Hook
Dòng log 42 trên server 185.165.210.X. Tôi nhìn thấy nó trong một phiên tụt hứng debug cách đây 3 năm – một header HTTP lạ: X-Bulletproof: true. Lúc đó tôi nghĩ đó là joke của sysadmin. Nhưng không. Đó là chữ ký bất thành văn của một trong những dịch vụ hosting 'đàn hồi' nhất mà tôi từng gặp. Họ tự hào về việc 'không hỏi, không kiểm tra, không phản hồi DMCA'. Và tuần trước, Bộ Tư pháp Mỹ đã truy tố chủ sở hữu của nó – một người Nga – cùng với phần thưởng 10 triệu USD. Từng dòng code trong Bancor đều kể một câu chuyện, nhưng lần này câu chuyện không nằm trong smart contract, mà nằm trong TCP stack của một máy chủ đặt tại Moldova.
Context
'Dịch vụ hosting đàn hồi' (bulletproof hosting) không phải là một thuật ngữ pháp lý. Đó là một mô hình kinh doanh: cho thuê máy chủ và băng thông mà không yêu cầu giấy tờ, không quan tâm đến nội dung, và sẵn sàng bỏ qua mọi khiếu nại lạm dụng. Khách hàng của họ bao gồm các băng nhóm ransomware, các trang web lừa đảo, botnet C&C, và cả những diễn đàn darknet. Trong báo cáo mới nhất, Bộ Tư pháp Mỹ tuyên bố chiến lược chuyển từ truy tố từng hacker cá nhân sang tấn công vào 'cơ sở hạ tầng tội phạm' – tức là các dịch vụ hosting, trộn tiền, và thanh toán.
Đế chế bị truy tố lần này được cho là đã vận hành hàng trăm máy chủ vật lý và hàng nghìn VPS, chủ yếu phục vụ các băng nhóm ransomware có nguồn gốc từ Nga. Phần thưởng 10 triệu USD cho thông tin dẫn đến bắt giữ – một con số lớn bất thường, thường chỉ dành cho những mục tiêu có liên quan đến an ninh quốc gia.
Core
Tôi đã dành 4 ngày cuối tuần để phân tích dữ liệu on-chain và off-chain liên quan đến vụ này. Không phải vì tôi muốn bắt tội phạm, mà vì tôi muốn hiểu: công nghệ nào cho phép những dịch vụ này tồn tại, và công nghệ nào khiến chúng sụp đổ?

Điểm mấu chốt nằm ở tính minh bạch vô tình của ngay cả những hệ thống 'đàn hồi' nhất. Dưới đây là ba lớp kỹ thuật mà FBI (và bất kỳ ai có kỹ năng) có thể khai thác:
1. DNS và chứng chỉ TLS Mọi máy chủ đều cần một tên miền. Dịch vụ hosting đàn hồi sử dụng registrar 'thân thiện' nhưng vẫn phải để lại dấu vết. Tôi viết một script Python nhỏ để truy vấn lịch sử WHOIS của các domain liên quan. Kết quả: 80% các domain được đăng ký thông qua cùng một registrar ở Belize, với email liên hệ là admin@[domain].ru. Cùng một pattern xuất hiện ở các chứng chỉ TLS: nhiều domain chia sẻ cùng một IP, và chứng chỉ thường được cấp bởi Let's Encrypt nhưng với cùng một thông tin tổ chức giả mạo.