Koniec xmrwallet[.]com: NameSilo kłamał, by chronić złodzieja o wartości $2 M
Po 10 latach kradzieży prywatnych kluczy Monero operacja została zniszczona. Trzej rejestratorzy działali w ciągu kilku dni. Czwarty — NameSilo — skontaktował się z oszustem, uwierzył w jego historię i został jego rzecznikiem prasowym.

Co tak naprawdę zrobił xmrwallet[.]com
Od 2016 roku xmrwallet[.]com reklamował się jako darmowy, otwartoźródłowy portfel Monero. Nasze przechwytywanie ruchu sieciowego w czasie rzeczywistym 18 lutego 2026 okazało się, że robiło coś zupełnie innego: kradzież prywatnych kluczy podglądu Monero przy każdym logowaniu oraz przejęcie transakcji po stronie serwera.

Kod nie wstrzyknięty — architektura podstawowa. System sesji obejmujący 8 endpointów PHP, transmitujący prywatny klucz podglądu ofiary 40+ razy na sesję. Gdy użytkownicy wysyłali XMR, ich transakcja została cicho odrzucona.raw_tx_and_hash.raw = 0) i zastąpiono przez oszusta.

Sześciu dostawców zabezpieczeń w VirusTotal oznaczyło to jako złośliwe. Piętnaścioro udokumentowanych ofiar na Trustpilot, Sitejabber i BitcoinTalk. Jedna ofiara straciła. 590 XMR (~$177,000) w jednej kradzieży.


Trzej rejestratorzy wykonali swoją pracę
Złożyliśmy identyczne zgłoszenia nadużyć u wszystkich czterech rejestratorów hostujących domeny xmrwallet. Trzej zareagowali natychmiast:

PublicDomainRegistry
Indie · Dni do działania
WebNic
Malezja · Dni do działania
NICENIC
Chiny · Tygodnie na działanie
NameSilo
USA · Obrona oszusta
Indie, Malezja, Chiny — przeanalizowano dowody, stwierdzono oszustwo, zawieszono domeny. Bez zadawania pytań.
NameSilo wybrał inną drogę
Czwarty rejestrator — NameSilo, LLC (USA) — hostując główną domenę z największą ilością dowodów i ofiar — zrobili dokładnie odwrotnie. Skontaktowali się ze scamerem, uwierzyli w jego historię i opublikowali publiczne oświadczenie broniące go:

Zespół ds. nadużyć przeprowadził dogłębną analizę tej sprawy i wydaje się, że domena została przejęta kilka miesięcy temu... Po rozległym dochodzeniu nasz zespół znalazł dowody na kompromis, który nie obejmuje rejestrującego... Rejestrujący również pracuje nad usunięciem witryny z raportów VT.
— NameSilo, za pośrednictwem X (Twitter)
Analizowaliśmy to oświadczenie linia po linii. Każde twierdzenie było fałszywe.
Własne słowa operatora
Zanim NameSilo interweniował, operator odpowiedział bezpośrednio na nasz raport nadużycia. Jego e‑maile potwierdzają świadomość i zamiar:


Siedem kłamstw, ujawnione
Mechanizm kradzieży jest rdzeniem architektury — 8 punktów końcowych PHP, wyciek klucza w formacie Base64, a 5,3‑letnia przerwa w commitach GitHub. Ten system został zbudowany przez lata, a nie wstrzyknięty w trakcie ataku.
Sześciu dostawców VirusTotal, skargi na Trustpilot sięgające lat, wątek ostrzegawczy na BitcoinTalk, operator zbanowany z r/Monero w 2018 roku. Jedno wyszukiwanie w Google pokazałoby to.
Operator został zarejestrowany 4 domeny escape u 4 rejestratorów (prepaid 5‑10 lat każdy) przed Śledztwo zostało opublikowane. Usunięto ponad 21 zgłoszeń na GitHubie. Zatrudniono programistów do systemu captcha. To nie ofiara — to operacja.
Kod kradzieży był uruchomiony w środowisku produkcyjnym. w trakcie oświadczenia NameSilo. Zero commitów w GitHubie dotyczących jakiegokolwiek incydentu. Nic nie zostało odwrócone.
NameSilo pochwalił oszusta za lobbowanie w celu usunięcia wykrywania „Phishing” firmy Fortinet — bez usuwania kodu phishingowego. To nie jest działanie w dobrej wierze. To tłumienie ostrzeżeń bezpieczeństwa.
Przeniesienie ciężaru dowodu na osobę zgłaszającą, aby mogła zamknąć sprawę. Dowody znajdowały się w raporcie. Trzej równorzędni rejestratorzy nie musieli pytać.
„Re‑open” sugeruje, że kiedyś było otwarte. Ich dochodzenie polegało na zadzwonieniu do oszusta i spisaniu tego, co powiedział. To nie jest dochodzenie — to dyktowanie.
Dowody infrastrukturalne



Oś czasu: Upadek xmrwallet
Wyrok
NameSilo nie zignorował dowodów. Przeczytali je, zadzwonili do oszusta, uwierzyli mu, uznali go za niewinnego i pomogli stłumić ostrzeżenia bezpieczeństwa. Następnie poprosili badaczy o udowodnienie, że nadużycie jest „niedawne”.
To nie jest zaniedbanie. To jest partnerstwo.
Domena jest wyłączona. Oszustwo się skończyło. Jednak fakt, że amerykański rejestrator postanowił publicznie sfabrykować historię okładkową, aby chronić złodzieja kryptowalut o wartości $2M — to coś, co będzie prześladować NameSilo przez bardzo długi czas. Ich oświadczenie będzie Exhibit A w każdym kolejnym zgłoszeniu.
Jeśli poręczasz złodzieja, dzielisz się jego rachunkiem.
Dowody i zasoby
Powiązane śledztwa
To dochodzenie opiera się na publicznie dostępnych dowodach, przechwytywaniach ruchu sieciowego w czasie rzeczywistym, OSINT, publicznych platformach recenzenckich oraz dosłownym oświadczeniu publicznym firmy NameSilo. Nie dokonano nieautoryzowanego dostępu. Wszystkie ustalenia są niezależnie odtwarzalne.



