2026年6月1日凌晨天涯网重新上线时,我已经在完成最后的勘察后在位好几天了。
这次他们的筹码很扎实——定制的旧 Discuz!前端,完全迁移到 Kubernetes + TiDB 集群,并具有加密、完整的审计日志记录以及来自阿里巴巴和腾讯云的混合高防保护。在正常情况下,在短时间内提取有意义的数据几乎是不可能的。
但发射日的混乱改写了规则。
上线后不久,来自不同群体的攻击浪潮袭来——HTTP/2 洪水、CC 攻击、DNS 洪水、SYN 半开放等等。防守队员很快就被压垮了。日志开始滞后。分析师无法跟上。
这正是我需要的封面。
我没有加入主洪流,而是使用长期维护的 2,000 多个干净的住宅和移动代理池(所有都经过指纹检查)来针对搜索端点、用户 API 和一些旧接口运行频率非常低的探测和模糊测试。该数据库在极端负载下显示出可预测的延迟——我已经在相同的环境中对此进行了彻底的测试。
利用巨大的噪音作为盾牌,我逐渐升级并成功访问了一个低权限的统计帐户——一个密码策略较弱的仓促启动的帐户。
接下来的部分是最难的。数据库的加密和分片很严格,但我利用了性能规则的临时放宽。我使用内部元数据映射数据结构,然后直接连接到主数据库服务器。
渗漏是小心翼翼地进行的:按用户 ID 进行分桶,仅限小批量,查询风格类似于正常的后端报告,具有随机延迟。数据被加密,暂存在对象存储中,然后通过一个小型 Webshell 慢慢拉出。
在这个阶段,一些用户可能会注意到,无论刷新多少次,天涯网都无法加载。这实际上是我在转储的过程中——我的低而慢的查询加上整体压力导致了间歇性的连接池阻塞。
发布后大约 12 小时,我成功获取了超过 1.27 亿行,其中包含帐户、密码哈希和注册电子邮件。我只留下了一个微小的内存驻留后门,进行了一些清理,并通过 Tor + 自定义 Shadowsocks + 多跳 AWS 链泄露了最后的数据包,然后切断了所有联系。
数据现已采用 AES-256 加密并冷存储在多个位置。
这次跑步再次提醒我:无论科技多么先进,人类创造的开天地狱都难以完全防御。时间安排、准备工作以及其他人提供的混乱的完美结合使得这一切成为可能。
我不是最强的黑客。我只是那个等待得更好、保持安静的人。