Он подменяет стандартные смайлики в своих сообщениях на точно такие же, но размещенные уже на его личном сервере.
Вот свежий пример:
Вот это смайлик оригинальный размещенный на этом сервере
images/smilies/kolobok_evil.gif

А вот точно такой же смайлик, взятый из сообщения пользователя "не_бывалый" 10 минут назад:
http://70.48.154.3:8080/evil.gif

Что получается в итоге?
Каждый кто открывает у себя в браузере страницу с сообщением от "не_бывалый" содержащим подобный подмененный смайлик, отправляет запрос на получение картинки смайлика не на сервер canadovka.ca, а по адресу 70.48.154.3.
В итоге "не_бывалый" видит ваш АЙПИ, вашу систему, ваш браузер.
Зная кто сейчас находится в теме, кто пишет ответы, именно сейчас, он может соотнести ваш айпи с вашим ником на форуме, и в принципе может организовать атаку по вашему айпи. Прозондировать ваши порты, найти открытые ресурсы и бреши.
Это не доказывает, что это именно он взламывал ваши аккаунты здесь или на торонтовке, но это наглядно доказывает, что он ЧЕМ-ТО занимается и ИНТЕРЕСУЕТСЯ вашими айпи.
О чем он сам не раз сообщал - о том у кого каокой браузер стоит или кто на каком провайдере сидит.