網路攻擊事件・完整時間軸

每一步均附證據來源。台灣時間(UTC+8)。

受害系統:tw-night-market.pages.dev ・ 本文件持續更新,最後更新:2026-07-07

← 返回報案說明
本文件每一步標明三種標籤: 事實=伺服器記錄或截圖直接證明; 推論=依證據合理推斷(非鐵證,供偵查參考); 來源=對應之原始證據檔(已以 SHA-256 固化)。

所有伺服器資料均以唯讀方式(rows_written: 0)自 Cloudflare D1 資料庫匯出,原始母本存於 Cloudflare, Inc.,可經司法程序調閱。
2026-07-05 19:29(台灣)

① 首次到訪 — 以「L」試玩

事實暱稱 「L」首次遊玩本遊戲,使用固定裝置識別碼 0cc0b569-…-b6837baee834。此時為正常玩家行為。

來源D1 runs 表,device_id 0cc0b569-5496-4b12-a547-b6837baee834,created_at 1783250992146。

2026-07-06 00:06(台灣)

② 改名「L〇〇co 火柴人」正常遊玩約 10 分鐘

事實同一人改用暱稱 「L〇〇co 火柴人」,換一個固定裝置識別碼 3b46c491-…-8915aabaa37b,正常遊玩(wave 逐步增長)。此為其暴走前「未經偽裝」的真實痕跡。

來源D1 runs 表,device_id 3b46c491-916c-4b8b-b48a-8915aabaa37b,created_at 1783267590231。

2026-07-06 01:18:26 – 01:19:05(台灣・共 39 秒)

③ 💥 暴力洗榜攻擊 — 39 秒灌入 2,381 筆偽造資料

事實對排行榜端點發動自動化攻擊:39 秒內灌入 2,381 筆偽造高分,單秒峰值 628 筆。使用 2,381 個「全不重複」的裝置識別碼(每筆一個新 UUID),刻意規避追蹤。

推論單秒 628 筆為人力不可能達成之速率 → 確為自動化程式(腳本)攻擊。每筆換新 UUID → 蓄意規避追查之意圖。

排行榜被洗成 L 599,999
▲ 受害者手機拍攝:排行榜前 8 名全被偽造分數「L 599,999」洗版。原始檔名含拍攝時間戳 20260706_040936。
留言板被假名洗版
▲ 留言板遭「十餘個不同中文假名」洗版(范悅麗、鄧旭民…),製造多人假象。

來源D1 runs 表(WHERE wave>=30 AND won=1 AND money>350000):COUNT=2381、COUNT(DISTINCT device_id)=2381、單秒 GROUP BY 峰值=628。原始匯出 attacker-fingerprints-CLEAN-*.json。手機截圖檔名內嵌拍攝時間,未竄改。

2026-07-06 06:53:17(台灣)起

④ 第二波:持續掃描資料庫端點(掛 VPN)

事實自 06:53 起,來自 VPN IP 82.140.187.53(立陶宛 ASN 209854)的連線系統性反覆掃描 5 個後端資料庫端點(totals / leaderboard / messages / online / heartbeat,各約 354–380 次)。瀏覽器語言為 繁體中文 zh-TW

推論掛 VPN 隱藏位址,但 Accept-Language: zh-TW 無法由 VPN 變更 → 操作者身處台灣、慣用繁中之可能性高。逐一掃描每個 API 端點 → 試圖存取資料庫之探測行為。

Cloudflare 額度被燒爆
▲ 攻擊燒盡 Cloudflare 免費額度(99,076/100,000),波及同帳號其他服務。

來源D1 security_logip='82.140.187.53':COUNT=2,156、endpoint GROUP BY、Accept-Language 欄位。原始匯出 attacker-evidence-EDGE-TRUSTED-*.json

2026-07-06 07:57:08 – 08:10:04(台灣)

⑤ 🔑 攻擊進行中,一支「未掛 VPN」的手機連線出現

事實在上述 VPN 攻擊持續進行的同時(電腦攻擊 06:53→11:47,未中斷),一個未掛 VPN 的台灣住宅網路 IP 123.110.239.24 於 07:57–08:10、13 分鐘內連線 10 次。此 IP 屬台灣寬頻通訊(BEST/TBC,AS131596),為住宅寬頻、非 VPN。

事實其中部分請求之瀏覽器識別字串(User-Agent)記錄到完整型號 OPPO; CPH2599(Android);另有請求主動存取排行榜提交端點 /api/run(即洗榜所用之同一端點)。

推論此手機連線與電腦攻擊時間完全重疊;正常玩家不會在別人被攻擊的同一時段、以未掛 VPN 之手機來訪並直接戳後端 API。合理推斷為同一操作者:以電腦掛 VPN 攻擊、同時以手機(一時未掛 VPN)查看,因而露出真實住宅 IP。

⚠ 誠實限制:以下為「待警方認定」而非我方定論——① 型號 CPH2599 來自 User-Agent,User-Agent 可被偽造;② 該 IP 之確切地理位置與租用人,須由警方依法向電信業者(TBC,AS131596)就該時段(動態 IP)調閱認定。我方僅如實提供 IP 與連線時間,不自行認定行為人身分。

來源D1 security_logip='123.110.239.24':10 筆、時間窗、endpoint、user_agent 欄位(含 CPH2599 之完整 UA 見 id 654/655)。原始匯出 attacker-real-IP-123.110.239.24-visits-*.jsonOPPO-CPH2599-raw-record-*.json(SHA-256 固化)。

2026-07-06 上午(同日)

⑥ 依法報案・蒐證固化

事實受害方於同日向警察局刑事警察局報案,並尋求民意代表協助。所有伺服器記錄以唯讀方式匯出、SHA-256 固化,原始母本存於 Cloudflare。

警局受理案件證明單
▲ 警局「受(處)理案件證明單」,案類:一般刑案(妨害電腦使用)。個資已遮蔽。
刑事警察局檢舉受理
▲ 刑事警察局線上檢舉,系統已寄發確認信、案件受理。

來源警局/刑事局受理畫面(截圖,個資已遮蔽)。涉犯法條:刑法第 360 條(干擾電腦設備)、第 359 條(變更電磁紀錄)。

2026-07-06 11:47:38(台灣)

⑦ 攻擊停止

事實VPN IP 82.140.187.53 的最後一筆攻擊記錄於 11:47:38。此後(截至本文件產出)無新增可疑連線。手機 IP 亦於 08:10 後未再出現。

推論攻擊者停手之原因不明(可能自行收手/關機/休息)。攻擊停止不影響已成立之犯罪事實——前述攻擊已完整記錄。

來源D1 security_log MAX(created_at) WHERE is_suspect=1 = 1783309658592;最近時段查詢無新增。

2026-07-06 下午(同日,攻擊停止後)

⑧ 🔑 同一組罕見硬體指紋,於攻擊 IP 與事後回訪皆出現

事實已確認之攻擊來源 VPN IP 82.140.187.53(立陶宛)於上午攻擊期間,連線所自帶之裝置環境特徵為:螢幕解析度 5120×2160、CPU 32 邏輯核心、記憶體 32 GB、平台 Win32、瀏覽器語言 zh-TW

事實同日下午,另一 VPN IP 138.199.60.176(Datacamp,新加坡機房)連線本案相關頁面 3 次,其自帶之裝置環境特徵為:螢幕解析度 5120×2160、CPU 32 核、記憶體 32 GB、平台 Win32、瀏覽器語言 zh-TW——與上述攻擊 IP 逐項相同

推論5120×2160(21:9 超寬 5K2K 螢幕)搭配 32 核 CPU 為極少數高階工作站之組合,一般使用者與遊戲玩家罕見;同一組罕見硬體特徵同時出現於「確認之攻擊 IP」與「事後掛另一 VPN 之回訪 IP」,合理推斷為同一操作者——即攻擊者於攻擊停止後,改掛另一 VPN 回訪與本案相關之頁面。

⚠ 誠實限制:① 螢幕/CPU/記憶體等均為瀏覽器自報之環境數值,理論上可被偽造,故為「關聯線索」而非「同一人」之數學證明;② 兩次連線均掛 VPN,真實 IP 被遮蔽,無法僅憑此逕指特定自然人;③ 是否為同一人、以及行為人身分,仍須由警方依法調閱、綜合認定。我方僅如實提供伺服器記錄之環境特徵比對。

來源D1 security_logWHERE extra LIKE '%5120x2160%' 共命中攻擊 IP 82.140.187.53(is_suspect=1)與 138.199.60.176 之連線;screen/cores/mem/langs 欄位。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。

2026-07-06 13:26 – 07-07 00:08(台灣,持續中)

⑨ 一個台灣住宅 IP(未掛 VPN)異常持續連線 — 遠超正常玩家

事實台灣住宅網路 IP 218.166.165.138(中華電信 Chunghwa Telecom,未掛 VPN)自 07-06 清晨 05:26 起持續連線本系統,累計 279 筆,橫跨 6 個後端端點,持續至今(最後一筆 07-06 16:08,仍在進行)。此 IP 亦連線至攤牌/通知頁(referer 為遊戲站網址)。

事實受害者於約 8 小時前已撤下所有遊戲連結之公開露出;且撤下前,本遊戲總計僅有 7 名玩家遊玩過。

推論我的遊戲總共只有 7 個人玩過,但這一個 IP 就連了 279 次、從清晨到下午、我把連結都撤掉後還在連。一般玩家不會這樣。我認為這個人一開始就知道網址、和這件事有關(很可能是攻擊者沒掛 VPN 的另一台裝置或忘了關的程式,所以露出真實 IP)。這個 IP 是誰、在哪裡,麻煩警方向中華電信查。

來源D1 security_logip='218.166.165.138':COUNT=279、時間窗 1783315578628–1783354114204、endpoint/referer 欄位。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。玩家總數與連結撤除時點由受害者陳述。

2026-07-06 21:02 – 07-07 00:26(台灣,持續中)

⑩ 一台裝置換三條匿名線路,反覆回看本案頁面

事實同一台裝置(瀏覽器指紋完全相同:canvas 特徵 0ZfkT97p…、Firefox 152、螢幕 2556×1999、4 核)於此時段內,先後透過三條不同的匿名線路連線本案通知頁:193.200.229.243(Gigahost)、192.42.116.109(Tor 出口節點)、45.13.225.69(Luxvps 機房)。

推論換三條匿名 IP 但瀏覽器指紋一模一樣,代表是同一台機器刻意藏 IP、反覆回看。這種行為不是一般路過的人。是誰、真實 IP 是什麼,麻煩警方就這幾個時段向各線路業者調閱。

來源D1 security_log,device 指紋 0ZfkT97p…:跨 3 IP、時間戳 1783342977220–1783355173250、canvas/screen/source 欄位。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。

2026-07-06 20:56 – 07-07 00:44(台灣,持續中)

⑪ 那組「5K2K 硬體指紋」的 VPN,報案後仍多次回看本案頁面

事實step ⑧ 所述、與攻擊 IP 硬體特徵完全相同(5120×2160、32 核、zh-TW)的 Datacamp VPN 138.199.60.176,在我方完成報案、頁面公開之後,仍於 20:56 至隔日 00:44 期間多次回訪本案通知頁(掛 VPN、無 referer、直接輸入網址)。

推論攻擊停止後,這個和攻擊 IP 硬體特徵一致的 VPN,仍一再回來看本案頁面,卻不做任何攻擊動作。像是在觀望、確認我方動作。是不是同一人、真實 IP 是誰,麻煩警方就這些時段向線路業者調閱。

來源D1 security_logip='138.199.60.176':COUNT=4、時間戳 1783342587679–1783356296453、source(showdown/showdown-hit)、screen/cores/langs 欄位(與 step ⑧ 攻擊 IP 逐項相同)。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。

2026-07-07(持續中)

⑫ 通知頁「無公開入口」,能找到它的人本身就是線索

事實本案的通知頁設為不被搜尋引擎收錄(noindex),且受害者已撤下所有公開露出的遊戲與頁面連結。也就是說,網路上沒有任何公開入口可以連到這一頁。

事實即便如此,仍有少數固定的來源持續連來查看這一頁。扣除受害者本人與自動化掃描雜訊後,反覆回訪的主要有:218.166.165.138(中華電信,未掛 VPN,zh-TW,42 次,見 ⑨)與 138.199.60.176(Datacamp VPN,zh-TW,硬體特徵與攻擊 IP 一致,見 ⑧⑪)。

推論既然沒有公開入口,能得知並持續回訪這個網址的人,幾乎只可能是攻擊當時就接觸過本站舊網址的人。換句話說,會來看這一頁的,範圍已經收斂到極少數人——攻擊者本人幾乎必然在其中。是哪一個、真實身分為何,麻煩警方就上述 IP 與時間向各線路業者調閱。

來源D1 security_logsource IN ('showdown','showdown-hit') 之 IP 分組計次;notice 頁 <meta name="robots" content="noindex">;連結撤除由受害者陳述。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。

2026-07-07(持續中)

⑬ 其中一個來源是「程式自動抓取」,不是一般人瀏覽

事實本頁在載入後,會由網頁內的 JavaScript 送回一筆瀏覽器環境訊號(正常人用瀏覽器開啟時必然觸發)。218.166.165.138(中華電信)雖對本頁產生 42 次連線,卻一次都沒有觸發該 JavaScript 訊號,且連線間隔規律(約每 60 秒一次)。相對地,138.199.60.176(Datacamp)則有觸發該訊號、並先後使用兩種不同瀏覽器(Chrome、Edge)。

推論連線很多次卻從不執行頁面的 JavaScript、且間隔固定——這比較像是程式(腳本)在定時抓取本頁,而不是一般人用瀏覽器閱讀。一個外人會特地寫程式、持續監控一個「搜尋不到、沒有公開連結」的通知頁,這種行為本身,指向的是高度在意本案、想即時掌握我方動態的人。至於 Datacamp 那一組有執行 JavaScript、又換瀏覽器,則較像真人反覆查看。兩者是不是同一人、真實身分為何,仍請警方調閱認定。

來源D1 security_log,依 source 欄位分組計次:ip='218.166.165.138'showdown-hit=42、showdown(JavaScript 回報)=0;ip='138.199.60.176'showdown=3(含 Chrome 與 Edge 兩種 user-agent)。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。

2026-07-06 11:47 起 — 截至 2026-07-09(更新時)

⑭ 主動攻擊已於 07-06 中午停止,之後靜默至今

事實2026-07-06 上午 11:47(台灣時間)之後,伺服器紀錄中不再出現任何自動化攻擊/可疑連線。我方以「可疑」標記之連線數,自該時刻起至本文更新時(7/9)為 0 筆。攻擊集中於 7/5–7/6 兩日,之後停手。

推論攻擊在密集兩日後突然完全停止,時間點與我方部署離線防護、開始公開蒐證吻合。像是行為人察覺已被記錄、收手觀望。但如 step ⑪–⑬ 所述,停手之後與其特徵一致的來源仍持續回連監看本案頁面。是否同一人、真實身分為何,仍請警方調閱認定。

來源D1 security_logis_suspect=1 AND created_at > 1783309658592(= 2026-07-06 11:47)之計次:COUNT=0。唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。

證據完整性聲明:本時間軸所有「事實」欄位均由伺服器記錄或原始截圖直接支撐,並標明對應證據檔。「推論」欄位為依證據之合理推斷,供偵查參考,非我方定論。行為人之確切身分,由警方依法調查認定。所有原始資料由 Cloudflare, Inc. 保管,可經司法程序調閱佐證。