрованные дропбоксы, зеркалированные доказательства, статический сайт, который она использует для публикации хешей оригинальных документов, работает на [1984 Hosting](/service/1984-hosting) в Исландии, с Njalla как запасным вариантом, если ей нужен регистратор, который не дрогнет перед письмом о тейкдауне. Чего она избегает, и что мы рекомендуем избегать каждому в её положении, это любой провайдер с обязательным KYC на счетах ниже тысячи долларов, любая биржа, чей верификационный стек проходит через Sumsub или IDMerit, и конкретно Cryptomus, по причинам, изложенным в нашем [материале о санкциях FINTRAC](/articles/cryptomus-vancouver-shell).

Двадцать четыре часа за её плечом

Утро начинается с холодной загрузки Tails-флешки на ноутбуке, который никогда не видел её реальной личности, затем проверка зашифрованного дропа, куда ночью приходят сообщения от источников. Дроп достигается через Tor, сообщения расшифровываются на air-gapped рабочей станции, и любые вложения конвертируются в flat PDF до того, как они коснутся подключённой машины, потому что malware, переносимый документами, который предпочитают её контрагенты, именно тот, что переживает небрежную передачу. В середине дня она связывается с источником, контакт происходит через Signal-аккаунт, привязанный к номеру [HeroSMS](/service/herosms), звонок короткий, последующий обмен, одноразовый [YOPmail](/service/yopmail) для единичной передачи документа, а постоянная нить, ту, что она реально ожидает продлиться неделями, идёт через Tutanota-аккаунт, оплаченный в Monero. ProtonMail сидит в её наборе инструментов, но она относится к нему с измеренной осторожностью, потому что его швейцарская юрисдикция в документированных случаях исполняла судебные запросы на метаданные, что приемлемо для журналистики, но не для идентичности источника. День, это ревизия документов на air-gapped машине, с последующим перемещением релевантных файлов в её дроп на [1984 Hosting](/service/1984-hosting) для редактора. Вечерняя гигиена, та часть, которую большинство пропускает: она меняет eSIM, если день включал контакт с субъектами расследования, очищает Tails persistence, пополняет баланс Goblin Cards на следующую неделю свежим XMR-переводом, и пишет дневные заметки от руки в бумажный блокнот, который хранится в сейфе.

Что это меняет для Directory

Мы сделаем две вещи в ответ на рабочий паттерн, который описывает эта статья. Первое, мы публикуем специальный тег стека журналистских расследований для каждого листинга, упомянутого выше, с явным обязательством, что эти листинги получают ежеквартальную реверификацию вместо стандартного годового обзора, потому что период полураспада доверия в этой категории короче, чем в остальном нашем корпусе. Второе, редакторское, и мы хотим сказать это прямо: сервисы, которые каталогизирует наш справочник, это сервисы, которые структурно делают возможной работу, описанную выше, и притворяться иначе было бы нечестно. Мы листим компромиссы, мы публикуем утечки, когда они происходят, мы санкционируем операторов, которые заслуживают санкций, и мы не извиняемся за существование категории. Журналист, чей день мы только что прошли, это причина, по которой мы держим огни включёнными.

Источники

Журнал правок

  • 2026-05-02 : Извлечён пресс-релиз DOJ по иску о конфискации Чэнь Чжи, цифра 127 271 BTC переписана дословно из подачи, а не из вторичного освещения.
  • 2026-05-14 : Пройдена реальная установка Tails 6.x на тестовом ноутбуке, время загрузки до чистого браузера, чуть менее трёх минут на пятилетней машине, что определило утреннюю секцию пошагового руководства.
  • 2026-05-23 : Разговор off the record с подругой-журналисткой-расследовательницей о её реальных митигациях SIM-swap после раскрытия IDMerit, с её разрешения использовать операционную форму, но не идентифицирующие детали.
  • 2026-05-30 : Черновик 24-часового пошагового руководства как единая последовательность из 800 слов, затем сокращён примерно до 600 слов, чтобы уложиться в редакционный лимит длины без потери ощущения «за плечом».
  • 2026-06-05 : Финальный проход, удалены все em-dash, заменены два спекулятивных утверждения о соответствии ProtonMail на прямо выдержанную формулировку, добавлены внутренние ссылки на каждый названный сервис в справочнике.

Открыть каталог

Найдите no-KYC сервис для ваших нужд.

Открыть каталог

Больше статей

Расследование
10 июня 2026 г. · 7 мин чтения

Швейцарский IBAN без KYC: четыре сценария, которые придумали в OffChain, и закон, который всё портит

OffChain заявил о запуске швейцарского IBAN, привязанного к no-KYC mesh-кошельку, с конвертацией EUR/CHF/USD по запросу, дебетовой картой и двусторонними переводами SEPA/SWIFT, причём всё это якобы работает «полностью офлайн». Мы разобрали четыре сценария, как такая схема может устроена на практике, и выяснили, какой из них швейцарское законодательство ставит под наибольший запрет.

Читать статью
Регулирование
8 июня 2026 г. · 8 мин чтения

Полночь, и FinCEN с OFAC начинают отсчёт: под прицелом USDC и PYUSD

Сегодня в полночь закрывается приём публичных комментариев к совместному проекту правил FinCEN и OFAC о допущенных эмитентах платёжных стейблкоинов под эгидой GENIUS Act, и теперь каждый американский лицензиат ведёт обратный отсчёт. Регуляторы выдвинули пять жёстких обязательств, под ударом оказались USDC и PYUSD, а самое острое, что предписание означает для онбординга в самокастоди без KYC.

Читать статью
Аналитика
6 июня 2026 г. · 8 мин чтения

Четыре года в тени: уязвимость Zcash, о которой никто не знал

Четыре года уязвимость пряталась в коде, которым почти никто не пользовался. Zcash протянул, но миф о «бесплатном» регуляторном рве благодаря избирательному экранированию рухнул. Как форма трафика и давление аудита разрушили компромисс, который казался безопасным.

Читать статью