למה אנחנו עושים את זה

מאחורי החקירה — מוטיבציה, מטרות ושיטות

האזינו למאמר זה
0:00 / --:--

אנחנו לא מקבלים תשלום. אנו חושפים את עצמנו לתוצאות ממשיות מצד פושעים נחנקים שיש להם כסף. דף זה מסביר מדוע בחרנו בקרב הזה, מה אנו מנסים להוכיח, וכיצד תכננו את החקירה הזו.

עצמאות ויכולת

אנו פועלים באופן עצמאי. אין לנו חסות תאגידית, אין לנו מענקים ואין לנו כוח מנוף פיננסי שכדאי לנצל. אוטונומיה זו מאפשרת לנו לרדוף אחר יעדים שחברות אבטחה מסורתיות נמנעות מהן בשל אחריות משפטית או סתירה בנטיות. נטרלו יותר מ־130,000 דומיינים של פישינג. שנות פעילות אקטיביות. אנו מבקיעים בתשתיות הונאות, בהתנהגות מפעילים תחת לחץ, בעיבוד דיווחי שימוש לרעה בפלטפורמות ובמנגנוני קמפייני דיכוי.

אופן הפעלת החקירה

המפעילה ("נאתלי רוי") קיבלה אזהרה ישירה: לא לשקר, לא להסלים. היו לה מספר הזדמנויות לטפל בסוגיה בשקט — למחוק שני אישורים (issues) ב-GitHub ולסיים את העניין. לו לא היו נפגעים מתלוננים, הנושא היה מסתיים שם. במקום זאת, היא בחרה להאשים, לשקר ולגייס את רישום הדומיין שלה. NameSilo פרסמה לאחר מכן טוויט המכיל ארבעה טענות בלתי תלויות שאפשר להפריך אותן, והגנה בפומבי על כלי גניבת נתונים (drainer) שסומן על ידי VirusTotal, מול קהל של 11,000 עוקבים. שגיאה טקטית זו יצרה פעולה פורנזית במלואה.

מטרתנו מופיעה בשמנו: PhishDestroy NameSilo בחרה להפוך לחלק מפעולת הדגישה – על ידי הגנה עליה, פרסום הצהרות כוזבות ודיכוי ראיות. התגובה היא תהליכית: תיעוד ההגנה, ניטרול הונאת הדגישה והעברה לידי הרשויות.

מחקר אקדמי — המוטיבציה האמיתית

אחד מחוקרינו כותב מאמר מחקרי פורנזי על קרימינולוגיית הונאות באינטרנט. חקירה זו מהווה את מקרה המחקר הראשי. המאמר פותח מתודולוגיה לחקירת גניבת מטבע קריפטוגרפי בלתי מעקב (Monero) — שם ניתוח בלוקצ'יין מסורתי אינו אפשרי.

למונרו אין פנקס חשבונות ציבורי. לא ניתן להוכיח גניבה באמצעות ניתוח בלוקצ'יין. אין Etherscan, אין מעקב עסקאות, אין שיוך ארנקים. זו הסיבה ש-xmrwallet.com שרדה במשך עשור – אף אחד לא יכול היה להעריך את הנזק באמצעות כלים סטנדרטיים. המאמר מוכיח שכאשר אינך יכול לעקוב אחר הכסף, עדיין ניתן להוכיח את הפשע באמצעות:

  • ניתוח התנהגות הרשם דפוסי תגובה לדיווחי שימוש לרעה ברחבי רישומים מרובים
  • הדפסה מחדש של חתימות דיכוי — דפוסי הסרה זהים בין שתי ישויות "בלתי קשורות"
  • שילוב רשומות פלטפורמה רשומות DMCA/GDPR, יומני מחיקה של Trustpilot, בקשות להסרה ממדד החיפוש
  • חותמות זמן התנהגותיות כל פעולה, כל חסימה, כל מחיקה נושאת טביעת אצבע שניתן להתאים אותה

חקירה זו מהווה הוכחת קונספט לכך שהשיטה עובדת. כל רכיב הראיה שנאסף כאן — דפוסי ההשתיקה, ההתנהגות המזהה, תגובת ה-CAPTCHA, 21 מיליון רשומות יומן — מוזן ישירות אל העבודה המחקרית. המקרה היה צריך להתקיים כדי שהמחקר יוכל להתקיים. הגאווה שלהם אפשרה זאת.

שיטת הפעולה והאמצעים הנגדיים

חזינו כל פעולה שהם יבצעו. לא כתבנו במכוון בטוויטר שאנו יודעים מה הם עושים לאנשים כמונו – כי הם כל כך גאים עד שלא הבחינו בכך שלא דיכאו אותנו. הם ביצעו בדיוק את מה שרצינו.

מסלולים מקבילים, בו-זמנית:

11-12 תלונות רשמיות על שימוש לרעה שהוגשו ל-NameSilo — לא כדי למלכד אותם, אלא כדי לאמת את ההשערה. כל הרשם האחרים נקטו בפעולה. הם התעלמו מכולם.
הרעלת בסיס נתונים בכל תחומי xmrwallet — 21 מיליון פיתויים קריפטוגרפיים הוזרקו כדי להגן על הקורבנות ולזוהם את טלמטריית המפעיל.
טעיות דיכוי ניתנות לעקיבה הופעלו ב-Medium, dev.to, Azure, GitHub, בדומיינים שלנו ובפלטפורמות נוספות שעדיין לא חושפו. יותר מ־20 קישורים לכל מילת מפתח. כל אחד מהם תוכנן כדי ליצור בקשת הסרה מדווחת — טביעת אצבע פורנזית
phishdestroy.io הוסר לחלוטין מ-Bing. ברגע שהבחינו שהאתר יכלול不止 מאמר אחד עליהם — הם לא רק הסירו את המאמרים מהאינדקס. הם הסירו את כל התחום מהאינדקס. גם זה היה חלק מהתוכנית.
טוויטר כטעם 200K טוויטים הוקרבו. הם נעלו באמצעות סימון הזהב. מערכת X עצמה לא זיהתה הפרה. עדיין נעול.

האם פתיתנו אותם? לא. עשינו את מה שאנחנו תמיד עושים – דיווחנו על שימוש לרעה, פרסמנו את הממצאים ודיווחנו על התגובות. הם בחרו לדכא. פשוט ידענו שהם יעשו זאת, ורישמנו את כל התהליך.

אסטרטגיית טביעת האצבע לדכוי

הגשנו 11-12 תלונות רשמיות על שימוש לרעה ל-NameSilo — לא כדי להטעות אותם, אלא כדי לבדוק את ההנחה שלנו. לו היו באמת בלתי תלויים מפעיל, הם היו בודקים אתר שסומן על ידי VirusTotal, עם קורבנות מתועדים, עם דוא"ל של הפעיל עצמו המאשר שליטה. הם התעלמו מכל אחת מהן. כל רישום אחר שבדקנו פעל.

מעקב הפצה ודיכוי רב-פלטפורמי

פרסמנו ב בפלטפורמות מרובות באופן מכוון. Medium, dev.to, האתר שלנו. לא משום שלא יכולנו לרכז זאת במקום אחד — אלא משום ש היה עלינו להדביק אותו בכל פלטפורמה בנפרדכל פעולת דיכוי מתועדת על ידי הפלטפורמה המקבלת — זהות המבקש, כתובת IP, חותמת זמן, שיטה. כל רשומות הפלטפורמה זמינות לשירותי האכיפה באמצעות תהליך משפטי סטנדרטי.

Medium article: NameSilo Lied to Defend a $20M Crypto Scam

מאמר בינוני — 304 מחיאות כפיים, 15 תגובות, קריאה של 19 דקות. אחד ממספר פלטפורמות שפרסמנו עליהן במכוון.

01
פורסם ב-Medium. המתנתי להסרה מן האינדקס. תועד.
02
פורסם ב-dev.to הקישורים והאתר שלנו הוגשו לדיווח. הוסרו מדף האינדקס של Bing. תועד.
03
פורסמו 2 מאמרים על NameSilo בפרט — לא אחד, שניים. כך שהם היו מגישים שני נפרדים בקשות להסרה מאינדקס. זו טביעת אצבע פורנזית.
04
שלחנו את חשבון הטוויטר שלנו כ"יעד". הם נעלו את החשבון באמצעות סימון הזהב. האוטומציה של X עצמה לא זיהתה הפרה. הנעילה נשמרת. מדוע?
05
הוגשה תלונה מול ICANN. חבילת ראיות מלאה. הועבר לרשויות אכיפת החוק הפדרליות. תגובת הרשם לתלונה שהוגשה דרך ICANN נגד הונאה שסומנה על ידי VirusTotal: שקט.

טוקנים דבש ומטעמי דיכוי

לא "הטענו" אותם. ביצענו בדיוק את מה שכל חוקר נגד דגימה עושה: פרסמנו ממצאים, דיווחנו על שימוש לרעה ודיווחנו על תגובות. הם בחרו לדכא במקום להגיב. הייינו מצפים שהם יעשו זאת — שכן זו הדפוס של כל אופרטור שחקרנו. ההבדל הוא שבפעם הזו, מישהו צפה והקליט.

יש לנו אין עניין בהשמצת NameSilo. לא אכפת לנו ממחיר המניה שלהם. פרסמנו טוויט אחד — כדי ללכוד תגובה. וזה קרה: אחד מהמשקיעים שלהם ניסה לבצע דוקסינג של חוקר, ולאחר מכן מחק את הטוויטים. NameSilo הגיבה באותה תשובה תבניתית שהוכיחה את ההתנהגות הפרימיטיבית והנבואה שלהם — זהה לזה של המפעיל. המטרה שלנו מוטמעת בשמנו: PhishDestroy. אנו משמידים דייג. זהו.

הקרבנו את חשבון ה-Twitter שלנו — יותר מ-200,000 טוויטים, שנים של ראיות — משום שהחקירה דרשה זאת. אנו מקווים שהתהליך יחזיר את כל מה שנמחק, שכן כל טוויט שנמחק, כל קישור שהוסר וכל מאמר שסולק מדפדפני החיפוש מהווים בפני עצמם ראיה המגיעה לאימות. כל פלטפורמה שבה הם דיכאו אותנו שומרת רישומים. במשך עשור הם הצליחו למחוק את כל התוכן השלילי מתוצאות החיפוש – ניתוח ה-SEO שלנו מוכיח זאת. הם השאירו רק את מה שהיה נוח להם.

בדיקת שני המאמרים

פרסמנו שני מאמרים ב-Medium. המאמר מספר 1 הזכיר רק את xmrwallet — ללא כל אזכור של NameSilo. המאמר מספר 2 היה מכוון במיוחד ל-SEO עבור NameSilo. שניהם הוסרו מן האינדקס. באתר שלנו — אותו דבר: תוכן על xmrwallet בלבד, ותוכן ספציפי על NameSilo. יותר מ־20 קישורים לכל מילת מפתח, כולם מדוכאים. אם NameSilo והמפעיל אינם קשורים — מי מנקה את תוצאות החיפוש של NameSilo? המפעיל מנקה את מונית הרגיסטר שלו? זה לא כך פועלים גופים שאין ביניהם קשר.

כתבנו זאת ישירות במייל הראשון שלנו ואז שוב במאמר ציבורי: אתה מאלץ אותנו לבצע חקירה על ידי שקר. לא הסתרנו. הם לא האמינו לנו. זו הייתה הטעות שלהם.
למה כתבנו על NameSilo בכל הפלטפורמות

כל ניתוח שפרסמנו כלל אזהרה בנוגע לרשם הדומיינים ולאמת על התנהגותם. הם לא אהבו זאת. אך מה שהם רואים כ"קרב" — הפוסטים שלנו מול בקשות הסרת התוכן שלהם — זו מעולם לא הייתה קרב. זו הייתה מבצע מתוכנן. כל מיקום תוכנן במטרה אחת בלבד: לגרום להם ליצור ראיות נגד עצמם. הם חשבו שהם מגיבים לתקפות. הם הגיבו לפיתיון. כל בקשת הסרה, כל פעולת דה-אינדקס, כל תביעת DMCA — הראיות שהם ייצרו נגד עצמם.

מונרו אינה ניתנת לעקיבה. אין מעקב בבלוקצ'יין. שיטות חקירה מסורתיות אינן יעילות כאן. לכן התאימנו את עצמנו: אם איננו יכולים לעקוב אחר הכסף, אנו עוקבים אחר ההתנהגות. הפכנו ליעד כדי שיוכלו להדגים את הדפוס. ציד לא רודף אחרי טרף בלתי מעוקב ביער – הוא מציב מלכודות וממתין. הם נכנסו לכל אחד מהם.

תשתית מבוזרת והפחתת סיכונים

מכיוון שאנחנו לא אדם אחד. 4+ חוקרים עבדתי על חקירה זו. הקורבנות תרמו. גורמי אכיפת החוק במספר מדינות קיבלו סקירה. הראיות מופיעות על IPFS – בלתי ניתנות לשינוי, מבוזרות, עם ניטור אוטומטי. אם מראה כלשהו ייכבה, מראה חדש יופעל אוטומטית.

הם חושבים שמחיקת קישורים גורמת להיעלמות הראיות. לא. היא יוצרת עוד ראיות. כל מחיקה נרשמת ביומן. כל ניסיון דיכוי הוא תעודה נוספת בתיק.

dev.to article about xmrwallet scam

פרסום ב-dev.to — פורסם מחדש במספר פלטפורמות כדי ליצור רשומות דיכוי מרובות.

הערכת איומי מפעיל

המפעיל שלח לנו דוא"ל: שכרתי עורך דין ובלש פרטי. לא הופיע שום עורך דין. לא הופיע שום חוקר פרטי. מה כן הופיע: הורדות תוכן לפי DMCA, דיווחים המוניים, תקיפות DDoS מ-njal.la (סוכן של NameSilo) ומניפולציה מתואמת ב-Trustpilot. כל איום, כל פעולה, כל חותם זמן — מתועד.

Google Search Console showing phishdestroy infrastructure

Google Search Console — כל דומיין שאתם רואים כאן נוצר במטרה אחת: להיחסם. וזה קרה. כל אחד מהם.

תשתית המלכודות

הסתכלו על צילום המסך הזה. כל תת-דומיין של Azure, כל כתובת URL של מאמר — בנינו אותם במיוחד כך שהם ידווחו ויורדו. למה מישהו יצור עשרה מראות של אותו תוכן בפלטפורמות שונות? כי היה צורך בהגשת עשרה בקשות הסרה נפרדות. כל בקשה מתועדת על ידי הפלטפורמה. כל רישום כולל את זהות המבקש, כתובת ה-IP, חותמת זמן והשיטה. רשומות הסרת תוכן לפי DMCA ו-GDPR נשמרות על ידי הפלטפורמות במשך שנים.

הם לא חשבו. הם ראו תוכן שלילי — לחצו על "דיווח". גם לגבי NameSilo וגם לגבי xmrwallet. אותו תבנית, אותה מהירות, אותם פלטפורמות. הם מעולם לא עצרו כדי לשאול: למה PhishDestroy ממשיך ליצור קישורים חדשים? למה "מתנדב מטורף" ממשיך ליצור מראות (מירורים) שמתורגמים שוב ושוב? כי כל פעולה של הסרה מהרשת מהווה חפץ ראיה. כל הגשת תביעה לפי חוק DMCA מהווה טביעת אצבע פורנזית. וכאשר חוקרים פונים לבתי משפט לצווי חקירה נגד Google, Bing, Twitter, Trustpilot ו-Medium — הדפוס בין שתי הגופים יהיה זהה לחלוטין. אותו מבקש. אותה שיטה. אותו ציר זמן. זו אינה שתי חברות בלתי קשורות. זו פעילות אחת.

זוהי לא פעולת הונאה רגילה

בחנו מאות פעולות הונאה. אף אחד מהם לא נראה כך. רוב מפעילי הפישינג מפעילים, מסתירים או שותקים כשהם חשופים. אלו לא. הם עשו את ההפך:

  • A רשם רשום מוסמך על ידי ICANN בארצות הברית הגן בפומבי על דריינר שסומן על ידי VirusTotal
  • הפעיל הראה אפס פחד מהרשם שלו — הזמינו אותנו להוציא צו הגשת מסמכים נגדם
  • 10 שנים של פעולה רציפה תחת אותו רישום, תשתית זהה
  • גניבה משוערת בסך 100 מיליון דולר ומעלה — לא דג קטן, לא מבצע חד-פעמי
  • דיכוי מקצועי של כל התוכן השלילי בתוצאות החיפוש לשתי הגופות — לא רק ביקורות, לא רק בפלטפורמה אחת, אלא הכול, בכל מקום, במשך עשור
  • תוכן ש לא ניתן להשתיקה הוחבא — פעולה זו דורשת משאבים כספיים משמעותיים או קשרים בתוך הפלטפורמות

זה מה שהופך את המקרה למעניין מבחינה פורנזית. ה דפוס דיכוי זהה בשני האתרים NameSilo ו-xmrwallet הוא טביעת האצבע שניסינו לצלם. לא היה צורך להוכיח את הקשר באמצעות דוא"ל או תשלומים – הוכחנו זאת באמצעות התנהגות. נתנו להם יעדים. הם פגעו בהם באופן זהה עבור שתי הגופים – אותם פלטפורמות, אותה מהירות, אותם שיטות. תבנית ההתנהגות הזו היא הראיה. וזה הדבר היחיד שהם לא יכולים למחוק, כי הוא נמצא ביומני הפלטפורמה של כל חברה שהגשנו אליה תלונה.

הרעלת בסיס נתונים וזיהום טלמטריה

מכיוון ש המטרה שלנו היא להגן על אנשים — וככל שאתר xmrwallet.com היה פעיל, אנשים איבדו כסף. בנינו סקריפט Cloudflare Workers שהזין ארנקים לכל תחומי xmrwallet (.com, .me, .cc, .biz, .net) באופן רציף — לשדות הקלט המדויקים שבהם קורבנות אמיתיים מזינים את המפתחות האמיתיים שלהם. אם מדובר בארנק צד-לקוח לגיטימי (כפי שהם טוענים), פעולה זו אינה משפיעה על כלום. הזנות משפט הזרע (Seed phrase) בארנק לגיטימי מתבצעות מקומית. אין מה "להתקוף".

אך xmrwallet.com גונב כל משפט זרע (seed phrase) שהוזן. ביצענו פעולה שיטתית של הרעלת נתונים, בהזרקת 21 מיליון פיתיוות קריפטוגרפיים כדי להפוך את קבוצות הנתונים הגנובות לחסרות תועלת מבצעית. לא היינו עוצרים. לא עד שהאתר היה מת. בין אם הוסיפו hCaptcha, Cloudflare Turnstile, או כל דבר אחר — היינו ממשיכים להזין את התיקים ולהגן על האנשים מהם. זה בדיוק מה שהשם שלנו משמעותו.

לא רק קלט — סשנים התנהגותיים מלאים

הארנקים שלנו לא רק אישרו ויצאו. כל סשן התנהגות משתמש ריאליסטית מדומה — לחיצה על קישורים, ניווט בין דפים, המתנה לפרקי זמן משתנים, ודמות סוגי משתמשים שונים (מחפש, שולח, משתמש מתקדם, מתחיל, חשדן). אנו מבנים כיצד פועלות מערכות אנליטיקה — ו-xmrwallet.com פועל Google Analytics, Google Tag Manager ופיקסל מעקב של Google בארנק "אנונימי". הפגישות שלנו תוכננו עם אקראיות חזקה, כך שהמפעיל לא הצלחנו להבחין בין הרשומות שלנו לבין קורבנות אמיתיים התנהגות המושב, תזמון או דפוסי ניווט. כל ארנק שנגנב מהיומנים שלהם קבור בפרק של המידע שלנו.

ה-CAPTCHA מוכיח גניבה

לאחר שהכלי שלנו פעל במשך שבועות, המפעיל הוסיף CAPTCHA — אתגר כוח גס ריבועי גס, פתיר תוך כ-0.1 שניות באמצעות Python. ארנק לגיטימי אינו דורש CAPTCHA בהזנת משפט הזרע. ל-Ledger אין כזה. ל-Trezor אין כזה. ל-MyMonero אין כזה. לאף ארנק לגיטימי אין — משום שארנקים לגיטימיים מעבירים זרעים מקומית. הסיבה היחידה להוסיף CAPTCHA היא אם אתה איסוף ורישום כל הקלט בצד השרתה-CAPTCHA הוא בפני עצמו ראיה למוכר הגניבה.

ציפינו שהם יפריסו פתרון אמיתי — hCaptcha, Cloudflare Turnstile, משהו מרשים. הם לא עשו זאת. הם פירסמו כפתור ריבועי טריוויאלי שניתן לפתור בכוח גס תוך 0.1 שניות. הדבר חושף את רמתם הטכנית. הם הגנו על צינור הגניבה שלהם, ולא על המשתמשים שלהם.

סטטיסטיקות תפעוליות — 1,763 סיבובים (149 שעות)
סשנים: 118,585התחברות מוצלחת: 67%סה"כ פעולות: 2,595,623ממוצע RPS: 5.4פותרת קאפצ'ה: 167,558 (95%)זמן פתרון ממוצע: 6.2 שניותעובדים פעילים: 306רוחב פס: 107 ג'יגה-בייטשגיאות עובד: 0עומק ממוצע של סשן: 10.5 עמודיםיצירת אנטרופיה: גבוהסינתזת זרעים קריפטוגרפית ריאליסטית למניעת סינון אלגוריתמי

xmrwallet.com: 4,743 סשנים · xmrwallet.me: 114,031 סשנים. דוגמת יומן מריצה אחת. הכלי הופעל מחדש ועודכן מספר פעמים — כאשר דומיינים הוסרו, שונו או כאשר הוטמע CAPTCHA. יומני הריצה המלאים לאורך כל הריצות מסכמים כ־ 21 מיליון כניסות מוצלחות בכל תחומי xmrwallet, בפברואר–אפריל 2026. סט הנתונים המלא זמין לשירותי אכיפת החוק לפי בקשה.

5.4 סה"כ RPS בכל הפעולות — אך לא יותר מאישור אחד כל 7-10 שניות. זו אינה בעיה עבור ארנק הפועל בצד הלקוח, נכון? אלא אם כן הוא פועל בצד השרת. אלא אם כן הם רושמים כל קלט בנפרד. אלא אם כן הם גונבים הכול וכותבים את יומן הרשומות המלא. וזה בדיוק מה שהם עושים.

האם מדובר בהתקפה? לא. הזננו נתונים לטופס אינטרנט ציבורי. זהו. לא עקפנו על אימות, לא ניצלנו פגיעויות, ולא גישנו למערכת שאיננו מורשים לגשת אליה. השתמשנו באתר בדיוק כפי שהתכוונו — כ"ארנק". אם האתר פועל כפי שמתואר (צד לקוח בלבד), הקלטות שלנו חסרות משמעות. אם הקלטות שלנו חשובות להם — הדבר מוכיח כי מנגנון הגניבה קיים.

הודענו רשמית ל-DDoS-Guard (ספק האירוח שלהם) על טיב הפעילות שלנו, תיארנו את מנגנון איסוף משפטי הזרע (seed-phrase) וספקנו את כתובות ה-IP של השרתים. הם מעולם לא פנו אלינו, מעולם לא העלו התנגדות, מעולם לא ביקשו מאיתנו להפסיק. שקט = אין בעיה. הסקריפט שלנו צרך פחות מ-50MB זיכרון RAM, ופעל בקצב של 5.4 בקשות לשנייה — פחות מ-1% מתפוקת השרת. אנו יודעים בקירוב איזה שרת הם השתמשו. התעבורה שלנו הייתה בלתי נראית.

ועכשיו החלק היפה. כ"ארנק צד-לקוח פרטי", xmrwallet.com טוען כי אינו שומר יומנים. אבל אם הם לעשות לשמור יומנים (מכיוון שהם גונבים), כעת יש להם כמות כמעט זהה של רשומות כמו שלנו — 21 מיליון. ומה אם הם מנסים לעבד, להעריך ולרוקן כל ארנק? מדובר ב-21 מיליון ארנקי Monero שיש לסרוק, לטעון ולבדוק את מאזניהם. העלות החישובית של בדיקת 21 מיליון ארנקים היא עצומה. כל ארנק ריק מוציא את זמנם ומשאביהם לשווא. כל ארנק של קורבן אמיתי טמון בפרה של הרשומות שלנו. זו הייתה כל הנקודה.

רוצים להאשים אותנו בהתקפה? בקשו את הרשומות שלנו. נספק גיגה-בייטים של נתונים המציגים 21 מיליון הזנות של משפטי זרעים (seed phrases) לתוך "ארנק צד-לקוח לגיטימי" שלך. הסבר לבית המשפט מדוע ארנק צד-לקוח רשם, עיבד וניסה להשתמש בכל אחד מהם.

21 מיליון "גניבות" מוצלחות – של הארנקים שלנו

בכל תחומי xmrwallet (.com, .me, .cc, .biz, .net), כלי העבודה שלנו רשם כ 21 מיליון כניסות מוצלחות לתיקי קרן"הצלחה" פירושה שהאתר xmrwallet.com קיבל את משפט הזרע, עיבד אותו בצד השרת, וניסה לגשת לתיק הארנק — בדיוק כפי שהוא עושה מול קורבנות אמיתיים. יש לנו רשומות של כל אחד מהמקרים. כל רשומה מהווה הוכחה לכך שהאתר אוסף ומעביר משפטי זרעים בצד השרת. אילו היה מדובר באמת ב"צד לקוח בלבד", לא היה דבר לרישום, לא היה דבר לעיבוד, ולא הייתה סיבה להוסיף CAPTCHA כדי לעצור אותנו.

האירוניה: הם ניסו להגן על מנגנון הגניבה שלהם במקום להגן על עצמם. הם הוסיפו CAPTCHAs כדי להמשיך לגנוב. עליהם היה להכין הגנה משפטית. כל פתרון של CAPTCHA, כל אתגר של DDoS-Guard, כל סשן בצד השרת – הכול נרשם ונחתם בזמן. הם היו כל כך עסוקים בהגנה על יכולתם לגנוב מאנשים, עד ששכחו שמישהו רשם את הכול.

מלכודת הגחמה: אסימטריה קריפטוגרפית

מילות הזרע של Monero אינן מאגרות את תאריך יצירת הארנק (גובה השחזור). מצב זה יוצר דילמה קריטית עבור התוקף: אם הוא סורק רק בלוקים אחרונים, הוא פוסח על ארנקים ישנים יותר, שעשויים להכיל סכומים עצומים. המנופלים טורפים. כדי להבטיח שלא יפספסו מחזיקים לטווח ארוך, הם נאלצים לסרוק את כל רשת הבלוקצ'יין של מונרו – מבלוק הגנסיס משנת 2014 ועד היום – עבור כל משפט זרע בודד.

אפילו עם תשתית אופטימלית וצמתים מקומיים, סריקת קריפטוגרפיה של שרשרת מלאה נמשכת כ 2 עד 5 דקות של עומס גבוה במעבד לכל ארנק.

21,000,000 פיתיונות × 2 דקות = 700,000 שעות מעבד
עיבוד תוך חודש = כ-1,000 ליבות CPU בנפח עבודה של 100% באופן רציף

יצרנו אסימטריה חישובית מוחלטת: עלות יצירת דמות מטעה חוקית והזרקתה עומדת לנו במילי-שניות, בעוד שעליהם יש להשקיע תשתית ממשית, אלפי דולרים בעמלות שרתים וסיכון תפעולי עצום כדי לבחון אותה. לא רק שזיכזחנו את מסד הנתונים שלהם — הפכנו את השחיתות שלהם לנשק, כדי להוביל את משאבי החישוב שלהם לפשיטת רגל.

זו הסיבה שחלק רואים את שיטותינו כאגרסיביות. אנו רואים בהן באופן פרופורציונלי ומוסרי לחלוטין. אין פרוקסיות. אין רשתות בוטים. אין שירותי התקפה בתשלום. אין תשתיות בלתי חוקיות. אין שיתוף פעולה עם ספקים משוק האפור. כל המערכת פועלת על Cloudflare Workers סטנדרטיים – קלים, חוקיים ושקופים. אין צורך בכלים יקרים או בלתי חוקיים כדי להגן על אנשים. פתרונות פשוטים וחוקיים יעילים יותר — והם עומדים בבית המשפט.

Google Search Console showing phishdestroy.github.io indexing

Google Search Console — נתוני אינדוקס וביצועים עבור phishdestroy.github.io/DO-NOT-USE-xmrwallet-com

אין כאן אמצע דרך.

אתר הוא הונאה או שאינו הונאה. אין אמצעי ביניים. איננו מתעניינים במי מרוויח ממנו, בכמה הם משלמים, או במי שמגן עליהם. הפעיל הוא פושע. הרשם או שלא ידע (רשלנות) או שידע (שותפות לעבירה). הראיות מצביעות על האפשרות השנייה.

האם ביצעת טעויות בכוונה?

כן. אנו סימני AI שהותקו בכוונה להיות גלויים ושאלו דפוסים התנהגותיים ממבצעים אחרים — טעויות קטנות שהעניקו לתפעל ולמפעיל הרישום ביטחון במסע הדכא שלהם. רצינו שהם יתבססו על הערכתנו הנמוכה. רצינו שהם ילחצו על "דיווח" בביטחון מלא שזה יעבוד, שאלו חובבנים שייתנו בידם. כל פעולת דיכוי בוטחת שהם ביצעו היא כעת חפץ ראיה עם חותמת זמן. הפרטים יפורסמו במאמר אקדמי עתידי על פורנזיקה של הונאות באינטרנט – ובפרט על טביעת אצבע התנהגותית של מפעילי הונאות.

מהי המטרה הסופית?

הראיות הוגשו ל עמידה בחוזת ICANN וגם אכיפת החוק הפדרלית. החקירה נמשכת דרך הערוצים הרשמיים. ארכיון זה קיים כדי שאף דבר לא יימחק, לא ישתנה ולא יידכא. כל טענה מותמכת. כל צילום מסך מוצפן. כל פעולה מתועדת.

אם הם מכחישים את מחיקת הביקורות – אנו מציגים את תפריטי Wayback Machine. אם הם מכחישים את התעלמותם מתלונות – אנו מציגים את אישורי המסירה. אם הם מכחישים את הקשר – אנו מציגים את חותמות הזמן של PR Newswire, את התאמת דפוס הדכא, ואת רשומות רכישת הדומיין.

הם הסירו 30-50+ קישורים מתוצאות החיפוש בכל רחבי Google, Bing ומספר פלטפורמות נוספות — עבור שתי הגופים. הדבר מוכיח אחת משתי הדברים: או שהם טיפשים בצורה חריגה ולא מבינים שכל בקשת הסרה מתועדת ויוצרת מעקב פורנזי, או יש להם הסכם קבוע עם מישהו להסרת תוכן שליליבכל מקרה, הלוגים קיימים, הדפוס זהה עבור שתי החברות, והכל ניתן להוצאת צו הגשת מסמכים. חקירה זו נועדה במלואה לייצר בדיוק את סט הנתונים הזה — עבור המאמר האקדמי ועבור רשויות האכיפה.

זו מעולם לא הייתה קטטה. זוהי תיק חקירה.

PhishDestroy Medium profile

פרופיל PhishDestroy ברמת בינוני — אחת ממספר פלטפורמות פרסום המשמשות לתיעוד והפצת ראיות.

הם חשבו שהם משתיקים אותנו. הם בנו את תיק האשמה נגדם.

קראו את הראיות התומכות

כל טענה לעיל מלווה בתעודה ציבורית. יש להתחיל במקרים הבולטים:

יוזמת אנטי-פשינג עצמאית — הוקמה בשנת 2019

← חזרה ל-PhishDestroy · ארכיון חדשות · abuse@phishdestroy.io