Dlaczego to robimy

Za kulisami śledztwa — motywacja, cele i metody

Posłuchaj tego artykułu
0:00 / --:--

Nie otrzymujemy wynagrodzenia. Ryzykujemy realne konsekwencje ze strony zdesperowanych przestępców dysponujących środkami finansowymi. Ta strona wyjaśnia, dlaczego wybraliśmy tę walkę, co staramy się udowodnić oraz jak zaprojektowaliśmy to śledztwo.

Niezależność i zdolności operacyjne

Działamy niezależnie. Nie posiadamy korporacyjnych sponsorów, dotacji ani finansowych dźwigni, które mogłyby zostać wykorzystane. Ta autonomia pozwala nam na realizację działań wobec celów, których tradycyjne firmy bezpieczeństwa unikają z powodu odpowiedzialności prawnej lub konfliktu interesów. Zneutralizowano ponad 130 000 domen phishingowych. Lata aktywnych działań operacyjnych. Rozumiemy infrastrukturę oszustw, zachowanie operatorów pod presją, przetwarzanie zgłoszeń nadużyć na platformach oraz mechanizmy kampanii tłumienia.

Jak doszło do uruchomienia śledztwa

Operator („Nathalie Roy”) została bezpośrednio ostrzeżona: nie kłam, nie eskaluj. Miała wiele okazji, by cicho naprawić sytuację — usunąć dwa zgłoszenia na GitHubie i odpuścić. Gdyby ofiary nie zgłaszały skarg, sprawa zakończyłaby się na tym. Zamiast tego wybrała groźby, kłamstwa i zaangażowanie swojego rejestratora. NameSilo opublikowało następnie tweet zawierający 4 niezależnie weryfikowalne fałszywe twierdzenia, publicznie broniąc przed publicznością 11 000 osób drainera oznaczonego przez VirusTotal. Ten błąd taktyczny wywołał pełnoskalową operację forensiczną.

Naszym celem jest to, co wyraża nasza nazwa: PhishDestroy. NameSilo postanowiło stać się częścią operacji phishingowej – poprzez jej obronę, publikowanie fałszywych oświadczeń oraz ukrywanie dowodów. Reakcja ma charakter proceduralny: udokumentowanie ochrony, neutralizacja oszustwa oraz przekazanie sprawy organom ścigania.

Badania akademickie — prawdziwa motywacja

Jeden z naszych badaczy pisze praca badawcza z zakresu kryminologii oszustw internetowych. Niniejsze śledztwo stanowi podstawowy przypadek badawczy. Artykuł opracowuje metodologię prowadzenia dochodzeń w sprawach kradzieży nieśledzalne kryptowaluty (Monero) — tam, gdzie tradycyjna analiza łańcucha bloków jest niemożliwa.

Monero nie posiada publicznego rejestru transakcji. Nie można udowodnić kradzieży za pomocą analizy łańcucha bloków. Brak Etherscan, brak śladu transakcji, brak przypisania portfela. Dlatego xmrwallet.com przetrwał dekadę — nikt nie był w stanie skwantyfikować strat za pomocą standardowych narzędzi. Artykuł dowodzi, że nawet gdy nie można śledzić przepływu środków, wciąż można udowodnić przestępstwo poprzez:

  • Analiza działań rejestratora — wzorce odpowiedzi na zgłoszenia nadużyć w wielu rejestrach
  • Fingerprinting tłumienia — identyczne wzorce usuwania treści w dwóch „niezależnych” podmiotach
  • Korelacja dzienników platform — rekordy DMCA/GDPR, dzienniki usunięć z Trustpilot, wnioski o deindeksowanie wyników wyszukiwania
  • Znaczniki czasu zachowań — każde działanie, każda blokada, każde usunięcie pozostawia odcisk, który można zidentyfikować

To badanie stanowi dowód koncepcji, że metoda działa. Każdy zebrany tutaj element dowodowy — wzorce tłumienia, identyczne zachowanie, odpowiedź na CAPTCHA, 21 milionów zarejestrowanych wpisów — bezpośrednio zasila opracowanie. Sprawa musiała istnieć, aby badanie mogło zaistnieć. Ich arogancja to umożliwiła.

Metodyka operacyjna i środki kontrwywiadowcze

Przewidywaliśmy każdy ich ruch. Celowo nie publikowaliśmy na Twitterze informacji o tym, co robią z ludźmi takimi jak my — ponieważ Byli tak aroganccy, że nie zorientowali się, iż nie tłumią nas. Robili dokładnie to, czego chcieliśmy.

Równoległe ścieżki, jednocześnie:

11–12 formalnych skarg nadużyć do NameSilo — nie po to, by ich puścić w pułapkę, lecz aby zweryfikować hipotezę. Każdy inny rejestrator podjął działania. Oni zignorowali ich wszystkich.
Zatrucie bazy danych na wszystkich domenach xmrwallet — 21 mln kryptograficznych przynęt wstrzykniętych w celu ochrony ofiar i zanieczyszczenia telemetrii operatora.
Śledzalne przynęty tłumiące wdrożone na platformach Medium, dev.to, Azure, GitHub, na naszych własnych domenach oraz na innych, jeszcze nieujawnionych. Ponad 20 linków na słowo kluczowe. Każdy z nich zaprojektowany tak, aby wygenerować udokumentowane żądanie usunięcia treści — odcisk kryminalistyczny
phishdestroy.io został w pełni usunięty z indeksu Bing. Gdy zorientowali się, że na stronie pojawi się więcej niż jeden artykuł o nich, nie ograniczyli się do usunięcia z indeksu samych artykułów. Usunęli z indeksu cały domenę. To również było częścią planu.
Twitter jako przynęta. 200 tys. tweetów ofiarowanych. Zablokowano je za pomocą Złotej Odznaki. Własny system X nie wykrył żadnego naruszenia. Nadal zablokowane.

Czy ich zwabiliśmy? Nie. Zrobiliśmy to, co zawsze robimy — zgłosiliśmy nadużycia, opublikowaliśmy ustalenia i udokumentowaliśmy reakcje. Wybrali wyciszenie. Wiedzieliśmy, że tak będzie, i nagrywaliśmy.

Strategia odcisku palca tłumienia

Złożyliśmy 11–12 formalnych skarg nadużyć do NameSilo — nie po to, by ich oszukać, lecz aby przetestować naszą hipotezę. Gdyby rzeczywiście byli niezależni od operatora, zbadaliby stronę oznaczoną przez VirusTotal, z udokumentowanymi ofiarami, z e-mailami samego operatora przyznającymi się do kontroli. Zignorowali każdy z nich. Każdy inny rejestrator, którego przetestowaliśmy, podjął działania.

Śledzenie dystrybucji i tłumienia na wielu platformach

Opublikowaliśmy w na wielu platformach celowoMedium, dev.to, nasz własny serwis. Nie dlatego, że nie mogliśmy umieścić tego w jednym miejscu — ale ponieważ musieliśmy, aby je stłumić na każdej platformie osobnoKażde działanie tłumiące jest rejestrowane przez platformę odbierającą — tożsamość wnioskodawcy, adres IP, znacznik czasu, metoda. Wszystkie rekordy platformy są dostępne dla organów ścigania w ramach standardowych procedur prawnych.

Medium article: NameSilo Lied to Defend a $20M Crypto Scam

Artykuł na Medium — 304 oklaski, 15 komentarzy, czas czytania 19 minut. Jeden z wielu platform, na których publikowaliśmy świadomie.

01
Opublikowano na Medium. Oczekiwanie na deindeksację. Udokumentowano.
02
Opublikowano na dev.to. Nasze linki i strona zostały zgłoszone. Wykluczone z indeksu Bing. Udokumentowane.
03
Opublikowano 2 artykuły dotyczące konkretnie NameSilo — nie jeden, dwa. W związku z tym złożyliby dwa odrębne żądania deindeksowania. To jest ślad kryminalistyczny.
04
Wysłaliśmy nasz profil na Twitterze jako „cel”. Zablokowano go za pomocą Złotej Odznaki. Własna automatyzacja platformy X nie wykryła żadnego naruszenia. Blokada pozostaje aktywna. Udokumentowano.
05
Złożono skargę do ICANN. Kompletny pakiet dowodowy. Przekazany federalnym służbom ścigania. Odpowiedź rejestratora na skargę złożoną do akredytowanego przez ICANN organu dotycząca oszustwa oznaczonego przez VirusTotal: milczenie.

Tokeny miodowe i przynęty tłumiące

Nie „wabiлиśmy” ich. Zrobiliśmy dokładnie to, co każdy badacz antyphishingowy: opublikowaliśmy wyniki, zgłosiliśmy nadużycia i udokumentowaliśmy reakcje. Wybrali wyciszenie, a nie reakcję. Przewidywaliśmy, że tak się stanie, ponieważ taki jest wzorzec działania każdego operatora, którego badaliśmy. Różnica polega na tym, że tym razem ktoś obserwował i nagrywał.

Mamy brak zainteresowania pomawianiem NameSilo. Nie interesuje nas ich kurs akcji. Opublikowaliśmy jeden tweet — aby wywołać reakcję. I się udało: jeden z ich inwestorów próbował doxxować badacza, a następnie usunął tweety. NameSilo odpowiedział tym samym szablonowym komunikatem, który potwierdził ich prymitywne i przewidywalne zachowanie — identyczne z zachowaniem operatora. Naszym celem jest to, co wyraża nasza nazwa: PhishDestroy. Niszczymy phishing. To wszystko.

Ofiarowaliśmy nasze konto na Twitterze — ponad 200 000 tweetów, lata zgromadzonych dowodów — ponieważ wymagała tego śledztwa. Mamy nadzieję, że proces ten przywróci wszystko, co zostało zablokowane, ponieważ każdy usunięty tweet, każdy wycofany link oraz każdy artykuł usunięty z indeksu stanowi sam w sobie dowód podlegający weryfikacji. Każda platforma, na której nas ograniczali, prowadzi zapisy. Przez dekadę skutecznie usuwali wszelkie negatywne treści z wyników wyszukiwania — nasze analizy SEO to potwierdzają. Zostawili wyłącznie to, co było im na rękę.

Test dwóch artykułów

Opublikowaliśmy dwa artykuły na MediumArtykuł nr 1 wspominał wyłącznie o xmrwallet — bez żadnego odniesienia do NameSilo. Artykuł nr 2 był celowo zoptymalizowany pod kątem SEO dla NameSilo. Oba zostały usunięte z indeksu. Na naszej własnej stronie — to samo: treści wyłącznie dotyczące xmrwallet oraz konkretnie NameSilo. Ponad 20 linków na słowo kluczowe, wszystkie zsupresowane. Jeśli NameSilo i operator nie mają ze sobą związku — kto czyści wyniki wyszukiwania dla NameSilo? Operator czyszczący reputację swojego rejestratora? Tak nie działają niespowiązane podmioty.

Napisaliśmy o tym wprost w naszym pierwszym e-mailu, a następnie ponownie w artykule publicznym: Zmuszasz nas do prowadzenia śledztwa, kłamiąc. Nie ukrywaliśmy tego. Nie uwierzyli nam. To był ich błąd.
Dlaczego pisaliśmy o NameSilo na każdej platformie

Każdy opublikowany przez nas raport zawierał ostrzeżenie dotyczące rejestratora oraz prawdę o jego działaniach. Nie podobało im się to. Jednak to, co oni postrzegają jako „walkę” — nasze publikacje wobec ich wniosków o usunięcie treści — To nigdy nie była bitwa. Była to zaplanowana operacja. Każde rozmieszczenie zostało zaprojektowane z jednym celem: skłonić ich do stworzenia dowodów przeciwko sobie. Uważali, że reagują na ataki. Reagowali na przynęty. Każde żądanie usunięcia, każda deindeksacja, każde zgłoszenie DMCA — dowody, które stworzyli przeciwko sobie.

Monero jest nieśledzalne. Nie istnieje ślad w łańcuchu bloków. Tradycyjne metody śledcze nie działają w tym przypadku. Dlatego dostosowaliśmy nasze podejście: Jeśli nie możemy śledzić przepływu środków finansowych, śledzimy zachowania. Staliśmy się celem, aby mogli zademonstrować schemat działania. Łowca nie goni nieuchwytnego łupu przez las – zastawia pułapki i czeka. Weszli w każdą z nich.

Infrastruktura zdecentralizowana i minimalizacja ryzyka

Bo nie jesteśmy jedną osobą. 4+ badacze Pracowałem nad tym śledztwem. Ofiary wniosły swój wkład. Służby ścigania w wielu krajach zostały poinformowane. Dowody są przechowywane w sieci IPFS — są niezmienne, zdecentralizowane i podlegają automatycznemu monitorowaniu. W przypadku awarii dowolnego lustra, nowe lustro jest automatycznie wdrażane.

Uważają, że usuwanie linków sprawia, że dowody znikają. Nie. Tworzy więcej dowodów. Każde usunięcie jest rejestrowane. Każda próba tłumienia stanowi kolejny dowód w aktach sprawy.

dev.to article about xmrwallet scam

Publikacja na dev.to — opublikowana ponownie na wielu platformach w celu utworzenia wielu rekordów tłumienia.

Ocena zagrożeń operatora

Operator wysłał do nas e-mail: Zatrudniłem prawnika i detektywa. Żaden prawnik się nie pojawił. Żaden detektyw prywatny się nie pojawił. Co się pojawiło: zgłoszenia DMCA, masowe raporty, ataki DDoS z adresów njal.la (resellera NameSilo) oraz skoordynowana manipulacja na Trustpilot. Każde zagrożenie, każde działanie, każda znacznik czasu — udokumentowane.

Google Search Console showing phishdestroy infrastructure

Google Search Console — każda domena widoczna tutaj została utworzona z jednym celem: aby zostać usunięta. I tak się stało. Każda, bez wyjątku.

Infrastruktura przynęt

Spójrz na ten zrzut ekranu. Każda poddomena Azure, każdy adres URL artykułu — Stworzyliśmy je specjalnie po to, aby zostały zgłoszone i usunięte. Dlaczego ktokolwiek miałby tworzyć kilkanaście lustrzanych kopii tej samej treści na różnych platformach? Ponieważ potrzebowaliśmy ich, aby złożyć kilkanaście odrębnych wniosków o usunięcie treści. Każdy wniosek jest rejestrowany przez platformę. Każdy wpis w rejestrze zawiera tożsamość wnioskodawcy, adres IP, znacznik czasu oraz metodę. Rejestry zgłoszeń o naruszeniach DMCA i RODO są przechowywane przez platformy przez wiele lat.

Nie pomyśleli. Zobaczyli negatywną treść — kliknęli „zgłoś”. Zarówno w przypadku NameSilo, jak i xmrwallet. Ten sam schemat, ta sama szybkość, te same platformy. Nigdy nie zatrzymali się, by zadać pytanie: Dlaczego PhishDestroy nieustannie tworzy nowe linki? Dlaczego „szalony wolontariusz” nieustannie tworzy lustra, które są regularnie usuwane? Ponieważ każde usunięcie stanowi dowód rzeczowy. Każde zgłoszenie DMCA to odcisk palca kryminalistyczny. A gdy śledczy wystawiają wezwania do Google, Bing, Twitter, Trustpilot i Medium — Wzór dla obu podmiotów będzie identyczny. Ten sam wnioskodawca. Ta sama metoda. Ten sam harmonogram. To nie są dwie niezwiązane ze sobą firmy. To jedna operacja.

To nie jest zwykła operacja oszustwa

Zbadaliśmy setki operacji oszustw. Żaden z nich nie wyglądał w ten sposób. Większość operatorów phishingowych ucieka, ukrywa się lub milknie, gdy zostaje zdemaskowana. Ci nie postąpili w ten sposób. Zrobili dokładnie odwrotnie:

  • A Akredytowany rejestrator ICANN w USA publicznie bronił drainera oznaczonego przez VirusTotal
  • Operator wyświetlił brak obaw przed własnym rejestratorem — zaproponował nam wystawienie wezwania do złożenia zeznań
  • 10 lat ciągłej działalności pod tym samym rejestratorem, na tej samej infrastrukturze
  • Szacowana kradzież o wartości ponad 100 mln USD — nie byle jaka ryba, nie jednorazowa operacja
  • Profesjonalne tłumienie wszystkie negatywne treści w wynikach wyszukiwania dla obu podmiotów — nie tylko recenzji, nie tylko jednej platformy, ale wszystkiego, wszędzie, przez dekadę
  • Treści, które nie powinna być możliwa do stłumienia został stłumiony — wymaga to znaczących środków finansowych lub powiązań wewnątrz platform

To właśnie czyni tę sprawę interesującą z punktu widzenia kryminalistyki. identyczny wzór tłumienia w obu przypadkach: NameSilo i xmrwallet jest odciskiem palca, którego chcieliśmy uzyskać. Nie musieliśmy udowadniać powiązań za pośrednictwem e-maili czy płatności — udowodniliśmy je poprzez zachowanie. Wskazaliśmy im cele. Zlikwidowali je identycznie dla obu podmiotów — na tych samych platformach, z tą samą szybkością, stosując te same metody. Ten wzorzec zachowań stanowi dowód. I to jest jedyne, czego nie są w stanie usunąć, ponieważ znajduje się w dziennikach platformowych każdej firmy, do której nas zgłosili.

Zatrucie bazy danych i zanieczyszczenie telemetrii

Ponieważ Naszym celem jest ochrona ludzi — i tak długo, jak xmrwallet.com było aktywne, ludzie tracili pieniądze. Stworzyliśmy skrypt Cloudflare Workers, który nieprzerwanie wprowadzał portfele do wszystkich domen xmrwallet (.com, .me, .cc, .biz, .net) — do tych samych pól wejściowych, w których prawdziwe ofiary wprowadzają swoje rzeczywiste klucze. Gdyby był to legalny portfel kliencki (jak twierdzą), nie miałoby to żadnego wpływu. Wprowadzanie frazy seed w legalnym portfelu kryptowalutowym jest przetwarzane lokalnie. Nie ma czego „atakować”.

Jednak xmrwallet.com kradnie każdą wprowadzaną frazę seed. Przeprowadziliśmy systematyczną operację zatruwania danych, wstrzykując 21 milionów kryptograficznych przynęt, aby uczynić ich skradzione zbiory danych operacyjnie bezużytecznymi. Nie bylibyśmy się zatrzymali. Nie dopóki strona nie zostałaby wyłączona. Niezależnie od tego, czy dodaliby hCaptcha, Cloudflare Turnstile, czy cokolwiek innego — kontynuowalibyśmy wpisywanie portfeli i chronienie ludzi przed nimi. To dosłownie oznacza nasz nazwa.

Nie tylko dane wejściowe — pełne sesje behawioralne

Nasze portfele nie tylko autoryzowały transakcje i kończyły sesję. Każda sesja symulowane realistyczne zachowanie użytkownika — klikanie linków, nawigacja po stronach, oczekiwanie zmiennych interwałów, naśladowanie różnych typów użytkowników (eksplorator, nadawca, zaawansowany użytkownik, początkujący, paranoik). Rozumiemy, jak działają systemy analityczne — a xmrwallet.com działa Google Analytics, Google Tag Manager oraz piksel śledzący Google na „anonimowym” portfelu. Nasze sesje zostały zaprojektowane z silnym losowaniem, tak aby operator nie można było odróżnić naszych wpisów od rzeczywistych ofiar zachowaniem sesji, czasem lub wzorcami nawigacji. Każdy skradziony portfel w ich logach jest ukryty w stogu naszych.

Captcha dowodzi kradzieży

Po kilku tygodniach działania naszego narzędzia operator dodał CAPTCHA — prymitywne wyzwanie kwadratowe do siłowego łamania, które można rozwiązać w ok. 0,1 sekundy za pomocą Pythona. Legalny portfel nie wymaga weryfikacji CAPTCHA przy wprowadzaniu frazy seed. Ledger nie ma jednego. Trezor nie ma jednego. MyMonero nie ma jednego. Żaden legalny portfel nie ma — ponieważ legalne portfele przetwarzają nasiona lokalnie. Jedynym powodem dodania CAPTCHA jest to, że jesteś zbieranie i rejestrowanie każdego wejścia po stronie serweraSam CAPTCHA stanowi dowód mechanizmu kradzieży.

Oczekiwaliśmy, że wdrożą rzeczywiste rozwiązanie — hCaptcha, Cloudflare Turnstile, cokolwiek kompetentnego. Nie zrobili tego. Wdrożyli trywialny kwadratowy problem brute-force, rozwiązywalny w 0,1 sekundy. To mówi wszystko o ich poziomie technicznym. Chronili swój kanał kradzieży, a nie swoich użytkowników.

Statystyki operacyjne — 1763 rundy (149 godzin)
Sesje: 118 585Sukces autoryzacji: 67%Łączna liczba działań: 2 595 623Śr. RPS: 5.4Rozwiązano Captcha: 167 558 (95%)Średni czas rozwiązania: 6,2 sAktywni pracownicy: 306Przepustowość: 107 GBBłędy pracownika: 0Średnia głębokość sesji: 10,5 stronyGenerowanie entropii: WysokiKryptograficznie realistyczna synteza danych startowych w celu zapobiegania filtrowaniu algorytmicznemu

xmrwallet.com: 4 743 sesje · xmrwallet.me: 114 031 sesji. Przykładowy dziennik z jednego uruchomienia. Narzędzie zostało wielokrotnie uruchomione ponownie i zaktualizowane — w momencie usuwania, zmiany domen lub wprowadzenia mechanizmu CAPTCHA. Pełne dzienniki z wszystkich uruchomień obejmują łącznie około 21 milionów udanych logowań na wszystkich domenach xmrwallet, luty – kwiecień 2026. Pełny zestaw danych jest dostępny dla organów ścigania na żądanie.

5.4 Łączna liczba żądań na sekundę (RPS) dla wszystkich akcji — ale nie więcej niż 1 autoryzacja co 7–10 sekund. To nie jest problemem dla portfela działającego po stronie klienta, prawda? Chyba że działa po stronie serwera. Chyba że rejestrują każdą pojedynczą czynność. Chyba że kradną wszystko i zapisują pełny dziennik. A to jest dokładnie to, co robią.

Czy to jest atak? Nie. Wprowadziliśmy dane do publicznego formularza internetowego. To wszystko. Nie obejrzeliśmy uwierzytelniania, nie wykorzystaliśmy podatności, nie uzyskaliśmy dostępu do żadnego systemu, do którego nie mieliśmy prawa. Wykorzystaliśmy witrynę dokładnie zgodnie z jej przeznaczeniem — jako „portfel”. Jeśli witryna działa zgodnie z deklaracjami (wyłącznie po stronie klienta), nasze dane wejściowe są bez znaczenia. Jeśli nasze dane wejściowe mają dla nich znaczenie — to dowodzi, że mechanizm kradzieży istnieje.

Oficjalnie powiadomiliśmy DDoS-Guard (naszego dostawcę usług hostingowych) o charakterze naszej działalności, opisaliśmy mechanizm zbierania fraz seed oraz dostarczyliśmy adresy IP serwerów. Nie skontaktowali się z nami, nie zgłosili żadnych zastrzeżeń ani nie zażądali wstrzymania działań. Milczenie oznacza brak zastrzeżeń. Nasz skrypt zużywał mniej niż 50 MB pamięci RAM i działał z prędkością 5,4 żądań na sekundę — mniej niż 1% pojemności serwera. Wiedzieliśmy mniej więcej, z jakiego serwera korzystali. Nasz ruch był niewidoczny.

A oto najciekawsza część. Jako „prywatny portfel po stronie klienta”, xmrwallet.com twierdzi, że nie prowadzi rejestrów. Ale jeśli do prowadzić logi (ponieważ je kradną), obecnie mają przybliżoną liczbę wpisów równą naszej — 21 milionów. A co, jeśli próbują przetwarzać, oceniać i opróżniać każdy portfel? To 21 milionów portfeli Monero do przeskanowania, załadowania i sprawdzenia salda. Obliczeniowy koszt analizy 21 milionów portfeli jest ogromny. Każdy pusty portfel marnuje ich czas i zasoby. Każdy portfel rzeczywistej ofiary jest ukryty w stosie naszych wpisów. O to właśnie chodziło.

Chcesz oskarżyć nas o atak? Zażądaj naszych logów. Dostarczymy gigabajty danych, które wykazują wprowadzenie 21 milionów fraz seed do Twojego „legalnego portfela klienckiego”. Wyjaśnij sądowi, dlaczego portfel kliencki zarejestrował, przetworzył i próbował użyć wszystkich tych fraz.

21 milionów udanych „kradzieży” — naszych portfeli

Wszystkie domeny xmrwallet (.com, .me, .cc, .biz, .net) zostały zarejestrowane przez nasze narzędzie około 21 milionów udanych logowań do portfeli„Udało się” oznacza, że xmrwallet.com zaakceptował frazę seed, przetworzył ją po stronie serwera i podjął próbę dostępu do portfela — dokładnie tak, jak w przypadku rzeczywistych ofiar. Dysponujemy logami każdego z tych zdarzeń. Każdy wpis stanowi dowód na to, że strona zbiera i przetwarza frazy seed po stronie serwera. Gdyby rzeczywiście chodziło wyłącznie o „stronę klienta”, nie byłoby niczego do rejestrowania, niczego do przetwarzania i żadnego powodu, by dodawać CAPTCHA w celu nas powstrzymania.

Ironia: Próbowali chronić swój mechanizm kradzieży, zamiast zabezpieczać samych siebie. Dodali CAPTCHA, by kontynuować kradzież. Powinni przygotowywać obronę prawną. Każde rozwiązanie CAPTCHA, każde wyzwanie DDoS-Guard, każda sesja po stronie serwera — wszystko zostało zarejestrowane i opatrzone znacznikiem czasu. Byli tak zajęci bronią swojej zdolności do okradania ludzi, że zapomnieli, iż ktoś nagrywał wszystko.

Pułapka chciwości: asymetria kryptograficzna

Frazy nasienne Monero nie przechowują daty utworzenia portfela (wysokości przywracania). Stwarza to krytyczny dylemat dla atakującego: jeśli skanuje wyłącznie najnowsze bloki, pomija starsze, potencjalnie bardzo duże portfele. Oszuści są chciwi. Aby zagwarantować, że nie przeoczą długoterminowych posiadaczy, są zmuszeni skanować cały łańcuch bloków Monero — od bloku Genesis z 2014 roku po dzień dzisiejszy — dla każdej pojedynczej frazy seed.

Nawet przy zoptymalizowanej infrastrukturze i węzłach lokalnych pełnospektrowe skanowanie kryptograficzne łańcucha trwa około 2–5 minut wysokiego obciążenia procesora na portfel.

21 000 000 przynęt × 2 min = 700 000 godzin procesora
Czas przetwarzania: 1 miesiąc = ~1000 rdzeni CPU przy 100% obciążeniu ciągłe

Utworzyliśmy bezwzględna asymetria obliczeniowa: wygenerowanie i wstrzyknięcie ważnego przynęty kosztuje nas milisekundy, podczas gdy jej weryfikacja wiąże się dla nich z realnymi kosztami infrastrukturalnymi, tysiącami dolarów opłat za serwery oraz ogromnym ryzykiem operacyjnym. Nie tylko zanieczyściliśmy ich bazy danych — Wykorzystaliśmy ich własną chciwość, aby doprowadzić do bankructwa ich zasobów obliczeniowych.

Dlatego niektórzy uznają nasze metody za agresywne. My uważamy je proporcjonalny i w pełni etyczny Brak proxy. Brak botnetów. Brak płatnych usług ataku. Brak nielegalnej infrastruktury. Brak współpracy z dostawcami z szarego rynku. Wszystko działa na standardowych Cloudflare Workers — lekkich, legalnych i transparentnych. Nie potrzebujemy drogich ani nielegalnych narzędzi, aby chronić ludzi. Proste, legalne rozwiązania są bardziej skuteczne — i wytrzymują próbę w sądzie.

Google Search Console showing phishdestroy.github.io indexing

Google Search Console — dane dotyczące indeksowania i wydajności dla phishdestroy.github.io/DO-NOT-USE-xmrwallet-com.

Nie ma tu miejsca na kompromis.

Strona jest albo oszustwem, albo nie. Nie ma stanów pośrednich. Nie obchodzi nas, kto na tym zyskuje, ile płaci ani kto go chroni. Operator jest przestępcą. Rejestrator albo nie wiedział (zaniedbanie obowiązków), albo wiedział (udział w przestępstwie). Dowody wskazują na drugą możliwość.

Czy popełniłeś błędy celowo?

Tak. My celowo pozostawione widoczne oznaczenia AI i pożyczyliśmy wzorce zachowań z innych śledztw — drobne błędy, które dawały operatorowi i rejestratorowi poczucie pewności co do skuteczności ich kampanii tłumienia. Chcieliśmy, by nas niedoceniali. Chcieliśmy, by klikali „zgłoś” z pełnym przekonaniem, że to zadziała, że jesteśmy amatorami, którzy się poddadzą. Każde podjęte przez nich z pewnością działanie tłumiące jest teraz dowodem z naniesionym znacznikiem czasu. Szczegóły zostaną opublikowane w nadchodzącym artykule naukowym dotyczącym forensyki oszustw internetowych — w szczególności w zakresie identyfikacji behawioralnej operatorów oszustw.

Jaki jest ostateczny cel?

Dowody zostały przekazane do Zgodność z umową ICANN i federalne służby ściganiaŚledztwo jest kontynuowane za pośrednictwem oficjalnych kanałów. Archiwum istnieje po to, aby nic nie mogło zostać usunięte, zmodyfikowane ani zatajone. Każda twierdzenie jest udokumentowane. Każdy zrzut ekranu jest hashowany. Każde działanie jest rejestrowane.

Jeśli zaprzeczą usunięciu opinii — przedstawimy zrzuty z Wayback Machine. Jeśli zaprzeczą ignorowaniu skarg — przedstawimy potwierdzenia dostarczenia. Jeśli zaprzeczą istnieniu powiązania — przedstawimy znaczniki czasu z PR Newswire, wzorzec tłumienia oraz rekordy zakupu domen.

Usunęli 30–50+ linków z wyników wyszukiwania w Google, Bing i na wielu innych platformach — w odniesieniu do obu podmiotów. To dowodzi jednego z dwóch rzeczy: albo są nadzwyczaj niekompetentni i nie zdają sobie sprawy, że każdy wniosek o usunięcie treści jest rejestrowany i tworzy ślad kryminalistyczny, albo Mają stałe porozumienie z kimś w sprawie usuwania negatywnych treści.W każdym przypadku logi istnieją, wzorzec jest identyczny dla obu firm, a całość podlega wezwaniu do złożenia zeznań. Całe to śledztwo zostało zaprojektowane tak, aby wygenerować dokładnie ten zestaw danych — zarówno na potrzeby artykułu naukowego, jak i organów ścigania.

To nigdy nie była awantura. To jest akt sprawy.

PhishDestroy Medium profile

Profil Medium PhishDestroy — jedna z wielu platform publikacyjnych wykorzystywanych do dokumentowania i dystrybucji dowodów.

Myśleli, że nas uciszają. Budowali dowody przeciwko sobie.

Przeczytaj dowody popierające

Każde z powyższych twierdzeń ma publicznie dostępne dowody. Zacznijmy od kluczowych spraw:

Niezależna inicjatywa antyphishingowa — założona w 2019 r.

← Wróć do PhishDestroy · Archiwum wiadomości · abuse@phishdestroy.io