# PhishDestroy — es/xmrwallet-namesilo-exposed ================================================================ Title: El fin de xmrwallet.com: NameSilo al descubierto — PhishDestroy Canonical: https://phishdestroy.io/es/xmrwallet-namesilo-exposed Published: 2026-03-27T00:00:00 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: xmrwallet, NameSilo, Monero scam, crypto theft, ICANN complaint, registrar abuse, PhishDestroy investigation OG image: https://phishdestroy.io/assets/images/xmrwallet-namesilo-exposed-og.png ## SUMMARY ---------------------------------------------------------------- Cómo desmantelamos una operación de robo de Monero que llevaba 10 años en marcha y ascendía a 2 millones de dólares, y cómo sacamos a la luz las siete mentiras de NameSilo para proteger al estafador. Tres registradores tomaron medidas. ## STRUCTURE ---------------------------------------------------------------- - El fin de xmrwallet[.]com: - Lo que realmente hizo xmrwallet[.]com - Tres secretarios hicieron su trabajo - NameSilo eligió un camino diferente - Las propias palabras del operador - Siete mentiras al descubierto - Datos sobre infraestructuras - Cronología: La caída de xmrwallet - El veredicto - Datos y recursos - Investigaciones relacionadas - Comparte esta investigación - Investigaciones relacionadas ## CONTENT ---------------------------------------------------------------- Volver a las noticias Informe de investigación — Definitivo El fin de xmrwallet[.]com: NameSilo mintió para proteger a un ladrón que se había llevado 2 millones de dólares Tras 10 años robando claves privadas de Monero, la operación ha sido desmantelada. Tres registradores actuaron en cuestión de días. El cuarto —NameSilo— se puso en contacto con el estafador, se creyó su historia y se convirtió en su portavoz. 27 de marzo de 2026 Investigación de PhishDestroy 12 minutos de lectura Escuchar el artículo Escuchar el artículo 0:00 / --:-- Descargar en formato PDF — Informe oficial Resumen de la investigación: La caída de xmrwallet[.]com y el papel de NameSilo en la protección del estafador. $2M+ Se estima que ha sido robado 10 Años en activo 3/4 Registradores suspendidos 7 Se demuestra que «NameSilo» es falso 8 Puntos de acceso PHP para el robo Lo que realmente hizo xmrwallet[.]com Desde 2016, xmrwallet[.]com se promocionaba como un monedero de Monero gratuito y de código abierto. Nuestro Captura en directo de la red el 18 de febrero de 2026 demostró que estaba haciendo algo muy diferente: robar claves de visualización privadas de Monero en cada inicio de sesión y secuestrar transacciones desde el servidor. Captura de pantalla 1 — El mecanismo de robo: cada vez que se iniciaba sesión en el monedero, se transmitía la clave privada de Monero de la víctima al servidor del estafador mediante codificación Base64. Mecanismo central del robo Código no inyectado — el arquitectura central. Un sistema de sesiones que abarca ocho puntos finales de PHP y que transmite la clave privada de visualización de la víctima Más de 40 veces por sesión. Cuando los usuarios enviaban XMR, su transacción se descartaba sin previo aviso (raw_tx_and_hash.raw = 0) y sustituido por el del estafador. El usuario abre su monedero Clave filtrada (Base64) TX secuestrado en el lado del servidor XMR enviado al estafador Captura de pantalla 2 — Los 8 puntos finales de PHP documentados en nuestro repositorio de pruebas de GitHub. Cada punto final forma parte de la cadena de exfiltración de session_key/view_key. Seis proveedores de seguridad en VirusTotal lo señalaron como malicioso. Quince víctimas documentadas en Trustpilot, Sitejabber y BitcoinTalk. Una víctima perdió 590 XMR (aprox. 177 000 dólares) en un solo robo. Captura de pantalla 3 — VirusTotal: 6 de los 93 proveedores han marcado xmrwallet.com como malicioso. Fortinet lo ha clasificado como «phishing». Captura de pantalla 4 — ScamAdviser: Puntuación de confianza 1/100. «Es muy probable que no sea seguro». Tres secretarios hicieron su trabajo Presentamos denuncias por abuso idénticas ante los cuatro registradores que alojan dominios xmrwallet. Tres de ellos actuaron de inmediato: Captura de pantalla 5 — Tres registradores cerraron las puertas con llave. NameSilo dejó las suyas de par en par para el estafador. Registro de dominio público xmrwallet.cc Suspendido India · Días para actuar WebNic xmrwallet.biz Suspendido Malasia · Días para actuar NiceNIC xmrwallet.net DNS inactivo China · Quedan unas semanas para actuar NameSilo xmrwallet.com Rechazado EE. UU. · Estafador en libertad bajo fianza Tres países. Tres conclusiones independientes. India, Malasia y China: analizaron las pruebas, detectaron el fraude y suspendieron los dominios. Sin hacer preguntas. NameSilo eligió un camino diferente El cuarto secretario — NameSilo, LLC (EE. UU.) —el proveedor que aloja el dominio principal, con el mayor número de pruebas y de víctimas— hizo justo lo contrario. Se pusieron en contacto con el estafador, se creyeron su historia y publicaron un comunicado en su defensa: Captura de pantalla 6 — Declaración pública de NameSilo en X (Twitter), 12 de marzo de 2026. Todas las afirmaciones de esta publicación eran falsas. «Nuestro equipo de lucha contra los abusos ha llevado a cabo un análisis exhaustivo de este caso y parece que el dominio fue objeto de un ataque hace unos meses... Tras una investigación exhaustiva, nuestro equipo ha encontrado pruebas de que el titular del dominio no tuvo nada que ver con dicho ataque... El titular del dominio también está trabajando para que el sitio web sea retirado de los informes de VT». — NameSilo, a través de X (Twitter) Analizamos esta declaración línea por línea. Todas las afirmaciones eran falsas. Las propias palabras del operador Antes de que NameSilo interviniera, el operador respondió directamente a nuestra denuncia por abuso. Sus correos electrónicos confirman que era consciente del problema y que tenía la intención de actuar: Captura de pantalla 7 — Respuesta del operador: «Esto no es phishing, llevamos más de 8 años en funcionamiento». Captura de pantalla 8 — Segunda respuesta del operador: «Estos son los datos que necesitamos para ofrecer el servicio». Los «datos» eran la clave privada de visualización de la víctima. Siete mentiras al descubierto MENTIRA N.º 1: «El dominio fue pirateado» El mecanismo de robo constituye la arquitectura central: 8 puntos finales PHP, exfiltración de claves Base64, un Un intervalo de 5,3 años entre commits en GitHub. Este sistema se ha ido desarrollando a lo largo de los años, no se ha creado de la noche a la mañana. MENTIRA N.º 2: «No habíamos recibido ninguna denuncia previa de maltrato» Seis proveedores de VirusTotal, quejas en Trustpilot que se remontan a años atrás, un hilo de advertencia en BitcoinTalk, el operador expulsado de r/Monero en 2018. Una simple búsqueda en Google lo habría demostrado. MENTIRA N.º 3: «No involucrar al titular del registro» El operador se ha registrado 4 dominios «escape» repartidos entre 4 registradores (pago por adelantado de 5 a 10 años cada uno) antes Se publicó la investigación. Se eliminaron más de 21 incidencias de GitHub. Se contrató a desarrolladores para un sistema de captcha. Eso no es una víctima, es una operación. MENTIRA N.º 4: «Tomaron medidas de inmediato para revertirlo» El código de robo se estaba ejecutando en el entorno de producción durante la declaración de NameSilo. No hay ninguna confirmación en GitHub relacionada con ningún incidente. No se ha revertido nada. MENTIRA N.º 5: «Estamos trabajando para que nos eliminen de la lista de VirusTotal» NameSilo elogió al estafador por presionar para que se eliminara la detección de «phishing» de Fortinet — sin eliminar el código de phishing. Eso no es actuar de buena fe. Eso es ocultar las advertencias de seguridad. MENTIRA N.º 6: «¿El abuso es reciente?» Trasladar la carga de la prueba al denunciante para poder archivar el caso. Las pruebas figuraban en la denuncia. No hacía falta que los tres registradores colegiados preguntaran. MENTIRA N.º 7: «Reabriremos la investigación» «Reabrir» da a entender que estuvo abierto en algún momento. Su investigación consistió en llamar al estafador y anotar lo que decía. Eso no es una investigación, es un dictado. Datos sobre infraestructuras Captura de pantalla 9 — La red de evasión de dominios: 4 dominios repartidos entre 4 registradores, todos apuntando a los mismos servidores. Tres neutralizados. Captura de pantalla 10 — Datos de URLScan: todos los dominios de xmrwallet (.com, .cc, .biz, .net, .me, .app) apuntan a la misma infraestructura. Captura de pantalla 11 — Nuestro repositorio de pruebas en GitHub con el análisis completo de la captura de red. 109 solicitudes y 43 transmisiones de claves de visualización documentadas en una sola sesión. Cronología: La caída de xmrwallet 2016 xmrwallet[.]com comienza a funcionar y se promociona como «monedero gratuito de código abierto para Monero» 2018 Operador expulsado de r/Monero. Aparecen las primeras opiniones de víctimas en Trustpilot 4 de febrero de 2026 Se ha registrado el dominio «xmrwallet.cc» (8 años prepagados) — antes de que se publicara la investigación 13 de febrero de 2026 Publicación del número 35 — Se ha revelado el mecanismo completo de secuestro de TX 18 de febrero de 2026 N.º 36 — Captura en directo: 109 solicitudes, 43 transmisiones de «viewkey» en una sola sesión 23 de febrero de 2026 xmrwallet.cc SUSPENDIDO (PDR). xmrwallet.biz SUSPENDIDO (WebNic). El operador borra por error los temas n.º 35 y n.º 36 26 de febrero de 2026 Más pánico: se han registrado xmrwallet.net y .me (prepago de 10 años, mismas direcciones IP que los dominios suspendidos) 8 de marzo de 2026 xmrwallet.net: DNS INACTIVO (NiceNIC). Se han neutralizado 3 de los 4 dominios de escape Marzo de 2026 NameSilo publica un comunicado: «El titular del registro es la víctima». Ayuda a suprimir las detecciones de VirusTotal 27 de marzo de 2026 Se ha presentado una reclamación formal ante la ICANN (Sección 3.18 de la RAA). Pruebas presentadas a las fuerzas del orden. Publicación de este informe. El veredicto NameSilo no hizo caso de las pruebas. Las leyeron, llamaron al estafador, le creyeron, lo declararon inocente y contribuyeron a silenciar las advertencias de seguridad. Después pidieron a los investigadores que demostraran que el abuso era «reciente». Eso no es negligencia. Es una colaboración. El dominio está inactivo. La estafa ha terminado. Pero el hecho de que un registrador estadounidense decidiera inventarse públicamente una coartada para proteger a un ladrón de criptomonedas que se llevó 2 millones de dólares… eso es algo que perseguirá a NameSilo durante mucho tiempo. Su comunicado será la prueba principal en todos los expedientes que se presenten a partir de ahora. Si respondes por el ladrón, tendrás que pagar su parte. Datos y recursos Investigación completa en Medium [https://phishdestroy.medium.com/xmrwallet-com-2953f35b8a79] Repositorio de pruebas [https://github.com/phishdestroy/DO-NOT-USE-xmrwallet-com] Página de investigación Declaración de NameSilo (archivada) [https://ghostarchive.org/archive/CXXZ0] Investigaciones relacionadas Investigación en profundidad Análisis del phishing en el mundo de las criptomonedas: análisis detallado de 8 programas para robar frases de semillas Bots de Telegram, EmailJS, backends de PhaaS. Más de 1.824 credenciales robadas. Coste total: 0 $. Investigación Suplantación de identidad relacionada con ayudas militares: cinco bancos afectados, identificados los autores Fundación falsa de ayuda militar a Ucrania. Panel de bots. Cadena completa de OSINT hasta los operadores. Investigación original xmrwallet.com: 10 años de claves robadas La investigación técnica original que lo inició todo. Se desvela la filtración de datos clave. Informe del secretario Cuando las denuncias de abusos no tienen ningún resultado 16 detecciones de virus. 13 informes. 1.788 horas en línea. Los registradores como socios silenciosos. Esta investigación se basa en pruebas de dominio público, capturas de red en tiempo real, información de fuentes abiertas (OSINT), plataformas públicas de reseñas y la propia declaración pública, textualmente, de NameSilo. No se ha realizado ningún acceso no autorizado. Todos los resultados son reproducibles de forma independiente. ## EXTERNAL REFERENCES ---------------------------------------------------------------- github.com (3 mentions) api.destroy.tools (2 mentions) phishdestroy.medium.com (2 mentions) t.me (2 mentions) ghostarchive.org (1 mention) twitter.com (1 mention) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/es/xmrwallet-namesilo-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.