Het einde van xmrwallet[.]com: NameSilo loog om een $2M-dief te beschermen
Na 10 jaar het stelen van Monero‑privésleutels is de operatie vernietigd. Drie registrars handelden binnen enkele dagen. De vierde — NameSilo — nam contact op met de oplichter, geloofde zijn verhaal en werd zijn perssecretaris.

Wat xmrwallet[.]com Eigenlijk Deed
Sinds 2016 positioneerde xmrwallet[.]com zich als een gratis, open-source Monero-portemonnee. Onze live netwerkopname op 18 februari 2026 bleek dat het iets heel anders deed: bij elke login privé Monero view‑keys stelen en transacties server‑side kapen.

Niet geïnjecteerde code — de kernarchitectuur. Een sessiesysteem over 8 PHP‑eindpunten, waarbij de private view‑sleutel van het slachtoffer wordt verzonden 40+ keer per sessie. Wanneer gebruikers XMR verzonden, werd hun transactie stilzwijgend verworpen.raw_tx_and_hash.raw = 0) en vervangen door die van de oplichter.

Zes beveiligingsleveranciers op VirusTotal markeerden het als kwaadaardig. Vijftien gedocumenteerde slachtoffers op Trustpilot, Sitejabber en BitcoinTalk. Eén slachtoffer verloor. 590 XMR (~$177,000) in één diefstal.


Drie registrars hebben hun werk gedaan
We hebben identieke misbruikrapporten ingediend bij alle vier de registrars die xmrwallet‑domeinen hosten. Drie handelden onmiddellijk:

PublicDomainRegistry
India · Dagen om te handelen
WebNic
Maleisië · Dagen om te handelen
NICENIC
China · Weken om te handelen
NameSilo
USA · Verdedigde oplichter
India, Maleisië, China — hebben het bewijs beoordeeld, fraude geconstateerd en de domeinen geschorst. Geen vragen gesteld.
NameSilo koos een ander pad
De vierde registrar — NameSilo, LLC (VS) — het hosten van het primaire domein met het meeste bewijs en de meeste slachtoffers — deed het tegenovergestelde. Ze namen contact op met de oplichter, geloofden zijn verhaal en publiceerden een openbare verklaring waarin ze hem verdedigden:

Ons Abuse‑team heeft een grondige beoordeling van deze zaak uitgevoerd en het lijkt erop dat het domein enkele maanden geleden is gecompromitteerd... Na een uitgebreid onderzoek vond ons team bewijs dat de compromittering de registrant niet betrof... De registrant werkt ook aan het laten verwijderen van de website uit VT‑rapporten.
— NameSilo, via X (Twitter)
We hebben deze verklaring regel voor regel geanalyseerd. Elke bewering was onwaar.
De eigen woorden van de operator
Voordat NameSilo ingreep, reageerde de operator direct op ons misbruikrapport. Zijn e‑mails bevestigen bewustzijn en intentie:


Zeven leugens, ontmaskerd
Het diefstalmechanisme is de kernarchitectuur — 8 PHP‑eindpunten, Base64‑sleutelexfiltratie, een 5,3‑jaar GitHub‑commit‑kloof. Dit systeem is over jaren opgebouwd, niet geïnjecteerd in een hack.
Zes VirusTotal-leveranciers, Trustpilot-klachten die jaren teruggaan, een BitcoinTalk-waarschuwingsthread, de operator verbannen van r/Monero in 2018. Een enkele Google‑zoekopdracht zou dit hebben laten zien.
De operator is geregistreerd 4 escape‑domeinen bij 4 registrars prepaid 5-10 jaar elk voor Het onderzoek werd gepubliceerd. 21+ GitHub‑issues verwijderd. Ontwikkelaars ingehuurd voor een captcha‑systeem. Dat is geen slachtoffer — dat is een operatie.
De diefstalcode draaide in productie. tijdens de verklaring van NameSilo. Nul GitHub-commits die een incident behandelen. Niets werd teruggedraaid.
NameSilo prees de oplichter voor het lobbyen om Fortinet’s “Phishing” detectie te verwijderen — zonder de phishingcode te verwijderen. Dat is niet te goeder trouw. Dat onderdrukt beveiligingswaarschuwingen.
De bewijslast verschuiven naar de melder zodat hij/zij de zaak kan sluiten. Het bewijs stond in het rapport. Drie collega‑registrars hoefden niet te vragen.
“Re-open” impliceert dat het ooit open was. Hun onderzoek bestond uit het bellen van de oplichter en het opschrijven van wat hij zei. Dat is geen onderzoek — dat is dictaat.
Infrastructuurbewijs



Tijdlijn: De val van xmrwallet
Het Vonnis
NameSilo negeerde het bewijs niet. Ze lazen het, belden de oplichter, geloofden hem, verklaarden hem onschuldig en hielpen bij het onderdrukken van beveiligingswaarschuwingen. Vervolgens vroegen ze de onderzoekers om aan te tonen dat het misbruik “recent” is.
Dat is geen nalatigheid. Dat is een partnerschap.
Het domein is offline. De oplichterij is voorbij. Maar het feit dat een Amerikaanse registrar publiekelijk een dekmantel heeft verzonnen om een cryptodief van $2 M te beschermen — dat is iets dat NameSilo nog zeer lang zal achtervolgen. Hun verklaring zal vanaf nu Exhibit A zijn in elke indiening.
Als je garant staat voor de dief, deel je zijn rekening.
Bewijs & Middelen
Gerelateerde onderzoeken
Dit onderzoek is gebaseerd op publiekelijk beschikbare bewijzen, live netwerkcaptures, OSINT, publieke beoordelingsplatformen en NameSilo’s eigen letterlijke openbare verklaring. Er is geen ongeautoriseerde toegang uitgevoerd. Alle bevindingen zijn onafhankelijk reproduceerbaar.



