Интересный вопрос. Я подписался. В идеале тебе нужно ткнуть пальцем в сайт-виновник. Но вот вопрос в чем. Как его привязать к linux-процессу? Особенно в архитектуре где работает в основном мультиплексированный IO.
Для начала можно попробовать посмотреть iotop. А там дальше - как пойдет...
Если много записей производит nginx, то в нём можно включить логгирование ворнингов и ловить в логе события вроде "an upstream response is buffered to a temporary file" и "a client request body is buffered to a temporary file".
Я думаю что надо искать того кто делает writes. Маловероятно что SSD "прогорает" от чтений. Возможно какой-то один сайт делает PHP/fopen/fwrites и я-бы грепнул по исходникам чтобы просто сузить круг поиска. И еще поискать есть ли использование движков баз данных. Кроме MySQL и PG возможно есть какие-то самодельные на файлах.
Для начала я бы настроил мониторинг активности диска, потом добавил бы atop и auditd, чтобы можно было посмотреть корреляции между моментами высокой нагрузки, процессами и конкретными файлами.