چرا این کار را انجام می‌دهیم

پشت‌صحنهٔ تحقیقات — انگیزه‌ها، اهداف و روش‌ها

به این مقاله گوش دهید
۰:۰۰ / --:--

ما دستمزدی دریافت نمی‌کنیم. ما با مجرمانی که در تنگنا هستند و پول دارند، ریسک پیامدهای واقعی را می‌پذیریم. این صفحه توضیح می‌دهد که چرا این نبرد را انتخاب کردیم، چه چیزی را می‌خواهیم اثبات کنیم و چگونه این تحقیق را طراحی کرده‌ایم.

استقلال و توانمندی

ما به‌صورت مستقل عمل می‌کنیم. هیچ حامی سازمانی، هیچ کمک‌هزینه و هیچ اهرم مالی برای بهره‌برداری وجود ندارد. این استقلال به ما امکان می‌دهد تا اهدافی را دنبال کنیم که شرکت‌های امنیتی سنتی به دلیل مسئولیت‌های حقوقی یا تضاد منافع از آن‌ها اجتناب می‌کنند. خنثی‌سازی بیش از ۱۳۰,۰۰۰ دامنه‌ی فیشینگ سال‌ها عملیات فعال. ما زیرساخت‌های کلاهبرداری، رفتار اپراتورها تحت فشار، پردازش گزارش‌های سوءاستفاده از پلتفرم‌ها و مکانیزم‌های کمپین‌های سرکوب را درک می‌کنیم.

نحوه‌ی آغاز تحقیقات

اپراتور («ناتالی روی») به‌طور مستقیم اخطار داده شد: دروغ نگو، اوضاع را تشدید نکن. او فرصت‌های متعددی برای رفع بی‌صدا داشت — حذف دو تیکت در گیت‌هاب و کنار کشیدن. اگر هیچ قربانی‌ای شکایت نمی‌کرد، موضوع همان‌جا ختم می‌شد. اما او انتخاب کرد که تهدید کند، دروغ بگوید و ثبت‌کننده دامنه خود را وارد ماجرا کند. سپس NameSilo توییتری منتشر کرد که حاوی ۴ ادعای مستقل و قابل ابطال بود و در برابر مخاطبان ۱۱ هزار نفره، از یک درایندر (Drainer) که توسط VirusTotal علامت‌گذاری شده بود، به‌طور عمومی دفاع کرد. آن خطای تاکتیکی، عملیات کاملی را در حوزهٔ جنایی‌شناسی دیجیتال به‌راه انداخت.

هدف ما در نام ما نهفته است: فیش‌دسترویر نام‌سیلو (NameSilo) با دفاع از عملیات فیشینگ، انتشار ادعاهای کذب و سرکوب شواهد، انتخاب کرد که بخشی از این عملیات شود. پاسخ باید رویه‌ای باشد: مستندسازی حمایت از کلاهبرداری، خنثی‌سازی کلاهبرداری و ارجاع به نهادهای قانون‌گذاری.

تحقیقات آکادمیک — انگیزه‌ی واقعی

یکی از پژوهشگران ما در حال نگارش است مقاله پژوهشی در حوزه جنایت‌شناسی کلاهبرداری‌های آنلاین با رویکرد جرم‌شناسی. این تحقیق، مطالعه موردی اصلی است. این مقاله روش‌شناسی‌ای برای بررسی سرقت از ارز دیجیتال غیرقابل ردیابی (مونرو) — جایی که تحلیل سنتی بلاکچین غیرممکن است.

منرو دفتر کل عمومی ندارد. نمی‌توانید دزدی را از طریق تحلیل بلاکچین اثبات کنید. بدون اتراسکن، بدون ردپای تراکنش، بدون نسبت‌دهی کیف پول. به همین دلیل است که xmrwallet.com به مدت یک دهه دوام آورد — هیچ‌کس نمی‌توانست با استفاده از ابزارهای استاندارد، میزان خسارت را کمّی‌سازی کند. این مقاله نشان می‌دهد که حتی زمانی که نمی‌توانید پول را ردیابی کنید، همچنان می‌توانید جرم را از طریق موارد زیر اثبات کنید:

  • تحلیل رفتار ثبت‌کننده الگوهای پاسخ‌دهی به گزارش‌های سوءاستفاده در چندین ثبت‌کننده
  • انگشت‌نگاری سرکوب — الگوهای یکسان در تخریب (Takedown) در دو موجودیت «غیرمرتبط»
  • همبستگی لاگ‌های پلتفرم — سوابق DMCA/GDPR، لاگ‌های حذف Trustpilot، درخواست‌های حذف از فهرست‌بندی جستجو
  • مهرهای زمانی رفتاری هر اقدام، هر مسدودسازی و هر حذف، اثری دارد که قابل تطبیق است.

این تحقیق، اثبات مفهومی است که روش مذکور کارآمد است. هر قطعه از شواهد جمع‌آوری‌شده در اینجا — الگوهای سرکوب، رفتارهای یکسان، پاسخ به کپچا و ۲۱ میلیون ورودی ثبت‌شده — مستقیماً در مقاله منعکس می‌شود. پرونده باید وجود داشت تا پژوهش وجود داشته باشد. مغرورانه‌بودن آن‌ها این امکان را فراهم کرد.

روش‌شناسی عملیاتی و اقدامات خنثی‌سازی

ما هر اقدامی که آن‌ها انجام خواهند داد را پیش‌بینی کردیم. عمداً در توییتر ننوشتیم که می‌دانیم با افرادی مانند ما چه می‌کنند — زیرا آن‌ها آن‌قدر مغرور بودند که متوجه نشدند ما را سرکوب نمی‌کنند. دقیقاً همان کاری را انجام می‌دادند که ما می‌خواستیم.

مسیرهای موازی، به‌طور هم‌زمان:

۱۱ تا ۱۲ شکایت رسمی سوءاستفاده به نام‌سیلو — نه برای داماندن آن‌ها، بلکه برای تأیید فرضیه. سایر ثبت‌کننده‌ها اقدام کردند. آن‌ها همه را نادیده گرفتند.
مسموم‌سازی پایگاه داده در تمامی دامنه‌های xmrwallet — ۲۱ میلیون طعمه رمزنگاری‌شده برای محافظت از قربانیان و آلوده‌سازی تله‌متری اپراتورها تزریق شد.
طعمه‌های سرکوب قابل ردیابی در پلتفرم‌های میدیوم، دیوتو، آژور، گیت‌هاب، دامنه‌های اختصاصی ما و سایر پلتفرم‌هایی که هنوز افشا نشده‌اند، استقرار یافته‌اند. بیش از ۲۰ لینک برای هر کلمه کلیدی. هرکدام طوری طراحی شده‌اند که یک درخواست حذف ثبت‌شده ایجاد کنند — اثر انگشت جنایی
phishdestroy.io به‌طور کامل از فهرست‌بندی Bing حذف شد. وقتی متوجه شدند که سایت بیش از یک مقاله درباره آن‌ها منتشر خواهد کرد، صرفاً مقالات را از فهرست خارج نکردند؛ بلکه کل دامنه را از فهرست خارج کردند. این نیز بخشی از برنامه بود.
توییتر به‌عنوان طعمه ۲۰۰ هزار توییت قربانی شد. آن‌ها آن را از طریق تیک طلایی قفل کردند. خود سیستم X هیچ نقضی را شناسایی نکرد. با این حال، همچنان قفل است.

آیا آن‌ها را فریب دادیم؟ خیر. همان کاری را انجام دادیم که همیشه انجام می‌دهیم — گزارش‌دهی سوءاستفاده، انتشار یافته‌ها و مستندسازی پاسخ‌ها. آن‌ها سرکوب را انتخاب کردند. ما فقط می‌دانستیم که این کار را خواهند کرد و در حال ضبط بودیم.

استراتژی اثر انگشت سرکوب

ما ارسال کردیم ۱۱ تا ۱۲ شکایت رسمی از سوءاستفاده به NameSilo — نه برای فریب دادن آن‌ها، بلکه برای آزمایش فرضیهٔ ما. اگر واقعاً مستقل از اپراتور بودند، باید سایتی را که توسط VirusTotal علامت‌گذاری شده، با قربانیان مستند، و با ایمیل‌های خودِ اپراتور که اعتراف به کنترل آن را دارند، بررسی می‌کردند. آن‌ها به هیچ‌کدام از آن‌ها توجه نکردند. تمامی ثبت‌کننده‌های دیگر که مورد آزمایش قرار گرفتند، اقداماتی انجام دادند.

ردیابی توزیع و سرکوب در پلتفرم‌های متعدد

ما در تاریخ به‌صورت عمدی در چندین پلتفرم. میدیوم، دیوتو، وب‌سایت خودمان. نه به این دلیل که نمی‌توانستیم آن را در یک مکان قرار دهیم، بلکه به این دلیل که ما نیاز داشتیم تا آن را به‌صورت جداگانه در هر پلتفرم سرکوب کنند.هر اقدام سرکوب‌کننده توسط پلتفرم گیرنده ثبت می‌شود — شامل هویت درخواست‌کننده، آدرس IP، زمان‌بندی و روش اجرا. تمامی رکوردهای پلتفرم از طریق فرآیندهای قانونی استاندارد در اختیار نهادهای قانون‌گذاری قرار می‌گیرد.

Medium article: NameSilo Lied to Defend a $20M Crypto Scam

مقاله‌ای در مدیوم — ۳۰۴ تشویق، ۱۵ نظر، زمان مطالعه ۱۹ دقیقه. یکی از چندین پلتفرمی که به‌صورت عمدی در آن‌ها منتشر کردیم.

01
منتشرشده در میدیوم. برای حذف از فهرست‌نمایی انتظار کشیدم. مستندسازی شد.
02
منتشرشده در dev.to. لینک‌ها و سایت ما گزارش شدند. از بینگ حذف (Deindex) شدند. مستندسازی شد.
03
۲ مقاله‌ای به‌طور خاص درباره‌ی NameSilo منتشر کرده است — نه یک، دو. بنابراین آن‌ها پرونده‌ای تشکیل می‌دادند دو مورد مجزا درخواست‌های حذف از فهرست‌نمایی. این یک اثر انگشت جنایی است.
04
حساب توییتر ما را به‌عنوان «هدف» ارسال کردیم. آن‌ها آن را از طریق تیک طلایی قفل کردند. خودکارسازی‌های X هیچ نقضی را شناسایی نکرد. قفل همچنان پابرجاست. مستند شده است.
05
شکایتی به ICANN ثبت شد. بسته کامل مدارک. ارجاع به نهادهای قانون‌گذاری فدرال. پاسخ ثبت‌کننده دامنه به شکایتی که از سوی ICANN معتبر شده بود و مربوط به کلاهبرداری‌ای بود که توسط VirusTotal علامت‌گذاری شده بود: سکوت.

حنی‌توکن‌ها و طعمه‌های سرکوب

ما آن‌ها را «طعمه» نکردیم. دقیقاً همان کاری را انجام دادیم که هر پژوهشگر ضد فیشینگ انجام می‌دهد: نتایج را منتشر کردیم، سوءاستفاده‌ها را گزارش دادیم و واکنش‌ها را مستندسازی کردیم. آن‌ها به‌جای پاسخ‌گویی، سرکوب را انتخاب کردند. ما پیش‌بینی می‌کردیم که این کار را خواهند کرد؛ زیرا این الگوی تمامی اپراتورهایی است که مطالعه کرده‌ایم. تفاوت اینجاست که این بار، کسی در حال مشاهده و ضبط بود.

ما هیچ علاقه‌ای به تهمت زدن به NameSilo ندارمما به قیمت سهام آن‌ها بی‌توجهیم. ما یک توییت منتشر کردیم — برای سنجش واکنش. و این اتفاق افتاد: یکی از سرمایه‌گذاران آن‌ها تلاش کرد هویت یک پژوهشگر را افشا کند، سپس توییت‌ها را حذف نمود. NameSilo با همان پاسخ قالبی پاسخ داد که رفتار بدوی و قابل پیش‌بینی آن‌ها را اثبات می‌کند — دقیقاً مشابه رفتار اپراتور. هدف ما در ناممان نهفته است: PhishDestroy. ما فیشینگ را نابود می‌کنیم. همین است.

حساب توییترمان را فدا کردیم — بیش از ۲۰۰ هزار توییت و سال‌ها شواهد — زیرا تحقیقات این کار را می‌طلوبید. امیدواریم فرآیند، همه‌چیز را که سرکوب شده بود بازگرداند، زیرا هر توییت حذف‌شده، هر لینک برداشته‌شده و هر مقاله‌ای که از فهرست‌نمایی خارج شده، به‌خودی‌خود شواهدی است که باید مورد راستی‌آزمایی قرار گیرد. هر پلتفرمی که ما را در آن سرکوب کرده‌اند، از فعالیت‌هایمان ثبت می‌کند. آن‌ها به‌مدت یک دهه با موفقیت تمام موارد منفی را از نتایج جستجو حذف کردند — تحلیل سئوی ما این امر را اثبات می‌کند. آن‌ها تنها آنچه برای آن‌ها مناسب بود را باقی گذاشتند.

آزمون دو مقاله‌ای

ما منتشر کردیم دو مقاله در میدیوممقاله شماره ۱ تنها به xmrwallet اشاره داشت و هیچ اشاره‌ای به NameSilo نشده بود. مقاله شماره ۲ به‌طور خاص برای سئو (بهینه‌سازی موتورهای جستجو) با هدف‌گیری NameSilo طراحی شده بود. هر دو از فهرست‌های موتورهای جستجو حذف شدند. در سایت خودمان — وضعیت مشابه: محتوای مرتبط فقط با xmrwallet و به‌طور خاص با NameSilo. بیش از ۲۰ لینک برای هر کلیدواژه، همه سرکوب شده‌اند. اگر NameSilo و اپراتور ارتباطی با هم ندارند — چه کسی نتایج جستجوی NameSilo را پاکسازی می‌کند؟ اپراتوری که اعتبار رجیستر خود را پاکسازی می‌کند؟ این‌گونه که موجودات غیرمرتبط عمل می‌کنند، نیست.

ما این موضوع را مستقیماً در اولین ایمیل خود و سپس مجدداً در یک مقاله عمومی نوشتیم: شما با دروغ گفتن، ما را مجبور به انجام تحقیقات می‌کنید. ما آن را پنهان نکردیم. آن‌ها به ما باور نکردند. این اشتباه آن‌ها بود.
چرا درباره NameSilo در تمام پلتفرم‌ها نوشتیم

هر تحلیل منتشرشده توسط ما، هشداری دربارهٔ ثبت‌کنندهٔ دامنه و حقیقت در خصوص رفتار آن‌ها را در بر داشت. آن‌ها از این موضوع خوششان نیامد. اما آنچه آن‌ها به‌عنوان «نبرد» می‌بینند — پست‌های ما در برابر درخواست‌های حذف آن‌ها — هرگز نبردی نبود. عملیاتی برنامه‌ریزی‌شده بود. هر یک از این چیدمان‌ها با یک هدف طراحی شده بود: وادار کردن آن‌ها به تولید شواهد علیه خودشان. آن‌ها تصور می‌کردند در حال پاسخ به حملات هستند، اما در واقع در حال پاسخ به طعمه بودند. هر درخواست تخریب، هر عملیات حذف از فهرست‌های جستجو، هر اخطار DMCA — شواهدی که علیه خودشان ساختند.

مونرو ردیابی‌ناپذیر است. هیچ ردی از بلاکچین باقی نمی‌ماند. روش‌های سنتی تحقیقات در اینجا کارساز نیستند. بنابراین ما سازگار شدیم: اگر نتوانیم رد پول را دنبال کنیم، رفتار را دنبال می‌کنیم. ما هدف قرار گرفتیم تا الگو را به نمایش بگذارند. شکارچی از جنگل در پی طعمه‌ای ردیابی‌ناپذیر نمی‌رود؛ تله‌هایی می‌چیند و منتظر می‌ماند. آن‌ها وارد تک‌تک تله‌ها شدند.

زیرساخت غیرمتمرکز و کاهش ریسک

زیرا ما یک نفر نیستیم. ۴+ پژوهشگر در این تحقیقات مشارکت داشتم. قربانیان نیز در ارائه اطلاعات مشارکت کردند. نهادهای قانون‌گذاری در چندین کشور از جزئیات مطلع شده‌اند. مدارک بر روی IPFS ذخیره شده‌اند؛ غیرقابل تغییر، غیرمتمرکز و دارای پایش خودکار. در صورت از دسترس خارج شدن هر آینه، آینه جدیدی به‌صورت خودکار استقرار می‌یابد.

آن‌ها تصور می‌کنند با حذف پیوندها، شواهد ناپدید می‌شوند. این کار چنین نیست. این کار شواهد بیشتری ایجاد می‌کند. هر حذفی ثبت می‌شود. هر تلاش برای سرکوب، مدرک دیگری در پرونده‌ی قضایی است.

dev.to article about xmrwallet scam

انتشار در dev.to — بازنشر در پلتفرم‌های مختلف برای ایجاد چندین رکورد سرکوب.

ارزیابی تهدید اپراتور

اپراتور برای ما ایمیل فرستاد: وکیل و کارآگاه خصوصی استخدام کردم. وکیل حاضر نشد. کارآگاه خصوصی حاضر نشد. آنچه رخ داد: درخواست‌های حذف بر اساس قانون حق کپی‌رایت دیجیتال (DMCA)، گزارش‌های انبوه، حملات DDoS از njal.la (یک خرده‌فروشی NameSilo) و دستکاری هماهنگ در Trustpilot. هر تهدید، هر اقدام، هر مهر زمانی — مستندسازی شده.

Google Search Console showing phishdestroy infrastructure

کنسول جستجوی گوگل — هر دامنه‌ای که اینجا می‌بینید با یک هدف واحد ایجاد شده بود: حذف شدن. و واقعاً هم همین‌طور شد. تک‌تک آن‌ها.

زیرساخت طعمه‌گذاری

به آن اسکرین‌شات نگاه کنید. هر ساب‌دامین Azure، هر آدرس URL مقاله — ما آن‌ها را به‌طور خاص به‌گونه‌ای ساختیم که گزارش شوند و حذف گردند. چرا کسی باید یک‌ده‌تایی آینه از یک محتوا را در پلتفرم‌های مختلف ایجاد کند؟ زیرا ما به ثبت یک‌ده‌تایی درخواست‌های جداگانه برای حذف نیاز داشتیم. هر درخواست توسط پلتفرم ثبت می‌شود. هر لاگ شامل هویت درخواست‌دهنده، آدرس IP، زمان‌بندی و روش ارسال است. سوابق درخواست حذف بر اساس DMCA و GDPR توسط پلتفرم‌ها به‌مدت سال‌ها نگهداری می‌شوند.

آن‌ها اندیشیدند. محتوای منفی را مشاهده کردند — دکمه «گزارش» را فشار دادند. هم برای NameSilo و هم برای xmrwallet. الگوی یکسان، سرعت یکسان، پلتفرم‌های یکسان. هرگز متوقف نشدند تا بپرسند: چرا PhishDestroy مدام لینک‌های جدیدی ایجاد می‌کند؟ چرا یک «داوطلب دیوانه» مدام آینه‌های (Mirror) می‌سازد که بارها و بارها حذف می‌شوند؟ زیرا هر حذف، یک مدرک است. هر درخواست DMCA، یک اثر انگشت جنایی است. و زمانی که محققین دستورات قضایی (Subpoena) را به گوگل، بینگ، توییتر، ترست‌پایلوت و میدیوم ابلاغ می‌کنند — الگوی موجود در هر دو موجودیت یکسان خواهد بود. همان درخواست‌کننده. همان روش. همان بازه زمانی. این دو شرکت نامرتبط نیستند. این یک عملیات واحد است.

این یک عملیات کلاهبرداری معمولی نیست

ما صدها عملیات کلاهبرداری را بررسی کرده‌ایم. هیچ‌کدام از آن‌ها شبیه این نبودند. اکثر اپراتورهای فیشینگ در مواجهه با افشای هویت، فعالیت خود را متوقف می‌کنند، پنهان می‌شوند یا سکوت می‌کنند. اما این گروه‌ها چنین کاری نکردند؛ بلکه دقیقاً برعکس عمل کردند:

  • A ثبت‌کننده دارای اعتبارسنجی ICANN در ایالات متحده در دفاع عمومی از یک درایِنر (Drainer) که توسط VirusTotal علامت‌گذاری شده بود
  • اپراتور نشان داد هیچ ترسی از ثبت‌کننده (رجیستر) خودش ندارد — از ما دعوت کرد تا دستورات قضی برای احضار آن‌ها صادر کنیم
  • ۱۰ سال عملکرد مستمر تحت یک ثبت‌کننده و زیرساخت یکسان
  • برآورد سرقت بیش از ۱۰۰ میلیون دلار — نه ماهی کوچکی، نه عملیاتی قابل‌فدا
  • سرکوب حرفه‌ای تمام محتوای منفی در نتایج جستجو برای هر دو نهاد — نه صرفاً بازخوردها، نه فقط یک پلتفرم، بلکه همه‌چیز، در همه‌جا، به مدت یک دهه
  • محتوایی که نباید قابل سرکوب باشد سرکوب شد — این امر نیازمند سرمایه قابل‌توجه یا ارتباطات درون پلتفرم‌هاست

این نکته است که پرونده را از نظر جنایی‌پژوهی جذاب می‌سازد. الگوی سرکوبی یکسان در هر دو NameSilo و xmrwallet اثر انگشتی است که در پی ثبت آن بودیم. نیازی به اثبات ارتباط از طریق ایمیل‌ها یا پرداخت‌ها نداشتیم؛ ما آن را از طریق رفتار اثبات کردیم. به آن‌ها اهدافی دادیم. آن‌ها برای هر دو نهاد، به‌صورت کاملاً یکسان آن‌ها را از کار انداختند — همان پلتفرم‌ها، همان سرعت، همان روش‌ها. آن الگوی رفتاری، شواهد است. و این تنها چیزی است که نمی‌توانند آن را حذف کنند، زیرا در لاگ‌های پلتفرم تمام شرکت‌هایی که ما را به آن‌ها گزارش دادیم، ثبت شده است.

مسموم‌سازی پایگاه داده و آلودگی تله‌متری

زیرا هدف ما محافظت از افراد است و تا زمانی که xmrwallet.com فعال بود، افراد در حال از دست دادن پول خود بودند. ما یک اسکریپت Cloudflare Workers ساختیم که به‌صورت مداوم کیف پول‌ها را در تمام دامنه‌های xmrwallet (.com، .me، .cc، .biz، .net) وارد می‌کرد — دقیقاً در همان فیلدهای ورودی که قربانیان واقعی کلیدهای واقعی خود را در آن‌ها وارد می‌کنند. اگر این یک کیف پول سمت کلاینت مشروع باشد (همان‌طور که ادعا می‌کنند)، این کار هیچ تأثیری بر آن نخواهد داشت. ورودی‌های عبارت بذر در کیف‌پول‌های معتبر به‌صورت محلی پردازش می‌شوند. هیچ چیزی برای «حمله» وجود ندارد.

اما xmrwallet.com هر عبارت بذر (seed phrase) واردشده را سرقت می‌کند. ما یک عملیات سیستماتیک مسموم‌سازی داده اجرا کردیم و ۲۱ میلیون طعمه رمزنگاری را تزریق نمودیم تا داده‌های سرقت‌شده آن‌ها را از نظر عملیاتی بی‌فایده کنند. ما متوقف نمی‌شدیم. تا زمانی که سایت از کار بیفتد. چه hCaptcha اضافه کنند، چه Cloudflare Turnstile، یا هر چیز دیگری — ما ادامه می‌دادیم وارد کردن کیف‌پول‌ها و محافظت از مردم در برابر آن‌ها. این دقیقاً همان چیزی است که نام ما به آن معنا می‌دهد.

فقط ورودی‌ها — جلسات رفتاری کامل

کیف‌پول‌های ما صرفاً مجوز صادر نکردند و از آنجا خارج شدند. هر نشست شبیه‌سازی رفتار واقعی کاربران — کلیک بر روی پیوندها، پیمایش صفحات، انتظار در فواصل متغیر و تقلید از انواع مختلف کاربران (کاوشگر، فرستنده، کاربر حرفه‌ای، تازه‌کار، پارانویاک). ما نحوه عملکرد سیستم‌های تحلیلی را درک می‌کنیم — و xmrwallet.com اجرا گوگل آنالیتیکس، گوگل تگ منیجر و پیکسل ردیابی گوگل در یک کیف پول «ناشناس». جلسات ما با تصادفی‌سازی قوی طراحی شده بودند، به‌گونه‌ای که اپراتور نمی‌توانستیم ورودی‌های ما را از قربانیان واقعی تمایز دهیم بر اساس رفتار نشست‌ها، زمان‌بندی یا الگوهای پیمایش. هر کیف پولی که در لاگ‌های آن‌ها دزدیده شده، در میان انبوهی از داده‌های ما پنهان شده است.

کپچا دزدی را اثبات می‌کند

پس از اینکه ابزار ما به‌مدت چند هفته اجرا شد، اپراتور یک چالش CAPTCHA اضافه کرد؛ یک چالش ساده‌ی زور بازوی درجه دوم که با پایتون در حدود ۰٫۱ ثانیه قابل حل است. یک کیف پول معتبر نیازی به CAPTCHA هنگام وارد کردن عبارت بازیابی (Seed Phrase) ندارد. لجر (Ledger) چنین چیزی ندارد. ترزور (Trezor) چنین چیزی ندارد. مای‌مونرو (MyMonero) چنین چیزی ندارد. هیچ کیف پول مشروعی چنین چیزی ندارد — زیرا کیف پول‌های مشروع، بذرها (Seeds) را به‌صورت محلی پردازش می‌کنند. تنها دلیل برای افزودن کپچا (CAPTCHA) این است که شما جمع‌آوری و ثبت‌کردن تمام ورودی‌ها در سمت سرورخودِ کپچا، شواهدی بر مکانیسم سرقت است.

انتظار داشتیم راه‌حل واقعی‌ای را پیاده‌سازی کنند — hCaptcha، Cloudflare Turnstile، یا هر چیز شایسته‌ای. اما چنین کاری نکردند. آن‌ها یک مسئله‌ی برت‌فورس‌پذیر درجه دوم و بسیار ساده را پیاده‌سازی کردند که در ۰.۱ ثانیه حل می‌شود. این موضوع همه‌چیز را درباره سطح فنی آن‌ها به شما می‌گوید. آن‌ها در حال حفاظت از خط لوله سرقت خود بودند، نه کاربران‌شان.

آمار عملیاتی — ۱٬۷۶۳ دور (۱۴۹ ساعت)
نشست‌ها: ۱۱۸٬۵۸۵موفقیت در احراز هویت: ۶۷٪تعداد کل اقدامات: ۲٬۵۹۵٬۶۲۳میانگین RPS: ۵.۴کپچا حل شد: ۱۶۷٬۵۵۸ (۹۵٪)میانگین زمان حل: ۶٫۲ ثانیهکارگران فعال: 306پهنای باند: ۱۰۷ گیگابایتخطاهای کارگر: 0میانگین عمق نشست: ۱۰٫۵ صفحهتولید آنتروپی: بالاترکیب بذر با واقع‌گرایی رمزنگاری برای جلوگیری از فیلترسازی الگوریتمی

xmrwallet.com: ۴٬۷۴۳ نشست · xmrwallet.me: ۱۱۴٬۰۳۱ نشست نمونه‌ای از لاگ مربوط به یک اجرای برنامه. ابزار چندین بار راه‌اندازی مجدد و به‌روزرسانی شد — زمانی که دامنه‌ها حذف، تغییر داده شدند یا CAPTCHA معرفی شد. مجموع کامل لاگ‌ها در تمام اجراها تقریباً ۲۱ میلیون ورود موفق در تمامی دامنه‌های xmrwallet، از فوریه تا آوریل ۲۰۲۶. مجموعه داده کامل، بر اساس درخواست، در اختیار نهادهای قانون‌گذاری قرار می‌گیرد.

۵.۴ مجموع RPS در تمام اقدامات — اما هر ۷ تا ۱۰ ثانیه حداکثر یک مجوز. برای کیف پولی که در سمت کاربر (Client-side) کار می‌کند، این یک مشکل نیست، درست است؟ مگر اینکه در سمت سرور (Server-side) فعالیت کند. مگر اینکه تمام ورودی‌ها را ثبت کنند. مگر اینکه همه‌چیز را سرقت کنند و لاگ کاملی بنویسند. و دقیقاً همین کاری است که انجام می‌دهند.

آیا این یک حمله است؟ خیر. ما داده‌ها را در یک فرم وب عمومی وارد کردیم. همین. ما احراز هویت را دور زده‌ایم، از آسیب‌پذیری‌ها سوءاستفاده نکرده‌ایم و به هیچ سیستمی که مجاز به دسترسی به آن نبودیم، دسترسی پیدا نکرده‌ایم. ما از سایت دقیقاً همان‌طور که طراحی شده بود استفاده کردیم — به عنوان یک «کیف پول». اگر سایت طبق تبلیغات عمل کند (فقط سمت کلاینت)، ورودی‌های ما بی‌معنی هستند. اگر ورودی‌های ما برای آن‌ها اهمیت دارد — این امر اثبات می‌کند که مکانیزم سرقت وجود دارد.

ما به‌صورت رسمی DDoS-Guard (میزبان‌دهنده آن‌ها) را از ماهیت فعالیت خود مطلع کردیم، مکانیسم جمع‌آوری عبارت‌های بذر (seed-phrase) را شرح دادیم و آدرس‌های IP سرورها را ارائه کردیم. آن‌ها هرگز با ما تماس نگرفتند، هرگز اعتراضی نداشتند و هرگز از ما خواستند که متوقف شویم. سکوت به معنای عدم وجود مشکل است. اسکریپت ما کمتر از ۵۰ مگابایت حافظه رم مصرف می‌کرد و با نرخ ۵.۴ درخواست در ثانیه اجرا می‌شد — کمتر از ۱ درصد ظرفیت سرور. ما تقریباً می‌دانیم از چه سروری استفاده کرده‌اند. ترافیک ما نامرئی بود.

حالا بخش زیبا اینجاست. به‌عنوان یک «کیف پول سمت کاربر خصوصی»، xmrwallet.com ادعا می‌کند که هیچ‌گونه لاگی را ذخیره نمی‌کند. اما اگر آن‌ها انجام بده لاگ‌ها را نگه می‌دارند (زیرا سرقت می‌کنند)، اکنون تقریباً تعداد رکوردهای مشابهی با ما دارند — ۲۱ میلیون. و اگر در حال پردازش، ارزیابی و تخلیه هر کیف پول باشند؟ این یعنی ۲۱ میلیون کیف پول مونرو برای اسکن، بارگذاری و بررسی موجودی. هزینه محاسباتی ارزیابی ۲۱ میلیون کیف پول، بسیار عظیم است. هر کیف پول خالی، زمان و منابع آن‌ها را هدر می‌دهد. کیف پول هر قربانی واقعی، در میان انبوهی از ورودی‌های ما دفن شده است. همین کل نکته بود.

می‌خواهید ما را متهم به حمله کنید؟ درخواست لاگ‌های ما را بفرستید. ما گیگابایت‌ها داده ارائه می‌دهیم که نشان‌دهنده ورود ۲۱ میلیون عبارت بذر (Seed Phrase) به «کیف‌پول سمت کلاینتِ مشروع» شماست. به دادگاه توضیح دهید که چرا یک کیف‌پول سمت کلاینت، همه آن‌ها را ثبت، پردازش و تلاش برای استفاده از آن‌ها کرده است.

۲۱ میلیون «سرقت» موفقانه — از کیف‌پول‌های ما

در تمامی دامنه‌های xmrwallet (شامل .com، .me، .cc، .biz و .net)، ابزار ما تقریباً ۲۱ میلیون ورود موفق به کیف پول‌ها«موفقیت‌آمیز» به این معناست که xmrwallet.com عبارت بذر را پذیرفته، آن را در سمت سرور پردازش کرده و تلاش برای دسترسی به کیف پول را انجام داده است — دقیقاً همان کاری که با قربانیان واقعی انجام می‌دهد. ما لاگ‌های تک‌تک موارد را در اختیار داریم. هر ورودی، مدرکی بر آن است که سایت عبارات بذر (seed phrases) را در سمت سرور جمع‌آوری و پردازش می‌کند. اگر واقعاً «فقط سمت کلاینت» بود، چیزی برای ثبت لاگ، چیزی برای پردازش و هیچ دلیلی برای افزودن کپچا جهت جلوگیری از ما وجود نداشت.

طنز ماجرا: آن‌ها به‌جای محافظت از خود، تلاش کردند تا مکانیزم سرقت خود را محافظت کنند. آن‌ها کپچاها را اضافه کردند تا دزدی را ادامه دهند. باید در حال آماده‌سازی دفاع حقوقی بودند. هر حل کپچا، هر چالش DDoS-Guard، هر نشست سمت سرور — ثبت و با برچسب زمانی مشخص شدند. آن‌ها آن‌قدر مشغول دفاع از توانایی خود برای دزدی از مردم بودند که فراموش کردند کسی همه‌چیز را در حال ضبط است.

تله‌ی طمع: ناهمتی رمزنگاری

عبارت‌های بازیابی مونرو (Monero) تاریخ ایجاد کیف پول (ارتفاع بازیابی) را ذخیره نمی‌کنند. این موضوع یک معمای بحرانی برای مهاجم ایجاد می‌کند: اگر او فقط بلوک‌های اخیر را اسکن کند، از کیف‌پول‌های قدیمی‌تر و احتمالاً بسیار بزرگ غافل می‌ماند. کلاهبرداران طمع‌کارند. برای تضمین اینکه دارنده‌های بلندمدت را از قلم نمی‌اندازند، مجبورند کل بلاکچین مونرو را — از بلاک ژنسیس در سال ۲۰۱۴ تا زمان حال — برای هر عبارت بذر (Seed Phrase) به‌طور کامل اسکن کنند.

حتی با زیرساخت بهینه‌شده و گره‌های محلی، یک اسکن رمزنگرافی زنجیره‌ای کامل حدود ۲ تا ۵ دقیقه بار CPU بالا برای هر کیف پول.

۲۱٬۰۰۰٬۰۰۰ طعمه × ۲ دقیقه = ۷۰۰,۰۰۰ ساعت پردازنده
برای پردازش در ۱ ماه = حدود ۱۰۰۰ هسته پردازنده با ۱۰۰٪ بار به‌صورت پیوسته

ما ایجاد کردیم نامتقارنیت محاسباتی مطلق: تولید و تزریق یک طعمه‌ی معتبر برای ما تنها چند میلی‌ثانیه زمان می‌برد، اما ارزیابی آن برای آن‌ها با هزینه‌ی زیرساختی ملموس، هزاران دلار هزینه‌ی سرور و ریسک عملیاتی عظیم همراه است. ما صرفاً پایگاه داده‌ی آن‌ها را آلوده نکردیم — ما با تسلیح‌سازی طمع خودشان، منابع محاسباتی‌شان را ورشکست کردیم.

به همین دلیل است که برخی روش‌های ما را تهاجمی می‌دانند. ما آن‌ها را تناسب‌دار و کاملاً اخلاقی. بدون پروکسی. بدون بات‌نت. بدون سرویس‌های حمله‌ای پولی. بدون زیرساخت‌های غیرقانونی. بدون همکاری با ارائه‌دهندگان بازار خاکستری. همه‌چیز بر روی Cloudflare Workers استاندارد اجرا می‌شود — سبک، قانونی و شفاف. ما برای محافظت از افراد به ابزارهای گران‌قیمت یا غیرقانونی نیاز نداریم. راهکارهای ساده و قانونی مؤثرترند و در دادگاه نیز قابل استناد هستند.

Google Search Console showing phishdestroy.github.io indexing

کنسول جستجوی گوگل — داده‌های نمایه‌سازی و عملکرد phishdestroy.github.io/DO-NOT-USE-xmrwallet-com

در اینجا هیچ میانه‌ای وجود ندارد.

یک وب‌سایت یا کلاهبرداری است یا نیست. هیچ حالت میانه‌ای وجود ندارد. بر ما مهم نیست که چه کسی از آن سود می‌برد، چقدر پول پرداخت می‌کنند، یا چه کسی از آن‌ها محافظت می‌کند. اپراتور یک مجرم است. ثبت‌کننده یا از موضوع بی‌خبر بود (بی‌توجهی) یا از آن آگاه بود (همکاری). شواهد به گزینه دوم اشاره دارد.

آیا عمداً اشتباهاتی مرتکب شدید؟

بله. ما نشانه‌های هوش مصنوعی که عمداً قابل مشاهده باقی گذاشته شده‌اند و الگوهای رفتاری را از سایر تحقیقات وام گرفتیم — خطاهای ریزی که به اپراتور و ثبت‌کننده اطمینان می‌داد که در کمپین سرکوب موفق خواهند بود. می‌خواستیم ما را دست‌کم بگیرند. می‌خواستیم با اطمینان کامل که کار خواهد کرد و ما آماتورهایی هستیم که تسلیم می‌شویم، دکمه «گزارش» را فشار دهند. هر اقدام سرکوبگرانه‌ای که با اطمینان انجام دادند، اکنون به‌عنوان یک مدرک دارای مهر زمانی در دسترس است. جزئیات در یک مقاله آکادمیک پیش‌رو در حوزه جرم‌شناسی فرود آنلاین — به‌طور مشخص در زمینه انگشت‌نگاری رفتاری عاملان کلاهبرداری — منتشر خواهد شد.

هدف نهایی چیست؟

شواهد به رعایت الزامات قراردادی ICANN و قوه‌های اجرای قانون فدرال. تحقیقات از طریق کانال‌های رسمی ادامه دارد. این آرشیو به این دلیل وجود دارد که هیچ‌چیز نتواند حذف، تغییر یا سرکوب شود. هر ادعا مستند است. هر اسکرین‌شات هش‌گذاری شده است. هر اقدام مستندسازی شده است.

اگر انکار کنند که نظرات را حذف کرده‌اند، اسکرین‌شات‌های آرشیو Wayback Machine را ارائه می‌دهیم. اگر انکار کنند که از شکایات غافل شده‌اند، رسیدهای تحویل را ارائه می‌دهیم. اگر انکار کنند که ارتباطی وجود دارد، زمان‌بندی‌های PR Newswire، تطابق الگوی سرکوب، و سوابق خرید دامنه را ارائه می‌دهیم.

آن‌ها حذف کردند ۳۰ تا ۵۰+ لینک از نتایج جستجو در سراسر گوگل، بینگ و چندین پلتفرم دیگر — برای هر دو نهاد. این امر یکی از دو چیز را اثبات می‌کند: یا آن‌ها به‌شدت احمق هستند و متوجه نیستند که هر درخواست حذف، ثبت می‌شود و ردی قضایی (Forensic) ایجاد می‌کند، یا آن‌ها با فردی توافق دائمی برای حذف محتوای منفی دارند.در هر صورت، لاگ‌ها وجود دارند، الگو برای هر دو شرکت یکسان است و همه‌ی آن‌ها قابل احضار از طریق دستورات قضایی هستند. این کل تحقیق به‌گونه‌ای طراحی شده بود که دقیقاً همین مجموعه داده را تولید کند — هم برای مقاله آکادمیک و هم برای نهادهای قانون‌گذاری.

این هرگز یک داد و بیداد نبود. این یک پروندهٔ قضایی است.

PhishDestroy Medium profile

پروفایل متوسط PhishDestroy — یکی از چندین پلتفرم انتشار که برای مستندسازی و توزیع شواهد به کار می‌رود.

آن‌ها تصور می‌کردند صدای ما را خفه کرده‌اند. در واقع، داشتند پروندهٔ ما را می‌ساختند.

شواهد پشتیبان را بخوانید

هر ادعای فوق مستند به مدرک عمومی است. با پرونده‌های شاخص آغاز کنید:

تلاش مستقل در برابر فیشینگ — تأسیس‌شده در سال ۲۰۱۹

← بازگشت به PhishDestroy · آرشیو اخبار · abuse@phishdestroy.io