Volver a las noticias
Informe de investigación — Definitivo

El fin de xmrwallet[.]com: NameSilo mintió para proteger a un ladrón que se había llevado 2 millones de dólares

Escuchar el artículo
0:00 / --:--

Tras 10 años robando claves privadas de Monero, la operación ha sido desmantelada. Tres registradores actuaron en cuestión de días. El cuarto —NameSilo— se puso en contacto con el estafador, se creyó su historia y se convirtió en su portavoz.

27 de marzo de 2026 Investigación de PhishDestroy 12 minutos de lectura
Investigación sobre xmrwallet.com — NameSilo al descubierto
Resumen de la investigación: La caída de xmrwallet[.]com y el papel de NameSilo en la protección del estafador.
$2M+
Se estima que ha sido robado
10
Años en activo
3/4
Registradores suspendidos
7
Se demuestra que «NameSilo» es falso
8
Puntos de acceso PHP para el robo

Lo que realmente hizo xmrwallet[.]com

Desde 2016, xmrwallet[.]com se promocionaba como un monedero de Monero gratuito y de código abierto. Nuestro Captura en directo de la red el 18 de febrero de 2026 demostró que estaba haciendo algo muy diferente: robar claves de visualización privadas de Monero en cada inicio de sesión y secuestrar transacciones desde el servidor.

Ataque de exfiltración de claves de Monero: un ordenador portátil transmite claves robadas al servidor de un estafador
Captura de pantalla 1 — El mecanismo de robo: cada vez que se iniciaba sesión en el monedero, se transmitía la clave privada de Monero de la víctima al servidor del estafador mediante codificación Base64.
Mecanismo central del robo

Código no inyectado — el arquitectura central. Un sistema de sesiones que abarca ocho puntos finales de PHP y que transmite la clave privada de visualización de la víctima Más de 40 veces por sesión. Cuando los usuarios enviaban XMR, su transacción se descartaba sin previo aviso (raw_tx_and_hash.raw = 0) y sustituido por el del estafador.

El usuario abre su monedero
Clave filtrada (Base64)
TX secuestrado en el lado del servidor
XMR enviado al estafador
8 puntos de conexión de la API de PHP utilizados para el robo de claves de vista — Repositorio de pruebas en GitHub
Captura de pantalla 2 — Los 8 puntos finales de PHP documentados en nuestro repositorio de pruebas de GitHub. Cada punto final forma parte de la cadena de exfiltración de session_key/view_key.

Seis proveedores de seguridad en VirusTotal lo señalaron como malicioso. Quince víctimas documentadas en Trustpilot, Sitejabber y BitcoinTalk. Una víctima perdió 590 XMR (aprox. 177 000 dólares) en un solo robo.

El análisis de VirusTotal muestra que 6 de los 93 proveedores señalan xmrwallet.com como malicioso, incluida la detección de phishing de Fortinet.
Captura de pantalla 3 — VirusTotal: 6 de los 93 proveedores han marcado xmrwallet.com como malicioso. Fortinet lo ha clasificado como «phishing».
ScamAdviser indica que xmrwallet.com es «muy probablemente inseguro», con una puntuación de confianza de 1 sobre 100.
Captura de pantalla 4 — ScamAdviser: Puntuación de confianza 1/100. «Es muy probable que no sea seguro».

Tres secretarios hicieron su trabajo

Presentamos denuncias por abuso idénticas ante los cuatro registradores que alojan dominios xmrwallet. Tres de ellos actuaron de inmediato:

Tres puertas cerradas con llave que representan a los registradores suspendidos y una puerta abierta que representa la negativa de NameSilo a actuar
Captura de pantalla 5 — Tres registradores cerraron las puertas con llave. NameSilo dejó las suyas de par en par para el estafador.

Registro de dominio público

xmrwallet.cc
Suspendido

India · Días para actuar

WebNic

xmrwallet.biz
Suspendido

Malasia · Días para actuar

NiceNIC

xmrwallet.net
DNS inactivo

China · Quedan unas semanas para actuar

NameSilo

xmrwallet.com
Rechazado

EE. UU. · Estafador en libertad bajo fianza

Tres países. Tres conclusiones independientes.

India, Malasia y China: analizaron las pruebas, detectaron el fraude y suspendieron los dominios. Sin hacer preguntas.

NameSilo eligió un camino diferente

El cuarto secretario — NameSilo, LLC (EE. UU.) —el proveedor que aloja el dominio principal, con el mayor número de pruebas y de víctimas— hizo justo lo contrario. Se pusieron en contacto con el estafador, se creyeron su historia y publicaron un comunicado en su defensa:

Declaración pública de NameSilo en X (Twitter) en defensa del operador de xmrwallet.com, en la que afirma que el dominio fue comprometido
Captura de pantalla 6 — Declaración pública de NameSilo en X (Twitter), 12 de marzo de 2026. Todas las afirmaciones de esta publicación eran falsas.
«Nuestro equipo de lucha contra los abusos ha llevado a cabo un análisis exhaustivo de este caso y parece que el dominio fue objeto de un ataque hace unos meses... Tras una investigación exhaustiva, nuestro equipo ha encontrado pruebas de que el titular del dominio no tuvo nada que ver con dicho ataque... El titular del dominio también está trabajando para que el sitio web sea retirado de los informes de VT».

— NameSilo, a través de X (Twitter)

Analizamos esta declaración línea por línea. Todas las afirmaciones eran falsas.

Las propias palabras del operador

Antes de que NameSilo interviniera, el operador respondió directamente a nuestra denuncia por abuso. Sus correos electrónicos confirman que era consciente del problema y que tenía la intención de actuar:

Respuesta por correo electrónico del operador de xmrwallet en la que afirma que no se trata de un intento de suplantación de identidad y que lleva 8 años en funcionamiento
Captura de pantalla 7 — Respuesta del operador: «Esto no es phishing, llevamos más de 8 años en funcionamiento».
Respuesta por correo electrónico del operador de xmrwallet en la que niega las acusaciones de robo y defiende sus prácticas de recopilación de datos
Captura de pantalla 8 — Segunda respuesta del operador: «Estos son los datos que necesitamos para ofrecer el servicio». Los «datos» eran la clave privada de visualización de la víctima.

Siete mentiras al descubierto

MENTIRA N.º 1: «El dominio fue pirateado»

El mecanismo de robo constituye la arquitectura central: 8 puntos finales PHP, exfiltración de claves Base64, un Un intervalo de 5,3 años entre commits en GitHub. Este sistema se ha ido desarrollando a lo largo de los años, no se ha creado de la noche a la mañana.

MENTIRA N.º 2: «No habíamos recibido ninguna denuncia previa de maltrato»

Seis proveedores de VirusTotal, quejas en Trustpilot que se remontan a años atrás, un hilo de advertencia en BitcoinTalk, el operador expulsado de r/Monero en 2018. Una simple búsqueda en Google lo habría demostrado.

MENTIRA N.º 3: «No involucrar al titular del registro»

El operador se ha registrado 4 dominios «escape» repartidos entre 4 registradores (pago por adelantado de 5 a 10 años cada uno) antes Se publicó la investigación. Se eliminaron más de 21 incidencias de GitHub. Se contrató a desarrolladores para un sistema de captcha. Eso no es una víctima, es una operación.

MENTIRA N.º 4: «Tomaron medidas de inmediato para revertirlo»

El código de robo se estaba ejecutando en el entorno de producción durante la declaración de NameSilo. No hay ninguna confirmación en GitHub relacionada con ningún incidente. No se ha revertido nada.

MENTIRA N.º 5: «Estamos trabajando para que nos eliminen de la lista de VirusTotal»

NameSilo elogió al estafador por presionar para que se eliminara la detección de «phishing» de Fortinet — sin eliminar el código de phishing. Eso no es actuar de buena fe. Eso es ocultar las advertencias de seguridad.

MENTIRA N.º 6: «¿El abuso es reciente?»

Trasladar la carga de la prueba al denunciante para poder archivar el caso. Las pruebas figuraban en la denuncia. No hacía falta que los tres registradores colegiados preguntaran.

MENTIRA N.º 7: «Reabriremos la investigación»

«Reabrir» da a entender que estuvo abierto en algún momento. Su investigación consistió en llamar al estafador y anotar lo que decía. Eso no es una investigación, es un dictado.

Datos sobre infraestructuras

Diagrama de red de dominios que muestra los dominios de xmrwallet suspendidos y los dominios de evasión registrados antes de la investigación
Captura de pantalla 9 — La red de evasión de dominios: 4 dominios repartidos entre 4 registradores, todos apuntando a los mismos servidores. Tres neutralizados.
Resultados de URLScan que muestran que los dominios de xmrwallet se resuelven en las mismas direcciones IP en varios dominios de nivel superior (TLD)
Captura de pantalla 10 — Datos de URLScan: todos los dominios de xmrwallet (.com, .cc, .biz, .net, .me, .app) apuntan a la misma infraestructura.
Repositorio de pruebas en GitHub que muestra puntos finales de robo documentados y capturas de red
Captura de pantalla 11 — Nuestro repositorio de pruebas en GitHub con el análisis completo de la captura de red. 109 solicitudes y 43 transmisiones de claves de visualización documentadas en una sola sesión.

Cronología: La caída de xmrwallet

2016
xmrwallet[.]com comienza a funcionar y se promociona como «monedero gratuito de código abierto para Monero»
2018
Operador expulsado de r/Monero. Aparecen las primeras opiniones de víctimas en Trustpilot
4 de febrero de 2026
Se ha registrado el dominio «xmrwallet.cc» (8 años prepagados) — antes de que se publicara la investigación
13 de febrero de 2026
Publicación del número 35 — Se ha revelado el mecanismo completo de secuestro de TX
18 de febrero de 2026
N.º 36 — Captura en directo: 109 solicitudes, 43 transmisiones de «viewkey» en una sola sesión
23 de febrero de 2026
xmrwallet.cc SUSPENDIDO (PDR). xmrwallet.biz SUSPENDIDO (WebNic). El operador borra por error los temas n.º 35 y n.º 36
26 de febrero de 2026
Más pánico: se han registrado xmrwallet.net y .me (prepago de 10 años, mismas direcciones IP que los dominios suspendidos)
8 de marzo de 2026
xmrwallet.net: DNS INACTIVO (NiceNIC). Se han neutralizado 3 de los 4 dominios de escape
Marzo de 2026
NameSilo publica un comunicado: «El titular del registro es la víctima». Ayuda a suprimir las detecciones de VirusTotal
27 de marzo de 2026
Se ha presentado una reclamación formal ante la ICANN (Sección 3.18 de la RAA). Pruebas presentadas a las fuerzas del orden. Publicación de este informe.

El veredicto

NameSilo no hizo caso de las pruebas. Las leyeron, llamaron al estafador, le creyeron, lo declararon inocente y contribuyeron a silenciar las advertencias de seguridad. Después pidieron a los investigadores que demostraran que el abuso era «reciente».

Eso no es negligencia. Es una colaboración.

El dominio está inactivo. La estafa ha terminado. Pero el hecho de que un registrador estadounidense decidiera inventarse públicamente una coartada para proteger a un ladrón de criptomonedas que se llevó 2 millones de dólares… eso es algo que perseguirá a NameSilo durante mucho tiempo. Su comunicado será la prueba principal en todos los expedientes que se presenten a partir de ahora.

Si respondes por el ladrón, tendrás que pagar su parte.

Datos y recursos

Investigaciones relacionadas

Esta investigación se basa en pruebas de dominio público, capturas de red en tiempo real, información de fuentes abiertas (OSINT), plataformas públicas de reseñas y la propia declaración pública, textualmente, de NameSilo. No se ha realizado ningún acceso no autorizado. Todos los resultados son reproducibles de forma independiente.

Comparte esta investigación

X / Twitter Telegram Reddit LinkedIn

Investigaciones relacionadas

xmrwallet.com al descubierto: 10 años de claves robadas
INVESTIGACIÓN EN PROFUNDIDAD
xmrwallet.com al descubierto: 10 años de claves robadas
Investigación de NiceNIC: un registrador de la ICANN facilita la ciberdelincuencia
INVESTIGACIÓN EN PROFUNDIDAD
Investigación de NiceNIC: un registrador de la ICANN facilita la ciberdelincuencia
NameSilo, Webnic, NiceNIC: registradores que facilitan las estafas
INVESTIGACIÓN
NameSilo, Webnic, NiceNIC: registradores que facilitan las estafas