חזרה לחדשות
דוח חקירה — סופי

סיום xmrwallet[.]com: NameSilo השקיעה כדי להגן על גנב שגנב 2 מיליון דולר

האזינו למאמר זה
0:00 / --:--

לאחר עשור של גניבת מפתחות פרטיים של מונרו, הפעילות הושמדה. שלושה רישומים פעלו תוך ימים. הרביעי — NameSilo — צלל לרמאי, האמין את סיפורו והפך ליועץ התקשורת שלו.

27 במרץ 2026 קריאה של 12 דקות
xmrwallet.com Investigation — NameSilo Exposed
סקירה של החקירה: נפילת xmrwallet[.]com ותפקיד NameSilo בהגנה על הרוצח
מעל 2 מיליון דולר
הערכת כמות הגנובה
10
שנות פעילות
3/4
רשמים שהושעתו
7
שקריו של NameSilo הוכחו
8
גניבת נקודות קצה PHP

מה עשה xmrwallet[.]com בפועל

מאז 2016, xmrwallet[.]com שיווקה את עצמה כארנק Monero חינמי וקוד פתוח. ה התפסה רשת חיה ב־18 בפברואר 2026 הוכיח כי הוא ביצע פעולה שונה לחלוטין: גניבת מפתחות הצפייה הפרטיים של Monero בכל התחברות, ושיבוץ עסקאות בצד השרת.

Monero view key exfiltration attack — laptop transmitting stolen keys to scammer's server
צילום מסך 1 — מנגנון הגניבה: כל התחברות של ארנק שלחה את מפתח הצפייה הפרטי (View Key) של הקורבן לשרת הרוצח באמצעות קידוד Base64.
מנגנון הגניבה המרכזי

קוד שלא הוזרק — ארכיטקטורת ליבהמערכת סשנים העוברת דרך 8 נקודות קצה ב-PHP, המשדרת את מפתח הצפייה הפרטי של הקורבן יותר מ-40 פעמים לכל סשן. כאשר משתמשים שלחו XMR, העסקה שלהם הושמטה בשקט (raw_tx_and_hash.raw = 0) והוחלף בזה של הרוצח.

המשתמש פותח את הארנק
צפייה במפתח שנגנב (Base64)
שרת שודד בצד השרת
XMR שולח לרמאי
8 PHP API endpoints used for view key theft — GitHub evidence repository
צילום מסך 2 — 8 נקודות קצה (endpoints) ב-PHP המדווחות במאגר הראיות שלנו ב-GitHub. כל נקודת קצה משתתפת בשרשרת הניפוצים (exfiltration) של session_key/view_key.

שש חברות אבטחה ב-VirusTotal סיווגו אותו כזדוני. חמישה עשר נפגעים מתועדים ב-Trustpilot, Sitejabber ו-BitcoinTalk. נפגע אחד איבד 590 XMR (כ־177,000 דולר) בגניבה אחת.

VirusTotal scan showing 6 of 93 vendors flagging xmrwallet.com as malicious including Fortinet Phishing detection
צילום מסך 3 — VirusTotal: 6 מתוך 93 ספקים סימנו את xmrwallet.com כזדוני. Fortinet סיווג אותו כ"דגישה".
ScamAdviser showing xmrwallet.com as Very Likely Unsafe with Trust Score 1 out of 100
צילום מסך 4 — ScamAdviser: ציון אמינות 1 מתוך 100. "סביר מאוד כי לא בטוח".

שלושה רישומים (רישומי דומיין) ביצעו את תפקידם כראוי

הגשנו דיווחי שימוש לרעה זהים לכל ארבעת הרשומות המארחות את דומייני xmrwallet. שלושה פעלו מיד:

Three locked doors representing suspended registrars and one open door representing NameSilo's refusal to act
צילום מסך 5 — שלושה רישומנים נעלו את הדלתות. NameSilo השאיר את שלהם פתוחים לחלוטין עבור הרוצח.

PublicDomainRegistry

xmrwallet.cc
מושהה

הודו · ימים לפעולה

WebNic

xmrwallet.biz
מושהה

מלזיה · ימים לפעולה

NICENIC

xmrwallet.net
DNS מת

סין · שבועות לפעולה

NameSilo

xmrwallet.com
סורב

ארה"ב · נוכל שזכה להגנה

שלוש מדינות. שלוש מסקנות בלתי תלויות.

הודו, מלזיה, סין — בחנו את הראיות, זיהו הונאה, השהו את התחומים. ללא שאלות.

NameSilo בחרה בדרך שונה

הרשם הרביעי — NameSilo, LLC (ארה"ב) — שהאכסנו את הדומיין הראשי, שבו נמצאו הרובדים והקורבנות — פעלו להפך. הם צרו קשר עם הנוכל, האמינו לספרתו, ופרסמו הצהרה ציבורית המגנה אותו:

NameSilo public statement on X Twitter defending xmrwallet.com operator claiming domain was compromised
צילום מסך 6 — הצהרה ציבורית של NameSilo ברשת X (טוויטר), 12 במרץ 2026. כל טענה בפוסט זה הייתה שווא.
צוות הניצול הרשע (Abuse) שלנו ביצע בדיקה מעמיקה של המקרה, ונראה כי הדומיין נפרץ לפני כמה חודשים... לאחר חקירה מקיפה, צוותנו מצא ראיות לכך שהפרצה לא כללה את הרשאי (registrant)... הרשאי עובד גם כן על הסרת האתר מדוחות של VirusTotal.

— NameSilo, באמצעות X (טוויטר)

ניתחנו הצהרה זו שורה אחר שורה. כל טענה הייתה שווא.

המילים של האופרטור עצמו

לפני שהתערב NameSilo, מפעיל השירות הגיב ישירות לדיווח השימוש הרעיוני שלנו. המיילים שלו מאשרים מודעות וכוונה:

xmrwallet operator email response claiming this is not phishing and has been running for 8 years
צילום מסך 7 — תגובת המפעיל: "זו אינה דוגמה להונאת דואר זבל (Phishing), אנו פעילים למעלה מ-8 שנים."
xmrwallet operator email response denying theft accusations and defending data collection practices
צילום מסך 8 — תגובת השנייה של המפעיל: "זו הנתונים שאנו זקוקים להם כדי לספק את השירות". ה"נתונים" היו מפתח הצפינה הפרטי של הקורבן.

שבעה שקרים, חושפים

שקר מספר 1: "הדומיין נפרץ"

מנגנון הגניבה הוא הארכיטקטורה המרכזית — 8 נקודות קצה PHP, חילוץ מפתח Base64, פער של 5.3 שנים בין התחייבויות ב-GitHub. מערכת זו נבנתה לאורך שנים, ולא הוזרקתה בהאק.

שקר מספר 2: "לא קיבלנו דיווחי שימוש לרעה קודמים"

שש חברות VirusTotal, תלונות ב-Trustpilot החוזרות שנים לאחור, דיון אזהרה ב-BitcoinTalk, מפעיל נאסר מ-r/Monero בשנת 2018חיפוש בודד בגוגל היה חושף זאת.

שקר מס' 3: "לא מעורב הרשם"

המפעיל רשום 4 דומיינים של בריחה דרך 4 רישומים (מראש לתקופה של 5–10 שנים כל אחת) לפני החקירה פורסמה. נמחקו 21+ בעיות (Issues) ב-GitHub. שוכרו פיתוחים למערכת קפצ'ה. זוהי לא קורבן — זוהי פעולה.

שקר מס' 4: "הם נקטו מיד באמצעים להפוך את המצב"

קוד הגניבה רץ בסביבת הפעלה במהלך הצהרת NameSiloאפס התרמות ל-GitHub המתייחסות לאירוע כלשהו. לא בוצעה שום הפיכה.

שקר מס' 5: "פעילות להסרה מ-VirusTotal"

NameSilo שיבח את הרוצח על כך שפעל ללובינג להסרת זיהוי "דגישת דואר זבל" של Fortinet — ללא הסרת קוד הפישינגזוהי לא תום לב. זוהי דיכוי אזהרות אבטחה.

שקר מס' 6: "האם השימוש לרעה הוא חדש?"

העברת נטל ההוכחה על המדווח כדי לסגור את התיק. הראיות היו בדוח. שלושה רשמים עמיתים לא היו צריכים לשאול.

שקר מספר 7: "נפתח מחדש את החקירה"

המונח "פתיחה מחדש" מרמז שהתיק היה פתוח בעבר. החקירה שלהם כללה שיחת טלפון עם הרוצח והעלאת הדברים שאמר על הכתב. זו אינה חקירה – זו דיקטציה.

ראיות תשתית

Domain network diagram showing suspended xmrwallet domains and escape domains registered before investigation
צילום מסך 9 — רשת הדומיינים של escape: 4 דומיינים ב-4 רישומים, כולם מצביעים לאותם שרתים. שלושה נטרלו.
URLScan results showing xmrwallet domains resolving to same IPs across multiple TLDs
צילום מסך 10 — נתוני URLScan: כל תחומי xmrwallet (.com, .cc, .biz, .net, .me, .app) פותרים לאותה תשתית.
GitHub evidence repository showing documented theft endpoints and network captures
צילום מסך 11 — מאגר הראיות שלנו ב-GitHub, הכולל ניתוח מלא של תפיסת הרשת. 109 בקשות, 43 העברות מפתח תצוגה, מתועדות במסגרת סשן יחיד.

ציר זמן: נפילת xmrwallet

2016
xmrwallet[.]com מתחיל לפעול, ומשווק את עצמו כ"ארנק Monero חינמי בקוד פתוח"
2018
אופרטור נאסר מ-r/Monero. הדוחות הראשונים של נפגעים מופיעים ב-Trustpilot
4 בפברואר 2026
דומיין escape xmrwallet.cc רשום (שולם מראש ל־8 שנים) — לפני פרסום החקירה
13 בפברואר 2026
הוצאתה לאור של הנושא מספר 35 — חשיפת מנגנון חטיפת TX מלא
18 בפברואר 2026
בעיה מס' 36 — צילום חי: 109 בקשות, 43 העברות viewkey במהלך סשן יחיד
23 בפברואר 2026
xmrwallet.cc הושהה (PDR). xmrwallet.biz הושהה (WebNic). מפעיל מחק בהלם את הבעיות #35 ו-#36
26 בפברואר 2026
פאניקה נוספת: נרשמו אתרי xmrwallet.net ו־.me (תשלום מראש ל־10 שנים, אותם כתובות IP כמו הדומיינים שהושעתו)
8 במרץ 2026
xmrwallet.net DNS כבוי (NICENIC). 3 מתוך 4 דומיינים של בריחה נטרלו
מרץ 2026
NameSilo מפרסמת הצהרה: המרשם הוא הקורבן. עוזר לדכא זיהויים ב-VirusTotal
27 במרץ 2026
הוגשה תלונה רשמית ל-ICANN (סעיף 3.18 ב-RAA). ראיות שהוגשו לשירותי אכיפת החוק. הדוח פורסם.

הפסק הדין

NameSilo לא התעלמה מההוכחות. הם קראו אותן, התקשרו לרמאי, האמינו לו, הכריזו עליו כחף פשע ועזרו לדכא אזהרות אבטחה. לאחר מכן, הם דרשו מהחוקרים להוכיח שההפרה היא "חדשה".

זה לא רשלנות. זו שותפות.

הדומיין כבוי. ההונאה הסתיימה. אך העובדה שרשם אמריקאי בחר לייצר בציבור סיפור כיסוי בדוי כדי להגן על גנב קריפטו בסך 2 מיליון דולר – זוהי עובדה שתלווה את NameSilo לאורך זמן רב. הצהרתם תהווה תעודה ראשית (Exhibit A) בכל תיק שיוגש מנקודה זו ואילך.

אם אתה עומד כערב לרוצח, אתה משלם את החשבון שלו.

ראיות ומשאבים

חקירות קשורות

חקירה זו מבוססת על ראיות זמינות לציבור, לכידות רשת חיות, OSINT, פלטפורמות ביקורת ציבוריות והצהרה הציבורית המילולית של NameSilo עצמה. לא בוצעה גישה לא מורשית. כל הממצאים ניתנים לשיקום עצמאי.

שתף את החקירה הזו

X / טוויטר טלגרם רדיט LinkedIn

חקירות קשורות

xmrwallet.com Exposed: 10 Years of Stolen Keys
בדיקה מעמיקה
xmrwallet.com חושף: 10 שנים של מפתחות גנובים
NiceNIC Investigation: ICANN Registrar Enabling Cybercrime
בדיקה מעמיקה
בחינת NiceNIC: רשם ICANN המאפשר פשיעה קibern
NameSilo, Webnic, NiceNic: Registrars Enabling Scams
חקירה
NameSilo, Webnic, NiceNic: רישומי דומיינים המאפשרים הונאות