סיום xmrwallet[.]com: NameSilo השקיעה כדי להגן על גנב שגנב 2 מיליון דולר
לאחר עשור של גניבת מפתחות פרטיים של מונרו, הפעילות הושמדה. שלושה רישומים פעלו תוך ימים. הרביעי — NameSilo — צלל לרמאי, האמין את סיפורו והפך ליועץ התקשורת שלו.

מה עשה xmrwallet[.]com בפועל
מאז 2016, xmrwallet[.]com שיווקה את עצמה כארנק Monero חינמי וקוד פתוח. ה התפסה רשת חיה ב־18 בפברואר 2026 הוכיח כי הוא ביצע פעולה שונה לחלוטין: גניבת מפתחות הצפייה הפרטיים של Monero בכל התחברות, ושיבוץ עסקאות בצד השרת.

קוד שלא הוזרק — ארכיטקטורת ליבהמערכת סשנים העוברת דרך 8 נקודות קצה ב-PHP, המשדרת את מפתח הצפייה הפרטי של הקורבן יותר מ-40 פעמים לכל סשן. כאשר משתמשים שלחו XMR, העסקה שלהם הושמטה בשקט (raw_tx_and_hash.raw = 0) והוחלף בזה של הרוצח.

שש חברות אבטחה ב-VirusTotal סיווגו אותו כזדוני. חמישה עשר נפגעים מתועדים ב-Trustpilot, Sitejabber ו-BitcoinTalk. נפגע אחד איבד 590 XMR (כ־177,000 דולר) בגניבה אחת.


שלושה רישומים (רישומי דומיין) ביצעו את תפקידם כראוי
הגשנו דיווחי שימוש לרעה זהים לכל ארבעת הרשומות המארחות את דומייני xmrwallet. שלושה פעלו מיד:

PublicDomainRegistry
הודו · ימים לפעולה
WebNic
מלזיה · ימים לפעולה
NICENIC
סין · שבועות לפעולה
NameSilo
ארה"ב · נוכל שזכה להגנה
הודו, מלזיה, סין — בחנו את הראיות, זיהו הונאה, השהו את התחומים. ללא שאלות.
NameSilo בחרה בדרך שונה
הרשם הרביעי — NameSilo, LLC (ארה"ב) — שהאכסנו את הדומיין הראשי, שבו נמצאו הרובדים והקורבנות — פעלו להפך. הם צרו קשר עם הנוכל, האמינו לספרתו, ופרסמו הצהרה ציבורית המגנה אותו:

צוות הניצול הרשע (Abuse) שלנו ביצע בדיקה מעמיקה של המקרה, ונראה כי הדומיין נפרץ לפני כמה חודשים... לאחר חקירה מקיפה, צוותנו מצא ראיות לכך שהפרצה לא כללה את הרשאי (registrant)... הרשאי עובד גם כן על הסרת האתר מדוחות של VirusTotal.
— NameSilo, באמצעות X (טוויטר)
ניתחנו הצהרה זו שורה אחר שורה. כל טענה הייתה שווא.
המילים של האופרטור עצמו
לפני שהתערב NameSilo, מפעיל השירות הגיב ישירות לדיווח השימוש הרעיוני שלנו. המיילים שלו מאשרים מודעות וכוונה:


שבעה שקרים, חושפים
מנגנון הגניבה הוא הארכיטקטורה המרכזית — 8 נקודות קצה PHP, חילוץ מפתח Base64, פער של 5.3 שנים בין התחייבויות ב-GitHub. מערכת זו נבנתה לאורך שנים, ולא הוזרקתה בהאק.
שש חברות VirusTotal, תלונות ב-Trustpilot החוזרות שנים לאחור, דיון אזהרה ב-BitcoinTalk, מפעיל נאסר מ-r/Monero בשנת 2018חיפוש בודד בגוגל היה חושף זאת.
המפעיל רשום 4 דומיינים של בריחה דרך 4 רישומים (מראש לתקופה של 5–10 שנים כל אחת) לפני החקירה פורסמה. נמחקו 21+ בעיות (Issues) ב-GitHub. שוכרו פיתוחים למערכת קפצ'ה. זוהי לא קורבן — זוהי פעולה.
קוד הגניבה רץ בסביבת הפעלה במהלך הצהרת NameSiloאפס התרמות ל-GitHub המתייחסות לאירוע כלשהו. לא בוצעה שום הפיכה.
NameSilo שיבח את הרוצח על כך שפעל ללובינג להסרת זיהוי "דגישת דואר זבל" של Fortinet — ללא הסרת קוד הפישינגזוהי לא תום לב. זוהי דיכוי אזהרות אבטחה.
העברת נטל ההוכחה על המדווח כדי לסגור את התיק. הראיות היו בדוח. שלושה רשמים עמיתים לא היו צריכים לשאול.
המונח "פתיחה מחדש" מרמז שהתיק היה פתוח בעבר. החקירה שלהם כללה שיחת טלפון עם הרוצח והעלאת הדברים שאמר על הכתב. זו אינה חקירה – זו דיקטציה.
ראיות תשתית



ציר זמן: נפילת xmrwallet
הפסק הדין
NameSilo לא התעלמה מההוכחות. הם קראו אותן, התקשרו לרמאי, האמינו לו, הכריזו עליו כחף פשע ועזרו לדכא אזהרות אבטחה. לאחר מכן, הם דרשו מהחוקרים להוכיח שההפרה היא "חדשה".
זה לא רשלנות. זו שותפות.
הדומיין כבוי. ההונאה הסתיימה. אך העובדה שרשם אמריקאי בחר לייצר בציבור סיפור כיסוי בדוי כדי להגן על גנב קריפטו בסך 2 מיליון דולר – זוהי עובדה שתלווה את NameSilo לאורך זמן רב. הצהרתם תהווה תעודה ראשית (Exhibit A) בכל תיק שיוגש מנקודה זו ואילך.
אם אתה עומד כערב לרוצח, אתה משלם את החשבון שלו.
ראיות ומשאבים
חקירות קשורות
חקירה זו מבוססת על ראיות זמינות לציבור, לכידות רשת חיות, OSINT, פלטפורמות ביקורת ציבוריות והצהרה הציבורית המילולית של NameSilo עצמה. לא בוצעה גישה לא מורשית. כל הממצאים ניתנים לשיקום עצמאי.



