Waarom we dit doen

Achter de onderzoek — Motivatie, doelen en methoden

Luister naar dit artikel
0:00 / --:--

Wij ontvangen geen vergoeding. Wij lopen het risico op concrete gevolgen van in de hoek gedreven criminelen met financiële middelen. Deze pagina legt uit waarom wij voor deze strijd hebben gekozen, wat wij proberen aan te tonen en hoe wij dit onderzoek hebben ontworpen.

Onafhankelijkheid en capaciteit

Wij opereren onafhankelijk. Geen corporatieve sponsors, geen subsidies, geen financiële hefbomen om te exploiteren. Deze autonomie stelt ons in staat om doelwitten aan te pakken die traditionele beveiligingsbedrijven vermijden wegens aansprakelijkheid of belangenconflict. Meer dan 130.000 phishingdomeinen geneutraliseerd. Jaren aan actieve operaties. Wij begrijpen de infrastructuur van oplichting, het gedrag van operators onder druk, de verwerking van meldingen over platformmisbruik en de werking van onderdrukkingscampagnes.

Hoe het onderzoek werd ingeleid

De operator („Nathalie Roy”) werd direct gewaarschuwd: geen leugens, geen escalatie. Ze had meerdere kansen om de situatie stil te verhelpen — twee GitHub-issues verwijderen en er vandoor gaan. Als er geen slachtoffers hadden geklaagd, was de zaak daar geëindigd. In plaats daarvan koos ze voor dreigementen, leugens en het betrekken van haar registrar. NameSilo publiceerde vervolgens een tweet met vier onafhankelijk weerlegbare stellingen, waarin ze openlijk een door VirusTotal gemarkeerde drainer verdedigde voor een publiek van 11.000 personen. Die tactische fout leidde tot een volledige forensische operatie.

Ons doel is in onze naam: PhishDestroy. NameSilo heeft ervoor gekozen deel te worden van de phishingoperatie — door deze te verdedigen, door valse verklaringen te publiceren en door bewijsmateriaal te onderdrukken. De reactie is procedureel: documenteer de bescherming, neutraliseer de oplichting en verwijs de zaak door naar de politie.

Academisch onderzoek — de werkelijke motivatie

Een van onze onderzoekers is bezig met het schrijven een forensisch onderzoeksartikel over de criminologie van online fraude. Dit onderzoek vormt de primaire casestudy. Het artikel ontwikkelt een methodologie voor het onderzoeken van diefstal van niet te traceren cryptocurrency (Monero) — waar traditionele blockchainanalyse onmogelijk is.

Monero heeft geen openbaar register. U kunt diefstal niet aantonen via blockchainanalyse. Geen Etherscan, geen transactiespoor, geen toewijzing van wallets. Dit is de reden waarom xmrwallet.com een decennium lang heeft bestaan: niemand kon de schade kwantificeren met behulp van standaardtools. Het paper toont aan dat je, wanneer je het geld niet kunt volgen, de misdadigheid nog steeds kunt bewijzen via:

  • Analyse van het gedrag van registrars — reactiepatronen op meldingen van misbruik bij meerdere registrars
  • Fingerprinting van onderdrukking — identieke takedownpatronen bij twee “onverwante” entiteiten
  • Correlatie van platformlogs — DMCA/GDPR-registraties, Trustpilot-verwijderingslogs, deindexeringsverzoeken voor zoekmachines
  • Gedragsstempels — elke actie, elke blokkering, elke verwijdering heeft een vingerafdruk die kan worden gematcht

Dit onderzoek is het conceptbewijs dat de methode werkt. Elk stuk bewijsmateriaal dat hier is verzameld — de onderdrukkingspatronen, het identieke gedrag, de CAPTCHA-reactie, de 21 miljoen geregistreerde vermeldingen — voedt de publicatie rechtstreeks. Het dossier diende te bestaan om het onderzoek te kunnen bestaan. Hun arrogantie maakte dit mogelijk.

Operationele methodologie en tegengaan

Wij voorspelden elke actie die zij zouden ondernemen. Wij hebben bewust niet op Twitter geschreven dat wij weten wat zij met mensen zoals ons doen — omdat Ze zijn zo arrogant dat ze niet in de gaten hebben dat ze ons niet onderdrukten. Ze deden precies wat wij wilden.

Parallelle sporen, gelijktijdig:

11-12 formele klachten over misbruik bij NameSilo — niet om hen in de val te lokken, maar om de hypothese te verifiëren. Elke andere registrar nam actie. Zij negeerden ze allemaal.
Databasevergiftiging over alle xmrwallet-domeinen — 21 miljoen cryptografische misleidingsmechanismen geïnjecteerd om slachtoffers te beschermen en de telemetrie van de operator te vervuilen.
Traceerbare onderdrukkingsonderdrukking uitgerold op Medium, dev.to, Azure, GitHub, onze eigen domeinen en andere, nog niet openbare platforms. Meer dan 20 links per trefwoord. Elk ontworpen om een geregistreerd verwijderverzoek te genereren — een forensische vingerafdruk
phishdestroy.io is volledig uit de index van Bing verwijderd. Toen ze beseften dat de site meer dan één artikel over hen zou bevatten, hebben ze niet alleen de artikelen uit de index gehaald. Ze hebben het volledige domein uit de index gehaald. Dat was ook onderdeel van het plan.
Twitter als aas. 200K tweets opgeofferd. Ze hebben het vergrendeld via de Gold Checkmark. Het eigen systeem van X vond geen overtreding. Nog steeds vergrendeld.

Hebben we ze gelokt? Nee. We deden wat we altijd doen: misbruik melden, bevindingen publiceren en reacties documenteren. Ze kozen ervoor om het te onderdrukken. We wisten dat ze het zouden doen, en we waren aan het opnemen.

De strategie van de onderdrukkingsvingerafdruk

Wij hebben ingediend 11-12 formele klachten over misbruik naar NameSilo — niet om hen te misleiden, maar om onze hypothese te toetsen. Als zij werkelijk onafhankelijk waren van de operator, zouden ze een door VirusTotal gemarkeerde site onderzoeken, met gedocumenteerde slachtoffers en e-mails van de operator zelf waarin hij de controle erkent. Ze negeerden ze allemaal. Elke andere registrar die we hebben getest, heeft actie ondernomen.

Distributie en onderdrukkingsspoor op meerdere platforms

Wij publiceerden op op meerdere platforms opzettelijk. Medium, dev.to, onze eigen website. Niet omdat we het niet op één plek hadden kunnen plaatsen, maar omdat We moesten ze ertoe aanzetten het op elk platform afzonderlijk te onderdrukken.Elke onderdrukking wordt door het ontvangende platform gelogd — identiteit van de aanvrager, IP-adres, tijdstempel en methode. Alle platformgegevens zijn via de gangbare juridische procedure beschikbaar voor de wetshandhaving.

Medium article: NameSilo Lied to Defend a $20M Crypto Scam

Medium-artikel — 304 applausen, 15 reacties, 19 minuten leestijd. Een van de meerdere platforms waar we bewust op publiceerden.

01
Gepubliceerd op Medium. Gewacht op deindexering. Gedocumenteerd.
02
Gepubliceerd op dev.to. Onze links en website zijn gemeld. Uit de index van Bing verwijderd. Gedocumenteerd.
03
2 artikelen gepubliceerd over NameSilo — niet één, maar twee. Zodat zij zouden indienen twee afzonderlijke Deindexeringsverzoeken. Dat is een forensische vingerafdruk.
04
Onze Twitter-account als "doelwit" aangewezen. Ze hebben het vergrendeld via Gold Checkmark. De eigen automatisering van X vond geen overtreding. De vergrendeling blijft bestaan. Gedocumenteerd.
05
ICANN-klacht ingediend. Volledig bewijsmateriaal. Doorgegeven aan de federale wetshandhaving. De reactie van de registrar op een door ICANN-geaccrediteerde klacht over een door VirusTotal gemarkeerde oplichting: stilte.

Honeytokens en onderdrukkingseisen

We hebben hen niet "aangelokt". We hebben precies gedaan wat elke anti-phishing-onderzoeker doet: we publiceerden bevindingen, meldden misbruik en documenteerden reacties. Ze kozen ervoor om te onderdrukken in plaats van te reageren. We hadden verwacht dat zij dat zouden doen — want dat is het patroon van elke operator die we hebben onderzocht. Het verschil is dat er deze keer iemand toezicht hield en alles opnam.

Wij hebben Geen belangstelling voor laster over NameSilo. Onverschillig zijn we over hun koers. We publiceerden één tweet — om een reactie uit te lokken. En dat lukte: één van hun investeerders probeerde een onderzoeker te doxxen, waarna de tweets werden verwijderd. NameSilo reageerde met hetzelfde standaardantwoord dat hun primitieve, voorspelbare gedrag bevestigde — identiek aan dat van de operator. Ons doel staat in onze naam: PhishDestroy. Wij vernietigen phishing. Dat is alles.

We offerden ons Twitter-account op — meer dan 200.000 tweets, jaren aan bewijsmateriaal — omdat het onderzoek dit vereiste. We hopen dat het proces zal leiden tot het herstellen van alles wat was onderdrukt, aangezien elke verwijderde tweet, elke opgehaalde link en elk uit de index gehaalde artikel op zich bewijsmateriaal is dat aan verificatie onderworpen is. Elk platform waar we op werden onderdrukt, bewaart logs. Tien jaar lang hebben ze succesvol alles negatieve uit de zoekresultaten laten verwijderen — onze SEO-analyse bewijst dit. Ze lieten alleen wat voor hen handig was.

De test van twee artikelen

Wij hebben gepubliceerd twee artikelen op MediumArtikel #1 vermeldde uitsluitend xmrwallet — er was geen enkele verwijzing naar NameSilo. Artikel #2 was specifiek gericht op SEO-optimalisatie voor NameSilo. Beide werden uit de index verwijderd. Op onze eigen site — hetzelfde verhaal: uitsluitend content over xmrwallet en specifiek over NameSilo. Meer dan 20 links per trefwoord, allemaal onderdrukt. Als NameSilo en de operator ongerelateerd zijn — wie reinigt dan de zoekresultaten van NameSilo? De operator die de reputatie van zijn eigen registrar opkalt? Zo werken ongerelateerde entiteiten niet.

We hebben het rechtstreeks in onze eerste e-mail geschreven en vervolgens opnieuw in een openbaar artikel: U dwingt ons tot onderzoek door te liegen. We hebben het niet verborgen. Ze wilden ons niet geloven. Dat was hun fout.
Waarom we op elk platform over NameSilo schreven

Elke analyse die wij publiceerden, bevatte een waarschuwing over de registrar en de waarheid over hun gedrag. Zij waren hier niet blij mee. Maar wat zij als een "gevecht" zien — onze berichten versus hun takedown-verzoeken — Het was nooit een gevecht. Het was een geplande operatie. Elke plaatsing was ontworpen met één doel: hen bewijs tegen zichzelf laten creëren. Ze dachten dat ze reageerden op aanvallen. Ze reageerden op aas. Elke takedownverzoek, elke deindexering, elke DMCA — bewijs dat zij tegen zichzelf hebben gefabriceerd.

Monero is niet te traceren. Er is geen blockchain-spoor. Traditionele onderzoeksmethoden werken hier niet. Daarom hebben we ons aangepast: Als we het geld niet kunnen traceren, volgen we het gedrag. Wij werden het doelwit, zodat zij het patroon zouden demonstreren. Een jager jaagt geen onspoorbare prooi door het bos — hij legt valstrikken en wacht. Zij liepen in elk van die valstrikken.

Gedecentraliseerde infrastructuur en risicobeheersing

Omdat we niet één persoon zijn. 4+ onderzoekers Heeft aan dit onderzoek gewerkt. Slachtoffers hebben bijgedragen. Wetshandhaving in meerdere landen is geïnformeerd. Het bewijsmateriaal is op IPFS opgeslagen — onwijzigbaar, gedecentraliseerd, met geautomatiseerd monitoring. Als een spiegel offline gaat, wordt er automatisch een nieuwe geïmplementeerd.

Ze denken dat het verwijderen van links bewijs doet verdwijnen. Nee, het creëert juist meer bewijs. Elke verwijdering wordt gelogd. Elke poging tot onderdrukking is een nieuw bewijsstuk in het dossier.

dev.to article about xmrwallet scam

Publicatie op dev.dev — cross-gepost om meerdere onderdrukkingsrecords over meerdere platforms te genereren.

Bedreigingsbeoordeling van de operator

De operator heeft ons gemaild: Ik heb een advocaat en een rechercheur ingehuurd. Er verscheen geen advocaat. Er verscheen geen privé-detective. Wat wél verscheen: DMCA-verwijderingsverzoeken, massale meldingen, DDoS-aanvallen vanuit njal.la (een NameSilo-reseller) en gecoördineerde manipulatie op Trustpilot. Elke bedreiging, elke actie, elk tijdstip — gedocumenteerd.

Google Search Console showing phishdestroy infrastructure

Google Search Console — elk domein dat je hier ziet, is met één doel aangemaakt: om te worden verwijderd. En dat is ook gebeurd. Elk individueel domein.

De aasinfrastructuur

Kijk naar die screenshot. Elke Azure-subdomein, elke artikel-URL — We hebben ze specifiek zo opgezet dat ze gemeld en verwijderd zouden worden. Waarom zou iemand een dozijn spiegels van dezelfde inhoud op verschillende platforms aanmaken? Omdat we ze nodig hadden om een dozijn afzonderlijke verwijderverzoeken in te dienen. Elk verzoek wordt door het platform gelogd. Elk logboek bevat de identiteit van de aanvrager, het IP-adres, het tijdstip en de methode. DMCA- en GDPR-verwijderingsregistraties worden door platforms gedurende jaren bewaard.

Ze hebben niet nagedacht. Ze zagen negatieve inhoud — ze drukten op "melden". Voor zowel NameSilo als xmrwallet. Zelfde patroon, zelfde snelheid, zelfde platforms. Ze hebben nooit even gepauzeerd om te vragen: Waarom creëert PhishDestroy voortdurend nieuwe links? Waarom zou een "gekke vrijwilliger" blijven spiegels aanmaken die steeds weer worden verwijderd? Omdat elke verwijdering een bewijsstuk is. Elke DMCA-aanvraag is een forensische vingerafdruk. En wanneer onderzoekers Google, Bing, Twitter, Trustpilot en Medium inroepen via een gerechtelijk verzoek — Het patroon over beide entiteiten heen zal identiek zijn. Zelfde aanvrager. Zelfde methode. Zelfde tijdlijn. Dat zijn niet twee ongerelateerde bedrijven. Dat is één operatie.

Dit is geen gewone oplichtingsoperatie

We hebben honderden oplichtingsoperaties onderzocht. Geen van hen zag er zo uit. De meeste phishing-operatoren vluchten, verbergen zich of gaan zwijgen zodra ze worden blootgelegd. Deze deden het tegenovergestelde:

  • A bij de Amerikaanse ICACC geaccrediteerde registrar publiek verdedigde een door VirusTotal gemarkeerde drainer
  • De operator toonde geen angst voor zijn eigen registrar — ons uitnodigde om een dagvaarding tegen hen uit te vaardigen
  • 10 jaar van continue exploitatie onder dezelfde registrar, dezelfde infrastructuur
  • Geschatte diefstal van meer dan $100 miljoen — geen kleine vis, geen wegwerpoperatie
  • Professionele onderdrukking van alle negatieve inhoud in de zoekresultaten voor beide entiteiten — niet alleen reviews, niet alleen één platform, maar alles, overal, gedurende een decennium
  • Inhoud die niet onderdrukbbaar werd onderdrukt — dit vereist aanzienlijke financiële middelen of contacten binnen de platformen

Dit is wat het forensisch interessant maakt. De identiek onderdrukkingspatroon bij zowel NameSilo als xmrwallet is de vingerafdruk die we wilden vastleggen. We hoefden de connectie niet te bewijzen via e-mails of betalingen — we bewezen het via gedrag. Wij gaven hen doelen. Zij namen ze identiek uit voor beide entiteiten — dezelfde platforms, dezelfde snelheid, dezelfde methoden. Dat gedragspatroon is het bewijs. En dat is het ene ding dat ze niet kunnen verwijderen, omdat het in de platformlogs van elk bedrijf waarnaar ze ons hebben gemeld staat.

Databasevergiftiging en telemetriecontaminatie

Omdat Ons doel is om mensen te beschermen — en zolang xmrwallet.com actief was, gingen er mensen geld kwijt. We hebben een Cloudflare Workers-script ontwikkeld dat continu wallets invoerde in elk xmrwallet-domein (.com, .me, .cc, .biz, .net) — in dezelfde invoervelden waar echte slachtoffers hun daadwerkelijke sleutels invoeren. Als het een legitieme client-side wallet is (zoals ze beweren), heeft dit geen enkele invloed. De invoer van seedphrases in een legitieme wallet wordt lokaal verwerkt. Er is niets om aan te vallen.

Maar xmrwallet.com steelt elke ingevoerde seedphrase. Wij voerden een systematische data-vergiftigingsoperatie uit, waarbij we 21 miljoen cryptografische lokvissen injecteerden om hun gestolen datasets operationeel onbruikbaar te maken. We hadden niet gestopt. Niet totdat de site was verdwenen. Of ze nu hCaptcha, Cloudflare Turnstile of iets anders hadden toegevoegd — we hadden doorgoed met het invoeren van wallets en het beschermen van mensen tegen die wallets. Dat is letterlijk wat onze naam betekent.

Niet alleen invoer — volledige gedragsessies

Onze wallets hebben niet alleen machtigingen verstrekt en de sessie verlaten. Elke sessie gesimuleerd realistisch gebruikersgedrag — het klikken op links, het navigeren door pagina's, het wachten op variabele intervallen en het nabootsen van verschillende gebruikersprofielen (verkenner, verzender, poweruser, beginner, paranoïde gebruiker). Wij begrijpen hoe analytics-systemen werken — en xmrwallet.com draait Google Analytics, Google Tag Manager en een Google-trackingpixel op een "anonieme" wallet. Onze sessies waren ontworpen met sterke randomisatie, zodat de operator kon onze vermeldingen niet onderscheiden van echte slachtoffers op basis van sessiegedrag, timing of navigatiepatronen. Elke gestolen wallet in hun logs is begraven in een hooiberg van onze.

De Captcha bewijst de diefstal

Na weken van draaitijd van ons tool voegde de operator een CAPTCHA toe: een ruwe kwadratische brute-force-uitdaging die in ongeveer 0,1 seconden met Python op te lossen is. Een legitieme wallet heeft geen CAPTCHA nodig bij het invoeren van een seed phrase. Ledger heeft er geen. Trezor heeft er geen. MyMonero heeft er geen. Geen enkele legitieme wallet heeft er een — omdat legitieme wallets seeds lokaal verwerken. De enige reden om een CAPTCHA toe te voegen, is als je het verzamelen en registreren van elke invoer op de serverDe CAPTCHA is zelf bewijs van het diefstalmecanisme.

We hadden verwacht dat ze een echte oplossing zouden implementeren — hCaptcha, Cloudflare Turnstile, iets dat competent is. Dat hebben ze niet gedaan. Ze hebben een triviale kwadratische brute-force implementeerd die op te lossen is in 0,1 seconden. Dit zegt alles over hun technische niveau. Ze beschermden hun diefstalpipeline, niet hun gebruikers.

Operationele statistieken — 1.763 ronden (149 uur)
Sessies: 118.585Authenticatie geslaagd: 67%Totaal aantal acties: 2.595.623Gem. RPS: 5.4Captcha opgelost: 167.558 (95%)Gemiddelde oplostijd: 6,2 sActieve werknemers: 306Bandbreedte: 107 GBFouten van de werknemer: 0Gemiddelde sessiediepte: 10,5 pagina'sGeneratie van entropie: HoogCryptografisch realistische seed-synthese om algoritmische filtering te voorkomen

xmrwallet.com: 4.743 sessies · xmrwallet.me: 114.031 sessies. Voorbeeldlogboek van één uitvoering. Het hulpmiddel is meerdere keren opnieuw gestart en bijgewerkt — wanneer domeinen werden verwijderd, gewijzigd of CAPTCHA werd ingevoerd. De volledige logboeken over alle uitvoeringen bedragen in totaal ongeveer 21 miljoen succesvolle inlogpogingen over alle xmrwallet-domeinen, februari – april 2026. De volledige dataset is op verzoek beschikbaar voor de politie.

5.4 Totaal aantal RPS over alle acties — maar niet meer dan 1 autorisatie per 7-10 seconden. Dit is geen probleem voor een wallet die op de clientzijde werkt, toch? Tenzij deze op de serverzijde werkt. Tenzij ze elke enkele invoer registreren. Tenzij ze alles stelen en de volledige log schrijven. Wat ze precies doen.

Is dit een aanval? Nee. We hebben gegevens ingevoerd in een openbaar webformulier. Dat was alles. We hebben geen authenticatie omzeild, geen kwetsbaarheden uitgebuit en geen systeem benaderd waarvoor we geen toegang hadden. We hebben de site precies zoals bedoeld gebruikt — als een "wallet". Als de site werkt zoals aangekondigd (uitsluitend client-side), zijn onze invoerwaarden onbetekenend. Als onze invoerwaarden voor hen betekenisvol zijn — dat bewijst dat het diefstalmechanisme bestaat.

Wij hebben DDoS-Guard (hun hostingprovider) formeel geïnformeerd over de aard van onze activiteit, de mechanisme voor het verzamelen van seed-woorden beschreven en de server-IP-adressen verstrekt. Zij hebben ons nooit contact opgenomen, nooit bezwaar gemaakt en ons nooit verzocht om te stoppen. Stilte = geen probleem. Ons script verbruikte minder dan 50 MB RAM en draaide met 5,4 verzoeken per seconde — minder dan 1% van de capaciteit van de server. We weten ongeveer welke server ze gebruikten. Verkeer van ons was onzichtbaar.

En nu komt het mooie deel. Als “privé-clientwallet” beweert xmrwallet.com geen logs te bewaren. Maar als zij do houdt logboeken bij (omdat zij stelen), hebben zij nu ongeveer evenveel vermeldingen als wij — 21 miljoen. En wat als ze proberen elke wallet te verwerken, te evalueren en te leegmaken? Dat zijn 21 miljoen Monero-portemonnees die gescand, geladen en op saldo gecontroleerd moeten worden. De rekenkosten voor het evalueren van 21 miljoen wallets zijn enorm. Elke lege wallet verspillen tijd en middelen. Elke echte slachtofferwallet is begraven in een hooiberg van onze invoer. Dat was precies de bedoeling.

Wilt u ons van een aanval beschuldigen? Verzoek om onze logs. Wij leveren gigabytes aan data die 21 miljoen invoeracties van seedphrases in uw "legitieme client-side wallet" aantonen. Leg aan een rechtbank uit waarom een client-side wallet al deze seedphrases heeft gelogd, verwerkt en heeft geprobeerd te gebruiken.

21 miljoen geslaagde "diefstallen" — van onze portemonnees

Over alle xmrwallet-domeinen (.com, .me, .cc, .biz, .net) registreerde ons tool ongeveer 21 miljoen succesvolle wallet-toegangen“Geslaagd” betekent dat xmrwallet.com de seedphrase heeft geaccepteerd, deze server-side heeft verwerkt en heeft geprobeerd toegang te krijgen tot de wallet — precies zoals het doet bij echte slachtoffers. We hebben logs van elk individueel geval. Elke invoer is bewijs dat de site seedphrases server-side verzamelt en verwerkt. Als het echt "uitsluitend client-side" zou zijn, zou er niets te loggen zijn, niets te verwerken en geen reden om een CAPTCHA toe te voegen om ons te stoppen.

De ironie: Ze probeerden hun diefstalmechanisme te beschermen in plaats van zichzelf. Ze hebben CAPTCHA's toegevoegd om de diefstal te continueren. Ze hadden zich moeten voorbereiden op een juridische verdediging. Elke CAPTCHA-oplossing, elke DDoS-Guard-uitdaging, elke server-side sessie — alles werd gelogd en getijdstempeld. Ze waren zo druk bezig met het verdedigen van hun vermogen om mensen te beroven, dat ze vergeten waren dat iemand alles opnam.

De Greed Trap: Cryptografische Asymmetrie

Seedphrases van Monero bewaren de creatiedatum van de wallet (restore height) niet. Dit creëert een cruciaal dilemma voor de aanvallers: als ze alleen recente blokken scannen, missen ze oudere, potentieel zeer grote wallets. Oplichters zijn gierig. Om te garanderen dat ze geen langdurige houders missen, zijn ze verplicht de volledige Monero-blockchain — van de Genesis-block uit 2014 tot op heden — te scannen voor elke individuele seedphrase.

Zelfs met geoptimaliseerde infrastructuur en lokale nodes duurt een volledige cryptografische scan van de gehele keten ongeveer 2 tot 5 minuten hoge CPU-belasting per wallet.

21.000.000 lokken × 2 min = 700.000 CPU-uren
Verwerkingstermijn: 1 maand ± 1.000 CPU-kernen op 100% continu

Wij hebben absolute computationele asymmetrie: het kost ons milliseconden om een geldige decoy te genereren en in te spuiten, maar het kost hen tastbare infrastructuur, duizenden dollars aan serverkosten en enorm operationeel risico om deze te evalueren. We hebben niet alleen hun database vervuild — We hebben hun eigen hebzucht ingezet om hun rekenbronnen failliet te laten gaan.

Daarom beschouwen sommigen onze methoden als agressief. Wij beschouwen ze evenredig en volledig ethisch. Geen proxies. Geen botnets. Geen betaalde aanvalsdiensten. Geen illegale infrastructuur. Geen samenwerking met grijze-marktaanbieders. Alles draait op standaard Cloudflare Workers — lichtgewicht, legaal en transparant. We hebben geen dure of illegale tools nodig om mensen te beschermen. Eenvoudige, legale oplossingen zijn effectiever en worden in de rechterzaal aanvaard.

Google Search Console showing phishdestroy.github.io indexing

Google Search Console — indexerings- en prestatiegegevens voor phishdestroy.github.io/DO-NOT-USE-xmrwallet-com.

Er is hier geen middenweg.

Een website is ofwel een oplichting of niet. Er bestaan geen tussenstappen. Het maakt ons niet uit wie er profijt van heeft, hoeveel zij betalen of wie hen beschermt. De operator is een crimineel. De registrar wist het ofwel niet (nalatigheid) of wist het wel (medeplichtigheid). De bewijslast wijst op het laatste.

Heb je bewust fouten gemaakt?

Ja. Wij bewust zichtbaar gelaten AI-markeringen en leende gedragspatronen uit andere onderzoeken — kleine fouten die de operator en de registrar er van overtuigden dat hun onderdrukkingscampagne zou slagen. We wilden dat ze ons onderschaten. We wilden dat ze op 'rapporteer' klikten met de volledige overtuiging dat het zou werken, dat wij amateurs waren die het zouden opgeven. Elke zelfverzekerde onderdrukking die zij hebben uitgevoerd, is nu een getijdstempeld bewijsstuk. De details zullen worden gepubliceerd in een aankomend wetenschappelijk artikel over forensisch onderzoek naar online fraude — met name over gedragsfingerprinting van oplichters.

Wat is het einddoel?

Het bewijs is ingediend bij Contractuele naleving door ICANN en federal wetshandhaving. Het onderzoek loopt via officiële kanalen door. Dit archief bestaat zodat niets kan worden verwijderd, gewijzigd of onderdrukt. Elke bewering is onderbouwd. Elke screenshot is gehasht. Elke actie is gedocumenteerd.

Als ze het verwijderen van reviews ontkennen, tonen we de Wayback Machine-captures aan. Als ze het negeren van klachten ontkennen, tonen we de bezorgbevestigingen aan. Als ze het verband ontkennen, tonen we de PR Newswire-tijdstempels, de overeenkomst met het onderdrukkingspatroon en de domeinaankooprecords aan.

Ze hebben verwijderd 30-50+ links uit zoekresultaten via Google, Bing en meerdere platforms — voor beide entiteiten. Dit bewijst een van twee dingen: ofwel zijn ze buitengewoon dom en beseffen ze niet dat elke verwijderingsverzoek wordt gelogd en een forensisch spoor achterlaat, ofwel Ze hebben een lopende afspraak met iemand om negatieve inhoud te verwijderen.In beide gevallen bestaan de logs, is het patroon identiek voor beide bedrijven en is alles opvraagbaar via een gerechtelijk verzoek. Dit volledige onderzoek was ontworpen om precies deze dataset te genereren — voor het academische artikel en voor de wetshandhaving.

Dit was nooit een geschreeuw. Dit is een dossier.

PhishDestroy Medium profile

PhishDestroy Medium-profiel — een van de meerdere publicatieplatformen die worden gebruikt om bewijsstukken te documenteren en te distribueren.

Ze dachten dat ze ons de mond snoerden. Ze bouwden ons dossier op.

Lees de onderliggende bewijsstukken

Elk van de bovenstaande beweringen wordt onderbouwd door openbare bewijsstukken. Begin met de meest opvallende zaken:

Onafhankelijk anti-phishing-initiatief — opgericht in 2019

← Terug naar PhishDestroy · Nieuwsarchief · abuse@phishdestroy.io