پشتصحنهٔ تحقیقات — انگیزهها، اهداف و روشها
ما دستمزدی دریافت نمیکنیم. ما با مجرمانی که در تنگنا هستند و پول دارند، ریسک پیامدهای واقعی را میپذیریم. این صفحه توضیح میدهد که چرا این نبرد را انتخاب کردیم، چه چیزی را میخواهیم اثبات کنیم و چگونه این تحقیق را طراحی کردهایم.
استقلال و توانمندی
ما بهصورت مستقل عمل میکنیم. هیچ حامی سازمانی، هیچ کمکهزینه و هیچ اهرم مالی برای بهرهبرداری وجود ندارد. این استقلال به ما امکان میدهد تا اهدافی را دنبال کنیم که شرکتهای امنیتی سنتی به دلیل مسئولیتهای حقوقی یا تضاد منافع از آنها اجتناب میکنند. خنثیسازی بیش از ۱۳۰,۰۰۰ دامنهی فیشینگ سالها عملیات فعال. ما زیرساختهای کلاهبرداری، رفتار اپراتورها تحت فشار، پردازش گزارشهای سوءاستفاده از پلتفرمها و مکانیزمهای کمپینهای سرکوب را درک میکنیم.
نحوهی آغاز تحقیقات
اپراتور («ناتالی روی») بهطور مستقیم اخطار داده شد: دروغ نگو، اوضاع را تشدید نکن. او فرصتهای متعددی برای رفع بیصدا داشت — حذف دو تیکت در گیتهاب و کنار کشیدن. اگر هیچ قربانیای شکایت نمیکرد، موضوع همانجا ختم میشد. اما او انتخاب کرد که تهدید کند، دروغ بگوید و ثبتکننده دامنه خود را وارد ماجرا کند. سپس NameSilo توییتری منتشر کرد که حاوی ۴ ادعای مستقل و قابل ابطال بود و در برابر مخاطبان ۱۱ هزار نفره، از یک درایندر (Drainer) که توسط VirusTotal علامتگذاری شده بود، بهطور عمومی دفاع کرد. آن خطای تاکتیکی، عملیات کاملی را در حوزهٔ جناییشناسی دیجیتال بهراه انداخت.
هدف ما در نام ما نهفته است: فیشدسترویر نامسیلو (NameSilo) با دفاع از عملیات فیشینگ، انتشار ادعاهای کذب و سرکوب شواهد، انتخاب کرد که بخشی از این عملیات شود. پاسخ باید رویهای باشد: مستندسازی حمایت از کلاهبرداری، خنثیسازی کلاهبرداری و ارجاع به نهادهای قانونگذاری.
یکی از پژوهشگران ما در حال نگارش است مقاله پژوهشی در حوزه جنایتشناسی کلاهبرداریهای آنلاین با رویکرد جرمشناسی. این تحقیق، مطالعه موردی اصلی است. این مقاله روششناسیای برای بررسی سرقت از ارز دیجیتال غیرقابل ردیابی (مونرو) — جایی که تحلیل سنتی بلاکچین غیرممکن است.
منرو دفتر کل عمومی ندارد. نمیتوانید دزدی را از طریق تحلیل بلاکچین اثبات کنید. بدون اتراسکن، بدون ردپای تراکنش، بدون نسبتدهی کیف پول. به همین دلیل است که xmrwallet.com به مدت یک دهه دوام آورد — هیچکس نمیتوانست با استفاده از ابزارهای استاندارد، میزان خسارت را کمّیسازی کند. این مقاله نشان میدهد که حتی زمانی که نمیتوانید پول را ردیابی کنید، همچنان میتوانید جرم را از طریق موارد زیر اثبات کنید:
- تحلیل رفتار ثبتکننده الگوهای پاسخدهی به گزارشهای سوءاستفاده در چندین ثبتکننده
- انگشتنگاری سرکوب — الگوهای یکسان در تخریب (Takedown) در دو موجودیت «غیرمرتبط»
- همبستگی لاگهای پلتفرم — سوابق DMCA/GDPR، لاگهای حذف Trustpilot، درخواستهای حذف از فهرستبندی جستجو
- مهرهای زمانی رفتاری هر اقدام، هر مسدودسازی و هر حذف، اثری دارد که قابل تطبیق است.
این تحقیق، اثبات مفهومی است که روش مذکور کارآمد است. هر قطعه از شواهد جمعآوریشده در اینجا — الگوهای سرکوب، رفتارهای یکسان، پاسخ به کپچا و ۲۱ میلیون ورودی ثبتشده — مستقیماً در مقاله منعکس میشود. پرونده باید وجود داشت تا پژوهش وجود داشته باشد. مغرورانهبودن آنها این امکان را فراهم کرد.
روششناسی عملیاتی و اقدامات خنثیسازی
ما هر اقدامی که آنها انجام خواهند داد را پیشبینی کردیم. عمداً در توییتر ننوشتیم که میدانیم با افرادی مانند ما چه میکنند — زیرا آنها آنقدر مغرور بودند که متوجه نشدند ما را سرکوب نمیکنند. دقیقاً همان کاری را انجام میدادند که ما میخواستیم.
مسیرهای موازی، بهطور همزمان:
آیا آنها را فریب دادیم؟ خیر. همان کاری را انجام دادیم که همیشه انجام میدهیم — گزارشدهی سوءاستفاده، انتشار یافتهها و مستندسازی پاسخها. آنها سرکوب را انتخاب کردند. ما فقط میدانستیم که این کار را خواهند کرد و در حال ضبط بودیم.
ما ارسال کردیم ۱۱ تا ۱۲ شکایت رسمی از سوءاستفاده به NameSilo — نه برای فریب دادن آنها، بلکه برای آزمایش فرضیهٔ ما. اگر واقعاً مستقل از اپراتور بودند، باید سایتی را که توسط VirusTotal علامتگذاری شده، با قربانیان مستند، و با ایمیلهای خودِ اپراتور که اعتراف به کنترل آن را دارند، بررسی میکردند. آنها به هیچکدام از آنها توجه نکردند. تمامی ثبتکنندههای دیگر که مورد آزمایش قرار گرفتند، اقداماتی انجام دادند.
ردیابی توزیع و سرکوب در پلتفرمهای متعدد
ما در تاریخ بهصورت عمدی در چندین پلتفرم. میدیوم، دیوتو، وبسایت خودمان. نه به این دلیل که نمیتوانستیم آن را در یک مکان قرار دهیم، بلکه به این دلیل که ما نیاز داشتیم تا آن را بهصورت جداگانه در هر پلتفرم سرکوب کنند.هر اقدام سرکوبکننده توسط پلتفرم گیرنده ثبت میشود — شامل هویت درخواستکننده، آدرس IP، زمانبندی و روش اجرا. تمامی رکوردهای پلتفرم از طریق فرآیندهای قانونی استاندارد در اختیار نهادهای قانونگذاری قرار میگیرد.

مقالهای در مدیوم — ۳۰۴ تشویق، ۱۵ نظر، زمان مطالعه ۱۹ دقیقه. یکی از چندین پلتفرمی که بهصورت عمدی در آنها منتشر کردیم.
حنیتوکنها و طعمههای سرکوب
ما آنها را «طعمه» نکردیم. دقیقاً همان کاری را انجام دادیم که هر پژوهشگر ضد فیشینگ انجام میدهد: نتایج را منتشر کردیم، سوءاستفادهها را گزارش دادیم و واکنشها را مستندسازی کردیم. آنها بهجای پاسخگویی، سرکوب را انتخاب کردند. ما پیشبینی میکردیم که این کار را خواهند کرد؛ زیرا این الگوی تمامی اپراتورهایی است که مطالعه کردهایم. تفاوت اینجاست که این بار، کسی در حال مشاهده و ضبط بود.
ما هیچ علاقهای به تهمت زدن به NameSilo ندارمما به قیمت سهام آنها بیتوجهیم. ما یک توییت منتشر کردیم — برای سنجش واکنش. و این اتفاق افتاد: یکی از سرمایهگذاران آنها تلاش کرد هویت یک پژوهشگر را افشا کند، سپس توییتها را حذف نمود. NameSilo با همان پاسخ قالبی پاسخ داد که رفتار بدوی و قابل پیشبینی آنها را اثبات میکند — دقیقاً مشابه رفتار اپراتور. هدف ما در ناممان نهفته است: PhishDestroy. ما فیشینگ را نابود میکنیم. همین است.
حساب توییترمان را فدا کردیم — بیش از ۲۰۰ هزار توییت و سالها شواهد — زیرا تحقیقات این کار را میطلوبید. امیدواریم فرآیند، همهچیز را که سرکوب شده بود بازگرداند، زیرا هر توییت حذفشده، هر لینک برداشتهشده و هر مقالهای که از فهرستنمایی خارج شده، بهخودیخود شواهدی است که باید مورد راستیآزمایی قرار گیرد. هر پلتفرمی که ما را در آن سرکوب کردهاند، از فعالیتهایمان ثبت میکند. آنها بهمدت یک دهه با موفقیت تمام موارد منفی را از نتایج جستجو حذف کردند — تحلیل سئوی ما این امر را اثبات میکند. آنها تنها آنچه برای آنها مناسب بود را باقی گذاشتند.
ما منتشر کردیم دو مقاله در میدیوممقاله شماره ۱ تنها به xmrwallet اشاره داشت و هیچ اشارهای به NameSilo نشده بود. مقاله شماره ۲ بهطور خاص برای سئو (بهینهسازی موتورهای جستجو) با هدفگیری NameSilo طراحی شده بود. هر دو از فهرستهای موتورهای جستجو حذف شدند. در سایت خودمان — وضعیت مشابه: محتوای مرتبط فقط با xmrwallet و بهطور خاص با NameSilo. بیش از ۲۰ لینک برای هر کلیدواژه، همه سرکوب شدهاند. اگر NameSilo و اپراتور ارتباطی با هم ندارند — چه کسی نتایج جستجوی NameSilo را پاکسازی میکند؟ اپراتوری که اعتبار رجیستر خود را پاکسازی میکند؟ اینگونه که موجودات غیرمرتبط عمل میکنند، نیست.
هر تحلیل منتشرشده توسط ما، هشداری دربارهٔ ثبتکنندهٔ دامنه و حقیقت در خصوص رفتار آنها را در بر داشت. آنها از این موضوع خوششان نیامد. اما آنچه آنها بهعنوان «نبرد» میبینند — پستهای ما در برابر درخواستهای حذف آنها — هرگز نبردی نبود. عملیاتی برنامهریزیشده بود. هر یک از این چیدمانها با یک هدف طراحی شده بود: وادار کردن آنها به تولید شواهد علیه خودشان. آنها تصور میکردند در حال پاسخ به حملات هستند، اما در واقع در حال پاسخ به طعمه بودند. هر درخواست تخریب، هر عملیات حذف از فهرستهای جستجو، هر اخطار DMCA — شواهدی که علیه خودشان ساختند.
مونرو ردیابیناپذیر است. هیچ ردی از بلاکچین باقی نمیماند. روشهای سنتی تحقیقات در اینجا کارساز نیستند. بنابراین ما سازگار شدیم: اگر نتوانیم رد پول را دنبال کنیم، رفتار را دنبال میکنیم. ما هدف قرار گرفتیم تا الگو را به نمایش بگذارند. شکارچی از جنگل در پی طعمهای ردیابیناپذیر نمیرود؛ تلههایی میچیند و منتظر میماند. آنها وارد تکتک تلهها شدند.
زیرساخت غیرمتمرکز و کاهش ریسک
زیرا ما یک نفر نیستیم. ۴+ پژوهشگر در این تحقیقات مشارکت داشتم. قربانیان نیز در ارائه اطلاعات مشارکت کردند. نهادهای قانونگذاری در چندین کشور از جزئیات مطلع شدهاند. مدارک بر روی IPFS ذخیره شدهاند؛ غیرقابل تغییر، غیرمتمرکز و دارای پایش خودکار. در صورت از دسترس خارج شدن هر آینه، آینه جدیدی بهصورت خودکار استقرار مییابد.
آنها تصور میکنند با حذف پیوندها، شواهد ناپدید میشوند. این کار چنین نیست. این کار شواهد بیشتری ایجاد میکند. هر حذفی ثبت میشود. هر تلاش برای سرکوب، مدرک دیگری در پروندهی قضایی است.

انتشار در dev.to — بازنشر در پلتفرمهای مختلف برای ایجاد چندین رکورد سرکوب.
ارزیابی تهدید اپراتور
اپراتور برای ما ایمیل فرستاد: وکیل و کارآگاه خصوصی استخدام کردم. وکیل حاضر نشد. کارآگاه خصوصی حاضر نشد. آنچه رخ داد: درخواستهای حذف بر اساس قانون حق کپیرایت دیجیتال (DMCA)، گزارشهای انبوه، حملات DDoS از njal.la (یک خردهفروشی NameSilo) و دستکاری هماهنگ در Trustpilot. هر تهدید، هر اقدام، هر مهر زمانی — مستندسازی شده.

کنسول جستجوی گوگل — هر دامنهای که اینجا میبینید با یک هدف واحد ایجاد شده بود: حذف شدن. و واقعاً هم همینطور شد. تکتک آنها.
به آن اسکرینشات نگاه کنید. هر سابدامین Azure، هر آدرس URL مقاله — ما آنها را بهطور خاص بهگونهای ساختیم که گزارش شوند و حذف گردند. چرا کسی باید یکدهتایی آینه از یک محتوا را در پلتفرمهای مختلف ایجاد کند؟ زیرا ما به ثبت یکدهتایی درخواستهای جداگانه برای حذف نیاز داشتیم. هر درخواست توسط پلتفرم ثبت میشود. هر لاگ شامل هویت درخواستدهنده، آدرس IP، زمانبندی و روش ارسال است. سوابق درخواست حذف بر اساس DMCA و GDPR توسط پلتفرمها بهمدت سالها نگهداری میشوند.
آنها اندیشیدند. محتوای منفی را مشاهده کردند — دکمه «گزارش» را فشار دادند. هم برای NameSilo و هم برای xmrwallet. الگوی یکسان، سرعت یکسان، پلتفرمهای یکسان. هرگز متوقف نشدند تا بپرسند: چرا PhishDestroy مدام لینکهای جدیدی ایجاد میکند؟ چرا یک «داوطلب دیوانه» مدام آینههای (Mirror) میسازد که بارها و بارها حذف میشوند؟ زیرا هر حذف، یک مدرک است. هر درخواست DMCA، یک اثر انگشت جنایی است. و زمانی که محققین دستورات قضایی (Subpoena) را به گوگل، بینگ، توییتر، ترستپایلوت و میدیوم ابلاغ میکنند — الگوی موجود در هر دو موجودیت یکسان خواهد بود. همان درخواستکننده. همان روش. همان بازه زمانی. این دو شرکت نامرتبط نیستند. این یک عملیات واحد است.
ما صدها عملیات کلاهبرداری را بررسی کردهایم. هیچکدام از آنها شبیه این نبودند. اکثر اپراتورهای فیشینگ در مواجهه با افشای هویت، فعالیت خود را متوقف میکنند، پنهان میشوند یا سکوت میکنند. اما این گروهها چنین کاری نکردند؛ بلکه دقیقاً برعکس عمل کردند:
- A ثبتکننده دارای اعتبارسنجی ICANN در ایالات متحده در دفاع عمومی از یک درایِنر (Drainer) که توسط VirusTotal علامتگذاری شده بود
- اپراتور نشان داد هیچ ترسی از ثبتکننده (رجیستر) خودش ندارد — از ما دعوت کرد تا دستورات قضی برای احضار آنها صادر کنیم
- ۱۰ سال عملکرد مستمر تحت یک ثبتکننده و زیرساخت یکسان
- برآورد سرقت بیش از ۱۰۰ میلیون دلار — نه ماهی کوچکی، نه عملیاتی قابلفدا
- سرکوب حرفهای تمام محتوای منفی در نتایج جستجو برای هر دو نهاد — نه صرفاً بازخوردها، نه فقط یک پلتفرم، بلکه همهچیز، در همهجا، به مدت یک دهه
- محتوایی که نباید قابل سرکوب باشد سرکوب شد — این امر نیازمند سرمایه قابلتوجه یا ارتباطات درون پلتفرمهاست
این نکته است که پرونده را از نظر جناییپژوهی جذاب میسازد. الگوی سرکوبی یکسان در هر دو NameSilo و xmrwallet اثر انگشتی است که در پی ثبت آن بودیم. نیازی به اثبات ارتباط از طریق ایمیلها یا پرداختها نداشتیم؛ ما آن را از طریق رفتار اثبات کردیم. به آنها اهدافی دادیم. آنها برای هر دو نهاد، بهصورت کاملاً یکسان آنها را از کار انداختند — همان پلتفرمها، همان سرعت، همان روشها. آن الگوی رفتاری، شواهد است. و این تنها چیزی است که نمیتوانند آن را حذف کنند، زیرا در لاگهای پلتفرم تمام شرکتهایی که ما را به آنها گزارش دادیم، ثبت شده است.
مسمومسازی پایگاه داده و آلودگی تلهمتری
زیرا هدف ما محافظت از افراد است و تا زمانی که xmrwallet.com فعال بود، افراد در حال از دست دادن پول خود بودند. ما یک اسکریپت Cloudflare Workers ساختیم که بهصورت مداوم کیف پولها را در تمام دامنههای xmrwallet (.com، .me، .cc، .biz، .net) وارد میکرد — دقیقاً در همان فیلدهای ورودی که قربانیان واقعی کلیدهای واقعی خود را در آنها وارد میکنند. اگر این یک کیف پول سمت کلاینت مشروع باشد (همانطور که ادعا میکنند)، این کار هیچ تأثیری بر آن نخواهد داشت. ورودیهای عبارت بذر در کیفپولهای معتبر بهصورت محلی پردازش میشوند. هیچ چیزی برای «حمله» وجود ندارد.
اما xmrwallet.com هر عبارت بذر (seed phrase) واردشده را سرقت میکند. ما یک عملیات سیستماتیک مسمومسازی داده اجرا کردیم و ۲۱ میلیون طعمه رمزنگاری را تزریق نمودیم تا دادههای سرقتشده آنها را از نظر عملیاتی بیفایده کنند. ما متوقف نمیشدیم. تا زمانی که سایت از کار بیفتد. چه hCaptcha اضافه کنند، چه Cloudflare Turnstile، یا هر چیز دیگری — ما ادامه میدادیم وارد کردن کیفپولها و محافظت از مردم در برابر آنها. این دقیقاً همان چیزی است که نام ما به آن معنا میدهد.
کیفپولهای ما صرفاً مجوز صادر نکردند و از آنجا خارج شدند. هر نشست شبیهسازی رفتار واقعی کاربران — کلیک بر روی پیوندها، پیمایش صفحات، انتظار در فواصل متغیر و تقلید از انواع مختلف کاربران (کاوشگر، فرستنده، کاربر حرفهای، تازهکار، پارانویاک). ما نحوه عملکرد سیستمهای تحلیلی را درک میکنیم — و xmrwallet.com اجرا گوگل آنالیتیکس، گوگل تگ منیجر و پیکسل ردیابی گوگل در یک کیف پول «ناشناس». جلسات ما با تصادفیسازی قوی طراحی شده بودند، بهگونهای که اپراتور نمیتوانستیم ورودیهای ما را از قربانیان واقعی تمایز دهیم بر اساس رفتار نشستها، زمانبندی یا الگوهای پیمایش. هر کیف پولی که در لاگهای آنها دزدیده شده، در میان انبوهی از دادههای ما پنهان شده است.
پس از اینکه ابزار ما بهمدت چند هفته اجرا شد، اپراتور یک چالش CAPTCHA اضافه کرد؛ یک چالش سادهی زور بازوی درجه دوم که با پایتون در حدود ۰٫۱ ثانیه قابل حل است. یک کیف پول معتبر نیازی به CAPTCHA هنگام وارد کردن عبارت بازیابی (Seed Phrase) ندارد. لجر (Ledger) چنین چیزی ندارد. ترزور (Trezor) چنین چیزی ندارد. مایمونرو (MyMonero) چنین چیزی ندارد. هیچ کیف پول مشروعی چنین چیزی ندارد — زیرا کیف پولهای مشروع، بذرها (Seeds) را بهصورت محلی پردازش میکنند. تنها دلیل برای افزودن کپچا (CAPTCHA) این است که شما جمعآوری و ثبتکردن تمام ورودیها در سمت سرورخودِ کپچا، شواهدی بر مکانیسم سرقت است.
انتظار داشتیم راهحل واقعیای را پیادهسازی کنند — hCaptcha، Cloudflare Turnstile، یا هر چیز شایستهای. اما چنین کاری نکردند. آنها یک مسئلهی برتفورسپذیر درجه دوم و بسیار ساده را پیادهسازی کردند که در ۰.۱ ثانیه حل میشود. این موضوع همهچیز را درباره سطح فنی آنها به شما میگوید. آنها در حال حفاظت از خط لوله سرقت خود بودند، نه کاربرانشان.
xmrwallet.com: ۴٬۷۴۳ نشست · xmrwallet.me: ۱۱۴٬۰۳۱ نشست نمونهای از لاگ مربوط به یک اجرای برنامه. ابزار چندین بار راهاندازی مجدد و بهروزرسانی شد — زمانی که دامنهها حذف، تغییر داده شدند یا CAPTCHA معرفی شد. مجموع کامل لاگها در تمام اجراها تقریباً ۲۱ میلیون ورود موفق در تمامی دامنههای xmrwallet، از فوریه تا آوریل ۲۰۲۶. مجموعه داده کامل، بر اساس درخواست، در اختیار نهادهای قانونگذاری قرار میگیرد.
۵.۴ مجموع RPS در تمام اقدامات — اما هر ۷ تا ۱۰ ثانیه حداکثر یک مجوز. برای کیف پولی که در سمت کاربر (Client-side) کار میکند، این یک مشکل نیست، درست است؟ مگر اینکه در سمت سرور (Server-side) فعالیت کند. مگر اینکه تمام ورودیها را ثبت کنند. مگر اینکه همهچیز را سرقت کنند و لاگ کاملی بنویسند. و دقیقاً همین کاری است که انجام میدهند.
آیا این یک حمله است؟ خیر. ما دادهها را در یک فرم وب عمومی وارد کردیم. همین. ما احراز هویت را دور زدهایم، از آسیبپذیریها سوءاستفاده نکردهایم و به هیچ سیستمی که مجاز به دسترسی به آن نبودیم، دسترسی پیدا نکردهایم. ما از سایت دقیقاً همانطور که طراحی شده بود استفاده کردیم — به عنوان یک «کیف پول». اگر سایت طبق تبلیغات عمل کند (فقط سمت کلاینت)، ورودیهای ما بیمعنی هستند. اگر ورودیهای ما برای آنها اهمیت دارد — این امر اثبات میکند که مکانیزم سرقت وجود دارد.
ما بهصورت رسمی DDoS-Guard (میزباندهنده آنها) را از ماهیت فعالیت خود مطلع کردیم، مکانیسم جمعآوری عبارتهای بذر (seed-phrase) را شرح دادیم و آدرسهای IP سرورها را ارائه کردیم. آنها هرگز با ما تماس نگرفتند، هرگز اعتراضی نداشتند و هرگز از ما خواستند که متوقف شویم. سکوت به معنای عدم وجود مشکل است. اسکریپت ما کمتر از ۵۰ مگابایت حافظه رم مصرف میکرد و با نرخ ۵.۴ درخواست در ثانیه اجرا میشد — کمتر از ۱ درصد ظرفیت سرور. ما تقریباً میدانیم از چه سروری استفاده کردهاند. ترافیک ما نامرئی بود.
حالا بخش زیبا اینجاست. بهعنوان یک «کیف پول سمت کاربر خصوصی»، xmrwallet.com ادعا میکند که هیچگونه لاگی را ذخیره نمیکند. اما اگر آنها انجام بده لاگها را نگه میدارند (زیرا سرقت میکنند)، اکنون تقریباً تعداد رکوردهای مشابهی با ما دارند — ۲۱ میلیون. و اگر در حال پردازش، ارزیابی و تخلیه هر کیف پول باشند؟ این یعنی ۲۱ میلیون کیف پول مونرو برای اسکن، بارگذاری و بررسی موجودی. هزینه محاسباتی ارزیابی ۲۱ میلیون کیف پول، بسیار عظیم است. هر کیف پول خالی، زمان و منابع آنها را هدر میدهد. کیف پول هر قربانی واقعی، در میان انبوهی از ورودیهای ما دفن شده است. همین کل نکته بود.
میخواهید ما را متهم به حمله کنید؟ درخواست لاگهای ما را بفرستید. ما گیگابایتها داده ارائه میدهیم که نشاندهنده ورود ۲۱ میلیون عبارت بذر (Seed Phrase) به «کیفپول سمت کلاینتِ مشروع» شماست. به دادگاه توضیح دهید که چرا یک کیفپول سمت کلاینت، همه آنها را ثبت، پردازش و تلاش برای استفاده از آنها کرده است.
در تمامی دامنههای xmrwallet (شامل .com، .me، .cc، .biz و .net)، ابزار ما تقریباً ۲۱ میلیون ورود موفق به کیف پولها«موفقیتآمیز» به این معناست که xmrwallet.com عبارت بذر را پذیرفته، آن را در سمت سرور پردازش کرده و تلاش برای دسترسی به کیف پول را انجام داده است — دقیقاً همان کاری که با قربانیان واقعی انجام میدهد. ما لاگهای تکتک موارد را در اختیار داریم. هر ورودی، مدرکی بر آن است که سایت عبارات بذر (seed phrases) را در سمت سرور جمعآوری و پردازش میکند. اگر واقعاً «فقط سمت کلاینت» بود، چیزی برای ثبت لاگ، چیزی برای پردازش و هیچ دلیلی برای افزودن کپچا جهت جلوگیری از ما وجود نداشت.
طنز ماجرا: آنها بهجای محافظت از خود، تلاش کردند تا مکانیزم سرقت خود را محافظت کنند. آنها کپچاها را اضافه کردند تا دزدی را ادامه دهند. باید در حال آمادهسازی دفاع حقوقی بودند. هر حل کپچا، هر چالش DDoS-Guard، هر نشست سمت سرور — ثبت و با برچسب زمانی مشخص شدند. آنها آنقدر مشغول دفاع از توانایی خود برای دزدی از مردم بودند که فراموش کردند کسی همهچیز را در حال ضبط است.
عبارتهای بازیابی مونرو (Monero) تاریخ ایجاد کیف پول (ارتفاع بازیابی) را ذخیره نمیکنند. این موضوع یک معمای بحرانی برای مهاجم ایجاد میکند: اگر او فقط بلوکهای اخیر را اسکن کند، از کیفپولهای قدیمیتر و احتمالاً بسیار بزرگ غافل میماند. کلاهبرداران طمعکارند. برای تضمین اینکه دارندههای بلندمدت را از قلم نمیاندازند، مجبورند کل بلاکچین مونرو را — از بلاک ژنسیس در سال ۲۰۱۴ تا زمان حال — برای هر عبارت بذر (Seed Phrase) بهطور کامل اسکن کنند.
حتی با زیرساخت بهینهشده و گرههای محلی، یک اسکن رمزنگرافی زنجیرهای کامل حدود ۲ تا ۵ دقیقه بار CPU بالا برای هر کیف پول.
برای پردازش در ۱ ماه = حدود ۱۰۰۰ هسته پردازنده با ۱۰۰٪ بار بهصورت پیوسته
ما ایجاد کردیم نامتقارنیت محاسباتی مطلق: تولید و تزریق یک طعمهی معتبر برای ما تنها چند میلیثانیه زمان میبرد، اما ارزیابی آن برای آنها با هزینهی زیرساختی ملموس، هزاران دلار هزینهی سرور و ریسک عملیاتی عظیم همراه است. ما صرفاً پایگاه دادهی آنها را آلوده نکردیم — ما با تسلیحسازی طمع خودشان، منابع محاسباتیشان را ورشکست کردیم.
به همین دلیل است که برخی روشهای ما را تهاجمی میدانند. ما آنها را تناسبدار و کاملاً اخلاقی. بدون پروکسی. بدون باتنت. بدون سرویسهای حملهای پولی. بدون زیرساختهای غیرقانونی. بدون همکاری با ارائهدهندگان بازار خاکستری. همهچیز بر روی Cloudflare Workers استاندارد اجرا میشود — سبک، قانونی و شفاف. ما برای محافظت از افراد به ابزارهای گرانقیمت یا غیرقانونی نیاز نداریم. راهکارهای ساده و قانونی مؤثرترند و در دادگاه نیز قابل استناد هستند.

کنسول جستجوی گوگل — دادههای نمایهسازی و عملکرد phishdestroy.github.io/DO-NOT-USE-xmrwallet-com
در اینجا هیچ میانهای وجود ندارد.
یک وبسایت یا کلاهبرداری است یا نیست. هیچ حالت میانهای وجود ندارد. بر ما مهم نیست که چه کسی از آن سود میبرد، چقدر پول پرداخت میکنند، یا چه کسی از آنها محافظت میکند. اپراتور یک مجرم است. ثبتکننده یا از موضوع بیخبر بود (بیتوجهی) یا از آن آگاه بود (همکاری). شواهد به گزینه دوم اشاره دارد.
آیا عمداً اشتباهاتی مرتکب شدید؟
بله. ما نشانههای هوش مصنوعی که عمداً قابل مشاهده باقی گذاشته شدهاند و الگوهای رفتاری را از سایر تحقیقات وام گرفتیم — خطاهای ریزی که به اپراتور و ثبتکننده اطمینان میداد که در کمپین سرکوب موفق خواهند بود. میخواستیم ما را دستکم بگیرند. میخواستیم با اطمینان کامل که کار خواهد کرد و ما آماتورهایی هستیم که تسلیم میشویم، دکمه «گزارش» را فشار دهند. هر اقدام سرکوبگرانهای که با اطمینان انجام دادند، اکنون بهعنوان یک مدرک دارای مهر زمانی در دسترس است. جزئیات در یک مقاله آکادمیک پیشرو در حوزه جرمشناسی فرود آنلاین — بهطور مشخص در زمینه انگشتنگاری رفتاری عاملان کلاهبرداری — منتشر خواهد شد.
هدف نهایی چیست؟
شواهد به رعایت الزامات قراردادی ICANN و قوههای اجرای قانون فدرال. تحقیقات از طریق کانالهای رسمی ادامه دارد. این آرشیو به این دلیل وجود دارد که هیچچیز نتواند حذف، تغییر یا سرکوب شود. هر ادعا مستند است. هر اسکرینشات هشگذاری شده است. هر اقدام مستندسازی شده است.
اگر انکار کنند که نظرات را حذف کردهاند، اسکرینشاتهای آرشیو Wayback Machine را ارائه میدهیم. اگر انکار کنند که از شکایات غافل شدهاند، رسیدهای تحویل را ارائه میدهیم. اگر انکار کنند که ارتباطی وجود دارد، زمانبندیهای PR Newswire، تطابق الگوی سرکوب، و سوابق خرید دامنه را ارائه میدهیم.
آنها حذف کردند ۳۰ تا ۵۰+ لینک از نتایج جستجو در سراسر گوگل، بینگ و چندین پلتفرم دیگر — برای هر دو نهاد. این امر یکی از دو چیز را اثبات میکند: یا آنها بهشدت احمق هستند و متوجه نیستند که هر درخواست حذف، ثبت میشود و ردی قضایی (Forensic) ایجاد میکند، یا آنها با فردی توافق دائمی برای حذف محتوای منفی دارند.در هر صورت، لاگها وجود دارند، الگو برای هر دو شرکت یکسان است و همهی آنها قابل احضار از طریق دستورات قضایی هستند. این کل تحقیق بهگونهای طراحی شده بود که دقیقاً همین مجموعه داده را تولید کند — هم برای مقاله آکادمیک و هم برای نهادهای قانونگذاری.
این هرگز یک داد و بیداد نبود. این یک پروندهٔ قضایی است.

پروفایل متوسط PhishDestroy — یکی از چندین پلتفرم انتشار که برای مستندسازی و توزیع شواهد به کار میرود.
شواهد پشتیبان را بخوانید
هر ادعای فوق مستند به مدرک عمومی است. با پروندههای شاخص آغاز کنید:
تلاش مستقل در برابر فیشینگ — تأسیسشده در سال ۲۰۱۹
← بازگشت به PhishDestroy · آرشیو اخبار · abuse@phishdestroy.io
فیشینگتخریب