Hoppa till innehåll
Profil 7 juni 2026 ·10 min läsning

Honeypotläckan som fick historien att vända

En undersökande journalist som gräver i kryptobrottslighet behöver en ny hotmodell för 2026, efter läckorna från IDMerit och Sumsub, och efter Chen Zhi-fallet, har spelplanen förändrat sig. Så här ser verktygen ut, steg för steg, när hon arbetar under tjugofyra timmars skuggning av en organiserad motståndare.

TE

The Editors

Editorial desk

Berättelsen som förändrades när honeypots läckte

Hon satt mitt i en artikel om en anläggning i Sihanoukville, den typ av plats som åtalet mot Chen Zhi i oktober 2025 äntligen drog fram i ljuset, när källan slutade svara. Källan var en tidigare våningschef vid en av grisslakterioperationerna, beredd att prata sedan DOJ just hade ansökt om förverkande av 127 271 BTC, cirka femton miljarder dollar, och hela branschens golv plötsligt kändes nytt och instabilt. Sedan kom IDMerit-läckan i februari 2026, en miljard poster inklusive telemetadata, och källans tystnad fick en annan innebörd. Människorna hon skrev om var inte längre bara statsnära och välfinansierade; de kunde nu i princip köpa ett SIM-swap-paket kopplat till en journalists telefonnummer för priset av en helg i Phnom Penh. Det är den fungerande hotmodellen 2026, och det är skälet till att den operativa stack hon förlitar sig på ser ut som den gör.

Hotmodell: statsnivå, brottslig och det nya ad-tech-mellanskiktet

Den klassiska hotmodellen för en undersökande journalist, den som Laura Poitras visade i Citizenfour, utgick från att huvudmotståndaren var en statlig underrättelsetjänst med tålamod och signalräckvidd. Den modellen stämmer fortfarande, men den räcker inte längre. De nya motståndarna är organiserade brottsliga aktörer vars intäkter, som Chen Zhi-ansökningarna tydliggör, är tillräckligt stora för att finansiera privat underrättelseverksamhet, och vars tillgång till läckta KYC-dataset innebär att de helt kan hoppa över den långsamma rekognoseringsfasen. Företagsunderrättelseenheter, som arbetar för den typ av företag vars dotterbolag förekommer i förverkandeansökningar, befinner sig på samma nivå. Under allt detta löper det omgivande lagret av ad-tech-övervakning, som i sig vore ett irritationsmoment, men som blir en kraftmultiplikator i kombination med de KYC-korpusar som cirkulerat sedan Sumsub-incidenten i början av året. Alla kunder till Bitget, Bitpanda, Bybit, Huobi eller Wirex, börserna vars verifieringsflöden gick genom Sumsub, bör nu utgå från att deras KYC-inlämningar ingår i ett sökbart dataset någonstans på den brottsliga marknaden. Det innebär att en journalist som tidigare använde någon av dessa tjänster bär med sig en permanent sårbarhet in i varje framtida historia.

Nätverk och identitet på baslagret

Det första beslutet gäller nätverket, och journalisten behandlar detta som ett lagerat problem snarare än ett enskilt produktval. Hennes forskningsmaskin startar Tails från en USB-nyckel, med persistens avstängd för allt som rör historier, så att disken glömmer allt mellan sessionerna; för längre operationer har hon en Whonix-VM på en separat, krypterad laptop, där arbetsstationen är isolerad från gatewayen av design. Tor är det primära anonymitetslagret, och VPN:en, om hon använder en alls, sitter under som fördunkling snarare än som den faktiska integritetsgränsen, eftersom ingen kommersiell VPN trovärdigt kan lova vad en korrekt använd Tor-krets ger gratis. När en VPN verkligen behövs, till exempel för att nå en clearnet-sajt som blockerar Tor-utgångar, använder hon operatörer i 1984 Hosting-, Njalla-, Mullvad- eller IVPN-traditionen, det vill säga leverantörer som tog anonyma betalningar från start och som inte har någon registrerings-KYC att läcka över huvud taget. Telefonen är ett separat problem. Hon kör ett eSIM provisionerat genom en no-KYC-återförsäljare; vår [HeroSMS](/service/herosms)-notering är arbetshästen för kortlivade nummer, med [Fanytel](/service/fanytel) för längre engagemang där hon behöver att samma nummer består över veckor, och röstbrevlådan för båda linjerna vidarebefordras till en VoIP-box snarare än lämnas hos operatören, eftersom operatörens röstbrevlåda är exakt den typ av låguppmärksamhetstillgång som en SIM-swap-angripare monetiserar först.

Pengar och hosting efter avnoteringarna

Pengar är den långsammaste och fulaste delen av stacken, och journalisten accepterar friktionen som priset för att kunna arbeta alls. Betalningar sker i Monero, punkt slut, eftersom avnoteringarna 2025 gjorde frågan om huruvida man ska använda det meningslös för alla som är seriösa om källskydd. Onboarding sker genom Haveno när hon har tid att vänta på en peer-matchning, och genom atomisk swap från en tidigare ren BTC-reserv när hon inte har det, med insikten att varje onramp som rör en Sumsub-nedströms börs kontaminerar hela kedjan som följer. För dagligt spenderande fonderar hon ett virtuellt kort från [Goblin Cards](/service/goblin-cards) med Monero, för närvarande den enda XMR-till-kort-produkt vi har varit villiga att notera, vilket låter henne betala för SaaS-prenumerationer, arkivtjänster och resor utan att låta sin riktiga bankräls komma i närheten av historien. Hosting för allt som rör källskydd, krypterade dropboxar, speglade bevis, den statiska sajt hon använder för att publicera hashar av originaldokument, körs på [1984 Hosting](/service/1984-hosting) på Island, med Njalla som reserv om hon behöver en registrar som inte ryggar för ett nedtaggningsbrev. Vad hon undviker, och vad vi rekommenderar alla i hennes position att undvika, är alla leverantörer med obligatorisk KYC på konton under tusen dollar, alla börser vars verifieringsstack går genom Sumsub eller IDMerit, och Cryptomus specifikt, av skälen som redogörs i vår [FINTRAC-sanktionsskrift](/articles/cryptomus-vancouver-shell).

Tjugofyra timmar över hennes axel

Morgonen börjar med kallstart av Tails-stickan på en laptop som aldrig sett hennes riktiga identitet, följt av kontroll av den krypterade drop där nattmeddelanden från källor landar. Droppen nås över Tor, meddelandena dekrypteras på den luftgapade arbetsstationen, och alla bilagor konverteras till platta PDF:er innan de någonsin rör den anslutna maskinen, eftersom den dokumentburna skadliga kod som hennes motparter föredrar är exakt den typ som överlever en slarvig överlämning. Mitt på dagen kontaktar hon en källa; kontakten sker över ett Signal-konto kopplat till hennes [HeroSMS](/service/herosms)-nummer, samtalet är kort, uppföljningen är ett [YOPmail](/service/yopmail)-engångsskott för en enskild dokumentöverföring, och den bestående tråden, den hon faktiskt förväntar sig ska bestå i veckor, går genom ett Tutanota-konto hon betalade för i Monero. ProtonMail finns i hennes verktygslåda men hon behandlar den med måttad försiktighet, eftersom dess schweiziska jurisdiktion i dokumenterade fall har efterkommit rättsliga begäran om metadata, vilket är acceptabelt för journalistik men inte för källidentitet. Eftermiddagen ägnas åt dokumentgranskning på den luftgapade maskinen, med relevanta filer senare flyttade till hennes [1984 Hosting](/service/1984-hosting)-drop för redaktören att hämta. Kvällshygien är den del de flesta hoppar över: hon roterar eSIM:et om dagen involverade någon kontakt med utredningens subjekt, hon rensar Tails-persistensen, hon fonderar nästa veckas Goblin Cards-saldo med en färsk XMR-överföring, och hon skriver dagens anteckningar för hand i en pappersdagbok som förvaras i ett kassaskåp.

Vad detta förändrar för Directory

Vi ska göra två saker som svar på det arbetssätt som denna artikel beskriver. Det första är att vi publicerar en dedikerad undersökningsjournalistik-stack-tagg över alla noteringar som refereras ovan, med det uttryckliga åtagandet att dessa noteringar får kvartalsvis omverifiering snarare än den standardmässiga årliga genomgången, eftersom tillits halveringstid i denna kategori är kortare än i resten av vårt corpus. Det andra är redaktionellt, och vi vill säga det rakt ut: tjänsterna som vår katalog listar är de tjänster som gör det slags arbete som beskrivs ovan strukturellt möjligt, och att låtsas något annat vore oärligt. Vi listar avvägningar, vi publicerar läckorna när de händer, vi sanktionerar operatörerna som förtjänar sanktionering, och vi ber inte om ursäkt för kategorins existens. Journalisten vars dag vi just gick igenom är skälet till att vi håller lamporna tända.

Källor

Redigeringslogg

  • 2026-05-02 : Hämtade DOJ-pressmeddelandet om Chen Zhi-förverkandeansökan, transkriberade siffran 127 271 BTC ordagrant från ansökan snarare än från sekundär bevakning.
  • 2026-05-14 : Gick igenom en riktig Tails 6.x-installation på en testlaptop, tajmade boot-till-ren-webbläsare-flödet till strax under tre minuter på en fem år gammal maskin, vilket informerade morgonsektionen av genomgången.
  • 2026-05-23 : Pratade med en undersökande journalistvän off the record om hennes faktiska SIM-swap-mitigeringar efter IDMerit-avslöjandet, med hennes tillstånd att använda den operativa formen men inte de identifierande detaljerna.
  • 2026-05-30 : Utkastade 24-timmarsgenomgången som en enda 800-ordssekvens, skar sedan ner den till ungefär 600 ord för att hålla artikeln inom redaktionell längdbudget utan att förlora känslan av att vara över axeln.
  • 2026-06-05 : Sista genomgång, tog bort varje tankstreck, ersatte två spekulativa påståenden om ProtonMail-efterlevnad med direkt källbelagd formulering, och lade till interna länkar till varje namngiven tjänst i directory.

Bläddra i katalogen

Hitta en no-KYC-tjänst för det du behöver.

Öppna katalogen

Fler artiklar