Перейти до змісту
Profile 7 червня 2026 ·10 хв читання

Історія, яка змінилася після витоку honeypots

Нова реальність для журналіста-розслідувача: після витоків IDMerit і Sumsub та справи Чень Чжи організована злочинність отримала доступ до інструментів, про які раніше можна було лише читати. Практичний посібник із виживання, інструментарій, тактика і доба роботи плече до плеча з тим, хто ризикує викрити цю індустрію.

TE

The Editors

Editorial desk

Історія, що змінилася, коли витекли honeypots

Вона писала матеріал про комплекс у Сіануквілі, той тип об'єкта, який обвинувальний акт щодо Чень Чжі від жовтня 2025 року нарешті вивів на публічний огляд, коли її джерело обірвало зв'язок. Джерело було колишнім менеджером залу однієї з операцій pig-butchering, готовим говорити, бо Міністерство юстиції щойно подало позов про конфіскацію 127 271 BTC, приблизно п'ятнадцять мільярдів доларів, і підлога під усією галуззю здригнулася по-новому. Потім у лютому 2026 року стався витік даних IDMerit, мільярд записів разом із телекомунікаційними метаданими, і мовчання її джерела набуло іншого відтінку. Люди, про яких вона писала, були не просто наближеними до держави та добре фінансованими, тепер вони принципово могли купити набір для SIM-swap, прив'язаний до телефонного номера журналістки, за вартість вихідних у Пномпені. Це робоча модель загроз 2026 року, і саме тому її операційний стек виглядає так, як виглядає.

Модель загроз: державний рівень, кримінал і новий ad-tech посередник

Класична модель загроз для журналіста-розслідувача, ту, що Лора Пойтрас показала у Citizenfour, припускала, що головний супротивник, державна спецслужба з терпінням і можливістю перехоплення сигналів. Ця модель досі вірна, вона просто вже недостатня. Нові супротивники, організовані кримінальні контрагенти, чиї доходи, як зрозуміло з матеріалів справи Чень Чжі, достатньо великі для фінансування приватної розвідки, а доступ до витеклих KYC-наборів даних означає, що вони можуть повністю обійти повільну фазу розвідки. Корпоративні розвідувальні підрозділи, які працюють на компанії, дочірні структури яких з'являються в позовах про конфіскацію, перебувають на тому самому щаблі. Під усім цим працює фоновий шар ad-tech стеження, який сам по собі був би лише неприємністю, але стає підсилювачем сили в поєднанні зі зламаними KYC-корпусами, що циркулюють після інциденту Sumsub на початку року. Будь-які клієнти Bitget, Bitpanda, Bybit, Huobi або Wirex, бірж, чиї верифікаційні потоки проходили через Sumsub,, тепер мають вважати, що їхні KYC-подання є частиною запитуваного набору даних десь на кримінальному ринку, а це означає: журналіст, який користувався будь-якою з цих послуг у минулому, несе постійну вразливість у кожну наступну історію.

Мережа та ідентичність на базовому рівні

Перше рішення, це мережа, і журналістка ставиться до цього як до багатошарової проблеми, а не вибору одного продукту. Її дослідницька машина завантажується з Tails з USB-накопичувача, із вимкненою персистентністю для всього, пов'язаного з історіями, тож диск забуває все між сесіями; для триваліших операцій вона тримає Whonix VM на окремому зашифрованому ноутбуці, із робочою станцією, ізольованою від шлюзу за замовчуванням. Tor, основний шар анонімності, а VPN, якщо вона використовує його взагалі, розташований нижче як обфускація, а не як фактичний кордон приватності, бо жоден комерційний VPN не може обіцяти те, що належно використане коло Tor дає безкоштовно. Коли VPN справді потрібний, наприклад для доступу до clearnet-сайту, що блокує виходи Tor, вона обирає операторів у традиції 1984 Hosting, Njalla, Mullvad або IVPN, тобто провайдерів, які з самого початку приймали анонімну оплату та які не мають реєстраційного KYC, що може витекти. Телефон, окрема проблема. Вона використовує eSIM, отриману через no-KYC реселера, наш [HeroSMS](/service/herosms), робоча конячка для короткочасних номерів, [Fanytel](/service/fanytel) покриває триваліші залучення, де їй потрібно, щоб номер зберігався тижнями, і голосова пошта для обох ліній пересилається у VoIP-бокс, а не залишається на операторі, бо голосова пошта оператора, це саме той низькоуважний актив, який SIM-swap зловмисник монетизує першим.

Гроші та хостинг після делістингів

Гроші, найповільніша й найнеприємніша частина стеку, і журналістка приймає тертя як ціну можливості працювати взагалі. Платежі, Monero, крапка, бо делістинги 2025 року зробили питання про його використання безглуздим для будь-кого, хто серйозно ставиться до захисту джерел. Онбординг відбувається через Haveno, коли вона має час чекати на пірингове співпадіння, та через атомарний своп із раніше чистого BTC-запасу, коли ні, з розумінням, що будь-який онрамп, що торкається біржі нижче за Sumsub, забруднює весь ланцюг, що йде далі. Для повсякденних витрат вона поповнює віртуальну картку [Goblin Cards](/service/goblin-cards) через Monero, що наразі є єдиним продуктом XMR-to-card, який ми погодилися лістити, і що дає їй змогу платити за SaaS-підписки, архівні послуги та подорожі, не наближаючи свій реальний банківський рейл до історії. Хостинг для будь-чого, пов'язаного з захистом джерел, зашифровані скриньки для скидання, дзеркальовані докази, статичний сайт, який вона використовує для публікації хешів оригінальних документів,, працює на [1984 Hosting](/service/1984-hosting) в Ісландії, з Njalla як запасним варіантом, якщо їй потрібен реєстратор, який не здригнеться від листа про видалення. Чого вона уникає, і що ми рекомендуємо уникати кожному в її становищі,, це будь-який провайдер із обов'язковим KYC для рахунків до тисячі доларів, будь-яка біржа, чий верифікаційний стек працює через Sumsub або IDMerit, а також Cryptomus зокрема, з причин, викладених у нашому [матеріалі про санкції FINTRAC](/articles/cryptomus-vancouver-shell).

Двадцять чотири години за її плечима

Ранок починається з холодного завантаження Tails-флешки на ноутбуці, який ніколи не бачив її справжньої особистості, за яким слідує перевірка зашифрованої скриньки, куди вночі потрапляють повідомлення від джерел. Скринька досягається через Tor, повідомлення розшифровуються на ізольованій робочій станції, а будь-які вкладення конвертуються у плоскі PDF, перш ніж вони торкнуться підключеної машини, бо документно-переносне зловмисне ПЗ, яке віддають її контрагенти,, саме те, що переживає неакуратну передачу. Вдень вона зв'язується з джерелом, контакт відбувається через обліковий запис Signal, прив'язаний до її номера [HeroSMS](/service/herosms), дзвінок короткий, продовження, одноразовий [YOPmail](/service/yopmail) для передачі одного документа, а постійна нитка, ту, яку вона справді очікує тривати тижнями, проходить через обліковий запис Tutanota, за який вона заплатила Monero. ProtonMail є в її наборі інструментів, але вона ставиться до нього зі стриманою обережністю, бо його швейцарська юрисдикція в задокументованих випадках виконувала судові запити на метадані, що прийнятно для журналістики, але не для ідентичності джерела. Після обіду, перегляд документів на ізольованій машині, з подальшим переміщенням відповідних файлів на її сховище [1984 Hosting](/service/1984-hosting) для отримання редактором. Вечірня гігієна, та частина, яку більшість людей пропускає: вона змінює eSIM, якщо день включав будь-який контакт із суб'єктами розслідування, очищає персистентність Tails, поповнює баланс Goblin Cards на наступний тиждень свіжим XMR-переказом і записує нотатки дня від руки в паперовий зошит, який зберігається в сейфі.

Що це змінює для Директорії

Ми зробимо дві речі у відповідь на робочу модель, яку описує ця стаття. Перше: ми публікуємо спеціальний тег стеку журналістики-розслідування для кожного лістингу, згаданого вище, з явною зобов'язаністю, що ці лістинги отримуватимуть щоквартальну повторну верифікацію замість стандартного річного огляду, бо період напіврозпаду довіри в цій категорії коротший, ніж у решті нашого корпусу. Друге, редакційне, і ми хочемо сказати це прямо: послуги, які каталогізує наша директорія,, це послуги, що роблять описану вище роботу структурно можливою, і вдавати інакше було б нечесно. Ми лістимо компроміси, ми публікуємо витоки, коли вони трапляються, ми застосовуємо санкції до операторів, які їх заслуговують, і ми не вибачаємося за існування категорії. Журналістка, день якої ми щойно пройшли,, це причина, чому ми тримаємо світло увімкненим.

Джерела

Журнал редагувань

  • 2026-05-02 : Отримано прес-реліз DOJ щодо скарги про конфіскацію Чень Чжі, цифру 127 271 BTC переписано дослівно з подання, а не з вторинного висвітлення.
  • 2026-05-14 : Пройдено реальну інсталяцію Tails 6.x на тестовому ноутбуці, час завантаження до чистого браузера, трохи менше трьох хвилин на п'ятирічній машині, що вплинуло на розділ про ранок у покроковому описі.
  • 2026-05-23 : Розмова поза записом із подругою-журналісткою-розслідувачкою про її фактичні заходи проти SIM-swap після розголосу IDMerit, з її дозволу використати операційну форму, але не ідентифікуючі деталі.
  • 2026-05-30 : Складено покроковий опис 24 годин як єдину послідовність у 800 слів, потім скорочено до приблизно 600 слів, щоб утримати статтю в редакційному бюджеті довжини без втрати відчуття «за плечима».
  • 2026-06-05 : Фінальний прохід, видалено кожне em-dash, замінено два спекулятивні твердження щодо відповідності ProtonMail на безпосередньо підтверджені формулювання, додано внутрішні посилання на кожну названу послугу в директорії.

Переглянути каталог

Знайдіть no-KYC сервіс для своїх потреб.

Відкрити каталог

Більше статей

Розслідування
10 червня 2026 · 7 хв читання

Гаманець без ідентифікації та швейцарський IBAN, який без неї неможливий. Як це працює: чотири сценарії та один закон, що все ускладнює

OffChain анонсував швейцарський IBAN для свого no-KYC mesh-гаманця з конвертацією EUR/CHF/USD, дебетовою карткою та двосторонніми SEPA/SWIFT, і все це начебто «повністю офлайн». Розбираємо, які чотири схеми могли б це technically забезпечити, і чому одна з них, попри швейцарську репутацію, суперечить місцевому законодавству найбільше.

Читати статтю
Регулювання
8 червня 2026 · 8 хв читання

Вікно коментарів закривається опівночі: FinCEN і OFAC ставлять на годинник усіх ліцензованих емітентів стейблкоїнів США

Спільне правило FinCEN та OFAC щодо емітентів платіжних стейблкоїнів, яке діятиме в рамках GENIUS Act, сьогодні опівночі перестає приймати зауваження громадськості. Що зміниться для USDC та PYUSD, і чи залишиться дорога до самокастоді відкритою.

Читати статтю
Аналіз
6 червня 2026 · 8 хв читання

Чотири роки в пітьмі: як у Zcash роками залишалася непоміченою критична вразливість

Чотири роки критична вразливість дрімала в коді, яким майже ніхто не користувався. Zcash вистояв, але міф про те, що вибіркове екранування дає приватній монеті регуляторний захист без ціни обслуговування, розсипався в прах. Що справді розкриває форма трафіку та тиск аудиторів.

Читати статтю