蜜罐泄露后,加密犯罪调查的生存法则变了
2026年,追踪加密网络犯罪的调查记者正面对一个全新的对手:IDMerit、Sumsub和陈智案接连曝光后,有组织犯罪集团已能批量购买身份、绕过KYC、渗透整个金融链条。本文是一份实战威胁模型--从工具清单到完整跟拍流程,记录记者如何在24小时内与这个隐形 adversary 周旋。
The Editors
Editorial desk
当蜜罐泄露后,故事变了
她正在写一篇关于西哈努克港园区的报道,那种地方在2025年10月陈智起诉书公布后才终于被拖进公众视野,这时她的线人突然失联了。这名线人曾是杀猪盘运营的前楼层经理,愿意开口是因为美国司法部刚刚申请没收127,271 BTC,约一百五十亿美元,整个行业脚下的地板突然变得不稳。然后2026年2月IDMerit泄露事件爆发,十亿条记录包括电信运营商元数据,线人的沉默呈现出另一种形状。她笔下的对象不仅是国家关联、资金充裕,他们现在原则上可以花一个金边周末的钱,买到一套针对记者手机号码的SIM交换工具包。这就是2026年的工作威胁模型,也是她依赖的这套运营工具栈长成这样的原因。
威胁模型:国家级、犯罪集团,以及新的广告科技中间层
调查记者的经典威胁模型,即Laura Poitras在《第四公民》中展示的,假设主要对手是有耐心和信号覆盖能力的国家情报机构。这个模型仍然正确,只是不再充分。新的对手是有组织犯罪对应方,其收入如陈智案文件所示,足以资助私人情报工作,且其对泄露KYC数据集的访问意味着可以完全跳过缓慢的情报侦察阶段。企业情报部门,为那些子公司出现在没收投诉中的公司工作,处于同一层级。在所有这些之下运行着广告科技监控的环境层,单独来看只是麻烦,但与年初Sumsub事件后流通的被攻破KYC语料库结合时,就变成了力量倍增器。任何Bitget、Bitpanda、Bybit、Huobi或Wirex的客户--这些交易所的验证流程通过Sumsub运行--现在应假设其KYC提交是犯罪市场上某处可查询数据集的一部分,这意味着过去使用过这些服务的记者,正在为每一个未来的报道携带永久性漏洞。
网络与身份的基础层
第一个决策是网络,记者将其视为分层问题而非单一产品选择。她的研究机器从USB密钥启动Tails,与报道相关的任何内容都禁用持久化,因此磁盘在会话之间遗忘一切;对于更长期的行动,她在单独的加密笔记本电脑上保留Whonix虚拟机,工作站与网关按设计隔离。Tor是主要匿名层,VPN即使使用也仅作为混淆手段置于其下,而非实际的隐私边界,因为没有商业VPN能可信地承诺一个正确使用的Tor电路免费提供的东西。当VPN真正有用时,例如访问屏蔽Tor出口的Clearnet网站,她使用1984 Hosting、Njalla、Mullvad或IVPN传统的运营商,即从一开始就接受匿名支付、本身没有注册KYC可泄露的提供商。手机是另一个问题。她使用通过no-KYC经销商开通的eSIM,我们的[HeroSMS](/service/herosms)列表是短期号码的主力,[Fanytel](/service/fanytel)覆盖需要同一号码持续数周的长期接触,两条线路的语音信箱都转接到VoIP盒子而非留在运营商处,因为运营商语音信箱正是SIM交换攻击者最先变现的那种低关注度资产。
下架潮之后的资金与托管
资金是工具栈中最慢最丑陋的部分,记者接受这种摩擦作为继续工作的代价。支付用Monero,到此为止,因为2025年的交易所下架让任何认真对待线人保护的人是否使用它这个问题变得没有讨论余地。入金通过Haveno完成,当她有时间等待点对点匹配时;通过先前干净的BTC储备进行原子交换完成,当她没有时间时,需理解任何接触Sumsub下游交易所的入金通道都会污染后续整个链条。日常消费她用Monero为[Goblin Cards](/service/goblin-cards)虚拟卡充值,这是我们目前唯一愿意列出的XMR转卡产品,让她无需将真实银行轨道靠近报道即可支付SaaS订阅、档案服务和旅行费用。任何与线人保护相关的内容托管--加密投递箱、镜像证据、她用于发布原始文档哈希的静态网站--运行在冰岛的[1984 Hosting](/service/1984-hosting)上,Njalla作为备用注册商,以防她需要一家不会因下架函而退缩的注册商。她避免的,以及我们建议每个处于她位置的人避免的,是任何对一千美元以下账户强制KYC的提供商、任何验证栈通过Sumsub或IDMerit运行的交易所,以及特别是Cryptomus,原因在我们的[FINTRAC制裁分析](/articles/cryptomus-vancouver-shell)中已阐明。
24小时贴身跟拍
早晨从Tails U盘在一台从未见过她真实身份的笔记本电脑上冷启动开始,然后检查加密投递箱,线人的隔夜消息在此落地。投递箱通过Tor访问,消息在气隙工作站上解密,任何附件在接触联网机器之前先转换为平面PDF,因为她的对手偏好的文档携带恶意软件,正是那种在草率交接中存活下来的类型。中午她联系一名线人,联系通过绑定[HeroSMS](/service/herosms)号码的Signal账户进行,通话简短,后续用[YOPmail](/service/yopmail)一次性邮箱进行单次文档传输,而她实际期望持续数周的持久线程通过她用Monero支付的Tutanota账户运行。ProtonMail在她的工具包中,但她持审慎态度,因为其瑞士司法管辖区已有记录在案的案例遵从司法请求提供元数据,这对新闻工作可接受,对线人身份则不可。下午在气隙机器上进行文档审查,相关文件随后移至她的[1984 Hosting](/service/1984-hosting)投递箱供编辑提取。晚间清理是大多数人跳过的部分:如果当天涉及与调查对象的任何接触,她轮换eSIM;清除Tails持久化;用新的XMR转账为下周的Goblin Cards余额充值;并将当天笔记手写进存放在保险箱的纸质笔记本。
这对目录意味着什么改变
我们将针对本文描述的工作模式做两件事。第一是发布专门的调查记者工具栈标签,覆盖上述所有列表,并明确承诺这些列表接受季度复核而非标准年度扫描,因为此类别的信任半衰期比我们其余语料库更短。第二是编辑层面的,我们想直说:我们目录收录的服务,是让上述工作结构性地成为可能的服务,假装 otherwise 是不诚实的。我们列出权衡,我们在泄露发生时公布它们,我们制裁应受制裁的运营商,我们不为该类别的存在道歉。我们刚刚跟随其度过一天的记者,是我们继续运营的原因。
来源
- 美国司法部,针对陈智及王子集团的民事没收投诉(2025年10月)
- 美国司法部,加密货币及相关资产扣押公告
- 流程中使用的目录列表:[HeroSMS](/service/herosms)、[Fanytel](/service/fanytel)、[YOPmail](/service/yopmail)、[Goblin Cards](/service/goblin-cards)、[1984 Hosting](/service/1984-hosting)、[Contabo](/service/contabo)
- 目录编辑文章,[Cryptomus FINTRAC制裁](/articles/cryptomus-vancouver-shell)
- Laura Poitras,《第四公民》,2014年(基础威胁模型框架)
- Tails与Whonix项目文档,用于网络层设置
- KrebsOnSecurity报道档案,关于SIM交换攻击经济学
编辑日志
- 2026-05-02 : 调取美国司法部关于陈智没收投诉的新闻稿,从文件原文而非二手报道逐字转录127,271 BTC数字。
- 2026-05-14 : 在测试笔记本电脑上完整走了一遍真实Tails 6.x安装,在五年旧机器上计时从启动到干净浏览器流程不到三分钟,这影响了流程中早晨部分的写作。
- 2026-05-23 : 在IDMerit披露爆发后,与一位调查记者朋友非正式交谈她实际的SIM交换缓解措施,经她许可使用操作形状但不使用识别细节。
- 2026-05-30 : 将24小时跟拍草稿写成单个800词序列,然后删减至约600词,以在保持贴身感的同时将文章控制在编辑长度预算内。
- 2026-06-05 : 终稿,移除每个长破折号,将两处关于ProtonMail合规性的推测性声明替换为有直接来源的措辞,并为目录中每个命名服务添加内链。
浏览目录
找到满足你需求的免 KYC 服务。
更多文章
调查报道
无KYC钱包硬配瑞士IBAN:四条可行路径,一道法律铁壁
OffChain 声称其无 KYC 网状钱包已打通瑞士 IBAN,支持 EUR/CHF/USD 按需兑换、借记卡及双向 SEPA/SWIFT,且全程"完全离线"。我们拆解了四种可能的技术路径,其中一种恰被瑞士反身份识别法规牢牢锁死。
阅读文章
监管
美国持牌稳定币发行商今夜大限:FinCEN与OFAC新规倒计时,USDC、PYUSD首当其冲
FinCEN与OFAC依据GENIUS法案联手推出的《许可支付稳定币发行商》监管框架,今日午夜正式结束公众评议。USDC、PYUSD等美元稳定币被明确纳入五项合规义务,而自托管入金渠道的命运或将就此改写。
阅读文章
分析
Zcash四年漏洞潜伏:选择性屏蔽的"监管护城河"神话破灭
Zcash协议挺过了四年,但一个行业幻觉没有--那种以为"选择性屏蔽"既能讨好监管、又不用持续买单的侥幸心理。这篇关于流量特征与审计压力的深度分析,戳破了隐私币最危险的叙事泡沫。
阅读文章