Eventuell fand @nusenu diesen Akteur bereits frühzeitig. Seit 2019 fand er einen bösartigen Akteur im Netzwerk, den er damals #KAX17 nannte. Siehe https://nusenu.medium.com/is-kax17-performing-de-anonymization-attacks-against-tor-users-42e566defce8 und weitere verlinkte Posts.
Von der zeitlichen Abfolge her könnte das passen. Hier ist jedoch mehr Wissen notwendig.

Is “KAX17” performing de-anonymization Attacks against Tor Users?
Two years ago in December 2019, I first wrote about a particular and unusual malicious actor on the tor network. This blog post is about how that actor expanded their visibility into the tor network…
Medium

Towards a more Trustworthy Tor Network Chaosstudio Hamburg
Tor users rely on the Tor network to forward their traffic to it's destination and to achieve the
desired privacy and anti-censorship properties. The Tor network is open and everyone can add Tor relays, which will be distributed for use by Tor clients. This does not attract altruistic volunteers only.
While the Tor network has significantly grown over the past few years, the fraction of somewhat know operators has not increased to the same degree and today's Tor network is significantly different when compared with the Tor network 5 years ago.
The bandwidth over time graph shows how much capacity has been added in recent years: https://metrics.torproject.org/bandwidth.html?start=2015-06-01&end=2021-08-01
In this talk we will describe why some level of trust in the Tor network is needed
to achieve its privacy properties. After going through some examples of large scale malicious Tor relay groups, and current issues with tackling them, we describe a new additional approach to reduce the risks of malicious Tor relays on Tor users. We aim to empower Tor users for self-defense without completely depending on the detection and removal of malicious Tor relays from the network.
Patrick Beuth hat sich bei Spiegel Online mit #KAX17 beschäftigt. Die haben eine sehr große Menge von #Torservern betrieben.
Wenn ihr eine Idee habt, wer sich dahinter verbirgt oder was die vorhaben könnten, gebt mir einen Hinweis.
https://www.spiegel.de/netzwelt/web/mysterium-kax17-im-tor-netzwerk-hat-sich-ein-unbekannter-beobachter-ausgebreitet-a-9891a67e-303d-4252-a1af-87d9c87407ec

Mysterium »KAX17«: Im Tor-Netzwerk hat sich ein unbekannter Beobachter ausgebreitet
Besorgniserregend große Teile des Tor-Netzwerks werden vom selben Akteur betrieben – und das schon seit 2017. Steckt dahinter ein Staat, der den Anonymisierungsdienst austricksen will?
DER SPIEGEL
Tor-Netzwerk: KAX17 führt massive Deanonymisierungsangriffe durch
Laut einem IT-Sicherheitsforscher betreibt ein mysteriöser Akteur seit 2017 große Teile des Anonymisierungsdiensts Tor, womit dieser unterwandert werde.

KAX17: De-Anonymisierungs-Angriffe gegen Tor-Nutzer
Macht KAX17 ganz gezielt Jagd auf Tor-Nutzer? Alles spricht für eine groß angelegte De-Anonymisierungs-Kampagne.
Tarnkappe.info