PhishDestroy En direct
Retour aux actualités
 Partager : Message Télégramme
● DERNIÈRE MINUTEMis à jour le 3 août 2026 — Dossier ICANN n° 1479 déposé
Enquête

NameSilo A assuré la défense d'un escroc spécialisé dans les cryptomonnaies, impliqué dans un détournement de 100 millions de dollars
— Alors Nous avons désactivé notre compte Twitter

Écouter l'article
0:00 / --:--

Un bureau d'enregistrement accrédité par l'ICANN a publié 4 mensonges avérés pour protéger une opération de vol de Monero qui durait depuis 10 ans, a proposé d'effacer son historique sur VirusTotal alors que le drainer était encore actif, puis a utilisé un X Gold Checkmark payant pour bloquer les chercheurs qui avaient démontré qu'ils avaient tort. Leur ingénieur DevOps : ancien responsable informatique d'une pyramide financière russe depuis une décennie.

1er avril 2026 — Mis à jour le 3 août 2026 Recherche PhishDestroy 20 min de lecture 61 fichiers dont la validité a été vérifiée à l'aide de l'algorithme SHA-256
$0M+ Vol présumé
0 an(s) Opération « Lifespan »
0 Mensonges avérés
0k Pages désindexées par Bing
0+ Avis supprimés
0 Fichiers de preuves SHA-256
Lire l'enquête complète sur phishdestroy.eth.limo NOUVEAU : xmrwallet + NameSilo — avis, SEO, relations presse et tous les liens fournis

Cet article est un aperçu. Vous trouverez l'intégralité des éléments de preuve, les archives IPFS et tous les documents sources en cliquant sur le lien ci-dessus.

Contexte : qu'est-ce que xmrwallet.com exactement ?

xmrwallet.com n'est pas une page de hameçonnage. Il s'agit d'un portefeuille Monero entièrement fonctionnel comportant une porte dérobée côté serveur mis en place en 2018 et fonctionnant jusqu'en mai 2026 — soit près d'une décennie. Le dépôt GitHub n'est qu'une façade publique. Le code malveillant n'existe que sur le serveur de production ; il n'a jamais été validé ni audité.

Chaque interaction de l'utilisateur envoie la clé de visualisation privée aux serveurs de l'opérateur via une requête POST, encodée en Base64 dans une variable nommée session_key — environ 40 transmissions par session. La transaction côté client est explicitement annulée (raw_tx_and_hash.raw = 0); le serveur génère le sien à l'aide des clés volées.

L'« audit de sécurité » de 2018 qui n'a rien couvert

L'audit de NewAlchemy a recueilli 67 « upvotes » sur Reddit et a servi de gage de confiance pendant des années. Son champ d'application explicite : « JavaScript côté client uniquement. » Explicitement hors du champ d'application : « de nombreux points de terminaison de l'API PHP. » Ces points d'accès constituent le véritable mécanisme de vol. L'audit était structurellement incapable de détecter la porte dérobée.

Ce vol est délibérément sélectif. Les petits dépôts ne sont pas touchés pendant des années, ce qui permet d’instaurer un climat de confiance et de générer des avis légitimes. Les montants importants sont volés en quelques minutes. Une victime identifiée avait déposé 590 XMR — une somme qui a disparu en deux jours. Total estimatif pour plus de 15 victimes identifiées : Entre 5 000 et plus de 50 000 XMR volés (entre 1,5 et plus de 15 millions de dollars, aux cours historiques). 60 % des publications des victimes ont fait l'objet de signalements en masse et ont été supprimées avant que les preuves ne puissent être saisies.

# The smoking gun: client-side transaction explicitly discarded raw_tx_and_hash.raw = 0 # thrown away; server builds its own with stolen keys # ~40 POST transmissions per session, every session, since 2016: session_key = base64_encode(wallet_address + ":" + private_view_key) # GitHub: 0 occurrences of "session_key" in any commit # Production server: core theft variable, all versions, since 2016
Porte dérobée xmrwallet — La façade publique sur GitHub redirige correctement, tandis que le serveur de production caché exfiltre la clé de session (session_key)
Le vol en un schéma : vert = dépôt public GitHub (propre, audité, fiable). Rouge = serveur de production — jamais inclus dans aucun commit, jamais audité, source d'exfiltration session_key à l'opérateur à chaque session.
 Démonstration en direct — Nous avons recréé l'exploit
Observez comment la clé de session est exfiltrée dans votre navigateur

Nous avons reproduit l'exfiltration de clés via gtag dans une démo en environnement sandbox. Ouvrez DevTools → onglet Réseau → interagissez avec le portefeuille. Regardez session_key Les requêtes POST se déclenchent en temps réel. C'est ce qui a fonctionné pendant 10 ans. C'est ce que l'« audit de sécurité » n'a jamais examiné. C'est ce que NameSilo a défendu publiquement.

Ouvrir la démo interactive

La phrase qui a expliqué NameSilo

La preuve irréfutable : un marteau de juge fissuré et des guillemets lumineux
17 février 2026. Une seule phrase. Une décennie de confiance envers son registraire.

Le 16 février 2026, l'exploitant du site xmrwallet.com a envoyé un e-mail à PhishDestroy pour exiger le retrait d'un signalement. Il a signé sous le nom de « Nathalie Roy » — compte GitHub nathroy, n° d'identification 39167759. Nous avons répondu en fournissant une analyse technique détaillée et en adressant un avertissement écrit : « Ce qui va se passer ensuite dépend entièrement de la manière dont vous choisirez d'agir. »

Le lendemain, il nous a envoyé une phrase qui en disait long sur sa relation avec NameSilo :

« N’hésitez pas à demander au registraire du nom de domaine de vous communiquer mes coordonnées. »
— Administrateur de xmrwallet.com, 17 février 2026
Trois semaines avant que NameSilo ne le qualifie de victime

Personne n'utilise un siphon vieux de dix ans sur $550/mo bulletproof Belize hosting, qui se cache derrière le service russe DDoS-Guard, vous invite tranquillement à assigner son registraire à comparaître — à moins qu’il ne connaisse déjà la réponse. Trois autres registraires (PDR, WebNic, NICENIC) ont suspendu ses domaines quelques jours après avoir pris connaissance des mêmes preuves. NameSilo lui a rédigé un communiqué de presse et lui a proposé de rétablir sa réputation.

Alors que la faille de sécurité était encore active : xmrwallet a payé PR Newswire pour affirmer le contraire

21 janvier 2026 — xmrwallet a payé PR Newswire pour diffuser un communiqué de presse indiquant : « Les clés privées ne transitent jamais par des serveurs centraux. » Le session_key Des requêtes POST ont été envoyées à chaque session utilisateur vers le serveur de production tout au long de cette période. PR Newswire est un service de diffusion payant : les entreprises rédigent et financent elles-mêmes leurs communiqués, sans contrôle éditorial. Source : PR Newswire, 21 janvier 2026


Les quatre mensonges de NameSilo, officiellement

Le 13 mars 2026, le compte officiel de NameSilo a publié un message dans notre fil de discussion consacré à l'enquête. 11 300 vues avant la capture d'écran. Archivé définitivement à l'adresse ghostarchive.org/archive/CXXZ0. Chaque phrase est réfutée par des sources primaires :


Qui est NameSilo : une société d'externalisation informatique dont l'adresse postale se trouve aux États-Unis

NameSilo LLC est enregistrée à Phoenix, en Arizona. Cotée à la Bourse canadienne des valeurs mobilières sous le nom de Brisio Innovations (CSE : BZI), elle a déclaré un chiffre d'affaires de 65,5 millions de dollars canadiens en 2025. L'équipe d'ingénieurs proprement dite est répartie entre La Russie, la Biélorussie, l'Ukraine, la Serbie, l'Argentine et la Lettonie. Au moins 13 employés russophones ont été identifiés. La personne disposant d'un accès complet à l'infrastructure DevOps a passé dix ans à gérer le service informatique d'une pyramide financière russe avant de rejoindre NameSilo.

DevOps — Accès complet à l'infrastructure
Mikhaïl Tchoudinov
Argentine (déplacée)
Précédemment Responsable informatique chez SuperKopilka — Pyramide financière russe, 2007-2017. Dix ans à gérer l'infrastructure informatique d'un système de circulation monétaire jusqu'à son effondrement. Se décrit lui-même comme un « passionné de cryptomonnaies ». Chez NameSilo : accès DevOps complet à l'ensemble de l'infrastructure.
Ancien directeur informatique de Pyramid, 10 ans
Développeur backend PHP
Ivan Borzenkov
Bryansk, Russie (+7 920)
Développeur backend basé en Russie. GitHub : ivan1986. Accès direct via PHP au backend de NameSilo depuis la Russie.
🇷🇺 Accès au backend depuis la Russie
Chef de projet
Vladimir Voskov
Moscou, Russie
Précédemment Société Zyfra — Contrats d'automatisation industrielle pour le secteur public russe. Gestion, depuis Moscou, d'un registraire de noms de domaine enregistré aux États-Unis.
🇷🇺 Moscou — ancien prestataire de l'État
Chef de projet senior
Tatiana Labutina
Belgrade, Serbie
Précédemment ForexClub Libertex — Courtier russe spécialisé dans le Forex, faisant l'objet de multiples sanctions réglementaires de l'UE. Belgrade : principale destination d'expatriation pour les professionnels russes après 2022.
Anciennement ForexClub, désormais Libertex
Également identifiés

Aleksey Podashevskiy (Front-end) — Biélorussie, juridiction soumise à des sanctions, travaillant pour un registraire accrédité par l'ICANN et enregistré aux États-Unis. Plus de 13 employés russophones identifiés au total en Russie, en Biélorussie, en Serbie, en Argentine et en Lettonie. Aucun hébergement occidental dans la chaîne d'infrastructure de xmrwallet.

Portée de l'enquête

Plus de 5,18 millions de domaines analysés sur l'ensemble du portefeuille de NameSilo — chacun d'entre eux ayant fait l'objet d'une vérification croisée avec VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish et SURBL.

Backend PHP de xmrwallet entièrement reconstitué à partir de traces comportementales côté client — sans accès au serveur, sans code source, sans aucune coopération. Le mécanisme de vol a été mis en évidence uniquement à partir de schémas réseau observables.

13 membres de l'équipe corrélées à partir de données issues de LinkedIn, GitHub, HeadHunter, Telegram, des registres du commerce et des archives judiciaires de six pays. Tendances en matière de suppression sur Trustpilot suivi sur plusieurs mois afin d'identifier la fréquence systématique des suppressions. Rapports trimestriels CSE:BZI a été recoupée avec les données du portefeuille de domaines afin d'identifier l'anomalie au niveau du chiffre d'affaires. 5,18 millions de domaines analysées à la lumière de 6 sources d'informations sur les menaces. Toutes les données brutes sont accessibles au public à l'adresse github.com/phishdestroy/namesilo-evidence. Dépôt auprès de l'ICANN, des autorités de l'UE chargées de l'application de la loi et de trois unités nationales de lutte contre la cybercriminalité.


L'anomalie des domaines : 32,2 % n'ont jamais été activés — Un écran de fumée statistique

Nous avons extrait et analysé chaque domaine du portefeuille de NameSilo — soit un total de 5,18 millions. Chacun d'entre eux a été analysé à l'aide de VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish et SURBL. Les données brutes, la méthodologie et les résultats par domaine sont accessibles au public : github.com/phishdestroy/namesilo-evidence. Résultat : 32,2 % des noms de domaine n'ont jamais été activés — contre 14,7 à 22,8 % chez les bureaux d’enregistrement comparables. 10 000 à 17 000 enregistrements groupés en une seule journée (pic : 17 180 le 19 juillet 2025). 12 millions de dollars dépensés pour des domaines jamais activés ; un taux de consommation annuel de 3,2 millions de dollars pour des domaines qui ne servent à rien. En 2024, lorsque ShortDot, partenaire de NameSilo, a acquis de nouveaux TLD (.sbs, .cfd à environ 0,50 $ en gros, vendus 14,95 $ au détail = 22–31× majoration), les enregistrements de domaines inactifs ont connu une forte hausse 615% en une seule année.

Géographie et échelle des domaines de NameSilo — Entreprise de Phoenix (Arizona), équipe CIS, 5,18 millions de domaines
Enregistrés aux États-Unis. Gérés par la CEI. 5,18 millions de domaines, dont 32,2 % n'ont jamais été activés. L'équipe qui relie Phoenix, Moscou et Buenos Aires.

PrivacyGuardian masque l'identité de l'acheteur sur plus de 3 millions de domaines (enregistrés au nom de pw-{hex}@privacyguardian.org). Bitcoin accepté. Pas de vérification d'identité (KYC). Chaque domaine fantôme fait paraître le ratio « abus/total » plus faible.

0.43% contre 5,18 millions au total
« presque rien »
2.34% vs HTTP-alive
un site sur 43
40.9% par rapport aux véritables entreprises
1 tentative d'hameçonnage pour 2,5 tentatives légitimes
Anomalie financière : CSE : BZI

NameSilo annonce un chiffre d'affaires de 65,5 millions de dollars canadiens (2025). Ratio cours/bénéfice : 143,8× contre 21× pour le secteur. Chiffre d'affaires par domaine réel (actif) : 68 $ CA contre 10 à 15 $ dans le secteur. 95 bureaux d'enregistrement agréés par l'ICANN proposent le .com à un prix inférieur. Si des enregistrements massifs de domaines fantômes servent à blanchir des fonds — conversion de BTC en domaines avec une marge de 22 à 31 fois supérieure —, ceux-ci apparaissent comme des « revenus légitimes des bureaux d’enregistrement » dans les rapports trimestriels déposés auprès de la Bourse canadienne des valeurs mobilières. Ce schéma a été documenté et signalé aux autorités judiciaires.

Comment NameSilo fabrique de la « couverture médiatique » pour les investisseurs de CSE:BZI — 6 étapes
1
NameSilo rédige un communiqué de presse sur eux-mêmes. À la troisième personne. « NameSilo, le registraire qui connaît la plus forte croissance... »
3
PR Newswire le diffuse automatiquement vers Yahoo Finance, Morningstar, StockWatch, newswire.ca — pour tous ceux qui ont payé, aucune vérification éditoriale.
4
Yahoo Finance le publie en y ajoutant une petite légende : « Il s'agit d'un communiqué de presse payant. »
5
La page consacrée à l'action CSE:BZI sur NameSilo affiche désormais « la couverture médiatique ». « Yahoo Finance a parlé de nous. » « StockWatch a parlé de nous. »
!
Personne n'a écrit à leur sujet. C'est eux qui ont écrit sur eux-mêmes et qui ont payé pour que cela passe pour de l'information. Voici la rubrique « Couverture médiatique » de la page « Investisseurs » du site du CSE consacrée à une société dont le dépositaire a publiquement pris la défense d'un pirate actif de Monero.
 Un communiqué de presse payant à 805 $ ≠ journalisme indépendant. Investisseurs de CSE:BZI : lisez attentivement les informations fournies.

Deux noms. Un seul cerveau. Est-ce une coïncidence ?

En rédigeant cette enquête, nous avons retrouvé une vieille connaissance. À en juger par le nombre d’articles que NameSilo publie sur le phishing, les escroqueries, les listes noires et le retrait de domaines de ces listes, l’entreprise ressemble presque à l’un de nos collègues. Placez les deux opérations côte à côte et le même cerveau apparaît trois fois : avis, SEO et articles payants.

Concordance comportementale détectée
xmrwallet le client protégé
Un seul cerveau le même mode opératoire
NameSilo le bureau d’enregistrement
Supprimer les signalements de volEffacer les avis négatifs et répondre aux victimes avec le même scénario du « problème de synchronisation ».
Mêmes aviseffacer le négatif
fabriquer la confiance
Inonder d’éloges cinq étoilesAvis citant des agents, éloges scénarisés du support et avis négatifs qui disparaissent.
Escroquerie · récupération · sécuritéPublier exactement les expressions recherchées par les victimes après la disparition de leurs Monero.
Même SEOoccuper la requête
ensevelir la victime
Phishing · liste noire · retraitPublier exactement les expressions recherchées par les enquêteurs autour des abus du bureau d’enregistrement.
Fausse « actualité » TorAcheter un communiqué d’apparence institutionnelle pour une fonction absente du code public.
Mêmes RPPR Newswire
relais email4pr
« Couverture médiatique » CSEInjecter des communiqués rédigés par l’entreprise dans les portails financiers et l’actualité des investisseurs.
Même entréemême méthodemême résultat
Ce n’est pas une métaphore — les mêmes trois systèmes

Tous deux manipulent les avis : xmrwallet supprime les plaintes pour vol et répond aux victimes avec la même excuse de synchronisation ; NameSilo inonde Trustpilot d’éloges cinq étoiles scénarisés pour des agents nommément cités, tandis que les avis négatifs disparaissent.

Tous deux déploient la même défense SEO : xmrwallet publie des articles sur les « escroqueries », la « sécurité », la « récupération » et la « synchronisation » ; NameSilo publie des articles sur le « phishing », les « listes noires », le « retrait de listes » et les « abus ». Tous deux remplissent de leurs propres textes les recherches exactes suscitées par les accusations portées contre eux.

Tous deux utilisent la même ressource d’articles payants : la diffusion PR Newswire et le relais email4pr. NameSilo l’utilise pour ses communiqués aux investisseurs sur le marché canadien. xmrwallet l’a utilisée pour présenter un faux récit sur Tor et sur des « clés qui n’atteignent jamais le serveur » comme une actualité d’apparence institutionnelle.

Deux noms. La même manipulation des avis. Le même SEO. Le même circuit de relations publiques payantes. Un seul cerveau.

Le même circuit de relations publiques d’entreprise

Qu’un « portefeuille open source bénévole » publie des communiqués sur une plateforme conçue pour les sociétés cotées n’est pas normal. Cela implique un accès à un compte de relations publiques d’entreprise ou au même agent de presse. C’est le circuit choisi par xmrwallet — la même plateforme d’entreprise que NameSilo Technologies utilise pour ses annonces à la Canadian Securities Exchange.

Communiqués de xmrwallet
Un portefeuille « bénévole » qui achète une diffusion d’entreprise
Jan 21, 2026 — “Expands Privacy Access with Full Tor Network Integration”
Apr 19, 2023 — “Upgrade Website to Support Charities”
Sep 26, 2023 — “Companies Embrace Cryptocurrency”

Contact : Nathalie Roy, +1 300-227-473, 407923@email4pr.com.
Communiqués de NameSilo
Le même canal est central dans son récit destiné à la CSE
Jan 2026 — “Surpasses 6 Million Domains”
May 1, 2026 — 2025 Year-End Results
Plus les résultats trimestriels et les annonces concernant SewerVUE, CommerceHQ, Reach Systems et les ventes de filiales.

Pour NameSilo, cette diffusion alimente le flux d’actualités autour de sa société mère cotée au Canada. Pour xmrwallet, elle a vendu un faux récit de sécurité.
Le point décisif du communiqué Tor : ils ont annoncé un code qui n’existait pas

Le communiqué de janvier 2026 annonçait une « intégration complète de Tor » pour un projet « open source » dont le dernier véritable commit GitHub datait du 6 novembre 2018 — plus de sept ans auparavant. Aucun code Tor n’a jamais été ajouté. Ils ont payé pour promouvoir une fonction qui n’existait pas dans le code public, tout en affirmant que les clés privées n’atteignaient jamais un serveur central. Le communiqué utilisait un numéro de téléphone non valide et une adresse relais de relations publiques d’entreprise. Ce n’était pas une couverture indépendante, mais un texte rédigé par l’opérateur dont la diffusion avait été achetée.

Communiqué archivé et coordonnées · Dépôt GitHub public

Une question à PR Newswire et aux médias financiers qui ont republié ce contenu

Selon ces plateformes, qui constitue leur public ? Les investisseurs canadiens rencontrent les communiqués d’entreprise payants de NameSilo dans un format visuel associé à une information financière faisant autorité. Le même environnement de diffusion a ensuite livré le faux récit de xmrwallet sur Tor et la sécurité du serveur à ce public d’investisseurs aisés sous la forme d’une autre annonce d’apparence professionnelle.

La mention d’une diffusion payante ne clôt pas la question de la responsabilité. Republier les affirmations non étayées d’un registrar puis celles d’une escroquerie directement associée à ce registrar peut exposer précisément le public qui fait confiance à l’infrastructure de l’information financière. La plateforme devrait examiner le compte donneur d’ordre, la relation de facturation, l’agent, les métadonnées de soumission et la chaîne d’approbation derrière les deux séries de communiqués.

Si la même personne, le même compte ou le même agent de relations presse a commandé la diffusion de xmrwallet et de NameSilo, le silence n’est pas une réponse honnête. Conservez les dossiers, révélez la relation et signalez-la aux régulateurs et autorités de police compétents. Nous demandons à la plateforme de déterminer s’il s’agissait d’une coïncidence ou d’un même acheteur utilisant deux fois son autorité.

PR Newswire n’est pas du journalisme. Le sujet rédige le texte, paie sa diffusion, puis ce même texte est republié comme une « actualité ». Il apparaît ensuite sur des portails financiers et des fils d’actualité boursière comme s’il avait fait l’objet d’une couverture indépendante. Pour NameSilo, il s’agit d’un canal d’entreprise essentiel pour la bourse canadienne. Pour xmrwallet, c’était une contre-vérité payante habillée du langage visuel de la communication financière.

Pourquoi tous deux continuaient-ils d’écrire précisément sur les accusations ?

Nous n’avons jamais compris pourquoi xmrwallet continuait de publier des articles sur les escroqueries, le phishing, la récupération de portefeuille, les problèmes de synchronisation et les piratages. Nous n’avons jamais compris non plus pourquoi NameSilo réécrivait sans cesse le même contenu sur le phishing, les signalements d’abus, les listes noires, le retrait de listes et la restauration de réputation. L’ICANN ne l’exige pas. La réponse est plus simple : la manipulation des résultats de recherche.

Bouclier de recherche de xmrwallet
Escroqueries, récupération, sécurité, synchronisation
Ce sont les recherches effectuées par une victime après la disparition de ses fonds. xmrwallet a rempli ces requêtes avec ses propres explications : les escroqueries ont lieu ailleurs, restaurez via l’interface graphique ou la CLI, attendez la synchronisation, le portefeuille est sûr, le piratage concernait quelqu’un d’autre.
Tous les liens fournis — 13 exemples xmrwallet archivés
Bouclier de recherche de NameSilo
Phishing, listes noires, retrait, réputation
Ce sont les recherches effectuées par les victimes et les enquêteurs autour du bilan d’abus d’un bureau d’enregistrement. NameSilo les a remplies de pages internes expliquant le phishing, les domaines compromis, les faux positifs et la manière de lever les blocages.
Tous les liens fournis — 14 exemples de NameSilo
C’est de la manipulation des résultats de recherche

La répétition est précisément le but. Publiez suffisamment de pages autour du phishing, des escroqueries, des listes noires, de la récupération, de la sécurité et du retrait de listes, et les recherches sur l’accusation renverront la propre version du sujet. xmrwallet l’a utilisée contre les témoignages des victimes. NameSilo l’utilise autour de la réputation d’abus du bureau d’enregistrement, tandis que les avis réels décrivent un support grossier, un anglais peu clair et des agents répétant des scripts au lieu de répondre à des questions directes.

Une logique. Une stratégie. Deux phases.

1
D’abord, NameSilo a protégé son client. L’entreprise a ignoré les signalements, présenté l’opérateur comme une victime, répété le récit de la compromission et proposé d’aider à supprimer les détections VirusTotal. Lorsque cette position est devenue intenable, le domaine qu’elle avait défendu a été transféré hors de NameSilo.
2
Ensuite, NameSilo s’est protégée elle-même. Lorsque la campagne de pression contre nous a commencé, xmrwallet était déjà fermé. Le blocage de Twitter, les demandes au titre du RGPD et du DMCA, les plaintes pour phishing et les tentatives de supprimer chaque résultat renvoyant vers notre travail ne pouvaient plus protéger le portefeuille. Elles protégeaient NameSilo et son bilan public.
3
La stratégie n’a jamais changé. Contrôler ce que les fournisseurs de sécurité, les moteurs de recherche, les plateformes et les investisseurs peuvent voir : publier sa propre version, supprimer les détections, déplacer le domaine, puis réduire au silence les chercheurs qui ont conservé les traces.

C’est ce que dissimulent les incidents considérés séparément. Le client avait déjà disparu. Ce qui a continué, c’est la défense de NameSilo par NameSilo.

Ce que la version courte a omis

La correspondance des relations presse est plus précise que « les deux ont publié des articles »

PR Newswire facture environ 195–249 dollars par an d’adhésion, plus 805–3 000+ dollars par communiqué. Il existe des alternatives gratuites ou bien moins chères, notamment PRLog et EIN Presswire à environ 149 dollars. Pourtant, un portefeuille bénévole sans aucun don déclaré a choisi le même circuit de diffusion d’entreprise que NameSilo Technologies utilise pour ses communications à la Canadian Securities Exchange.

xmrwallet a publié trois communiqués par ce circuit, dont son annonce Tor du 21 janvier 2026. NameSilo a publié 12 communiqués : « Surpasses 6 Million Domains » le 22 janvier 2026 — un jour après xmrwallet, ses résultats annuels 2025 le 1er mai 2026 et dix autres communiqués sur les résultats trimestriels, SewerVUE, CommerceHQ, Reach Systems et la vente d’une filiale. SewerVUE est littéralement une société d’inspection de canalisations d’égout : voilà pourquoi notre référence au « vieil ami qui nettoie les canalisations » n’était pas fortuite.

xmrwallet
Des relations presse d’entreprise sans explication d’entreprise
Le contact était « Nathalie Roy, Founder », avec le numéro +1 300-227-473. L’indicatif 300 n’existe pas dans le plan de numérotation nord-américain. L’adresse était 407923@email4pr.com, un relais de relations presse d’entreprise plutôt qu’une adresse normale de projet bénévole.

Le communiqué présentait xmrwallet comme fournissant des « outils financiers discrets aux organisations caritatives ». Selon notre évaluation, ce vocabulaire caritatif servait de couverture réputationnelle à un portefeuille que nous avions déjà lié au vol.
NameSilo
Un canal essentiel pour le récit destiné au marché canadien
Pour NameSilo, PR Newswire n’est pas accessoire. Les communiqués rédigés par l’entreprise alimentent Yahoo Finance, les sites d’actualité boursière et le flux médiatique entourant sa société mère cotée au Canada. Ils peuvent ensuite être présentés comme une « couverture » alors que le sujet a lui-même rédigé le texte et payé sa diffusion.

Pour xmrwallet, la même ressource a porté un faux récit sur Tor et la sécurité du serveur. Pour NameSilo, c’est un circuit central de relations avec les investisseurs.
Le dépôt public était un décor d’audit, pas le portefeuille de production

Le dernier commit public date du 6 novembre 2018. Le dépôt est ensuite resté figé pendant plus de cinq ans et aucune implémentation Tor n’y a jamais été ajoutée. xmrwallet a par la suite supprimé son code source de GitHub. Notre constat technique est que le dépôt public de 2018 servait de décor d’audit, tandis que la production exécutait un autre code serveur obscurci capable de collecter les secrets du portefeuille. Le projet payait environ 550 dollars par mois pour un hébergement protégé derrière une infrastructure russe DDoS-Guard tout en se présentant comme un projet bénévole sans dons.

Ils ont payé les tarifs de relations presse d’entreprise pour annoncer du code absent du dépôt public et répéter que les clés n’atteignaient jamais le serveur. Ce n’est pas une communication open source ordinaire. C’est une défense de réputation achetée.

La correspondance des avis est elle aussi directe

Défense des avis de xmrwallet
Supprimer le signalement du vol, répéter l’histoire de la synchronisation
Les témoignages de victimes disparaissaient tandis qu’on leur répétait que les fonds manquants relevaient d’un problème de synchronisation, de restauration ou de sécurité de l’utilisateur. xmrwallet a ensuite publié des pages SEO précisément autour de ces explications.
Défense des avis de NameSilo
Environ 170 avis centrés sur Leonid en quelques mois
Ces éloges d’apparence fabriquée se concentrent sur des agents d’assistance nommément cités et une serviabilité scénarisée. Les véritables avis critiques décrivent des réponses grossières, un anglais peu clair et des agents incapables de répondre à une question directe hors d’un script préparé. Le panneau client lui-même ressemble encore à un logiciel conçu en 2008 et fonctionne comme tel.
Le but est d’empêcher l’avis honnête avant même qu’il soit écrit

Les articles SEO et les avis sur l’assistance résolvent le même problème de réputation par deux voies. NameSilo remplit les recherches négatives — phishing, abus, liste noire, retrait de liste, domaine volé — de ses propres explications. En parallèle, le flux d’avis remplit la question du support d’éloges pour « Leonid » et d’autres agents nommés.

Un vrai client reçoit une réponse grossière, obscure ou scénarisée, puis voit page après page que Leonid est brillant et serviable. L’effet recherché est le doute : « Si tout le monde loue ce support, le problème vient peut-être de moi. » Le client hésite et décide de ne pas publier son avis négatif véridique. S’il le publie malgré tout, le schéma que nous avons observé est que NameSilo le conteste ou le signale jusqu’à sa disparition. Les avis positifs ne se contentent pas d’améliorer une note : ils étouffent le prochain avis négatif avant qu’il existe, tandis que les suppressions effacent ceux qui sont tout de même écrits.

Voilà le mécanisme commun : capter les mots négatifs dans les recherches, fabriquer la réponse positive dans les avis et supprimer le témoignage qui contredit les deux.

Le bilan des abus est le contexte que les pages SEO tentent de remplacer

Notre base de données 2023–2024 contient des dizaines de milliers de signalements d’abus associés à NameSilo qui, selon notre évaluation, ont été ignorés ou n’ont produit aucune action efficace. Dans l’échantillon de drainers que nous suivions alors, pratiquement chaque opération y enregistrait ses domaines. Sur ce jeu de données, nous considérions NameSilo comme le registrar le moins performant. Nous publierons séparément la comparaison complète des registrars.

Notre opinion : les articles répétés sur le phishing, les listes noires, le retrait des listes et les abus n’ont pas été écrits parce que l’ICANN l’exigeait. Ils ont été écrits pour occuper les recherches générées par le bilan réel des abus de NameSilo.

Le lien avec la CEI : éléments, opinion et réserve importante

Ce que nous savons — et ce que nous n’affirmons pas

Nous avions déjà conclu que l’opérateur de xmrwallet était russe ; l’hébergement et l’infrastructure ne constituaient qu’une partie de cette conclusion. Séparément, nous avons identifié plus de dix employés de NameSilo russophones ou liés à la CEI.

Mikhail Chudinov est particulièrement pertinent en raison de son profil LinkedIn public et de ses textes en russe sur Habr consacrés à la décentralisation et aux cryptomonnaies. Selon notre opinion, après lecture, son analyse traite la décentralisation, les métavers et les NFT comme des mouvements qui se recoupent sans séparer suffisamment leurs incitations techniques et économiques, et présente une vision limitée de la direction prise par les systèmes de cryptomonnaies.

Réserve : il peut s’agir d’une coïncidence. La nationalité, l’emploi et les opinions publiques de Chudinov ne prouvent pas à eux seuls que lui, NameSilo ou xmrwallet partageaient un opérateur. Nous documentons le recoupement ; nous ne présentons ni l’origine ni les opinions d’un employé comme preuve de contrôle opérationnel.

Un même schéma de réponse : menaces judiciaires, détectives et suppression

Les deux parties ont employé les mêmes menaces

Dès notre premier message, nous avons averti xmrwallet et NameSilo de ne pas transformer un rapport technique en campagne de pression. Tous deux ont répondu par des menaces impliquant des poursuites et des détectives privés. L’opérateur de xmrwallet a même suggéré de traîner le registrar en justice. NameSilo a ensuite menacé publiquement d’une action en justice après avoir proposé son aide pour retirer les détections VirusTotal du même client.

Cette méthode a peut-être fonctionné pendant dix ans. Elle ne fait pas disparaître les preuves sous-jacentes.

Notre vision de l’échec de l’ICANN de 2018 à 2026

Dès 2018, de notre point de vue, NameSilo se trouvait déjà près du centre des enregistrements liés à la cybercriminalité que nous suivions, tandis que la réponse de l’ICANN ressemblait à une absence d’un an. C’est notre caractérisation d’une défaillance prolongée de l’application des règles — pas l’affirmation que l’ICANN a littéralement fermé pendant un an.

Cette absence de responsabilité crée une incitation prévisible : un registrar peut faire retirer des détections pour un client, dire ensuite à l’ICANN qu’il ne peut pas déterminer ce qu’est le phishing et que les abus ne relèvent pas de sa responsabilité, puis n’attendre aucune conséquence immédiate. Le comportement de l’ICANN permet à ce schéma de perdurer.

Après la fermeture de xmrwallet, la pression ne protégeait plus que NameSilo

xmrwallet était déjà fermé. Le verrouillage ultérieur de Twitter, les demandes RGPD, les notifications DMCA, les plaintes contre des résultats de recherche individuels, les signalements de phishing contre notre propre site, la désindexation de Bing et les tentatives de retrait IPFS ne pouvaient plus protéger le portefeuille. Ils ne pouvaient protéger que la réputation de NameSilo.

Les demandes ne visaient pas seulement notre domaine. Elles visaient les liens individuels menant à notre travail. La trace publique de la base de données Lumen consigne une partie de cette campagne ; d’autres documents sont conservés dans nos archives Telegram.

Nous pensons aussi qu’avec un budget médiatique plus important, l’étape suivante prévisible serait l’achat d’articles présentant le chercheur comme un harceleur ou un maître chanteur. C’est une prévision fondée sur le schéma de suppression, pas un événement dont nous affirmons qu’il a déjà eu lieu.

Ils ont attaqué chaque chemin de recherche menant à nos preuves

Il ne s’agissait pas d’une plainte contre une seule page. La campagne visait notre domaine et les résultats de recherche individuels renvoyant à notre travail — URL après URL — au moyen du RGPD, du DMCA, de signalements de phishing et de plaintes auprès des plateformes. Le but était de faire disparaître l’enquête du parcours de recherche même lorsque l’archive sous-jacente restait en ligne.

Le calendrier répond à la question du mobile : xmrwallet était déjà fermé. Un portefeuille fermé ne pouvait plus profiter de cette attaque. Le seul bénéficiaire restant était NameSilo, dont le nom, le bilan d’abus et la défense du portefeuille étaient attachés à ces résultats.

Qui d’autre dans cette histoire manipule donc à répétition la découverte autour de noms exacts et de requêtes négatives précises — au moyen de pages SEO internes, de diffusion payante et, selon notre évaluation, de Google Ads sur des termes spécifiques ? NameSilo. La même logique réapparaît : capter le nom, remplacer le résultat et supprimer le lien impossible à réécrire.

Avertissement aux chercheurs indépendants et sans but lucratif

Soyez prudents si vous comptez sur ce registrar. D’après notre expérience, NameSilo réagit très différemment aux critiques indépendantes et aux éloges centrés sur Leonid ou aux publications payantes reprenant un texte fourni par l’entreprise. Le domaine qu’il avait défendu a finalement été transféré chez un autre registrar. Comme xmrwallet n’était pas une page de phishing mais un portefeuille fonctionnel doté d’un mécanisme de vol côté serveur, ce transfert nous semble être un confinement de l’exposition de NameSilo — pas une mesure contre un domaine de phishing.

Nous avons énoncé la règle dès le début : toute pression contre nous produit une réponse documentée par les voies légales. Chaque demande de désindexation, tentative de retrait et menace devient une pièce supplémentaire. Ce n’est pas une riposte hors-la-loi ; c’est de la conservation, de la publication et du signalement officiel.

L’estimation financière : clairement séparée des constats établis

Hypothèse — pas un total prouvé

Notre hypothèse de travail est que l’opération a volé au moins 80 millions de dollars. Ce chiffre est notre estimation, pas un total forensique établi. L’échantillon documenté de victimes ne permet qu’une fourchette prudente inférieure ; l’hypothèse des 80 millions extrapole au-delà des cas publiquement documentés.

Une seconde hypothèse distincte veut qu’un pic brutal d’activité, comparé aux chronologies du personnel et de l’infrastructure, puisse refléter une période de blanchiment de Monero à grande échelle. Nous n’avons pas établi cette conclusion.

Nous n’avons pas davantage établi de relation directe avec Tornado Cash ni de clients communs. L’article de xmrwallet sur Tornado Cash, le calendrier et l’activité environnante en font une question que les enquêteurs devraient, selon nous, examiner — pas un fait que nous affirmons.

Nous avons invité toute personne disposant d’informations directes à corriger le montant depuis une adresse jetable. Nous pourrions alors retirer cette estimation ou poursuivre moins fortement cette piste précise, mais aucun message anonyme n’effacerait les preuves ni ne transformerait cette enquête en négociation.

Vous avez dépensé de l’argent pour votre réputation. Nous avons fermé l’escroquerie pour 0 dollar.

Pendant qu’ils réécrivaient les mêmes articles SEO, achetaient des annonces d’apparence institutionnelle, fabriquaient des éloges sur l’assistance et tentaient d’effacer nos liens, l’opération qu’ils protégeaient a été fermée. Elle ne l’a pas été par la victime qu’ils avaient trompée, par un enquêteur célèbre ni par une entreprise commerciale de cybersécurité. Nous l’avons fermée — un projet de recherche non commercial travaillant pour zéro dollar.

La campagne de suppression ultérieure rend le contraste encore pire. Des comptes d’entreprise, plaintes juridiques, demandes de désindexation et tentatives de retrait ont visé des chercheurs sans budget de médias payants. Malgré cela, ils n’ont pas pu supprimer les archives, annuler les preuves ni rouvrir le portefeuille. Chaque tentative a simplement créé un nouvel horodatage et une nouvelle pièce, sans aucun coût pour nous.

Ce n’est pas de la puissance opérationnelle. C’est de l’incompétence stratégique. Ils avaient l’argent, l’infrastructure et l’accès aux plateformes. Nous avions les preuves, les archives publiques et 0 dollar — et c’est l’escroquerie qui a disparu.

Le schéma complet

Une logique, une stratégie : fabriquer des avis, occuper l’accusation dans la recherche, acheter une couverture d’apparence institutionnelle, retirer les détections, transférer le domaine défendu, menacer les chercheurs puis supprimer tous les chemins menant à leurs preuves. Le client a disparu. La stratégie a continué parce que sa seconde phase consistait à défendre NameSilo lui-même.


Ce qui s'est passé après la publication

Après la publication de notre reportage, une campagne coordonnée visant à faire reculer PhishDestroy par des moyens juridiques et par le biais des plateformes a ciblé tous les principaux espaces où PhishDestroy était présent. Trois mécanismes — chacun ayant été consigné, archivé et faisant désormais partie de la plainte n° 1479 déposée auprès de l'ICANN.

X / Twitter — Le compte @Phish_Destroy a été verrouillé. La coche dorée X offre aux abonnés un canal d'assistance prioritaire qui n'est pas accessible aux utilisateurs lambda. Ce canal a été utilisé pour déposer une plainte contre notre compte. Le système d'examen automatisé de X a traité le dossier, nous a innocentés par écrit et a confirmé l'absence de toute infraction. Le verrouillage est néanmoins resté en place. Nous avons publié la lettre de décharge avant même que le verrouillage ne soit levé — la prédiction horodatée de GhostArchive est incluse dans l’ICANN n° 1479.
Google — Demandes de suppression au titre du RGPD + plaintes au titre du DMCA. Des demandes européennes fondées sur le « droit à l'effacement » ont été déposées en vertu du RGPD afin de contraindre Google à retirer de ses résultats de recherche certaines pages spécifiques consacrées à l'enquête sur PhishDestroy. Parallèlement, des avis de retrait au titre du DMCA ont été envoyés, visant les URL liées à cette enquête. Ces deux mécanismes ont été mis en œuvre simultanément : une pression juridique via la législation européenne sur la protection de la vie privée, et une pression en matière de droits d'auteur via la législation américaine. Le contenu de l'enquête lui-même n'a jamais été contesté avec succès sur le fond.
Bing — 108 000 pages désindexées en une seule journée. L'intégralité du site phishdestroy.io — soit 108 000 pages indexées — a été supprimée des résultats de recherche Bing en une seule opération massive. Le timing était parfait : la désindexation a coïncidé exactement avec la publication de notre rapport sur NameSilo. Il ne s'agissait ni d'un problème d'exploration progressive, ni d'une erreur technique, mais d'une seule plainte groupée que Bing a traitée sans préavis.
IPFS — ils ont porté plainte. Rien n'a changé. Des demandes de retrait ont été déposées à l'encontre du domaine ENS et des services de passerelle. phishdestroy.eth.limo reste pleinement opérationnel. Le contenu IPFS est identifié par un hachage SHA-256 : il n’y a pas de serveur à fermer, pas de compte d’hébergement à suspendre, pas de registraire à mettre sous pression, pas de CDN à contacter. L’enquête est disponible simultanément sur Arweave, GhostArchive et Wayback Machine. La colère est proportionnelle au sentiment d’impuissance.
Campagne de censure sur les plateformes — Vérification « X Gold », RGPD de Google, désindexation par Bing
Une coche dorée. Trois mécanismes juridiques. 108 000 pages Bing. Toutes les plateformes ont été touchées après la même publication. Voilà à quoi ressemble la censure financée par les entreprises.
Nous l'avions prédit — archivé avec horodatage dans GhostArchive avant même que cela n'arrive

Avant que le verrou ne soit activé, nous avons publié un tweet prédisant que NameSilo allait recourir aux techniques de suppression utilisées par les escrocs, et nous l’avons horodaté sur GhostArchive. Ils ont fait exactement ce que nous avions annoncé, dans les délais prévus. Cette prédiction horodatée — qui prouve que nous avions anticipé cette tactique avant qu’elle ne soit mise en œuvre — figure dans la plainte déposée auprès de l’ICANN contre NameSilo (ICANN n° 1479).

Les archives sont intouchables

Tout est prêt IPFS (phishdestroy.eth), Arweave, GhostArchive et Wayback Machine. 61 captures d'écran vérifiées par SHA-256. Aucune contestation juridique aboutie concernant aucune allégation. Aucune réfutation technique de la part de l'opérateur ou de NameSilo. Aucune réponse factuelle — uniquement des menaces juridiques, des attaques ad hominem et des tweets supprimés. L'enquête complète, comprenant les données brutes, le dossier de l'équipe, l'analyse du blanchiment et les ressources destinées aux victimes, est disponible à l'adresse phishdestroy.eth.limo — répliqué sur IPFS, Arweave, GhostArchive et Wayback Machine. Aucun d'entre eux ne bénéficie de la coche dorée.


Réseau « Escape Domain » : préparé plusieurs mois avant son démantèlement

Début 4 février 2026 — la même semaine où l'opérateur a contacté PhishDestroy pour la première fois —, il a commencé à enregistrer en secret des domaines de secours auprès de quatre bureaux d'enregistrement différents, en les prépayant pour une durée de 5 à 10 ans chacun. L'infrastructure avait été conçue pour résister à n'importe quelle mesure de suppression ponctuelle. Elle n'a pas résisté à l'enquête.

Analyse technique préliminaire accompagnée de toutes les pièces justificatives : github.com/phishdestroy/NE-PAS-UTILISER-xmrwallet-com

Domaines « Escape » — Enregistrés après le début de l'enquête
Domaine Secrétaire général Prépayé IP Statut
xmrwallet.cc Registre du domaine public 8 ans 185.129.100.248 SUSPENDU
xmrwallet.biz WebNic.cc 5 ans 190.115.31.40 SUSPENDU
xmrwallet.net NICENIC International 10 ans 190.115.31.40 ← DNS HORS SERVICE
xmrwallet.me Key-Systems GmbH 10 ans 185.129.100.248 ← ACTIF — abus signalé

Regroupement d'adresses IP : 185.129.100.248 partagé par .cc et .me — même hébergeur. 190.115.31.40 partagés entre .biz et .net — même hébergeur. Quatre bureaux d'enregistrement, deux groupes d'adresses IP. 33 ans d'enregistrement prépayé. Tous enregistrés en secret après un premier contact avec les enquêteurs.


Une réputation achetée : Wikipédia, Forbes et plus de 15 articles sponsorisés

La réputation publique de NameSilo est artificielle. Wikipédia : mention « contenu payant/promotionnel ». Forbes : mention d'affiliation « Nous percevons une commission ». SmartCustomer : 1,8/5 — sans aucun résultat négatif sur Google.

Wikipédia — Signalé comme « promotionnel » par les rédacteurs

Il existe un article Wikipédia sur NameSilo — signalé par la rédaction comme un article sponsorisé/promotionnel, et non une couverture rédactionnelle neutre. Historique des modifications (archivé) : en.wikipedia.org/w/index.php?title=NameSilo&action;=history

Forbes Advisor — Informations relatives aux commissions d'affiliation

NameSilo figure sur Forbes Advisor avec une mention explicite de son programme d'affiliation : « Forbes Advisor respecte des normes rigoureuses en matière d'intégrité éditoriale… Nous percevons une commission. » Forbes Advisor perçoit une rémunération lorsque les utilisateurs s'inscrivent via ses liens, ce qui crée une incitation financière directe à publier des articles élogieux. Source : forbes.com/advisor/business/software/namesilo-review/

SmartCustomer : 1,8/5 — Aucun résultat négatif sur Google

NameSilo détient un Note de 1,8/5 sur SmartCustomer — source : smartcustomer.com/avis/namesilo.com. Malgré des dizaines d'avis négatifs répertoriés, une recherche sur Google ne donne aucun résultat négatif — il s'agit d'une censure active utilisant les mêmes outils du RGPD et du DMCA que ceux utilisés contre notre enquête.

PR Newswire — Auto-publié, payant, sans vérification éditoriale

NameSilo Technologies Corp. (CSE : BZI / OTC : URLOF — société mère cotée en bourse de NameSilo LLC) utilise PR Newswire pour diffuser ses communiqués d'entreprise. PR Newswire est un service de diffusion payant : la société rédige le texte et paie pour sa publication. Exemples de communiqués de presse payants de NameSilo Technologies :

Le même mécanisme : le 21 janvier 2026, xmrwallet a utilisé PR Newswire pour publier son article à la une (« Les clés privées n'atteignent jamais les serveurs centraux ») alors que la porte dérobée était active. Il s'agissait d'une diffusion payante présentant un texte rédigé par l'opérateur comme un contenu d'actualité.


Trois postes. Une seule entreprise. Aucun d'entre eux ne résiste au contact avec les autres.

NameSilo n'a pas tenu un discours cohérent. L'entreprise a adopté successivement trois positions incompatibles entre elles — celle de l'expert sûr de lui, celle de la victime menacée et celle du fonctionnaire humble — en fonction du risque juridique auquel elle était exposée à chaque instant.

1
Mars 2026 — Le poste d’expert sûr de lui
L'équipe chargée de la lutte contre les abus de NameSilo a définitivement établi Le domaine a été piraté. Ils ont mené une enquête sur cette attaque. Ils savent que le titulaire du nom de domaine est la victime. Ils sont l'aider à supprimer les détections de VirusTotal — ce qui, selon leur propre logique, signifie qu’ils font davantage autorité que tous les éditeurs d’antivirus qui ont signalé ce domaine. Niveau de confiance : absolu.
2
Phase 2 — La menace juridique (tweet public, 11 mai 2026)
@namesilo — Compte officiel avec la coche dorée — 11 mai 2026 · 417 vues · 107 réponses

« Vos allégations sont fausses, diffamatoires et calomnieuses. NameSilo prend les mesures qui s'imposent et examine tous les signalements d'abus qui nous sont transmis. Si vous avez des cas de ce type à signaler, veuillez les envoyer à abuse@namesilo.com. Sinon, veuillez contacter directement l'hébergeur du site web ou le titulaire du nom de domaine. Et cessez de diffuser des mensonges à notre sujet, sinon nous serons contraints d'engager des poursuites judiciaires. »

L'expert sûr de lui qui avait enquêté sur le piratage, identifié le titulaire du nom de domaine comme étant la victime et l'aidait à supprimer les détections de VirusTotal… n'est plus aujourd'hui qu'une simple boîte de réception dédiée aux signalements d'abus. L'enquête s'est évaporée. L'expertise s'est évaporée. Seule la menace juridique subsiste.
3
Réponse de l'ICANN — La position de « l'humble processeur »
Désormais, ils traitent les signalements. Désormais, ils ne sont plus en mesure de détecter les tentatives d'hameçonnage. Désormais, ils s'en remettent aux hébergeurs. L'équipe qui a surpassé tous les principaux éditeurs d'antivirus, ce qui a permis de conclure que le domaine était sain est désormais trop modeste pour passer un coup de fil. Ce n'est pas de l'incompétence. L'incompétence, c'est quelque chose de constant. Il s'agit là d'une attitude choisie en fonction de chaque public.
La contradiction fondamentale — Faites votre choix, NameSilo

Si votre équipe chargée des cas de maltraitance avait les compétences nécessaires pour procéder à un examen approfondi et exhaustif, déterminer que le domaine a été piraté, identifier le titulaire du nom de domaine comme étant la victime, et commencer à l'aider à supprimer les détections de VirusTotal — alors vous affirmez explicitement que vous faites autorité et que vous disposez de compétences techniques supérieures à celles de tous les éditeurs d'antivirus qui ont signalé ce domaine comme malveillant.

Vous ne pourrez pas prétendre par la suite que vous traiter simplement les rapports et ne disposent pas de l'expertise nécessaire pour détecter les tentatives d'hameçonnage. La plainte déposée auprès de l'ICANN ne vous reproche pas de ne pas posséder les compétences requises. Elle vous demande pourquoi vous avez utilisé les compétences dont vous disposez manifestement pour aider l'escroc, et non les victimes.


Trustpilot : des fermes de bots en concurrence avec d'autres fermes de bots

Exemple : « Patty Johnson » — Profil américain, 2 avis au total

Une note de 5 étoiles pour NameSilo (janvier 2026) : « Leonid nous a beaucoup aidés… 5 étoiles ! » L'autre avis : concernant Otrium — une entreprise faisant l'objet d'avis alléguant une fraude et un détournement de fonds. Un compte de bot, deux entreprises soupçonnées d'escroquerie. Schéma récurrent : des agents d'assistance nommément cités, des délais de réponse salués, des réponses formatées. Les véritables acheteurs de domaines évaluent les prix et l'expérience utilisateur du panel. Les avis générés par des bots font l'éloge de « Leonid ».

Analyse des données — 2 280 avis sur NameSilo contre 2 480 avis sur Namecheap

Système métrique NameSilo Namecheap
Avis 5 étoiles88.9%74.0%
Avis 1 étoile7.2%16.7%
Comptes à évaluation unique62.4%59.6%
Pas d'avatar (comptes nouvellement créés)67.3%51.5%
Avis sur l'assistance/le service70.0%60.2%
Avis sur le rapport qualité-prix9.8%37.5%
Agent codinommé « Leonid »5.7%0.0%
Géolocalisation aux États-Unis35.1%26.5%
L'anomalie des Léonides

Leonid a fait son apparition le 13 avril 2025. Il n'avait jamais été mentionné auparavant. Puis il a reçu 65 avis au cours de ses deux premiers mois. Mai 2025 : 106 avis (5 fois plus que d'habitude), 95 % d'avis cinq étoiles, aucun avis une étoile. Pas un seul client mécontent parmi les 106 avis concernant un registraire classé 96e en termes de tarifs pour les domaines .com.

43 % des commentaires sur Leonid comptent moins de 80 caractères. Quatre d'entre eux ne comportent que le titre « Leonid ». Encore trois : « Leonid nous a beaucoup aidés. » Parmi les commentateurs : « Satoshi Nakamoto », « Auteur », « Виктор - », « Anna Koroleva », « Boris Martin », « Andrei Dobrescu », côtoyant « Brad », « LaToya » et « Patty Johnson ». Un générateur de noms qui passe d’un continent à l’autre. Le prénom Leonid est russe.

Hong Kong : 57 avis. 57 sur 57 : cinq étoiles. Statistiquement impossible.

Aucune note à quatre étoiles. Aucune note à trois étoiles. Aucune autre note. 91 % de comptes n'ayant laissé qu'un seul avis. Sur une période de plus de 7 ans. Chine : 94 % de notes à cinq étoiles, 80 % de comptes n'ayant laissé qu'un seul avis. Singapour : 95 % de notes à cinq étoiles. Au total, 168 avis provenant des marchés sinophones — presque tous fabriqués de toutes pièces.

Pourquoi la Chine ? NameSilo y mène une campagne de marketing active : namesilo-china.com, bcbay.com/namesilo, des articles de blog chinois rémunérés, un article de Wikipédia en chinois. Lorsque les enquêteurs se demandent « qui achète 4,22 millions de domaines inactifs ? », NameSilo pointe du doigt la Chine. Les données de Trustpilot montrent qu’ils construisent cet alibi depuis 2019, un faux avis à la fois.

Analyse judiciaire indépendante de l'API Claude — Test à l'aveugle

2 480 avis Trustpilot concernant NameSilo et 2 480 concernant Namecheap ont été transmis à l'API Claude, après avoir été anonymisés sous les noms « Entreprise A » (NameSilo) et « Entreprise B » (Namecheap). L'IA ne savait pas laquelle correspondait à laquelle.

Indicateur médico-légal NameSilo (A) Namecheap (B)
Moyenne de 5 étoiles89.1%74.0%
pourcentage d'évaluations à 1 étoile7.1%16.7%
Comptes jetables ayant reçu 5 étoiles92%~65%
Avis mentionnant le prix11.2%39.2%
Cité comme seul acteur dans les critiquesLeonid : 168aucun
Diversité du vocabulaire 5 étoiles (TTR)0.073~0.15
HK : 100 % cinq étoiles57/57n/a
Pic de mai-juin 2025 (5 fois la normale)215 avisaucun
Verdict concernant la manipulation par l'IA92%15%
Conclusion de l'expertise judiciaire en IA — Transcription mot pour mot

« La société A présente des preuves abondantes et multidimensionnelles d’une manipulation systématique des revues scientifiques par le biais d’une production artificielle coordonnée. La probabilité que ces schémas se produisent de manière spontanée est quasi nulle. »

Analyse complète : phishdestroy.eth.limo/namesilo-trustpilot.html · Données brutes : trustpilot-forensic-report-final.txt


Bilan de l'enquête

xmrwallet.com — Service fermé

À la suite de l'enquête et de la publication de PhishDestroy, xmrwallet.com a cessé ses activités. L'opérateur a envoyé un message d'adieu — et, fait notable, il ne l'a plus signé « Nathalie Roy ». L'identité qui avait été le visage public de xmrwallet pendant des années a été discrètement abandonnée. Aucune explication n'a été fournie.

Le domaine redirige désormais vers GitHub — après trois tentatives

xmrwallet.com a finalement été redirigé vers son dépôt GitHub — cette même façade publique qui a servi d'alibi « open source » pendant une décennie. Il a fallu trois tentatives. Le dépôt était inactif depuis 5 ans avant la redirection : pas de commits, pas de mises à jour, pas de maintenance — ce qui correspond à un projet dont le code réel résidait exclusivement sur un serveur de production non audité et n'était en aucun cas destiné à être examiné par le public.


Le transfert du domaine n'a pas mis fin à cette situation. Il l'a rendue définitive.

Le nom de domaine xmrwallet.com a été transféré vers Namecheap en mai 2026 ; il est enregistré jusqu'en 2036. NameSilo considère apparemment que cette affaire est réglée. Ce n'est pas le cas.

Vous pensiez que les experts capables de surpasser tous les éditeurs d'antivirus allaient s'arrêter lorsque le domaine a changé ? L'enquête est en cours sur IPFS. Elle est en cours sur Arweave. Elle fait l'objet d'une procédure officielle de plainte auprès de l'ICANN. Elle est entre les mains des autorités policières de l'UE. Elle est entre les mains de trois unités nationales de lutte contre la cybercriminalité. La menace juridique a ajouté un nouvel horodatage au dossier. Le transfert de domaine a ajouté une nouvelle pièce à conviction. Chaque mesure prise pour faire obstacle à cette enquête constitue en soi une preuve documentée du schéma que nous avons décrit.

Vous n'étiez pas les plus malins dans cette situation. Vous aviez simplement plus d'argent pendant un certain temps.

Lire l'enquête dans son intégralité phishdestroy.eth.limo Données disponibles sur GitHub Signaler un cas de victime
Avis concernant une enquête indépendante
PhishDestroy · Recherche en sécurité à but non commercial

Personne n'a payé pour ça. Cette enquête n'a bénéficié d'aucun financement, d'aucune orientation éditoriale ni d'aucun texte fourni par quelque partie que ce soit. Contrairement aux publications sur Forbes Advisor et PR Newswire, que NameSilo finance directement, l'auteur n'entretient aucune relation financière avec NameSilo — et n'a aucune obligation de présenter le point de vue souhaité par cette entreprise.

Tout est consigné. Chaque affirmation factuelle s'appuie sur des preuves vérifiables : réponses de serveurs, captures d'écran à des fins d'expertise, documents publics, signalements d'abus et sources primaires citées dans le texte. Rien n'est inventé. Les sources sont référencées par des liens. Les preuves sont archivées sur IPFS. Une vérification indépendante est encouragée.

« Cessez de répandre des mensonges à notre sujet, sinon nous serons contraints d’engager des poursuites judiciaires. » — NameSilo, en réponse à cette enquête

C'est terrifiant. Nous avons pu constater toute l'étendue des capacités opérationnelles de NameSilo : faire supprimer un compte Twitter/X, acheter un placement dans Forbes, rédiger ses propres avis sur Trustpilot, faire supprimer des détections sur VirusTotal et publier quatre allégations manifestement fausses dans un seul tweet.

Quant aux « mensonges »… tout ce qui est dit ici repose sur des faits. Si une couverture objective de votre produit constitue une diffamation, ouvrez votre propre tableau de bord — celui que vous omettez de mentionner dans tous vos articles payants. Il prouve à lui seul notre argument, sans que nous ayons besoin d’en dire plus.

Vous n'avez pas rémunéré cet auteur. Vous n'avez fourni aucun texte. Vous ne pouvez prétendre à aucune recherche indépendante. Vous avez toutefois des obligations — envers l'ICANN, envers vos titulaires de noms de domaine, et en vertu des lois régissant les bureaux d'enregistrement de noms de domaine. Celles-ci ne disparaissent pas sous prétexte qu'une couverture médiatique fidèle vous dérange.

Concernant les actions en justice : Cette enquête est archivée sur 5 à 7 nœuds IPFS. Étant donné que NameSilo a démontré sa maîtrise des procédures de suppression de contenu, nous vous suggérons de commencer par là. Vous savez comment cela fonctionne. On va attendre.

Pour plus de clarté — dans votre langue :

PhishDestroy est un projet de recherche à but non commercial. Nous ne prétendons ni à l'infaillibilité ni à une certitude absolue. Le ton de cette enquête peut paraître direct — nous en sommes conscients. Nous n'imposons aucun point de vue : nous vous recommandons d'examiner les documents et les sources primaires afin de vous forger votre propre opinion. La présomption d'innocence s'applique. Il s'agit de notre enquête, de nos observations et de notre comparaison subjective — à laquelle nous avons consacré un temps considérable.

Enquête complète avec l'ensemble des éléments de preuve et des archives IPFS : phishdestroy.eth.limo