پایان xmrwallet[.]com: نامسیلو برای محافظت از دزدی ۲ میلیون دلاری دروغ گفت
پس از ده سال سرقت کلیدهای خصوصی مونرو، این عملیات نابود شد. سه ثبتکننده دامنه در عرض چند روز اقدام کردند. چهارمشان — NameSilo — با کلاهبردار تماس گرفت، به داستان او باور کرد و به سخنگوی رسانهای او تبدیل شد.

آنچه xmrwallet[.]com در واقع انجام داد
از سال ۲۰۱۶، xmrwallet[.]com خود را بهعنوان یک کیف پول مونرو رایگان و متنباز معرفی میکرد. ما گرفتن زنده ترافیک شبکه در ۱۸ فوریه ۲۰۲۶ اثبات کرد که کار بسیار متفاوتی انجام میدهد: سرقت کلیدهای مشاهده خصوصی مونرو در هر ورود و دستکاری تراکنشها در سمت سرور.

کد تزریقنشده — معماری هستهسیستم نشست در ۸ نقطه پایانی PHP که کلید خصوصی نمایش قربانی را منتقل میکند بیش از ۴۰ بار در هر نشست. هنگامی که کاربران XMR ارسال میکردند، تراکنش آنها بهصورت خاموش رد میشد (raw_tx_and_hash.raw = 0) و با آنِ کلاهبردار جایگزین شد.

شش ارائهدهنده امنیتی در ویروستوتال آن را بهعنوان بدافزار علامتگذاری کردهاند. پانزده قربانی مستند در تروستپایلوت، سیتجاببر و بیتکوینتالک. یک قربانی از دست داد ۵۹۰ XMR (حدوداً ۱۷۷,۰۰۰ دلار) در یک سرقت واحد.


سه ثبتکننده، وظیفه خود را به درستی انجام دادند
ما گزارشهای سوءاستفادهای یکسان را به هر چهار ثبتکنندهای که دامنههای xmrwallet را میزبانی میکردند، ارسال کردیم. سهتای آنها بلافاصله اقدام کردند:

PublicDomainRegistry
هند · روزهای باقیمانده تا اقدام
وبنیک
مالزی · روزهای باقیمانده برای اقدام
NICENIC
چین · هفتههای باقیمانده برای اقدام
NameSilo
ایالات متحده آمریکا · کلاهبردار تحت حمایت
هند، مالزی و چین — شواهد را بررسی کردند، کلاهبرداری را شناسایی کردند و دامنهها را معلق کردند. بدون هیچ پرسش و جویی.
نامسیلو مسیر متفاوتی را انتخاب کرد
ثبتکنندهٔ چهارم — نامسیلو، الالسی (ایالات متحده آمریکا) — میزبان دامنه اصلی که بیشترین شواهد و بیشترین قربانیان را در بر داشت — کار عکس را انجام داد. آنها با کلاهبردار تماس گرفتند، به داستان او باور کردند و بیانیهای عمومی منتشر کردند که او را مدافع میکرد:

تیم سوءاستفاده ما بررسی عمیقی در مورد این پرونده انجام داد و به نظر میرسد دامین چند ماه پیش مورد نفوذ قرار گرفته است... پس از یک تحقیق گسترده، تیم ما شواهدی از نفوذ یافت که مالک دامین (Registrant) در آن دخیل نبوده است... مالک دامین نیز در حال تلاش برای حذف وبسایت از گزارشهای ویروستوت (VT) است.
— نیمسیلو، از طریق ایکس (توییتر)
این بیان را خطبهخط تحلیل کردیم. هر ادعایی نادرست بود.
واژگان خودِ اپراتور
پیش از آنکه NameSilo مداخله کند، اپراتور مستقیماً به گزارش سوءاستفاده ما پاسخ داد. ایمیلهای او آگاهی و قصد او را تأیید میکنند:


هفت دروغ، افشا شد
مکانیسم سرقت، معماری اصلی است — شامل ۸ نقطه پایانی PHP، استخراج کلید بهصورت Base64، و فاصله ۵.۳ ساله در کامیتهای گیتهاباین سیستم طی سالها ساخته شد، نه اینکه در یک حمله هک تزریق شده باشد.
شش ارائهدهنده ویروستوتال، شکایتهای تروستپایلوت که به سالهای پیشتر بازمیگردد، یک رشته هشداردهنده در بیتکوینتاک، و اپراتور در سال ۲۰۱۸ از r/Monero مسدود شدیک جستجوی ساده در گوگل این موضوع را نشان میداد.
اپراتور ثبتنام کرده است ۴ دامنه فرار در ۴ ثبتکننده (پیشپرداختی، هرکدام ۵ تا ۱۰ ساله) قبل از تحقیقات منتشر شد. بیش از ۲۱ مشکل (Issue) در گیتهاب حذف شد. توسعهدهندگان برای پیادهسازی سیستم کپچا استخدام شدند. این یک قربانی نیست — این یک عملیات است.
کد سرقت در محیط تولید در حال اجرا بود در بیانیهی NameSilo. هیچ کامیت گیتهابی برای رسیدگی به هیچ حادثهای ثبت نشده است. هیچ تغییری بازگردانده نشده است.
NameSilo از کلاهبردار بهخاطر لابیگری برای حذف تشخیص «فیشینگ» توسط Fortinet تقدیر کرد — بدون حذف کد فیشینگاین حسننیت نیست. این سرکوب هشدارهای امنیتی است.
انتقال بار اثبات به گزارشدهنده تا پرونده بسته شود. شواهد در گزارش موجود بود. سه ثبتکننده همسطح نیازی به پرسش نداشتند.
«بازگشایی» به این معناست که پرونده پیشتر باز بوده است. تحقیقات آنها صرفاً شامل تماس تلفنی با کلاهبردار و یادداشتبرداری از سخنان او بود. این کار تحقیقات نیست؛ این دیکتهبرداری است.
شواهد زیرساخت



خط زمانی: سقوط xmrwallet
حکم
نامسیلو (NameSilo) شواهد را نادیده نگرفت. آنها شواهد را مطالعه کردند، با کلاهبردار تماس گرفتند، به حرفهای او باور کردند، او را بیگناه اعلام کردند و در سرکوب هشدارهای امنیتی یاری رساندند. سپس از پژوهشگران خواستند که اثبات کنند سوءاستفاده «تازه» است.
این بیتوجهی نیست. این یک مشارکت است.
دامین از دسترس خارج شده است. کلاهبرداری به پایان رسیده است. اما این واقعیت که یک ثبتکننده دامین در ایالات متحده برای پنهانکردن یک دزد رمزارزی با ارزش ۲ میلیون دلار، بهطور عمومی یک داستان پوششی ساختگی ارائه داد، چیزی است که برای مدت بسیار طولانی سایهاش بر سر NameSilo خواهد ماند. بیانیه آنها از این پس در هر پروندهای بهعنوان مدرک «الف» (Exhibit A) به کار خواهد آمد.
اگر برای دزد ضامن شوید، هزینهاش را با او تقسیم میکنید.
شواهد و منابع
بررسیهای مرتبط
این تحقیق بر اساس شواهد در دسترس عموم، ثبتهای زنده شبکه، اطلاعات منابع باز (OSINT)، پلتفرمهای عمومی بازبینی و بیانیه رسمی و کلمهبهکلمه منتشرشده توسط NameSilo استوار است. هیچ دسترسی غیرمجازی انجام نشده است. تمامی یافتهها بهصورت مستقل قابل بازتولید هستند.



