Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury
Darknet kojarzy się z anonimowością.
Tor ukrywa trasę połączenia. Kryptowaluty bywają wykorzystywane do transferu wartości. Użytkownicy posługują się pseudonimami, a infrastruktura może być przenoszona pomiędzy różnymi usługami.
Z perspektywy analityka najciekawsze pytanie nie brzmi jednak:
„Jak znaleźć prawdziwy adres IP użytkownika?”
Znacznie ciekawsze jest:
„Jak połączyć tysiące pozornie niepowiązanych śladów w jeden model działania?”
Właśnie tutaj zaczyna się Darknet Intelligence.
To podejście polega na analizowaniu wielu warstw informacji jednocześnie:
OSINT
+
Blockchain Intelligence
+
Infrastructure Analysis
+
Username Analysis
+
Time Correlation
+
Threat Intelligence
+
Behavioral Patterns
Żaden pojedynczy element nie musi ujawniać tożsamości.
Ale kilka słabych sygnałów może razem stworzyć znacznie mocniejszy obraz.
To rozwinięcie wcześniejszych tematów Netbe dotyczących Tor, deanonymizacji, analizy blockchaina i korelacji danych. Aktualne materiały na Netbe pokazują, że te obszary coraz częściej należy analizować jako jeden ekosystem, a nie jako niezależne technologie.
Darknet Intelligence to nie „namierzanie hakera”
W filmach wygląda to zazwyczaj tak:
Hacker
↓
IP Address
↓
Location
↓
Identity
W rzeczywistości analiza znacznie częściej przypomina:
Username
+
Wallet
+
Timestamp
+
Infrastructure
+
Writing Pattern
+
Public Profile
+
Transaction
↓
Correlation
↓
Hypothesis
↓
Additional Evidence
Najważniejsze słowo to:
korelacja.
Analityk nie musi posiadać jednego „magicznego” dowodu.
Może stopniowo budować graf powiązań.
Od pojedynczego pseudonimu do grafu relacji
Załóżmy, że w jednym miejscu pojawia się pseudonim:
NightShadow
Sam pseudonim nie mówi praktycznie nic.
Ale ten sam identyfikator może pojawić się również w:
- starym forum,
- komunikatorze,
- komentarzu,
- repozytorium kodu,
- kanale społecznościowym,
- wycieku danych,
- archiwalnej kopii strony.
Wtedy analiza może wyglądać tak:
[Forum]
|
|
[Archive]--Username--[Telegram]
|
|
[GitHub]
Każdy nowy punkt może dostarczyć kolejnych danych.
Nie chodzi o to, że pojedynczy pseudonim automatycznie ujawnia człowieka.
Chodzi o to, że ponowne używanie identyfikatorów tworzy powiązania.
Ten sposób myślenia dobrze rozwija temat przedstawiony w artykule Netbe OSINT 2026 – jak znaleźć informacje o osobie w internecie.
Pseudonim jako węzeł danych
W Darknet Intelligence pseudonim można traktować jako jeden z węzłów grafu.
[Username]
/ | \
/ | \
[Forum] [Wallet] [Profile]
|
[Tx ID]
|
[Exchange]
Ważne jest to, że analityk nie musi od razu wiedzieć:
„Kim jest ta osoba?”
Może najpierw pytać:
- Gdzie jeszcze pojawił się ten pseudonim?
- Czy używa podobnego stylu?
- Czy aktywność występuje w podobnych godzinach?
- Czy powtarzają się te same kontakty?
- Czy istnieją wspólne portfele?
- Czy pojawia się wspólna infrastruktura?
To proces budowania hipotezy.
Blockchain jako źródło metadanych
Jedną z najciekawszych warstw Darknet Intelligence jest analiza blockchaina.
Wiele osób nadal myśli:
Cryptocurrency
=
Complete anonymity
To zbyt duże uproszczenie.
W przypadku publicznych blockchainów historia transakcji może być analizowana jako graf.
Wallet A
↓
Wallet B
↓
Wallet C
↓
Exchange
Interesujące mogą być:
- powtarzające się adresy,
- zależności czasowe,
- przepływy środków,
- klastry adresów,
- interakcje pomiędzy portfelami.
Netbe szerzej opisuje ten problem w artykule Jak blockchain zdradza aktywność użytkownika – analiza publicznych danych.
Portfel nie jest nazwiskiem, ale może być punktem zaczepienia
Adres portfela sam w sobie nie musi oznaczać:
0x123...
=
Jan Kowalski
Ale może być elementem większej układanki.
Przykład:
Darknet Profile
|
|
Wallet A
|
|
Transaction
|
|
Wallet Cluster
|
|
Known Service
Jeżeli do tego dojdą inne informacje:
Username
+
Timestamp
+
Infrastructure
+
OSINT
można zacząć budować model relacji.
Blockchain Intelligence nie polega tylko na śledzeniu pieniędzy
To ważne rozróżnienie.
Transakcja może być również:
Timestamp
czyli znacznikiem czasu.
Może wskazywać, że określona aktywność wystąpiła w konkretnym okresie.
Załóżmy:
12:03:15
– publikacja informacji na forum.
Następnie:
12:04:01
– transakcja powiązana z tym samym pseudonimem.
Sama zbieżność nie stanowi dowodu.
Ale może być kolejnym sygnałem.
Właśnie dlatego analiza blockchaina często łączy się z analizą czasową i OSINT-em.
Netbe rozwija również ten kierunek w materiale Śledzenie transakcji na blockchainie w celu wykrycia scamów na darknet markets.
Czas jako ukryty identyfikator
Jednym z najbardziej niedocenianych źródeł informacji jest czas.
Załóżmy, że konto publikuje regularnie:
08:00
12:30
18:15
23:40
Przez wiele dni może powstać określony wzorzec.
Mon █ █ █
Tue █ █ █
Wed █ █ █
Thu █ █ █
Fri █ █ █
Nie oznacza to automatycznie identyfikacji.
Ale analiza może pytać:
Czy aktywność kilku różnych kont występuje według podobnego rytmu?
Jeżeli dodatkowo występują:
- podobne pseudonimy,
- wspólne kontakty,
- podobny styl pisania,
- te same portfele,
wartość korelacji może rosnąć.
Infrastructure Intelligence – infrastruktura również zostawia ślady
Darknet nie istnieje poza technologią.
Usługi .onion, serwery, aplikacje, panele i inne elementy infrastruktury również posiadają charakterystyczne cechy.
Analityk może badać między innymi:
Software
Configuration
Certificates
Code Patterns
Service Behavior
Operational Time
Infrastructure Relationships
Nie chodzi tutaj o pojedynczy adres IP.
Czasami bardziej wartościowe jest znalezienie:
Shared Pattern
czyli wspólnego wzorca technicznego.
Ten sam błąd może pojawić się w wielu miejscach
Wyobraźmy sobie dwa niezależne serwisy.
Service A
i:
Service B
Na pierwszy rzut oka nie są ze sobą związane.
Ale oba posiadają:
- podobny kod,
- identyczny błąd konfiguracji,
- ten sam schemat komunikatów,
- podobną strukturę aplikacji.
Może to prowadzić do hipotezy:
Service A
\
Possible
Connection
/
Service B
Oczywiście podobieństwo nie jest automatycznym dowodem wspólnego operatora.
Może jednak wskazać kierunek dalszej analizy.
Fingerprint infrastruktury
Podobnie jak urządzenia mogą posiadać cyfrowe odciski, infrastruktura również może tworzyć charakterystyczne wzorce.
Można analizować:
HTTP behavior
+
Application Errors
+
Page Structure
+
Software Versions
+
Operational Patterns
W praktyce:
Infrastructure
↓
Fingerprint
↓
Comparison
↓
Possible Cluster
To bardzo różni się od prostego modelu:
„Znam adres IP, więc wiem wszystko.”
Nowoczesna analiza coraz częściej dotyczy zależności, a nie pojedynczego identyfikatora.
Darknet Intelligence jako analiza grafowa
Najlepiej można to przedstawić w formie grafu.
[Username]
/ \
/ \
[Forum] [Wallet]
| |
[Post] [Transaction]
| |
[Timestamp] ---- [Address]
\ /
\ /
[Cluster]
Każdy element może być słabym sygnałem.
Ale jeżeli wiele połączeń wskazuje w podobnym kierunku, analityk może uzyskać bardziej wartościowy model.
To właśnie różnica pomiędzy:
Single Indicator
a:
Multi-Source Intelligence
OSINT i Darknet Intelligence coraz częściej się przenikają
Darknet nie jest całkowicie odizolowany od otwartego Internetu.
Użytkownicy:
- ponownie wykorzystują pseudonimy,
- kopiują treści,
- komunikują się na różnych platformach,
- publikują informacje poza Darknetem,
- korzystają z tych samych urządzeń i narzędzi.
Dlatego analiza może obejmować:
Clear Web
+
Darknet
+
Social Platforms
+
Blockchain
+
Public Archives
Granica pomiędzy „otwartym Internetem” a „ukrytą siecią” może być w praktyce mniej wyraźna, niż się wydaje.
Najsłabszym ogniwem może być zachowanie użytkownika
Tor może chronić trasę połączenia.
Szyfrowanie może chronić treść.
Ale użytkownik nadal może:
- użyć starego pseudonimu,
- ujawnić charakterystyczne informacje,
- publikować w tych samych godzinach,
- stosować powtarzalny styl pisania,
- przypadkowo połączyć różne tożsamości.
Można więc powiedzieć:
Strong Technology
+
Weak OPSEC
=
Potential Exposure
Dlatego analiza deanonymizacji nie powinna być utożsamiana wyłącznie z „łamaniem Tor”.
Netbe porusza ten problem w artykule Jak służby deanonimizują użytkowników darknetu? oraz w materiale dotyczącym ryzyk deanonymizacji w sieci Tor.
Behavioral Intelligence – analiza zachowania
Ciekawym kierunkiem jest analiza zachowania.
Nie chodzi o treść jednej wiadomości.
Chodzi o wzorce.
Na przykład:
When?
How often?
For how long?
With whom?
In what sequence?
Możemy mieć dwa konta:
Account A
oraz:
Account B
Jeżeli oba:
- pojawiają się naprzemiennie,
- są aktywne w tych samych godzinach,
- reagują na te same wydarzenia,
- korzystają z podobnego języka,
można stworzyć hipotezę o ich powiązaniu.
Ale ważne:
Hipoteza nie jest dowodem.
Profesjonalna analiza wymaga dalszej weryfikacji.
Styl pisania jako źródło sygnałów
Każdy człowiek może posiadać pewne charakterystyczne nawyki.
Przykładowo:
- długość zdań,
- interpunkcja,
- powtarzające się zwroty,
- błędy językowe,
- konstrukcja tekstu.
Analiza stylometryczna może próbować porównywać takie cechy.
Text A
↓
Feature Extraction
↓
Style Vector
Text B
↓
Feature Extraction
↓
Style Vector
↓
Similarity
Jednak podobieństwo stylu nie powinno być traktowane jako samodzielny dowód tożsamości.
To kolejny element większego modelu.
AI może przyspieszać analizę dużych zbiorów danych
Największym problemem analityka nie zawsze jest brak danych.
Często problemem jest ich nadmiar.
Millions of Posts
+
Wallet Transactions
+
Infrastructure Data
+
Archived Pages
+
Public Profiles
Ręczna analiza wszystkiego byłaby praktycznie niemożliwa.
AI i automatyzacja mogą pomagać w:
- grupowaniu podobnych danych,
- wykrywaniu anomalii,
- analizie tekstu,
- wyszukiwaniu wzorców,
- budowaniu grafów.
To nie oznacza, że AI automatycznie „rozwiązuje sprawę”.
Model może generować fałszywe korelacje.
Dlatego człowiek nadal musi ocenić wynik.
Problem false positives
Im więcej danych analizujemy, tym większe ryzyko przypadkowych powiązań.
Załóżmy:
Username similarity
Może być przypadkowa.
Writing similarity
również.
Activity timing
także.
Dopiero połączenie wielu niezależnych elementów może zwiększać wiarygodność hipotezy.
Weak Signal
+
Weak Signal
+
Weak Signal
+
Independent Evidence
↓
Stronger Hypothesis
To jeden z powodów, dla których profesjonalna analiza powinna unikać pochopnych wniosków.
Market Intelligence – analiza całego ekosystemu
Darknet Intelligence nie musi dotyczyć wyłącznie pojedynczych osób.
Można analizować całe ekosystemy.
Przykład:
Marketplace
|
+--- Vendors
|
+--- Buyers
|
+--- Wallets
|
+--- Communication Channels
|
+--- Infrastructure
Po zamknięciu jednej platformy interesujące może być pytanie:
Dokąd migrują użytkownicy?
Można obserwować:
Old Market
↓
Forum
↓
New Communication Channel
↓
New Marketplace
To rozwija temat przedstawiony w artykułach Netbe o strukturze rynków darknetowych i ich migracji po zamknięciu platform.
Zamknięcie strony nie oznacza końca danych
Po zniknięciu serwisu mogą pozostać:
- archiwalne treści,
- cytowane wpisy,
- kopie danych,
- informacje o transakcjach,
- pseudonimy,
- powiązane kanały komunikacji.
Dlatego:
Service Offline
≠
Intelligence Disappears
Czasami zamknięcie jednego elementu prowadzi do migracji, która sama w sobie generuje nowe ślady.
Darknet Intelligence jako łańcuch analityczny
Cały proces można przedstawić tak:
1. Collection
↓
2. Normalization
↓
3. Enrichment
↓
4. Correlation
↓
5. Graph Analysis
↓
6. Hypothesis
↓
7. Validation
1. Collection
Zbieranie legalnie dostępnych danych i artefaktów analitycznych.
2. Normalization
Ujednolicenie danych.
Przykładowo:
Timestamp
Username
Wallet
Domain
Hash
3. Enrichment
Dodanie dodatkowego kontekstu.
4. Correlation
Poszukiwanie możliwych powiązań.
5. Graph Analysis
Budowanie sieci relacji.
6. Hypothesis
Określenie możliwego modelu działania.
7. Validation
Sprawdzenie, czy hipoteza wytrzymuje analizę.

Dlaczego jeden dowód to za mało?
Wyobraźmy sobie:
Same Username
To może być przypadek.
Następnie:
Same Username
+
Same Writing Style
Ciekawsze, ale nadal niewystarczające.
Dodajmy:
Same Username
+
Writing Similarity
+
Same Activity Pattern
+
Related Wallet
+
Shared Infrastructure Clue
Wtedy powstaje znacznie mocniejsza hipoteza.
Nie dlatego, że jeden element był perfekcyjny.
Ale dlatego, że kilka niezależnych warstw zaczyna się pokrywać.
Tor nie jest jedyną warstwą anonimowości
W kontekście Darknet Intelligence warto pamiętać, że Tor jest tylko jednym elementem większego modelu.
Możemy mieć:
Tor
+
Encrypted Communication
+
Pseudonym
+
Cryptocurrency
+
OPSEC
Każda warstwa chroni coś innego.
Ale również każda może generować inne metadane.
Netbe opisuje podstawy działania Tor i innych sieci anonimowych w materiałach Jak działa darknet? oraz Anonimowe przeglądanie internetu – jak działają sieci Tor i I2P.
Największym zagrożeniem dla anonimowości jest łączenie światów
Najbardziej interesujące powiązania mogą powstać wtedy, gdy użytkownik nieświadomie łączy:
Real Identity
|
|
Clear Web
|
|
Pseudonym
|
|
Darknet Identity
Każde przejście pomiędzy tymi warstwami może tworzyć nowy punkt korelacji.
Dlatego bezpieczeństwo nie polega tylko na użyciu konkretnej technologii.
To również kwestia:
- zarządzania tożsamościami,
- separacji kont,
- kontroli metadanych,
- ograniczania zbędnych śladów.
Darknet Intelligence będzie coraz bardziej zautomatyzowany
W przyszłości można spodziewać się coraz większej automatyzacji:
Data Collection
↓
AI Classification
↓
Entity Resolution
↓
Graph Analysis
↓
Risk Scoring
Szczególnie interesujące będą systemy potrafiące analizować ogromne ilości:
- tekstu,
- transakcji,
- infrastruktury,
- relacji czasowych.
Jednocześnie pojawi się problem:
Automation
↓
False Correlation
↓
Wrong Attribution
Dlatego automatyczne systemy nie powinny zastępować krytycznej analizy.
Najważniejszy model: Entity Resolution
Jednym z najbardziej interesujących problemów Darknet Intelligence jest:
Entity Resolution
Czyli pytanie:
Czy dwa różne ślady należą do tej samej encji?
Na przykład:
Username A
i:
Wallet B
lub:
Forum Account C
i:
Infrastructure D
Proces wygląda tak:
Entity A
?
|
| Correlation
|
?
Entity B
Nie zawsze celem jest poznanie nazwiska.
Czasami wystarczy ustalić, że:
pięć różnych pseudonimów prawdopodobnie należy do tej samej grupy operacyjnej.
To może być niezwykle wartościowe z punktu widzenia analizy zagrożeń.
Najważniejsza zasada: anonimowość nie znika od jednego błędu
To również istotne.
Pojedynczy sygnał:
One Clue
nie zawsze prowadzi do:
Identity
Znacznie częściej deanonymizacja jest procesem kumulacji.
Clue 1
+
Clue 2
+
Clue 3
+
Time
+
Correlation
↓
Possible Attribution
Właśnie dlatego wcześniejszy temat dotyczący korelacji ruchu w Tor dobrze łączy się z Darknet Intelligence.
Analiza ruchu może dostarczyć jednego sygnału.
OSINT kolejnego.
Blockchain następnego.
Dopiero razem mogą tworzyć większy obraz.
Co to oznacza dla cyberbezpieczeństwa?
Darknet Intelligence może być wykorzystywany defensywnie.
Przykładowo organizacja może monitorować, czy:
- jej dane pojawiają się w analizowanych wyciekach,
- nazwa firmy jest wykorzystywana w kampaniach phishingowych,
- wykradzione dane trafiają do dalszej dystrybucji,
- infrastruktura firmy pojawia się w kontekście zagrożeń.
W takim ujęciu Darknet Intelligence staje się elementem:
Threat Intelligence
+
Incident Response
+
Risk Monitoring
Nie chodzi więc wyłącznie o śledztwa.
Chodzi również o wcześniejsze wykrywanie zagrożeń.
Najważniejsze wnioski
Darknet Intelligence opiera się na łączeniu wielu warstw danych.
Najważniejsze z nich to:
- OSINT – informacje dostępne publicznie,
- pseudonimy – możliwe punkty powiązań,
- blockchain – analiza przepływów i metadanych transakcyjnych,
- czas – korelacja aktywności,
- infrastruktura – techniczne podobieństwa i zależności,
- zachowanie – wzorce aktywności,
- analiza grafowa – budowanie relacji,
- AI i automatyzacja – przetwarzanie dużych zbiorów danych.
Najważniejsza rzecz jest jednak prosta:
Pojedynczy ślad rzadko wystarcza. Wartość analityczna pojawia się wtedy, gdy różne ślady zaczynają wskazywać ten sam kierunek.
Można to podsumować tak:
OSINT
+
Blockchain
+
Infrastructure
+
Behavior
+
Time
↓
Darknet Intelligence
↓
Correlation
↓
Hypothesis
↓
Validation
Darknet nie jest więc środowiskiem całkowicie pozbawionym śladów.
Jest środowiskiem, w którym ślady są rozproszone, fragmentaryczne i często ukryte za wieloma warstwami technologii.
Największym wyzwaniem analityka nie jest znalezienie jednego idealnego dowodu.
Jest nim zrozumienie:
które dane naprawdę są ze sobą powiązane, a które tylko wyglądają na powiązane.
Powiązane artykuły Netbe
- OSINT 2026 – jak znaleźć informacje o osobie w internecie
- Jak służby deanonimizują użytkowników darknetu?
- Czy TOR nadal jest anonimowy w 2026 roku?
- Jak działa darknet?
- Tor Browser – jak działa i jakie daje możliwości w Darknecie?
- Anonimowe przeglądanie internetu – jak działają sieci Tor i I2P
- Jak blockchain zdradza aktywność użytkownika – analiza publicznych danych
- Śledzenie transakcji na blockchainie w celu wykrycia scamów na darknet markets
- Jak działają markety darknet po zamknięciu Incognito Market?
- Struktura rynków darknetowych – jak działają platformy handlowe w ukrytej sieci
- Jak chronić się przed zagrożeniami z Darknetu?






