Terug naar Nieuws
Onderzoeksrapport — Definitief

Het einde van xmrwallet[.]com: NameSilo loog om een $2M-dief te beschermen

Kunt u alstublieft de tekst van het artikel hier plakken, zodat ik deze voor u kan vertalen?
0:00 / --:--

Na 10 jaar het stelen van Monero‑privésleutels is de operatie vernietigd. Drie registrars handelden binnen enkele dagen. De vierde — NameSilo — nam contact op met de oplichter, geloofde zijn verhaal en werd zijn perssecretaris.

27 maart 2026 12 min lezen
xmrwallet.com Investigation — NameSilo Exposed
Onderzoeksoverzicht: De ondergang van xmrwallet[.]com en de rol van NameSilo bij het beschermen van de oplichter.
$2M+
Geschatte diefstal
10
Jaren actief
3/4
Registrars Opgeschort
7
NameSilo leugens bewezen
8
Diefstal van PHP-endpoints

Wat xmrwallet[.]com Eigenlijk Deed

Sinds 2016 positioneerde xmrwallet[.]com zich als een gratis, open-source Monero-portemonnee. Onze live netwerkopname op 18 februari 2026 bleek dat het iets heel anders deed: bij elke login privé Monero view‑keys stelen en transacties server‑side kapen.

Monero view key exfiltration attack — laptop transmitting stolen keys to scammer's server
Screenshot 1 — Het diefstalmechanisme: elke wallet‑login verzond de privé Monero view‑key van het slachtoffer naar de server van de oplichter via Base64‑codering.
Kern‑diefstalmechanisme

Niet geïnjecteerde code — de kernarchitectuur. Een sessiesysteem over 8 PHP‑eindpunten, waarbij de private view‑sleutel van het slachtoffer wordt verzonden 40+ keer per sessie. Wanneer gebruikers XMR verzonden, werd hun transactie stilzwijgend verworpen.raw_tx_and_hash.raw = 0) en vervangen door die van de oplichter.

Gebruiker opent wallet
Bekijk geëxfiltreerde sleutel (Base64)
TX heeft server‑side gekaapt
XMR verzonden naar oplichter
8 PHP API endpoints used for view key theft — GitHub evidence repository
Screenshot 2 — De 8 PHP‑eindpunten die in ons GitHub‑bewijsmateriaal‑archief zijn gedocumenteerd. Elk eindpunt neemt deel aan de session_key/view_key exfiltratie‑keten.

Zes beveiligingsleveranciers op VirusTotal markeerden het als kwaadaardig. Vijftien gedocumenteerde slachtoffers op Trustpilot, Sitejabber en BitcoinTalk. Eén slachtoffer verloor. 590 XMR (~$177,000) in één diefstal.

VirusTotal scan showing 6 of 93 vendors flagging xmrwallet.com as malicious including Fortinet Phishing detection
Screenshot 3 — VirusTotal: 6/93 leveranciers markeerden xmrwallet.com als kwaadaardig. Fortinet classificeerde het als “Phishing.”
ScamAdviser showing xmrwallet.com as Very Likely Unsafe with Trust Score 1 out of 100
Screenshot 4 — ScamAdviser: Vertrouwensscore 1/100. “Zeer waarschijnlijk onveilig.”

Drie registrars hebben hun werk gedaan

We hebben identieke misbruikrapporten ingediend bij alle vier de registrars die xmrwallet‑domeinen hosten. Drie handelden onmiddellijk:

Three locked doors representing suspended registrars and one open door representing NameSilo's refusal to act
Screenshot 5 — Drie registrars sloten de deuren. NameSilo liet hun deuren wijd open voor de oplichter.

PublicDomainRegistry

xmrwallet.cc
Geschorst

India · Dagen om te handelen

WebNic

xmrwallet.biz
Geschorst

Maleisië · Dagen om te handelen

NICENIC

xmrwallet.net
DNS-dood

China · Weken om te handelen

NameSilo

xmrwallet.com
Kunt u alstublieft de te vertalen tekst verstrekken?

USA · Verdedigde oplichter

Drie landen. Drie onafhankelijke conclusies.

India, Maleisië, China — hebben het bewijs beoordeeld, fraude geconstateerd en de domeinen geschorst. Geen vragen gesteld.

NameSilo koos een ander pad

De vierde registrar — NameSilo, LLC (VS) — het hosten van het primaire domein met het meeste bewijs en de meeste slachtoffers — deed het tegenovergestelde. Ze namen contact op met de oplichter, geloofden zijn verhaal en publiceerden een openbare verklaring waarin ze hem verdedigden:

NameSilo public statement on X Twitter defending xmrwallet.com operator claiming domain was compromised
Screenshot 6 — NameSilo’s openbare verklaring op X (Twitter), 12 maart 2026. Elke bewering in dit bericht was onjuist.
Ons Abuse‑team heeft een grondige beoordeling van deze zaak uitgevoerd en het lijkt erop dat het domein enkele maanden geleden is gecompromitteerd... Na een uitgebreid onderzoek vond ons team bewijs dat de compromittering de registrant niet betrof... De registrant werkt ook aan het laten verwijderen van de website uit VT‑rapporten.

— NameSilo, via X (Twitter)

We hebben deze verklaring regel voor regel geanalyseerd. Elke bewering was onwaar.

De eigen woorden van de operator

Voordat NameSilo ingreep, reageerde de operator direct op ons misbruikrapport. Zijn e‑mails bevestigen bewustzijn en intentie:

xmrwallet operator email response claiming this is not phishing and has been running for 8 years
Screenshot 7 — Operator's response: “Dit is geen phishing, we draaien al meer dan 8 jaar.”
xmrwallet operator email response denying theft accusations and defending data collection practices
Screenshot 8 — Tweede reactie van de operator: “Dit zijn de data die we nodig hebben om de dienst aan te bieden.” De “data” was de private view‑sleutel van het slachtoffer.

Zeven leugens, ontmaskerd

LOOG #1: “Het domein is gecompromitteerd”

Het diefstalmechanisme is de kernarchitectuur — 8 PHP‑eindpunten, Base64‑sleutelexfiltratie, een 5,3‑jaar GitHub‑commit‑kloof. Dit systeem is over jaren opgebouwd, niet geïnjecteerd in een hack.

LIE #2: “We hadden geen eerdere misbruikrapporten ontvangen”

Zes VirusTotal-leveranciers, Trustpilot-klachten die jaren teruggaan, een BitcoinTalk-waarschuwingsthread, de operator verbannen van r/Monero in 2018. Een enkele Google‑zoekopdracht zou dit hebben laten zien.

LOOG #3: “Geen betrokkenheid van de registrant”

De operator is geregistreerd 4 escape‑domeinen bij 4 registrars prepaid 5-10 jaar elk voor Het onderzoek werd gepubliceerd. 21+ GitHub‑issues verwijderd. Ontwikkelaars ingehuurd voor een captcha‑systeem. Dat is geen slachtoffer — dat is een operatie.

LIE #4: “Ze namen onmiddellijk stappen om het terug te draaien”

De diefstalcode draaide in productie. tijdens de verklaring van NameSilo. Nul GitHub-commits die een incident behandelen. Niets werd teruggedraaid.

LIE #5: “Werkend aan het van de lijst halen op VirusTotal”

NameSilo prees de oplichter voor het lobbyen om Fortinet’s “Phishing” detectie te verwijderen — zonder de phishingcode te verwijderen. Dat is niet te goeder trouw. Dat onderdrukt beveiligingswaarschuwingen.

LOOG #6: “Is het misbruik recent?”

De bewijslast verschuiven naar de melder zodat hij/zij de zaak kan sluiten. Het bewijs stond in het rapport. Drie collega‑registrars hoefden niet te vragen.

LIE #7: “We zullen het onderzoek heropenen”

“Re-open” impliceert dat het ooit open was. Hun onderzoek bestond uit het bellen van de oplichter en het opschrijven van wat hij zei. Dat is geen onderzoek — dat is dictaat.

Infrastructuurbewijs

Domain network diagram showing suspended xmrwallet domains and escape domains registered before investigation
Screenshot 9 — Het domeinontsnappingsnetwerk: 4 domeinen bij 4 registrars, allemaal wijzend naar dezelfde servers. Drie geneutraliseerd.
URLScan results showing xmrwallet domains resolving to same IPs across multiple TLDs
Screenshot 10 — URLScan‑gegevens: alle xmrwallet‑domeinen (.com, .cc, .biz, .net, .me, .app) die naar dezelfde infrastructuur verwijzen.
GitHub evidence repository showing documented theft endpoints and network captures
Screenshot 11 — Onze GitHub‑evidentiedeposit met de volledige netwerkcapturanalyse. 109 verzoeken, 43 weergave‑sleuteltransmissies gedocumenteerd in één sessie.

Tijdlijn: De val van xmrwallet

2016
xmrwallet[.]com begint met opereren en positioneert zich als “gratis open-source Monero‑portemonnee”.
2018
Operator verbannen van r/Monero. Eerste slachtofferrapporten verschijnen op Trustpilot
4 februari 2026
Escape‑domein xmrwallet.cc geregistreerd (8 jaar prepaid) — voordat onderzoek gepubliceerd
13 feb 2026
Issue #35 gepubliceerd — volledig TX‑hijackingsmechanisme blootgesteld
18 feb 2026
Issue #36 — live capture: 109 verzoeken, 43 viewkey-transmissies in één sessie
23 feb 2026
xmrwallet.cc GESUSPEND (PDR). xmrwallet.biz GESCHORST (WebNic). Operator paniekverwijdert Issues #35 & #36
26 feb 2026
Meer paniek: xmrwallet.net en .me geregistreerd (10yr prepaid, dezelfde IP's als geschorste domeinen)
8 maart 2026
xmrwallet.net DNS NIET BEREIKBAAR (NICENIC). 3 van de 4 escape-domeinen geneutraliseerd
mrt 2026
NameSilo publiceert een verklaring: De registrant is het slachtoffer. Helpt bij het onderdrukken van VirusTotal‑detecties
27 maart 2026
Formele ICANN‑klacht ingediend (RAA Sectie 3.18). Bewijs ingediend bij de wetshandhaving. Dit rapport gepubliceerd.

Het Vonnis

NameSilo negeerde het bewijs niet. Ze lazen het, belden de oplichter, geloofden hem, verklaarden hem onschuldig en hielpen bij het onderdrukken van beveiligingswaarschuwingen. Vervolgens vroegen ze de onderzoekers om aan te tonen dat het misbruik “recent” is.

Dat is geen nalatigheid. Dat is een partnerschap.

Het domein is offline. De oplichterij is voorbij. Maar het feit dat een Amerikaanse registrar publiekelijk een dekmantel heeft verzonnen om een cryptodief van $2 M te beschermen — dat is iets dat NameSilo nog zeer lang zal achtervolgen. Hun verklaring zal vanaf nu Exhibit A zijn in elke indiening.

Als je garant staat voor de dief, deel je zijn rekening.

Bewijs & Middelen

Gerelateerde onderzoeken

Dit onderzoek is gebaseerd op publiekelijk beschikbare bewijzen, live netwerkcaptures, OSINT, publieke beoordelingsplatformen en NameSilo’s eigen letterlijke openbare verklaring. Er is geen ongeautoriseerde toegang uitgevoerd. Alle bevindingen zijn onafhankelijk reproduceerbaar.

Deel dit onderzoek

X / Twitter Telegram Reddit LinkedIn

Gerelateerde onderzoeken

xmrwallet.com Exposed: 10 Years of Stolen Keys
GRONDIG ONDERZOEK
xmrwallet.com Blootgesteld: 10 jaar gestolen sleutels
NiceNIC Investigation: ICANN Registrar Enabling Cybercrime
GRONDIG ONDERZOEK
NiceNIC-onderzoek: ICANN-registrar die cybercriminaliteit mogelijk maakt
NameSilo, Webnic, NiceNic: Registrars Enabling Scams
ONDERZOEK
NameSilo, Webnic, NiceNic: Registrars die scams mogelijk maken