بازگشت به اخبار
گزارش انتقام

نام‌سیلو توییتر ما را از بین برد زیرا که درباره‌ی آن‌ها حقیقت را گفتیم

به این مقاله گوش دهید
۰:۰۰ / --:--

روشن ۳ آوریل ۲۰۲۶، X قفل شد دو حساب PhishDestroy با ارجاع به «مشکل در پرداخت» و وعده‌ای مبنی بر بازپرداخت اشتراک‌های پرداخت‌شده. هیچ بازپرداختی دریافت نشد. یازده روز بعد، در ۱۴ آوریل، X توجیه جدیدی ارائه کرد: رفتارهای غیراصیل — نقض مجاز نیست. ما اعتراض کردیم. خود اتوماسیون X به‌صورت کتبی پاسخ داد: تخلفی مشاهده نشد — حساب به عملکرد کامل بازگردانده شد.حساب‌ها همچنان قفل هستند. پول هنوز بازپرداخت نشده است. دلیل اعلام‌شده تاکنون سه بار تغییر کرده است. دو هفته پیش، پناهگاه‌دادن NameSilo به یک عملیات سرقت مونرو با ارزش بیش از ۲۰ میلیون دلار را افشا کردیم؛ عملیاتی که اکنون تحت تحقیقات جنایی فعال اتحادیه اروپا قرار دارد.

۱۵ آوریل ۲۰۲۶ ۹ دقیقه مطالعه
X bird logo strangled by a NameSilo data cable
ممنوعیت در تصویر: خود اتوماسیون X حساب را پاکسازی کرد. اما شکایتی که از طریق مسیر انسانی به NameSilo ارسال شد، در نهایت آن را همچنان غیرفعال نگه داشت.
دلیل شماره ۱ · ۳ آوریل
«مشکل در پرداخت» + وعده بازپرداخت وجه
دو حساب قفل شد. اشتراک‌ها پرداخت شده و فعال بودند. بازپرداخت هرگز دریافت نشد.
دلیل دوم · ۱۴ آوریل
رفتارهای غیراصیل
یازده روز بعد، یک توجیه کاملاً جدید. هیچ توییت مشخصی ذکر نشد. هیچ شواهدی افشا نشد.
دلیل شماره ۳ · پس از اعتراض
تخلفی وجود ندارد — بازیابی شد.
نتیجه اعتراض. آخرین حکم رسمی ایکس: حساب‌ها پاک‌سازی شدند.
واقعیت · امروز
حساب‌ها قفل شدند. پول ناپدید شد.
سه دلیل متفاوت. یک نتیجه‌ی بدون تغییر. بدون بازپرداخت. بدون بازیابی دسترسی.
0
نقض‌های در مرحله تجدیدنظر
10
سال‌ها پناه‌جویی
بیش از ۲۰ میلیون دلار
تأیید خسارات
حدود ۱۰۰ میلیون دلار
تخمین ما
7
نام‌سیلو دروغ می‌گوید
1
علامت تیک پرداخت‌شده

رسیدها: X در نوشته‌های خود با خود در تناقض است

دو ایمیل رسمی از پشتیبانی ایکس. همان حساب. همان درخواست تجدیدنظر. دو رأی متضاد. ایمیل دوم، جدیدتر است. آن‌ها را به ترتیب بخوانید.

X Support email: 'no violation' stamp overridden by human review
تناقضِ تجسم‌یافته: بازبینی خودکارِ X، ما را به‌صورت کتبی تبرئه کرد. با این حال، ممنوعیت همچنان پابرجا ماند.
ایمیل شماره ۱ · ۳ آوریل · تصمیم اولیه قفل
𝕏

سلام،

درخواست تجدیدنظر شما برای حساب را بررسی کرده‌ایم، @Phish_Destroy.

تیم پشتیبانی ما تعیین کرده است که نقضی در قوانین ما رخ داده است، به‌طور خاص:

نقض قوانین ما در خصوص رفتارهای غیراصیل.

اطلاعات تکمیلی ارائه‌شده را در نظر گرفتیم و مقرر شد که در این پرونده، نقض تصمیم اولیه ما توجیه‌پذیر نیست.بنابراین، تصمیم خود را برای قفل کردن حساب شما لغو نخواهیم کرد.

متشکرم،
پشتیبانی X

توجیه قفل: رفتارهای غیراصیل
ایمیل شماره ۲ · پس از اعتراض ما · بازبینی خودکار
𝕏

سلام،

درخواست تجدیدنظر شما برای حساب را بررسی کرده‌ایم، @Phish_Destroy.

سیستم‌های خودکار ما عدم وجود نقضی را تأیید کرده‌اند و حساب شما به عملکرد کامل بازگردانده شده است.

متشکرم،
پشتیبانی X

نتیجه اعتراض: بدون نقض — بازیابی شد

ایمیل شماره ۲ حکم جدیدتر است. این ایمیل به‌طور صریح ایمیل شماره ۱ را نقض می‌کند. در آن — به‌صورت مکتوب و بر سربرگ رسمی شرکت ایکس — بیان شده است که حساب به عملکرد کامل بازگردانده شدحساب بازیابی نمی‌شود. اشتراک پولی همچنان در حال محاسبه و کسر هزینه است. هیچ ایمیل سوم وجود ندارد که ایمیل شماره ۲ را پس بگیرد. آخرین تعهد ایکس (X) به ما به‌سادگی محترم شمرده نمی‌شود.

دو احتمال وجود دارد. هر دو بد هستند.

یا ایمیل شماره ۲ واقعی است — خودکارسازی، اعتراض را بررسی کرد، به عدم وجود نقض حکم داد و طرفی نامشخص، برخلاف این حکم، ممنوعیت را برقرار نگه داشته است.

یا ایمیل شماره ۲ واقعی نیست — این پیام به اشتباه ارسال شده است؛ تصمیم واقعی همچنان ایمیل شماره ۱ باقی است و X هیچ اصلاحیه‌ای را به صورت کتبی صادر نکرده است.

هیچ امکان سومی وجود ندارد. هر دو گزینه به‌شکل بدی بر X تأثیر می‌گذارند. یکی از آن‌ها به‌شکل فاجعه‌باری.

چرا این اتفاق افتاد

Scammer sheltered by NameSilo on left; researcher silenced by NameSilo on right
یک دست. دو حفاظت. یکی برای کلاهبردار. دیگری برای خاموش کردن پژوهشگری که او را شناسایی کرده است.

در ۲۷ مارس منتشر کردیم پایان xmrwallet[.]com: دروغ‌گویی NameSilo برای محافظت از یک دزد ارز دیجیتال. این تحقیقات قابل تکرار بود: خروجی‌های نقطه پایانی PHP، بیانیه‌های آرشیو‌شده و بیش از ۱۵ قربانی مستند. سه ثبت‌کننده همتا (هند، مالزی، چین) شواهد یکسان را بررسی کردند و دامنه‌های xmrwallet دامنه‌ها در چند روز. تنها NameSilo از کلاهبردار دفاع کرد.

آنچه در ادامه رخ داد، اهمیت دارد. ترتیب اهمیت دارد:

  1. کلاهبردار ابتدا مستقیماً برای ما ایمیل فرستاد — پیش از هرگونه بیانیهٔ عمومی NameSilo و پیش از ثبت هرگونه اعتراض. ایمیل او به ما دستور داد تا «برضد ثبت‌کننده اقدام حقوقی کنیم». این جمله‌ای نیست که یک کلاهبردار تنها به محققی که در تعقیب اوست، می‌نویسد. این جمله‌ای است که کسی می‌نویسد که از پیش می‌داند ثبت‌کننده از او حمایت خواهد کرد. ما هرگز چنین واکنشی از هیچ کلاهبردار دیگری که مستند کرده‌ایم، ندیده‌ایم.
  2. نام‌سیلو سپس بیانیه‌ای عمومی صادر کرد حاوی دو ادعای قابل اثباتِ نادرست، که به‌صورت لفظی نقل شده‌اند و در تحقیقات ما در میدیوم آرشیو شده است:
    دامین چند ماه پیش مورد نفوذ قرار گرفت — در تناقض با این واقعیت که در زمان صدور بیانیه‌ی NameSilo، کد سرقتیِ خودِ اپراتور همچنان در محیط تولید در حال اجرا بود.
    پیش از آن، هیچ گزارش سوءاستفاده‌ای دریافت نکرده بودیم. — در تناقض با رسیدهای تحویل ما برای چندین گزارش سوءاستفادهٔ پیشین، همراه با شواهد فنی کامل.
    همان بیانیه همچنین چنین گفت: ثبت‌کننده در حال تلاش برای حذف از گزارش‌های ویروس‌توتال است، که تأیید می‌کند NameSilo به‌طور صریح تلاش اپراتور برای حذف تشخیص‌های VirusTotal را در حالی که کد سرقت فعال بود، تأیید و حمایت کرده است.
  3. در همان بیانیه، نام‌سیلو پژوهش ما را غیرجدی دانست و به‌طور عمومی پیشنهاد کمک به اپراتور برای حذف تشخیص‌های ارائه‌دهندگان امنیت (VirusTotal، Fortinet) را داد — در حالی که کد سرقت هنوز فعال بود.
  4. ما به‌صورت واقع‌گرایانه پاسخ داد به آن بیانیهٔ عمومی. بدون آزار و اذیت. بدون ارسال پیام‌های ناخواسته. بدون افشای هویت. ما در همان بستر که NameSilo انتخاب کرده بود، صحت‌سنجی کردیم.
  5. هفت روز بعد، دو حساب PhishDestroy X قفل شدنددلیل ذکرشده: «پرداخت». اشتراک‌ها پرداخت شده بودند. در ۱۴ آوریل، دلیل به «رفتارهای غیراصیل» تغییر کرد. پس از اعتراض، دلیل مجدداً به «بدون نقض، بازگردانی» تغییر یافت. قفل حساب و پرداخت‌های بازنگردانده‌شده، هیچ تغییری نکردند.
الگوی شناسایی‌کننده دلیل واقعی

نام‌سیلو نتوانست شواهد را رد کند — سه ثبت‌کننده همتا به‌صورت مستقل بر اساس آن اقدام کردند. بنابراین، همان کاری را انجام xmrwallet آنچه اپراتور در طول ده سال نسبت به منتقدان انجام داده بود: از یک کانال بوروکراتیک برای خاموش کردن صدا استفاده کرد، بدون آنکه به واقعیت‌ها بپردازداپراتور بیش از ۲۰ حساب گیت‌هاب و بیش از ۲۰۰ نظر در تراست‌پایلوت را حذف کرد. اکانت ایکس (X) نام‌سیلو نیز مسدود شد. همان سناریو، در سطح سازمانی.

آیا بین NameSilo و کلاهبرگر ارتباطی وجود دارد؟

این xmrwallet[.]com اپراتور با اطمینان به گزارش‌های سوءاستفاده پاسخ می‌داد، با ثبت‌کننده دامنه در هماهنگی کامل توییت می‌کرد و در طول ده سال شکایت، دامنه را جابه‌جا نکرد. این رفتار کلاهبرداران مضطرب نیست؛ این رفتار کلاهبردارانی است که با طرف مقابل توافق دارند.

در بیش از صد پرونده‌ی اپراتورهای فیشینگ که مستندسازی کرده‌ایم، هرگز چنین توالی مشخصی را مشاهده نکرده‌ایم:

الگویی که هرگز از هیچ کلاهبردار دیگری ندیده‌ایم
  1. کلاهبردار ابتدا به ما نوشت. پیش از آنکه NameSilo هرگونه بیانیه‌ای را منتشر کند و پیش از آنکه هرگونه اعتراضی ثبت شود، خود اپراتور ایمیلی را به PhishDestroy ارسال کرد. هویت وی در بررسی متوسطایمیل‌ها از xmrwallet[.]com اپراتور، که از طریق ردپای مخازن عمومی خود قابل شناسایی است، ناتالی رُی (کانادا)، گیت‌هاب nathroy، ردیت u/WiseSolution، ممنوع از r/Monero در سال ۲۰۱۸.
  2. عبارات دقیق او (به‌صورت لفظی، آرشیو‌شده):می‌توانید بدون تردید از طریق احضار قضایی، اطلاعات را از ثبت‌کننده دامین درخواست کنید. نه «آن را حذف کنید». نه «من آن را اصلاح خواهم کرد». او صریحاً ما را به سمت ثبت‌کننده‌ی خود به‌عنوان طرفی که باید علیه آن اقدام شود، هدایت کرد — گویی از پیش می‌دانست که ثبت‌کننده علیه او اقدام نخواهد کرد و اطمینان داشت که موضع حقوقی آن‌ها در برابر بازرسی و بررسی دوام خواهد آورد. این نقل‌قول در [مستندات/گزارش] ما حفظ شده است بررسی متوسط (۱۶ مارس ۲۰۲۶).
  3. فقط در آن زمان بود که NameSilo به‌طور عمومی منتشر شد با طرح روایتی مبنی بر «هک شدن مشتری ما» — روایتی که با کد سرقتی که همچنان در حال اجراست، در تناقض است — و ادعای «عدم وجود گزارش‌های سوءاستفاده‌ی پیشین»، که با رسیدهای تحویل ما در تناقض است.
  4. نام‌سیلو سپس از یک کانال سوءاستفاده از پلتفرم به‌عنوان سلاح استفاده کرد در مقابل ما — با استفاده از همان سناریوی خاموش‌سازی که اپراتور قبلاً در گیت‌هاب (حذف بیش از ۲۰ حساب کاربری)، ترست‌پایلوت (حذف بیش از ۲۰۰ نظر) و بیت‌کوین‌تاک اجرا کرده بود.

زیرساخت اپراتور، زیرساخت یک علاقه‌مند آماتور نیست. بر اساس تحلیل‌های ما بررسی متوسط, xmrwallet[.]com بر روی ... میزبانی می‌شود هاستینگ ضدحمله (Bulletproof) ماهانه ۵۵۰ دلاری از طریق IQWeb FZ-LLC (ثبت‌شده در بلیز)، پشت دی‌دی‌اوِس-گارد (روسیه). این یک پشته (استک) حرفه‌ای، از پیش آماده‌شده و مقاوم در برابر سوءاستفاده است — نه یک صفحه کلاهبرداری یک‌بار مصرف. یک اپراتور واحد که زیرساخت‌های ضدحمله (بولت‌پروف) از پیش آماده‌شده‌ای را اداره می‌کند و هم‌زمان ثبت‌کننده دامنه (رجیسترار) او به‌صورت عمومی بیانیه‌ای دفاعی به نمایندگی از او صادر می‌کند، حداقل یک عملیات با هماهنگی غیرعادی است.

ما نمی‌توانیم از روی داده‌های عمومی NameSilo، ارتباطی را اثبات کنیم. تنها سوابق داخلی آن‌ها می‌توانند این امر را تأیید کنند. اما بر اساس شواهد قابل مشاهده، دو تفسیر باقی می‌ماند: یا اپراتور، با اعتمادبه‌نفس‌ترین کلاهبردار کریپتویی دهه گذشته است و به‌درستی بر این باور بود که رجیسترش به‌طور غریزی از او محافظت خواهد کرد — یا رابطه‌ای فاش‌نشده بین آن‌ها وجود دارد. مورد اول شایسته بازرسی عمومی است و مورد دوم شایسته صدور دستورات قضایی. نهادهای قانون‌حفظ‌کننده در حوزه‌های حقوقی اتحادیه اروپا اکنون در حال رسیدگی به پرونده اصلی هستند.

شواهد مستقیم: آنچه NameSilo به‌طور عمومی اعلام کرد در مقابل آنچه در واقع رخ داد

پاراگراف‌های فوق یک الگو را توصیف می‌کنند. این بخش، تناقضات عینی و مشخص میان اظهارات عمومی NameSilo و سوابق مستقیم و دست‌اول ما را مستند می‌سازد. ما از هیچ‌کس نمی‌خواهیم صرفاً بر اساس اعتماد به ما باور کند؛ هر یک از موارد ذیل قابل راستی‌آزمایی با آرشیوهای شخص ثالث، رسیدهای تحویل و Wayback Machine است.

خط عمومی NameSilo و دلیل عدم سازگاری آن با سوابق ما
  1. ادعای عمومی: «هیچ گزارش سوءاستفاده‌ای پیش از این وجود نداشت / گزارش‌ها در چارچوب‌های زمانی رعایت مقررات دریافت نشدند.»
    سوابق ما: تیم PhishDestroy به‌صورت شخصی ارسال کرد بیش از ۲۰ اخطار سوءاستفاده در طول سه سال (۲۰۲۳–۲۰۲۶) برای xmrwallet[.]com و زیرساخت‌های مرتبط. هر یک از گزارش‌ها از طریق کانال گزارش سوءاستفاده‌های منتشرشده توسط NameSilo ارسال شد، یک مرجع پیگیری تولید گردید و — در موارد متعدد — تأییدیه‌های خودکار دریافت شد که همچنان در آرشیو ایمیل ما موجود است. ما این رسیدها را حفظ کرده‌ایم. آن‌ها را به‌طور کامل در اختیار هرگونه فرآیند ICANN، GDPR، نهادهای قانونی اتحادیه اروپا (EU LE) یا دادگاه قرار خواهیم داد که درخواست آن‌ها را داشته باشند. ادعای یک ثبت‌کننده مبنی بر «ما چیزی دریافت نکردیم» پس از سه سال مستند شده شکایات یک خطای اداری نیست. این یک ادعای نادرست و قابل اثبات است.
  2. ادعای عمومی: «این یک نقض امنیتی یک‌باره بود؛ مشتری هک شد.»
    سوابق ما: کد سرقت در xmrwallet[.]com در سراسر ده سال متوالی با همان رفتار جایگزینی کیف پول، همان اثر انگشت اپراتور (ناتالی روی / nathroy / u/WiseSolution) و همان استک ضد‌تخریب (۵۵۰ دلار در ماه، IQWeb FZ-LLC در بلیز، پشت DDoS-Guard). نفوذی که ده سال دوام بیاورد و هزینه‌ای ثابت و غیرقابل‌پیش‌بینی داشته باشد، نفوذ نیست. این تجارتما به‌طور شخصی می‌شناسیم — و اجازه ارجاع به آن‌ها را داریم — حداقل یک فرد نزدیک به تیم ما چه کسی پیش از آغاز تحقیقات عمومی، در همان دامنه‌ی خاص، سرمایه‌ی خود را از دست داد؟ این یک آسیب نظری نیست. این یک فرد مشخص است.
  3. پایوت (Pivot) از DDoS-Guard به GitHub معتبر نیست.
    روایت‌های همسو با NameSilo ایده‌ای را مطرح کرده‌اند که زیرساخت اپراتور به‌نحوی ثابت می‌کند او صرفاً یک مشارکت‌کننده‌ی منظم‌نکرد در پروژه‌های متن‌باز است. دامنی که ده سال است پشت یک سرویس روسیِ ضد DDoS با قابلیت‌های ضدحمله (Bulletproof) قرار دارد و از طریق ساختارهای شرکتی آفرشور در بلیز پرداخت می‌شود، با تصویر «مردی که فقط یک صفحه‌ی GitHub دارد» همخوانی ندارد. هیچ ناظر منطقی‌ای — چه فنی و چه غیرفنی — این چارچوب‌بندی را نمی‌پذیرد. ما این نکته را اینجا یادداشت می‌کنیم، زیرا سکوت ممکن است به‌عنوان موافقت تفسیر شود.

الگوی پاک‌سازی: حساب‌ها، نه صرفاً نظرات

در طول سه سال تحقیقات خود، ما عملیات لایه سرکوب را به‌صورت بلادرنگ بر روی سه پلتفرم مختلف رصد کردیم. الگوی مشاهده‌شده آن‌قدر منسجم بود که هر بار، پیش از انتشار، اقدام به آرشیو‌سازی می‌کردیم.

  • GitHub کامل حساب‌ها که مشکلات یا نظراتی را منتشر کرده‌اند که به xmrwallet[.]com حذف شدند — نه کامنت‌های تکی، نه رشته‌های گفتگو، بلکه حساب‌های کاربری کامل. ما از طریق Wayback Machine، اسکرین‌شات‌هایی از رشته‌های مربوط به مشکلات (issues) داریم که در آن‌ها پروفایل کاربری که کامنت گذاشته بود، اکنون خطای ۴۰۴ (یافت نشد) را نمایش می‌دهد. هر کسی که در حال انجام تحقیقات است، می‌تواند از طریق فرآیند قانونی مناسب، از گیت‌هاب بپرسد که چند حساب کاربری با پست‌هایی که به ... اشاره می‌کنند، xmrwallet در بازه زمانی ۲۰۱۸ تا ۲۰۲۶ بسته شدند و دلایل اعلام‌شده برای آن‌ها چیست. انتظار می‌رود این تعداد قابل‌توجه باشد.
  • Trustpilot ده‌ها نقد منفی و صادق در موج‌های متوالی حذف شدند. این حذف‌ها با هر چرخه شکایت عمومی هم‌زمانی داشتند که با گزارش‌دهی هماهنگ‌شده و نه با تعدیل ارگانیک (طبیعی) هم‌خوانی دارد. یک‌بار دیگر، لاگ حذف داخلی تراست‌پایلوت، که تحت احضار دادگاه قرار دارد، سند قطعی و تعیین‌کننده است.
  • ایکس (توییتر) پاسخ‌های حیاتی به حساب‌های مرتبط با کلاهبرداری با نرخی ناپدید شدند که توضیح آن با سیاست‌های معمول پلتفرم دشوار است. پس از @Phish_Destroy حساب در نهایت با توجیهی متغیر مسدود شد (به رسید‌های ایمیل فوق مراجعه کنید) و الگو به‌طور کامل آشکار شد. همان سناریوی سرکوبی که سال‌ها علیه شاکیان فردی اجرا می‌شد، اکنون در مقابل یک حساب پژوهشی به کار گرفته شد.

ما می‌خواهیم دقیق باشیم: ما ادعای ذهن‌خوانی نمی‌کنیم. ما ادعای یک سیر زمانی مستند را مطرح می‌کنیم. پست می‌شود. آرشیو می‌شود. حذف می‌شود. این چرخه را در سه پلتفرم مختلف، برای یک هدف واحد، به مدت یک دهه تکرار کنید، در حالی که ثبت‌کننده دامنه هیچ‌گاه اقدامی برای جابه‌جایی یا تغییر وضعیت دامنه انجام نمی‌دهد. این خط زمانی نیازی به تئوری توطئه ندارد. به یک درخواست اسناد عمومی نیاز دارد.

اگر شما قربانی xmrwallet[.]com — لطفاً جلو بیا

ما می‌دانیم که تعداد بیشتری از شما وجود دارید. افرادی که سرمایه خود را از دست داده‌اند و در حالی که اپراتور هنوز فعال بود و ثبت‌کننده‌اش (Registrar) به‌طور عمومی از او دفاع می‌کرد، از ثبت رسمی و علنی شکایت خود هراس داشتند، به‌صورت خصوصی با ما تماس گرفته‌اند. اکنون وضعیت تغییر کرده است. عملیات فاش شده، زیرساخت‌ها مستندسازی شده‌اند و نهادهای قانون‌گذاری در حوزه‌های حقوقی اتحادیه اروپا در حال رسیدگی به پرونده اصلی هستند.

اگر سرمایه‌تان را در xmrwallet[.]com — سه گام عملی
  1. یک گزارش رسمی پلیس ثبت کنید در کشور محل اقامت شما. به دامنه ارجاع دهید xmrwallet[.]comتاریخ تقریبی و مبلغ، و در صورت داشتن آن، کیف پول مقصد. گزارش پلیس ابزاری است که درخواست‌های مسدودسازی در سمت صرافی‌ها را در مراحل بعدی فعال می‌کند.
  2. تمامی آثار را حفظ کنید: اسکرین‌شات‌ها، تاریخچه مرورگر، رسیدهای ایمیلی، شناسه‌های تراکنش، آدرس‌های کیف پول، امضاهای تأیید. هرگز فرض نکنید که این موارد هفته آینده همچنان در دسترس خواهند بود. آن‌ها را به‌صورت محلی ذخیره کنید. و ارسال به archive.org.
  3. برایمان بگویید. به report@phishdestroy.io یا از طریق پیام مستقیم @PhishDestroy_botما بدون کسب رضایت شما، هویت شما را بازتولید نمی‌کنیم. شهادت شما — حتی به‌صورت ناشناس — پرونده علیه زیرساختی را که امکان سرقت را فراهم کرد، تقویت می‌کند.

به نهادهایی که می‌توانند در واقع افشای اطلاعات را اجبار کنند — واحد انطباق ICANN، نهادهای نظارتی GDPR اتحادیه اروپا، مرکز ضد کلاهبرداری کانادا (از آنجا که اپراتور کانادایی است)، نهادهای مالیاتی ذی‌ربط و هر دادگاهی که صلاحیت بر نهاد عملیاتی NameSilo را دارد: مواد اصلی‌منبع حفظ شده و در صورت درخواست در دسترس هستند. رسیدهای تحویل، اسکرین‌شات‌های Wayback، گزارش تحلیلی منتشرشده در Medium، گراف زیرساخت گزارش دامنه و شهادت قربانیان با رضایت‌نامه امضاشده. ما در حال پنهان‌کردن شواهد نیستیم. ما آن‌ها را به شکلی نگه می‌داریم که واقعاً قابل استفاده برای شما باشد.

نامیدن سیاه به سفید، آن را سفید نمی‌کند. یک دهه شواهد عمومی، بیش از ۲۰ اخطار مستند سوءاستفاده، یک دستگاه سرقت میزبان‌شده با هاستینگ ضدگلوله، حذف هماهنگ حساب‌ها در سه پلتفرم، یک حساب پژوهشی ممنوع‌شده و یک اپراتور نام‌برده که هویتش از قبل عمومی است؛ این یک مسئله روابط عمومی نیست. این یک مسئله صلاحیت قضایی است. ما اطمینان داریم که سوابق عمومی موجود، کافی است تا این موضوع حل و فصل شود.

موردنظران: چه کسانی واقعاً آسیب دیدند

استدلال ضمنی NameSilo، با انتخاب دکمه سوءاستفاده از پلتفرم به‌جای درخواست پس‌گرفتن، این است که «ما از آشکار شدن راضی نبودیم.» این امر قابل درک است؛ افراد به‌ندرت از آشکار شدن راضی می‌شوند. اما هر دو آسیب را بر یک ترازو بگذارید.

نامتقارن بودن

آسیب واردشده به NameSilo از سوی گزارش‌های ما: شرم

آسیب‌های وارده به قربانیان از عملیات NameSilo که به مدت ده سال پناهگاه امنیتی آن‌ها بود:

  • یک کاربر واحد: ۵۹۰ XMR (حدوداً ۱۷۷,۰۰۰ دلار) در یک تراکنش سارقانه‌ی تک‌مرحله‌ای گم شد.
  • موارد مستند اولیه: ۱۵ مورد (Trustpilot، Sitejabber، BitcoinTalk).
  • منطقه‌ها: منطقه‌های مختلف (گزارش‌های قربانیان این موضوع را تأیید می‌کنند).
  • مجموع تأییدشده: بیش از ۲۰ میلیون دلار. این ادعا بر اساس گزارش‌های قربانیان است که می‌توان آن‌ها را به‌صورت تکی تأیید کرد.
  • نظر ما، آگاهانه اما تأییدنشده: بیش از ۱۰۰ میلیون دلار. بر اساس ارتباط با قربانیان و مدت زمان عملیات. ما این موضوع را به‌عنوان تخمین خود اعلام می‌کنیم و نمی‌توانیم آن را به‌طور عمومی اثبات کنیم. نام‌سیلو (NameSilo) نیز بدون باز کردن سوابق خود، نمی‌تواند به‌صورت قابل‌اعتماد آن را انکار کند.
  • نکته مهم در خصوص قیمت‌گذاری. مجموع خسارات ما بر اساس نرخ تبدیل XMR محاسبه می‌شود در زمان هر سرقت، نه بر اساس قیمت فعلی مونرو. ارقام فوق، معادل دلاری واقعی مبالغی هستند که قربانیان در زمان از دست دادن آن‌ها متحمل خسارت شدند.
  • پرونده‌های جنایی فعال در حوزه‌های قضایی اتحادیه اروپا این دیگر صرفاً پژوهش نیست — این اجرای قانون است.

از زمان انتشار، مربیان بیشتری به‌طور مستقیم با ما تماس گرفته‌اند به همراه مبالغ خسارت‌های فردی و شناسه‌های تراکنش. ما در حال حفظ و تأیید این گزارش‌ها هستیم.

برابر دانستن این دو آسیب — با اجازه دادن به ثبت‌کننده دامنه برای ساکت کردن پژوهشگری که عملیات را مستند کرده است — خود یک شکست سیاستی است.

سوابق دائمی

Server racks with ARCHIVED labels and screenshots of NameSilo statements
هر بیانیه‌ای از سوی NameSilo که در حمایت از اپراتور xmrwallet منتشر شده است، در هشت سیستم انتشار مستقل حفظ شده است.

بی‌صدا کردن یک حساب توییتر، شواهد را حذف نمی‌کند. همه‌ی موارد مرتبط با این پرونده آرشیو شده‌اند:

  • هر بیان عمومی NameSilo در دفاع از xmrwallet اپراتور — ماشین وِی‌بک، آرشیو.تودی، مخزن شواهد گیت‌هاب ما.
  • اسکرین‌شات‌های کد سرقت زنده در محیط تولید، همراه با مهرهای زمانی.
  • ۸ نقطه پایانی PHP بازسازی معکوش و منتشر شدند.
  • زنجیره کامل مکالمات گزارش سوءاستفاده
  • کل تایم‌لاین X ما در Mastodon، Bluesky، Medium، Telegram، GitHub و IPFS آینه‌سازی شده است.
  • اسنپ‌شات‌های ساعتی از phishdestroy.io خودِ آن، نگهداری ۱۴ روزه، که به‌طور خاص نصب شده تا هیچ‌یک از آنچه ما نوشته‌ایم به‌صورت پنهانی از بین نرود.

اگر یکی از آینه‌ها (Mirror) ساکت شود، محتوا در هفت آینه دیگر زنده می‌ماند. معماری این سیستم قدیمی‌تر از NameSilo است و از آن دوام بیشتری خواهد داشت.

آیا این منصفانه بود؟ پنج پرسش برای همه‌ی خوانندگان

Infographic of uncomfortable questions around the ban
پرسش‌های قابل پاسخ‌دهی. هر یک از آن‌ها شایسته پاسخ عمومی است.

این‌ها پرسش‌های بلاغی نیستند. شواهد فوق را بخوانید و سپس برای خودتان پاسخ دهید — به‌صورت خصوصی، در زمان‌بندی خودتان، یا هنگام تصمیم‌گیری درباره حفظ یا جابه‌جایی دامنه‌های خود.

  1. آیا منصفانه است که یک پژوهشگر امنیت را به‌خاطر پاسخ عمومی به بیانیه‌ای عمومی از سوی یک ثبت‌کننده دامنه (Registrar) تحریم یا ممنوع‌الکار کرد؟ ثبت‌کننده گفتگو را آغاز کرد. پژوهشگر با ارائه حقایق پاسخ داد. تنها یک طرف ساکت شد.
  2. آیا قابل قبول است که بیانیه عمومی یک ثبت‌کننده (Registrar) پژوهش‌های مستند را غیرجدی رد کند و در عین حال پیشنهاد دهد به یک اپراتور کلاهبرداری در حذف تشخیص‌های امنیتی کمک کند؟ هر دو مورد در یک صورت‌حساب از NameSilo رخ داده است. هیچ‌جای آن به قربانیان اشاره‌ای نشده است.
  3. آیا برای X قابل قبول است که به‌صورت مکتوب، صریحاً از توجیه قفل‌کردن خود («نقضی وجود ندارد، دسترسی بازگردانده شد») صرف‌نظر کند و با این حال همچنان ممنوعیت را در وضعیت فعال نگه دارد؟ آخرین حکم صادرشده توسط خود X بیان می‌کند که این حساب باید فعال باشد.
  4. آیا قابل قبول است که اشتراک تأیید هویت پولی، در حالی که حساب پایه قفل شده است، همچنان هزینه‌کرد (بیلینگ) را ادامه دهد؟ اگر سرویس ارائه نمی‌شود، آیا این یک محصول است یا نقض قرارداد؟
  5. «وضعیت مطلوب» (Good Standing) یک ثبت‌کننده دارای اعتبار از ICANN به چه معناست؟ آیا یک ثبت‌کننده دارای اعتبار می‌تواند از کانال‌های سوءاستفاده پلتفرم‌های شخص ثالث برای ساکت کردن پژوهشگری که شکست او را در پاسخ‌دهی به سوءاستفاده مستند کرده است، بهره ببرد؟ این یک پرسش مربوط به انطباق است و به پرونده موجود بند ۳.۱۸ RAA افزوده می‌شود.

اگر پاسخ به هر یک از سؤالات «نه، این منصفانه نیست» بود

در اینجا سه اقدام مشخص و کاملاً رایگان، به ترتیب افزایشی از نظر میزان تأثیر، ارائه شده است.

۱. آن را به‌صورت عمومی به اشتراک بگذارید

نارضایتی خاموش هیچ‌چیز را تغییر نمی‌دهد. فشار آشکار مؤثر است. با یک کلیک، از پیش پرشده:

۲. از طرفین به‌صورت نامی بپرسید

آن‌ها را برچسب بزنید. مخالفت خاموش هیچ‌کاری از عهده‌اش برنمی‌آید. پرسش‌های آشکار از سوی خوانندگان دیده می‌شوند.

  • @NameSilo — است @Phish_Destroy بن (ممنوعیت) مرتبط با بیان عمومی شما در خصوص پیشنهاد کمک به xmrwallet اپراتور چگونه تشخیص‌ها را حذف می‌کند؟
  • @X / @XSupport / @elonmusk ایمیل شماره ۲ «بازگردانی به عملکرد کامل» را اعلام می‌کند، اما حساب قفل است. کدام حکم در حال اجراست؟
  • @ICANN آیا بخش ۳.۱۸ RAA از اقدامات انتقام‌جویانه ثبت‌کنندگان علیه پژوهشگران پوشش می‌دهد؟
  • @Tucows آیا اقدام به انتقام‌جویی از پژوهشگران به‌خاطر سوءاستفاده از پلتفرم، با استانداردهای فروشندگان عمده OpenSRS شما سازگار است؟

۳. دامنه‌های خود را جابه‌جا کنید (این همان کاری است که دردناک است)

شرکت‌ها به کاهش درآمد واکنش نشان می‌دهند، نه به توییت‌ها. انتقال‌ها حدود پانزده دقیقه طول می‌کشد. ما صفحه آمار ثبت‌کننده فهرستی از ثبت‌کننده‌هایی که سابقه‌ای پاک در پاسخ به سوءاستفاده‌ها دارند. هر دامنه‌ای که جابه‌جا می‌شود، یک نقطه داده در زمینه شماره تمدید است که رهبری NameSilo در فصل آینده مشاهده خواهد کرد.

اگر شما یک سازمان — پروژه‌ای در حوزه رمزارزها، پلتفرمی برای پاداش باگ، رسانه‌ای خبری، یا شرکتی در حوزه هوش تهدیدات — هستید که هر دامنه در NameSilo: در نظر بگیرید که حمایت مالی از رجیستری که پناهگاه عملیات سرقتی با ارزش بیش از ۲۰ میلیون دلار بود و سپس پژوهشگری را که مستندات آن را تهیه کرده بود، ساکت کرد، چه معنایی دارد. می‌توانید این اقدام را به‌صورت عمومی انجام دهید. این کار وزن و اعتبار دارد.

کلام پایانی

A megaphone crushed by a red ABUSE REPORT rubber stamp
نمی‌توانید ده سال از یک عملیات سرقت با ارزش بیش از ۲۰ میلیون دلار محافظت کنید، در فضای عمومی دروغ بگویید و سپس محققانی که شما را شناسایی کرده‌اند را به‌صورت خاموش و بی‌صدا به‌عنوان تهدید علامت‌گذاری (stamp) کنید.
شما نمی‌توانید ده سال از یک عملیات سرقت با ارزش بیش از ۲۰ میلیون دلار محافظت کنید، در فضای عمومی درباره آن دروغ بگویید، به محققِ شناساکننده‌ی شما انتقام بگیرید و انتظار داشته باشید که کل ماجرا به‌صورت خاموش فراموش شود. به‌ویژه در حالی که نهادهای قانون‌حفظ اتحادیه اروپا در حال رسیدگی به این پرونده هستند.

ما از شما نمی‌خواهیم صرفاً به گفته‌های ما اعتماد کنید. هر ادعای واقعی در بالا پیونددهی شده، مستندسازی شده، دارای مهر زمانی است، در بایگانی‌های خارج از سایت ذخیره شده و قابل بازتولید است. ما از شما می‌خواهیم به شواهد نگاه کنید، پنج پرسش را به‌طور مستقل برای خود پاسخ دهید و بر اساس پاسخ خود عمل کنید. این همان چیزی است که عدالت به آن معناست؛ خواننده‌ای که شواهد را می‌خواند و تصمیم می‌گیرد. این دقیقاً همان چیزی است که خاموش‌سازی برای جلوگیری از آن طراحی شده است.

فیش‌دیسترویر یک سرویس مستقل هوش تهدید است. بدون پرداخت، بدون حمایت مالی، بدون امتیاز. آنچه را که کشف می‌کنیم منتشر می‌کنیم. نِیم‌سیلو به همین دلیل ما را مسدود کرد.

بررسی اولیه: phishdestroy.io/xmrwallet-namesilo-exposed
بررسی متوسط (منبع اصلی): phishdestroy.medium.com/xmrwallet-com-2953f35b8a79
مخزن شواهد: github.com/PhishDestroy

اشتراک‌گذاری این تحقیق

ایکس / توییتر تلگرام ردیت لینکدین

بررسی‌های مرتبط

xmrwallet.com Exposed: 10 Years of Stolen Keys
بررسی عمیق
فاش شدن xmrwallet.com: ۱۰ سال کلیدهای دزدیده‌شده
NiceNIC Investigation: ICANN Registrar Enabling Cybercrime
بررسی عمیق
بررسی NiceNIC: فعال‌سازی جرایم سایبری توسط ثبت‌کننده ICANN
NameSilo, Webnic, NiceNic: Registrars Enabling Scams
بررسی
نام‌سیلو، وب‌نیک، نایس‌نیک: ثبت‌کننده‌هایی که امکان‌ساز کلاهبرداری‌ها هستند