每一步均附證據來源。台灣時間(UTC+8)。
受害系統:tw-night-market.pages.dev ・ 本文件持續更新,最後更新:2026-07-07
rows_written: 0)自 Cloudflare D1 資料庫匯出,原始母本存於 Cloudflare, Inc.,可經司法程序調閱。
事實暱稱 「L」首次遊玩本遊戲,使用固定裝置識別碼 0cc0b569-…-b6837baee834。此時為正常玩家行為。
來源D1 runs 表,device_id 0cc0b569-5496-4b12-a547-b6837baee834,created_at 1783250992146。
▼
事實同一人改用暱稱 「L〇〇co 火柴人」,換一個固定裝置識別碼 3b46c491-…-8915aabaa37b,正常遊玩(wave 逐步增長)。此為其暴走前「未經偽裝」的真實痕跡。
來源D1 runs 表,device_id 3b46c491-916c-4b8b-b48a-8915aabaa37b,created_at 1783267590231。
▼
事實對排行榜端點發動自動化攻擊:39 秒內灌入 2,381 筆偽造高分,單秒峰值 628 筆。使用 2,381 個「全不重複」的裝置識別碼(每筆一個新 UUID),刻意規避追蹤。
推論單秒 628 筆為人力不可能達成之速率 → 確為自動化程式(腳本)攻擊。每筆換新 UUID → 蓄意規避追查之意圖。
來源D1 runs 表(WHERE wave>=30 AND won=1 AND money>350000):COUNT=2381、COUNT(DISTINCT device_id)=2381、單秒 GROUP BY 峰值=628。原始匯出 attacker-fingerprints-CLEAN-*.json。手機截圖檔名內嵌拍攝時間,未竄改。
▼
事實自 06:53 起,來自 VPN IP 82.140.187.53(立陶宛 ASN 209854)的連線系統性反覆掃描 5 個後端資料庫端點(totals / leaderboard / messages / online / heartbeat,各約 354–380 次)。瀏覽器語言為 繁體中文 zh-TW。
推論掛 VPN 隱藏位址,但 Accept-Language: zh-TW 無法由 VPN 變更 → 操作者身處台灣、慣用繁中之可能性高。逐一掃描每個 API 端點 → 試圖存取資料庫之探測行為。
來源D1 security_log,ip='82.140.187.53':COUNT=2,156、endpoint GROUP BY、Accept-Language 欄位。原始匯出 attacker-evidence-EDGE-TRUSTED-*.json。
▼
事實在上述 VPN 攻擊持續進行的同時(電腦攻擊 06:53→11:47,未中斷),一個未掛 VPN 的台灣住宅網路 IP 123.110.239.24 於 07:57–08:10、13 分鐘內連線 10 次。此 IP 屬台灣寬頻通訊(BEST/TBC,AS131596),為住宅寬頻、非 VPN。
事實其中部分請求之瀏覽器識別字串(User-Agent)記錄到完整型號 OPPO; CPH2599(Android);另有請求主動存取排行榜提交端點 /api/run(即洗榜所用之同一端點)。
來源D1 security_log,ip='123.110.239.24':10 筆、時間窗、endpoint、user_agent 欄位(含 CPH2599 之完整 UA 見 id 654/655)。原始匯出 attacker-real-IP-123.110.239.24-visits-*.json、OPPO-CPH2599-raw-record-*.json(SHA-256 固化)。
▼
事實受害方於同日向警察局及刑事警察局報案,並尋求民意代表協助。所有伺服器記錄以唯讀方式匯出、SHA-256 固化,原始母本存於 Cloudflare。
來源警局/刑事局受理畫面(截圖,個資已遮蔽)。涉犯法條:刑法第 360 條(干擾電腦設備)、第 359 條(變更電磁紀錄)。
▼
事實VPN IP 82.140.187.53 的最後一筆攻擊記錄於 11:47:38。此後(截至本文件產出)無新增可疑連線。手機 IP 亦於 08:10 後未再出現。
推論攻擊者停手之原因不明(可能自行收手/關機/休息)。攻擊停止不影響已成立之犯罪事實——前述攻擊已完整記錄。
來源D1 security_log MAX(created_at) WHERE is_suspect=1 = 1783309658592;最近時段查詢無新增。
▼
事實已確認之攻擊來源 VPN IP 82.140.187.53(立陶宛)於上午攻擊期間,連線所自帶之裝置環境特徵為:螢幕解析度 5120×2160、CPU 32 邏輯核心、記憶體 32 GB、平台 Win32、瀏覽器語言 zh-TW。
事實同日下午,另一 VPN IP 138.199.60.176(Datacamp,新加坡機房)連線本案相關頁面 3 次,其自帶之裝置環境特徵為:螢幕解析度 5120×2160、CPU 32 核、記憶體 32 GB、平台 Win32、瀏覽器語言 zh-TW——與上述攻擊 IP 逐項相同。
5120×2160(21:9 超寬 5K2K 螢幕)搭配 32 核 CPU 為極少數高階工作站之組合,一般使用者與遊戲玩家罕見;同一組罕見硬體特徵同時出現於「確認之攻擊 IP」與「事後掛另一 VPN 之回訪 IP」,合理推斷為同一操作者——即攻擊者於攻擊停止後,改掛另一 VPN 回訪與本案相關之頁面。
來源D1 security_log:WHERE extra LIKE '%5120x2160%' 共命中攻擊 IP 82.140.187.53(is_suspect=1)與 138.199.60.176 之連線;screen/cores/mem/langs 欄位。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。
▼
事實台灣住宅網路 IP 218.166.165.138(中華電信 Chunghwa Telecom,未掛 VPN)自 07-06 清晨 05:26 起持續連線本系統,累計 279 筆,橫跨 6 個後端端點,持續至今(最後一筆 07-06 16:08,仍在進行)。此 IP 亦連線至攤牌/通知頁(referer 為遊戲站網址)。
事實受害者於約 8 小時前已撤下所有遊戲連結之公開露出;且撤下前,本遊戲總計僅有 7 名玩家遊玩過。
來源D1 security_log,ip='218.166.165.138':COUNT=279、時間窗 1783315578628–1783354114204、endpoint/referer 欄位。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。玩家總數與連結撤除時點由受害者陳述。
▼
事實同一台裝置(瀏覽器指紋完全相同:canvas 特徵 0ZfkT97p…、Firefox 152、螢幕 2556×1999、4 核)於此時段內,先後透過三條不同的匿名線路連線本案通知頁:193.200.229.243(Gigahost)、192.42.116.109(Tor 出口節點)、45.13.225.69(Luxvps 機房)。
來源D1 security_log,device 指紋 0ZfkT97p…:跨 3 IP、時間戳 1783342977220–1783355173250、canvas/screen/source 欄位。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。
▼
事實step ⑧ 所述、與攻擊 IP 硬體特徵完全相同(5120×2160、32 核、zh-TW)的 Datacamp VPN 138.199.60.176,在我方完成報案、頁面公開之後,仍於 20:56 至隔日 00:44 期間多次回訪本案通知頁(掛 VPN、無 referer、直接輸入網址)。
來源D1 security_log,ip='138.199.60.176':COUNT=4、時間戳 1783342587679–1783356296453、source(showdown/showdown-hit)、screen/cores/langs 欄位(與 step ⑧ 攻擊 IP 逐項相同)。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。
▼
事實本案的通知頁設為不被搜尋引擎收錄(noindex),且受害者已撤下所有公開露出的遊戲與頁面連結。也就是說,網路上沒有任何公開入口可以連到這一頁。
事實即便如此,仍有少數固定的來源持續連來查看這一頁。扣除受害者本人與自動化掃描雜訊後,反覆回訪的主要有:218.166.165.138(中華電信,未掛 VPN,zh-TW,42 次,見 ⑨)與 138.199.60.176(Datacamp VPN,zh-TW,硬體特徵與攻擊 IP 一致,見 ⑧⑪)。
來源D1 security_log,source IN ('showdown','showdown-hit') 之 IP 分組計次;notice 頁 <meta name="robots" content="noindex">;連結撤除由受害者陳述。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。
▼
事實本頁在載入後,會由網頁內的 JavaScript 送回一筆瀏覽器環境訊號(正常人用瀏覽器開啟時必然觸發)。218.166.165.138(中華電信)雖對本頁產生 42 次連線,卻一次都沒有觸發該 JavaScript 訊號,且連線間隔規律(約每 60 秒一次)。相對地,138.199.60.176(Datacamp)則有觸發該訊號、並先後使用兩種不同瀏覽器(Chrome、Edge)。
來源D1 security_log,依 source 欄位分組計次:ip='218.166.165.138' 之 showdown-hit=42、showdown(JavaScript 回報)=0;ip='138.199.60.176' 之 showdown=3(含 Chrome 與 Edge 兩種 user-agent)。均為唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。
▼
事實自 2026-07-06 上午 11:47(台灣時間)之後,伺服器紀錄中不再出現任何自動化攻擊/可疑連線。我方以「可疑」標記之連線數,自該時刻起至本文更新時(7/9)為 0 筆。攻擊集中於 7/5–7/6 兩日,之後停手。
來源D1 security_log,is_suspect=1 AND created_at > 1783309658592(= 2026-07-06 11:47)之計次:COUNT=0。唯讀匯出(rows_written: 0),原始母本存於 Cloudflare。