- Регистрация
- 19.09.18
- Сообщения
- 142
- Реакции
- 78
- Репутация
- 1
Всем привет. Сегодня разберём как закрывали крупнейшие даркнет маркетплейсы — не потому что Tor взломали, а потому что люди делали конкретные ошибки которых можно было избежать.
Как ломали даркнет маркетплейсы: реальные операции и ошибки
Silk Road — первый и самый поучительный
Silk Road работал с 2011 по 2013 год. Оборот сотни миллионов долларов. Закрыт ФБР в октябре 2013 года, основатель Росс Ульбрихт арестован и приговорён к пожизненному.
Как нашли: не через взлом Tor. Через элементарную OSINT ошибку. Ранний пост Ульбрихта на форуме Stack Overflow под своим настоящим именем содержал ссылку на Silk Road и вопрос про onion сервисы. Пост был быстро отредактирован но Google успел проиндексировать. ФБР нашли эту связь и установили личность.
Вторая ошибка — реальный IP сервера. Следователи нашли сервер Silk Road в Исландии через неправильно настроенный CAPTCHA модуль который делал запросы в клирнет раскрывая реальный IP.
Третья ошибка — личная переписка. Ульбрихт использовал личный Gmail для деловой переписки связанной с сайтом.
Главный урок: технически Tor работал. Человеческий фактор и неправильная настройка сервера убили операцию.
Silk Road 2.0 — история повторяется
Открылся через месяц после закрытия оригинала. Закрыт в 2014 году в рамках операции Onymous.
Основатель Блейк Бенталл допустил ту же ошибку — использовал один и тот же никнейм Defcon на нескольких платформах включая публичные. ФБР связали никнеймы и установили личность.
Дополнительно — агент под прикрытием внедрился в команду администраторов и работал там несколько месяцев собирая доказательства изнутри.
Operation Onymous 2014 — массовое закрытие
Одновременно закрыты более 400 onion сервисов включая Silk Road 2.0. ФБР и Европол действовали совместно.
Официальная причина не раскрыта полностью. Исследователи безопасности указывают на несколько вероятных векторов: корреляционные атаки на Tor через контролируемые ноды, Bitcoin деанонимизация через анализ блокчейна, классические OPSEC ошибки администраторов.
Примечательно: именно после этой операции стало известно что ФБР заплатило Университету Карнеги-Меллон минимум 1 миллион долларов за исследование которое помогло деанонить пользователей Tor через массовое развёртывание нодов.
AlphaBay — крупнейшее закрытие
AlphaBay на момент закрытия в 2017 году был крупнейшим даркнет маркетплейсом — в 10 раз больше Silk Road. Более 200 тысяч пользователей, оборот сотни миллионов долларов.
Основатель Александр Казес допустил несколько критических ошибок одновременно.
Email в заголовках. Самая грубая ошибка — приветственные письма нового пользователя AlphaBay приходили с обратным адресом [email protected]. Этот email был зарегистрирован на реальное имя и использовался в других местах.
Реальный IP в логах. Казес подключался к серверам через своё домашнее соединение без VPN в нескольких случаях.
Финансовые следы. Казес жил очень публично — дорогие машины, недвижимость в Таиланде, яхты. Всё это привлекло внимание к несоответствию образа жизни и официальных доходов.
Незашифрованный файл на компьютере. При аресте его компьютер был включён и разблокирован. На рабочем столе найден незашифрованный текстовый файл с паролями ко всем сервисам включая AlphaBay.
Казес умер в тайской тюрьме через несколько дней после ареста при невыясненных обстоятельствах.
Hansa Market — самая умная операция
Параллельно с AlphaBay голландская полиция захватила Hansa Market и управляла им под прикрытием 27 дней не закрывая.
За это время: собрали данные о 10 000 покупателей включая адреса доставки, перехватили тысячи транзакций, установили личности ключевых поставщиков, изменили настройки сайта чтобы получать незашифрованные адреса доставки.
Пользователи которые перешли с AlphaBay на Hansa после его закрытия попали прямо в ловушку — полиция уже контролировала платформу.
Урок: закрытие одного маркетплейса и переход на другой может быть частью операции.
Welcome to Video — деанон через Bitcoin
Не классический маркетплейс а сайт с нелегальным контентом. Закрыт в 2018 году операцией с участием 38 стран.
Весь деанон был построен на анализе Bitcoin транзакций. Chainalysis помогла следователям проследить потоки биткоина от пользователей через миксеры обратно к биржам с KYC. Там установили личности.
Более 300 человек арестованы в разных странах. Ни один не был деанонен через взлом Tor — только через Bitcoin.
Урок который игнорируют: Tor защищает трафик но не финансовые следы.
DarkMarket 2021
Крупнейший на момент закрытия европейский даркнет маркетплейс. Закрыт Европолом в январе 2021 года.
Физическая ошибка — серверы физически располагались на бункерном датацентре в Германии. Немецкая полиция получила физический доступ к серверам и извлекла данные напрямую. Никакого взлома Tor.
Администратор найден через анализ финансовых потоков — традиционный следственный метод а не технический взлом.
Genesis Market 2023
Специализированный маркетплейс по продаже краденых учётных данных и браузерных отпечатков. Закрыт в апреле 2023 года операцией Cookie Monster с участием 17 стран.
Работал в клирнете а не только в даркнете — это само по себе ошибка. Инфраструктура частично на обычных хостингах без анонимизации.
Деанон через анализ криптовалютных транзакций и традиционную следственную работу.
Общие ошибки которые приводили к закрытию
Никнейм переносится между площадками — самая частая ошибка. Один и тот же никнейм на даркнет форуме и публичном ресурсе связывает личности.
Личный email в технических настройках — случай AlphaBay стал хрестоматийным.
Bitcoin вместо Monero — практически все крупные операции использовали анализ Bitcoin блокчейна как основной инструмент деанона пользователей.
Серверы в доступных юрисдикциях — физический доступ к серверу это конец операции независимо от уровня шифрования.
Образ жизни не соответствующий официальным доходам — привлекает финансовую разведку которая начинает копать.
Включённый разблокированный компьютер при аресте — RAM содержит ключи шифрования, незашифрованные файлы доступны. Выключить устройство при риске изъятия это не просто совет — это жизненно важно.
Агенты под прикрытием — внедрение в команду администраторов задокументировано в нескольких операциях. Верифицировать новых членов команды невозможно надёжно.
Что реально взламывали
Важно понимать: в большинстве задокументированных операций Tor не был взломан технически. Деанон происходил через человеческие ошибки, финансовые следы, физический доступ к серверам, агентов под прикрытием и классическую следственную работу.
Это не означает что Tor абсолютно защищён — корреляционные атаки реальны как разбирали раньше. Но большинство реальных арестов произошли по более простым причинам.
Вывод
Технологии работали. Люди ошибались. Один личный email, один повторно использованный никнейм, один незашифрованный файл с паролями — и многолетняя работа заканчивалась арестом. OPSEC это не разовая настройка а постоянная дисциплина где каждая мелочь имеет значение.
Как ломали даркнет маркетплейсы: реальные операции и ошибки
Silk Road — первый и самый поучительный
Silk Road работал с 2011 по 2013 год. Оборот сотни миллионов долларов. Закрыт ФБР в октябре 2013 года, основатель Росс Ульбрихт арестован и приговорён к пожизненному.
Как нашли: не через взлом Tor. Через элементарную OSINT ошибку. Ранний пост Ульбрихта на форуме Stack Overflow под своим настоящим именем содержал ссылку на Silk Road и вопрос про onion сервисы. Пост был быстро отредактирован но Google успел проиндексировать. ФБР нашли эту связь и установили личность.
Вторая ошибка — реальный IP сервера. Следователи нашли сервер Silk Road в Исландии через неправильно настроенный CAPTCHA модуль который делал запросы в клирнет раскрывая реальный IP.
Третья ошибка — личная переписка. Ульбрихт использовал личный Gmail для деловой переписки связанной с сайтом.
Главный урок: технически Tor работал. Человеческий фактор и неправильная настройка сервера убили операцию.
Silk Road 2.0 — история повторяется
Открылся через месяц после закрытия оригинала. Закрыт в 2014 году в рамках операции Onymous.
Основатель Блейк Бенталл допустил ту же ошибку — использовал один и тот же никнейм Defcon на нескольких платформах включая публичные. ФБР связали никнеймы и установили личность.
Дополнительно — агент под прикрытием внедрился в команду администраторов и работал там несколько месяцев собирая доказательства изнутри.
Operation Onymous 2014 — массовое закрытие
Одновременно закрыты более 400 onion сервисов включая Silk Road 2.0. ФБР и Европол действовали совместно.
Официальная причина не раскрыта полностью. Исследователи безопасности указывают на несколько вероятных векторов: корреляционные атаки на Tor через контролируемые ноды, Bitcoin деанонимизация через анализ блокчейна, классические OPSEC ошибки администраторов.
Примечательно: именно после этой операции стало известно что ФБР заплатило Университету Карнеги-Меллон минимум 1 миллион долларов за исследование которое помогло деанонить пользователей Tor через массовое развёртывание нодов.
AlphaBay — крупнейшее закрытие
AlphaBay на момент закрытия в 2017 году был крупнейшим даркнет маркетплейсом — в 10 раз больше Silk Road. Более 200 тысяч пользователей, оборот сотни миллионов долларов.
Основатель Александр Казес допустил несколько критических ошибок одновременно.
Email в заголовках. Самая грубая ошибка — приветственные письма нового пользователя AlphaBay приходили с обратным адресом [email protected]. Этот email был зарегистрирован на реальное имя и использовался в других местах.
Реальный IP в логах. Казес подключался к серверам через своё домашнее соединение без VPN в нескольких случаях.
Финансовые следы. Казес жил очень публично — дорогие машины, недвижимость в Таиланде, яхты. Всё это привлекло внимание к несоответствию образа жизни и официальных доходов.
Незашифрованный файл на компьютере. При аресте его компьютер был включён и разблокирован. На рабочем столе найден незашифрованный текстовый файл с паролями ко всем сервисам включая AlphaBay.
Казес умер в тайской тюрьме через несколько дней после ареста при невыясненных обстоятельствах.
Hansa Market — самая умная операция
Параллельно с AlphaBay голландская полиция захватила Hansa Market и управляла им под прикрытием 27 дней не закрывая.
За это время: собрали данные о 10 000 покупателей включая адреса доставки, перехватили тысячи транзакций, установили личности ключевых поставщиков, изменили настройки сайта чтобы получать незашифрованные адреса доставки.
Пользователи которые перешли с AlphaBay на Hansa после его закрытия попали прямо в ловушку — полиция уже контролировала платформу.
Урок: закрытие одного маркетплейса и переход на другой может быть частью операции.
Welcome to Video — деанон через Bitcoin
Не классический маркетплейс а сайт с нелегальным контентом. Закрыт в 2018 году операцией с участием 38 стран.
Весь деанон был построен на анализе Bitcoin транзакций. Chainalysis помогла следователям проследить потоки биткоина от пользователей через миксеры обратно к биржам с KYC. Там установили личности.
Более 300 человек арестованы в разных странах. Ни один не был деанонен через взлом Tor — только через Bitcoin.
Урок который игнорируют: Tor защищает трафик но не финансовые следы.
DarkMarket 2021
Крупнейший на момент закрытия европейский даркнет маркетплейс. Закрыт Европолом в январе 2021 года.
Физическая ошибка — серверы физически располагались на бункерном датацентре в Германии. Немецкая полиция получила физический доступ к серверам и извлекла данные напрямую. Никакого взлома Tor.
Администратор найден через анализ финансовых потоков — традиционный следственный метод а не технический взлом.
Genesis Market 2023
Специализированный маркетплейс по продаже краденых учётных данных и браузерных отпечатков. Закрыт в апреле 2023 года операцией Cookie Monster с участием 17 стран.
Работал в клирнете а не только в даркнете — это само по себе ошибка. Инфраструктура частично на обычных хостингах без анонимизации.
Деанон через анализ криптовалютных транзакций и традиционную следственную работу.
Общие ошибки которые приводили к закрытию
Никнейм переносится между площадками — самая частая ошибка. Один и тот же никнейм на даркнет форуме и публичном ресурсе связывает личности.
Личный email в технических настройках — случай AlphaBay стал хрестоматийным.
Bitcoin вместо Monero — практически все крупные операции использовали анализ Bitcoin блокчейна как основной инструмент деанона пользователей.
Серверы в доступных юрисдикциях — физический доступ к серверу это конец операции независимо от уровня шифрования.
Образ жизни не соответствующий официальным доходам — привлекает финансовую разведку которая начинает копать.
Включённый разблокированный компьютер при аресте — RAM содержит ключи шифрования, незашифрованные файлы доступны. Выключить устройство при риске изъятия это не просто совет — это жизненно важно.
Агенты под прикрытием — внедрение в команду администраторов задокументировано в нескольких операциях. Верифицировать новых членов команды невозможно надёжно.
Что реально взламывали
Важно понимать: в большинстве задокументированных операций Tor не был взломан технически. Деанон происходил через человеческие ошибки, финансовые следы, физический доступ к серверам, агентов под прикрытием и классическую следственную работу.
Это не означает что Tor абсолютно защищён — корреляционные атаки реальны как разбирали раньше. Но большинство реальных арестов произошли по более простым причинам.
Вывод
Технологии работали. Люди ошибались. Один личный email, один повторно использованный никнейм, один незашифрованный файл с паролями — и многолетняя работа заканчивалась арестом. OPSEC это не разовая настройка а постоянная дисциплина где каждая мелочь имеет значение.





