NameSilo Defendeu um autor de golpe de criptomoedas que desviou US$ 100 milhões
— Então Nossa conta no Twitter foi desativada
Um registrador credenciado pela ICANN publicou 4 mentiras comprovadas para proteger uma operação de roubo de Monero que durou 10 anos, se ofereceu para apagar seu histórico no VirusTotal enquanto o drainer ainda estava ativo e, em seguida, usou um X Gold Checkmark pago para bloquear os pesquisadores que provaram que eles estavam errados. Seu engenheiro de DevOps: ex-chefe do departamento de TI de uma pirâmide financeira russa há uma década.
Este artigo é uma prévia. As evidências completas, os arquivos IPFS e todo o material de origem estão disponíveis no link acima.
O contexto: O que é, na verdade, o xmrwallet.com
xmrwallet.com não é uma página de phishing. É um carteira Monero totalmente funcional com um backdoor no lado do servidor criado em 2018 e em funcionamento até maio de 2026 — quase uma década. O repositório do GitHub é apenas uma fachada pública. O código do roubo existe apenas no servidor de produção, nunca foi submetido ao controle de versão, nunca foi auditado.
Cada interação do usuário envia a chave de visualização privada aos servidores da operadora por meio de uma solicitação POST, codificada em Base64 em uma variável chamada session_key — aproximadamente 40 transmissões por sessão. A transação do lado do cliente é descartada explicitamente (raw_tx_and_hash.raw = 0); o servidor gera a sua própria chave usando as chaves roubadas.
A auditoria da NewAlchemy recebeu 67 votos positivos no Reddit e serviu como um indicador de confiança por anos. Seu escopo explícito: "Apenas JavaScript do lado do cliente." Explicitamente fora do escopo: "inúmeros pontos de extremidade da API do PHP." Esses pontos finais constituem o próprio mecanismo de roubo. A auditoria era estruturalmente incapaz de detectar a porta dos fundos.
O roubo é seletivo por natureza. Pequenos depósitos permanecem intocados por anos, gerando confiança e avaliações legítimas. Grandes quantias são roubadas em questão de minutos. Uma vítima documentada depositou 590 XMR — que desapareceram em 2 dias. Total estimado, considerando mais de 15 vítimas documentadas: 5.000–50.000+ XMR roubados (US$ 1,5 milhão a US$ 15 milhões+ a preços históricos). 60% das postagens das vítimas foram denunciadas em massa e excluídas antes da coleta de provas.
session_key ao operador em cada sessão.Reconstruímos a exfiltração de chaves baseada em gtag em uma demonstração em ambiente isolado. Abra o DevTools → guia Rede → interaja com a carteira. Assista session_key As solicitações POST são disparadas em tempo real. Foi isso que funcionou durante 10 anos. Foi isso que a “auditoria de segurança” nunca analisou. Foi isso que a NameSilo defendeu publicamente.
A frase que explicou o NameSilo
Em 16 de fevereiro de 2026, o operador do site xmrwallet.com enviou um e-mail ao PhishDestroy exigindo a remoção da denúncia. Ele assinou como “Nathalie Roy” — conta no GitHub nathroy, ID 39167759. Respondemos com uma análise técnica completa e uma advertência por escrito: "O que vai acontecer a seguir depende inteiramente de como você decidir agir."
No dia seguinte, ele enviou uma frase que nos dizia tudo sobre sua relação com a NameSilo:
Três semanas antes de a NameSilo entrar em contato com ele, a vítima
Ninguém usa um ralo com uma década de uso em $550/mo bulletproof Belize hosting, por trás do DDoS-Guard russo, convida você com toda a calma a intimar seu registrador — a menos que ele já saiba a resposta. Três outros registradores (PDR, WebNic, NICENIC) suspenderam seus domínios poucos dias após a apresentação das mesmas evidências. A NameSilo redigiu um comunicado à imprensa para ele e se ofereceu para limpar seu histórico.
21 de janeiro de 2026 — A xmrwallet pagou à PR Newswire para divulgar um comunicado à imprensa afirmando que: "As chaves privadas nunca chegam aos servidores centrais." O session_key Durante todo esse período, foram enviadas solicitações POST em todas as sessões de usuário para o servidor de produção. A PR Newswire é um serviço de distribuição pago — as empresas redigem e financiam seus próprios textos, sem revisão editorial. Fonte: PR Newswire, 21 de janeiro de 2026
As quatro mentiras de NameSilo, registradas oficialmente
Em 13 de março de 2026, a conta oficial da NameSilo publicou uma postagem em nosso tópico de investigação. 11.300 visualizações antes da captura. Arquivado permanentemente em ghostarchive.org/archive/CXXZ0. Cada frase é refutada por fontes primárias:
-
1"O domínio foi comprometido há alguns meses (período durante o qual uma cópia da página da web foi substituída por um crypto-drainer)."Os hashes SHA-256 comprovam que o código não sofreu alterações. O operador nos confirmou que era seu próprio backend em PHP, desenvolvido em 2018. Nada foi injetado. A história do “hack” foi inventada depois do fato.✗ INVENTADO
-
2"Antes disso, não tínhamos recebido nenhuma denúncia de abuso relacionada a esse domínio."Foi o próprio PhishDestroy quem enviou Mais de 20 relatórios pelo portal da NameSilo (2023–2026), com comprovantes de entrega. Há mais de 100 reclamações públicas no BitcoinTalk e no Reddit desde 2018. Desde essa alegação falsa, todas as denúncias que registramos são publicadas com registros de data e hora antes do envio.✗ CONTRADITO PELOS RECIBOS
-
3"Após uma análise aprofundada… sem o envolvimento do titular do registro."O operador nos escreveu em 17 de fevereiro defendendo seu código como obra própria — antes do tuíte da NameSilo. Ele nunca alegou ter sido vítima de um ataque cibernético. A “análise aprofundada” realizada por eles chegou a conclusões que contradizem as declarações por escrito do próprio registrante.✗ AUTOCONTRADITÓRIO
-
4"Trabalhando em conjunto com o registrante para remover o site dos relatórios do VirusTotal."Não é o tratamento de exceções — ajudando um golpista confesso a apagar avisos de segurança enquanto o programa de drenagem ainda estava em execução. A PDR, a WebNic e a NICENIC suspenderam os domínios poucos dias após a apresentação das mesmas evidências. A NameSilo se ofereceu para apagar o registro.✗ PREJUÍZO DIRETO ÀS VÍTIMAS
Quem é a NameSilo: uma empresa de terceirização de CIS com endereço postal nos EUA
A NameSilo LLC está registrada em Phoenix, Arizona. Está listada na Bolsa de Valores do Canadá sob o nome de Brisio Innovations (CSE:BZI), tendo registrado uma receita de C$ 65,5 milhões em 2025. A equipe de engenharia propriamente dita está distribuída por Rússia, Bielorrússia, Ucrânia, Sérvia, Argentina e Letônia. Foram identificados pelo menos 13 funcionários que falam russo. A pessoa com acesso total à infraestrutura de DevOps passou uma década administrando a TI de um esquema de pirâmide financeira russo antes de ingressar na NameSilo.
Aleksey Podashevskiy (Front-end) — Bielorrússia, jurisdição sujeita a sanções, trabalhando para um registrador credenciado pela ICANN e registrado nos EUA. Mais de 13 funcionários que falam russo identificados no total na Rússia, Bielorrússia, Sérvia, Argentina e Letônia. Zero hospedagem ocidental na cadeia de infraestrutura do xmrwallet.
Mais de 5,18 milhões de domínios analisados em todo o portfólio da NameSilo — cada um deles comparado com o VirusTotal, o URLhaus, o PhishTank, o abuse.ch, o OpenPhish e o SURBL.
Backend em PHP do xmrwallet reconstruído inteiramente a partir de registros de comportamento do lado do cliente — sem acesso ao servidor, sem código-fonte, sem cooperação. O mecanismo de roubo foi mapeado exclusivamente a partir de padrões observáveis na rede.
13 membros da equipe cruzados com dados do LinkedIn, GitHub, HeadHunter, Telegram, registros corporativos e registros judiciais em seis países. Padrões de exclusão no Trustpilot foi monitorado ao longo de vários meses para identificar a frequência sistemática das remoções. Relatórios trimestrais da CSE:BZI comparados com os dados do portfólio de domínios para identificar a anomalia na receita. 5,18 milhões de domínios analisados com base em seis fontes de inteligência sobre ameaças. Todos os dados brutos estão disponíveis publicamente em github.com/phishdestroy/namesilo-evidence. Registrado junto à ICANN, às autoridades de aplicação da lei da UE e a três unidades nacionais de combate ao crime cibernético.
A anomalia dos domínios: 32,2% nunca foram ativados — uma cortina de fumaça estatística
Nós extraímos e analisamos todos os domínios no portfólio da NameSilo — todos os 5,18 milhões deles. Cada um foi verificado no VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish e SURBL. Os dados brutos, a metodologia e as conclusões por domínio estão disponíveis ao público: github.com/phishdestroy/namesilo-evidence. Resultado: 32,2% dos domínios nunca foram ativados — contra 14,7–22,8% em registradores comparáveis. 10.000–17.000 registros em massa em um único dia (pico: 17.180 em 19/07/2025). US$ 12 milhões gastos em domínios nunca ativados; taxa de queima anual de US$ 3,2 milhões por ano em domínios que não servem a nenhum propósito. Em 2024, quando a ShortDot, parceira da NameSilo, adquiriu novos TLDs (.sbs, .cfd a cerca de US$ 0,50 no atacado, vendidos a US$ 14,95 no varejo = margem de lucro de 22–31×), os registros de domínios inativos dispararam 615% em um único ano.
O PrivacyGuardian oculta a identidade do comprador em mais de 3 milhões de domínios (registrados em nome de pw-{hex}@privacyguardian.org). Aceita-se Bitcoin. Sem KYC. Cada domínio fantasma faz com que a proporção entre abusos e total pareça menor.
"quase nada"
a cada 43º site
1 tentativa de phishing para cada 2,5 tentativas legítimas
A NameSilo divulga receita de C$ 65,5 milhões (2025). P/E: 143,8× em comparação com os 21× do setor. Receita por domínio real (ativo): C$ 68 contra os $ 10–15 do setor. 95 registradores da ICANN vendem domínios .com por preços mais baixos. Se os registros em massa de domínios fantasmas estão lavando receitas — conversão de BTC para domínios com margem de lucro de 22 a 31 vezes —, eles aparecem como “receita legítima do registrador” nos relatórios trimestrais apresentados à Bolsa de Valores do Canadá. Esse padrão está documentado e foi encaminhado às autoridades competentes.
prnewswire.com — Reach Systems / Pedido da NASA, 23 de junho de 2026
newswire.ca — Aquisição da SewerVUE, 12 de setembro de 2025
prnewswire.com — xmrwallet “as chaves privadas nunca chegam aos servidores”, 21 de janeiro de 2026
Dois nomes. Um só cérebro. Isso pode ser coincidência?
Enquanto escrevíamos esta investigação, encontramos um velho conhecido. Pela quantidade de artigos que publica sobre phishing, golpes, listas de bloqueio e remoção de domínios dessas listas, a NameSilo quase parece uma colega nossa. Coloque as duas operações lado a lado e o mesmo cérebro aparece três vezes: avaliações, SEO e artigos pagos.
fabricar confiança
enterrar a vítima
relay email4pr
As duas manipulam avaliações: a xmrwallet remove denúncias de roubo e responde às vítimas com a mesma desculpa de sincronização; a NameSilo inunda o Trustpilot com elogios roteirizados de cinco estrelas a atendentes citados pelo nome, enquanto avaliações negativas desaparecem.
As duas executam a mesma defesa de SEO: a xmrwallet publica artigos sobre “golpe”, “segurança”, “recuperação” e “sincronização”; a NameSilo publica artigos sobre “phishing”, “lista de bloqueio”, “remoção” e “abuso”. As duas preenchem com seus próprios textos exatamente as buscas geradas pelas acusações contra elas.
As duas usam o mesmo recurso para artigos pagos: a distribuição da PR Newswire e o relay email4pr. A NameSilo o utiliza para comunicados a investidores no mercado canadense. A xmrwallet o usou para vender uma história falsa sobre Tor e sobre “as chaves nunca chegarem ao servidor” como notícia de aparência corporativa.
Dois nomes. A mesma manipulação de avaliações. O mesmo SEO. O mesmo canal de RP pago. Um só cérebro.
O mesmo canal corporativo de relações públicas
Uma “carteira de código aberto mantida por voluntários” publicar comunicados em uma plataforma criada para empresas de capital aberto não é normal. Isso significa acesso a uma conta corporativa de relações públicas ou ao mesmo agente de RP. Esse foi o canal escolhido pela xmrwallet — a mesma plataforma empresarial que a NameSilo Technologies usa para anúncios na Canadian Securities Exchange.
Apr 19, 2023 — “Upgrade Website to Support Charities”
Sep 26, 2023 — “Companies Embrace Cryptocurrency”
Contato: Nathalie Roy,
+1 300-227-473, 407923@email4pr.com.
May 1, 2026 — 2025 Year-End Results
Além de resultados trimestrais e anúncios sobre SewerVUE, CommerceHQ, Reach Systems e venda de subsidiárias.
Para a NameSilo, essa distribuição alimenta o fluxo de notícias sobre sua controladora listada no Canadá. Para a xmrwallet, ela vendeu uma falsa história de segurança.
O comunicado de janeiro de 2026 anunciou “integração total com o Tor” para um projeto de “código aberto” cujo último commit real no GitHub havia sido em 6 de novembro de 2018 — mais de sete anos antes. Nenhum código do Tor jamais foi enviado. Eles pagaram para anunciar um recurso que não existia no código público, ao mesmo tempo em que afirmavam que as chaves privadas nunca chegavam a um servidor central. O comunicado usou um número de telefone inválido e um endereço relay corporativo de RP. Não era cobertura independente, mas um texto escrito pelo operador e cuja distribuição foi comprada.
Comunicado arquivado e dados de contato · Repositório público no GitHub
Quem essas plataformas acreditam que seja seu público? Investidores canadenses encontram os comunicados corporativos pagos da NameSilo em um formato visual associado a notícias financeiras confiáveis. O mesmo ambiente de distribuição levou depois a falsa história da xmrwallet sobre Tor e segurança do servidor a esse público investidor abastado como mais um anúncio de aparência profissional.
O rótulo de distribuição paga não encerra a questão da responsabilidade. Republicar alegações sem respaldo de um registrador e depois de um golpe diretamente associado a esse registrador pode expor justamente o público que confia na infraestrutura de notícias financeiras. A plataforma deve examinar a conta que fez o pedido, a relação de cobrança, o agente, os metadados de envio e a trilha de aprovação por trás dos dois conjuntos de comunicados.
Se a mesma pessoa, conta ou agente de relações públicas encomendou a distribuição tanto da xmrwallet quanto da NameSilo, a resposta honesta não é o silêncio. Preservem os registros, revelem a relação e a comuniquem aos reguladores e autoridades policiais competentes. Estamos pedindo que a plataforma determine se isso foi coincidência ou um comprador usando duas vezes sua autoridade.
PR Newswire não é jornalismo. O próprio interessado escreve o texto, paga pela distribuição e o mesmo texto é republicado como “notícia”. Depois, aparece em portais financeiros e feeds do mercado acionário como se alguém tivesse feito uma cobertura independente. Para a NameSilo, esse é um canal corporativo essencial voltado à bolsa canadense. Para a xmrwallet, foi uma falsidade paga vestida com a linguagem visual de um comunicado corporativo.
Por que as duas continuavam escrevendo exatamente sobre as acusações?
Nunca entendemos por que a xmrwallet continuava publicando artigos sobre golpes, phishing, recuperação de carteiras, problemas de sincronização e ataques. Também nunca entendemos por que a NameSilo continuava reescrevendo o mesmo material sobre phishing, denúncias de abuso, listas de bloqueio, remoção dessas listas e recuperação de reputação. A ICANN não exige isso. A resposta é mais simples: manipulação dos resultados de busca.
Todos os links fornecidos — 13 exemplos arquivados da xmrwallet
- 5 Security Tips for Crypto Users
- 5 Crypto Scams You Should Know About
- How to Restore in Monero GUI
- How to Restore Monero on CLI
- How to Restore Monero Using Keys — GUI
- Monero and Tornado Cash
- Security of Your XMR Wallet
- Social Media Scams to Avoid
- XMR Social Recovery
- Monero Security on Smartphones
- XMRWallet: Best for Beginners
- Guide to Monero Wallets
- Monero Survives XMR Wallet Hack
Todos os links fornecidos — 14 exemplos da NameSilo
- How to Report a Website for Phishing or Copyright Infringement
- Can Someone Steal Your Domain Without Hacking You?
- Free WHOIS Privacy Risks in 2026
- WHOIS Privacy Protection in 2026
- Phishing by Proxy
- Blacklists, Reputation Scores and Recovery Paths
- How Attackers Pick Domain Names That Trick You
- Ghost Records as Security Backdoors
- WHOIS Fingerprint and Domain Metadata
- Domain Footprinting and Attack Surface
- The Disposable-Domain Economy
- “Unblockable” Domain Security
- AI-Generated Spam and Domain Abuse
- Identifying Scam Websites
A repetição é o objetivo. Publique páginas suficientes sobre phishing, golpes, listas de bloqueio, recuperação, segurança e remoção, e as buscas pela acusação retornarão a versão do próprio alvo. A xmrwallet usou isso contra os relatos das vítimas. A NameSilo usa isso em torno da reputação de abuso do registrador, enquanto as avaliações reais descrevem um suporte grosseiro, inglês pouco claro e atendentes repetindo roteiros em vez de responder a perguntas diretas.
Uma lógica. Uma estratégia. Duas fases.
Esta é a parte que os incidentes vistos separadamente escondem. O cliente já havia saído. O que continuou foi a defesa da NameSilo pela própria NameSilo.
O que a versão curta deixou de fora
A PR Newswire cobra aproximadamente US$ 195–249 por ano de associação, mais US$ 805–3.000+ por comunicado. Existem alternativas gratuitas ou muito mais baratas, como PRLog e EIN Presswire por cerca de US$ 149. Mesmo assim, uma carteira voluntária sem doações declaradas escolheu o mesmo canal de distribuição empresarial que a NameSilo Technologies usa para comunicações à Canadian Securities Exchange.
A xmrwallet publicou três comunicados por esse canal, incluindo o anúncio do Tor em 21 de janeiro de 2026. A NameSilo publicou 12 comunicados: “Surpasses 6 Million Domains” em 22 de janeiro de 2026 — um dia depois da xmrwallet, os resultados anuais de 2025 em 1º de maio de 2026 e outros dez comunicados sobre resultados trimestrais, SewerVUE, CommerceHQ, Reach Systems e a venda de uma subsidiária. A SewerVUE é literalmente uma empresa de inspeção de tubulações de esgoto — por isso nossa referência ao “velho amigo que limpa canos de esgoto” não foi aleatória.
+1 300-227-473. O código de área 300 não existe no Plano de Numeração da América do Norte. O e-mail era 407923@email4pr.com, um relay empresarial de relações públicas, não um endereço normal de projeto voluntário.O comunicado promovia a xmrwallet como fornecedora de “ferramentas financeiras discretas para organizações beneficentes”. Em nossa avaliação, a linguagem beneficente era uma cobertura de reputação para uma carteira que já havíamos ligado a roubo.
Para a xmrwallet, o mesmo recurso veiculou uma história falsa sobre Tor e segurança do servidor. Para a NameSilo, é um canal central de relações com investidores.
O último commit público foi em 6 de novembro de 2018. Depois, o repositório ficou congelado por mais de cinco anos, e nenhuma implementação do Tor jamais foi enviada. Mais tarde, a xmrwallet apagou seu código-fonte do GitHub. Nossa conclusão técnica é que o repositório público de 2018 era um adereço de auditoria, enquanto a produção rodava código diferente e ofuscado no servidor, capaz de coletar os segredos da carteira. O projeto pagava aproximadamente US$ 550 por mês por hospedagem protegida atrás da infraestrutura russa DDoS-Guard, ao mesmo tempo em que se apresentava como um projeto voluntário sem doações.
Pagaram preços de relações públicas empresariais para anunciar código que não existia no repositório público e repetir que as chaves nunca chegavam ao servidor. Isso não é comunicação normal de código aberto. É defesa de reputação comprada.
A coincidência nas avaliações também é direta
Os artigos de SEO e as avaliações de suporte resolvem o mesmo problema de reputação por duas direções. A NameSilo preenche buscas negativas — phishing, abuso, lista de bloqueio, remoção da lista, domínio roubado — com suas próprias explicações. Ao mesmo tempo, o fluxo de avaliações preenche a questão do suporte com elogios a “Leonid” e outros agentes nomeados.
Um cliente real recebe uma resposta grosseira, pouco clara ou roteirizada e depois vê página após página dizendo que Leonid é brilhante e prestativo. O efeito pretendido é a dúvida: “Se todos elogiam esse suporte, talvez o problema seja eu.” O cliente hesita e decide não publicar a avaliação negativa verdadeira. Se publicar mesmo assim, o padrão que observamos é a NameSilo contestá-la ou denunciá-la até que desapareça. As avaliações positivas não apenas melhoram uma nota; elas suprimem a próxima avaliação negativa antes que exista, enquanto as remoções apagam as que ainda assim são escritas.
Esse é o mecanismo compartilhado: capturar as palavras negativas nas buscas, fabricar a resposta positiva nas avaliações e remover o testemunho que contradiz ambos.
Nosso banco de dados de 2023–2024 contém dezenas de milhares de denúncias de abuso associadas à NameSilo que, em nossa avaliação, foram ignoradas ou não produziram ação efetiva. No recorte de drainers que acompanhávamos na época, praticamente todas as operações registravam domínios ali. Nesse conjunto de dados, considerávamos a NameSilo o registrador de pior desempenho. Publicaremos separadamente a comparação completa de registradores.
Nossa opinião: os repetidos artigos sobre phishing, listas de bloqueio, remoção de listas e abuso não foram escritos porque a ICANN os exigia. Foram escritos para ocupar as buscas geradas pelo verdadeiro histórico de abuso da NameSilo.
A conexão com a CEI: evidência, opinião e uma ressalva importante
Já havíamos concluído que o operador da xmrwallet era russo; hospedagem e infraestrutura eram apenas parte dessa conclusão. Separadamente, identificamos mais de dez funcionários da NameSilo de língua russa ou ligados à CEI.
Mikhail Chudinov é especialmente relevante por causa de seu perfil público no LinkedIn e de seus textos em russo no Habr sobre descentralização e criptomoedas. Em nossa opinião, depois de ler esses textos, sua análise trata descentralização, metaversos e NFTs como movimentos sobrepostos sem separar adequadamente seus incentivos técnicos e econômicos, e demonstra uma visão limitada de para onde caminhavam os sistemas de criptomoedas.
Ressalva: isso pode ser coincidência. A nacionalidade, o emprego e as opiniões públicas de Chudinov, por si só, não provam que ele, a NameSilo ou a xmrwallet compartilhassem um operador. Estamos documentando a sobreposição; não apresentamos a origem ou as opiniões de um funcionário como prova de controle operacional.
Um padrão de resposta: ameaças legais, detetives e supressão
Desde nossa primeira mensagem, alertamos tanto a xmrwallet quanto a NameSilo para não transformarem um relatório técnico em uma campanha de pressão. Ambas responderam com ameaças envolvendo processos judiciais e investigadores particulares. O operador da xmrwallet chegou a sugerir levar o registrador ao tribunal. Mais tarde, a NameSilo ameaçou publicamente tomar medidas legais depois de se oferecer para ajudar a remover detecções do VirusTotal para o mesmo cliente.
Talvez essa abordagem tenha funcionado por dez anos. Ela não faz as evidências subjacentes desaparecerem.
Em 2018, de nossa perspectiva, a NameSilo já estava perto do centro dos registros ligados ao cibercrime que acompanhávamos, enquanto a resposta da ICANN parecia uma ausência de um ano. Essa é nossa caracterização de uma falha prolongada de fiscalização — não a afirmação de que a ICANN literalmente fechou por um ano.
Essa ausência de responsabilização cria um incentivo previsível: um registrador pode remover detecções para um cliente, depois dizer à ICANN que não consegue determinar o que é phishing e que abuso está fora de sua responsabilidade, e não esperar consequências imediatas. O comportamento da ICANN permite que esse padrão continue.
A xmrwallet já estava fechada. O bloqueio posterior do Twitter, solicitações de GDPR, notificações DMCA, reclamações contra resultados de busca individuais, denúncias de phishing contra nosso próprio site, desindexação do Bing e tentativas de retirada do IPFS já não podiam proteger a carteira. Podiam proteger apenas a reputação da NameSilo.
As solicitações não visavam apenas nosso domínio. Visavam links individuais que levavam ao nosso trabalho. O rastro público no banco de dados Lumen registra parte dessa campanha; outros registros estão preservados em nosso arquivo do Telegram.
Também acreditamos que, com um orçamento de mídia maior, o próximo passo previsível seria comprar cobertura que retratasse o pesquisador como perseguidor ou extorsionário. Essa é uma previsão baseada no padrão de supressão, não um evento que afirmamos já ter acontecido.
Não foi uma reclamação contra uma única página. A campanha mirou nosso domínio e os resultados de busca individuais que apontavam para nosso trabalho — uma URL após outra — usando GDPR, DMCA, denúncias de phishing e reclamações às plataformas. O objetivo era fazer a investigação desaparecer do caminho de busca mesmo quando o arquivo subjacente continuasse on-line.
O momento responde à pergunta sobre o motivo: a xmrwallet já estava fechada. Uma carteira fechada não poderia mais se beneficiar desse ataque. A beneficiária restante era a NameSilo, cujo nome, histórico de abuso e defesa da carteira estavam associados àqueles resultados.
Então quem mais nesta história manipula repetidamente a descoberta em torno de nomes exatos e consultas negativas exatas — por páginas próprias de SEO, distribuição paga e, em nossa avaliação, Google Ads para termos específicos? NameSilo. A mesma lógica aparece outra vez: capturar o nome, substituir o resultado e suprimir o link que não pode ser reescrito.
Tenham cuidado ao depender desse registrador. Em nossa experiência, a NameSilo reage de forma muito diferente à crítica independente do que aos elogios centrados em Leonid ou às publicações pagas com texto fornecido pela empresa. O domínio que ela havia defendido acabou sendo transferido para outro registrador. Como a xmrwallet não era uma página de phishing, mas uma carteira funcional com mecanismo de roubo no servidor, essa transferência nos parece contenção da exposição da NameSilo — não uma medida contra um domínio de phishing.
Declaramos a regra desde o início: pressão contra nós produz uma resposta documentada por canais legais. Cada solicitação de desindexação, tentativa de retirada e ameaça se torna outra prova. Isso não é retaliação fora da lei; é preservação, publicação e denúncia formal.
A estimativa do dinheiro: claramente separada das conclusões estabelecidas
Nossa hipótese de trabalho é que a operação roubou pelo menos US$ 80 milhões. Esse valor é nossa estimativa, não um total forense estabelecido. A amostra documentada de vítimas sustenta apenas uma faixa conservadora inferior; a hipótese de US$ 80 milhões extrapola além dos casos documentados publicamente.
Uma segunda hipótese, separada, é que um pico acentuado de atividade, comparado às cronologias de funcionários e infraestrutura, possa refletir um período de lavagem de Monero em grande escala. Não estabelecemos essa conclusão.
Também não estabelecemos uma relação direta com a Tornado Cash ou clientes compartilhados. O artigo da xmrwallet sobre a Tornado Cash, o momento e a atividade ao redor tornam isso uma questão que acreditamos que investigadores devam examinar — não um fato que estamos afirmando.
Convidamos qualquer pessoa com conhecimento direto a corrigir o valor por um endereço descartável. Poderíamos então remover essa estimativa ou reduzir a intensidade com que seguimos essa linha específica, mas nenhuma mensagem anônima apagaria as evidências ou transformaria esta investigação em negociação.
Enquanto eles reescreviam os mesmos artigos de SEO, compravam anúncios com aparência corporativa, fabricavam elogios ao suporte e tentavam apagar nossos links, a operação que protegiam foi encerrada. Não foi encerrada pela vítima que enganaram, por um investigador famoso ou por uma empresa comercial de segurança. Nós a encerramos — um projeto de pesquisa não comercial trabalhando por zero dólares.
A campanha posterior de supressão torna o contraste ainda pior. Contas corporativas, denúncias legais, solicitações de desindexação e tentativas de retirada foram dirigidas contra pesquisadores sem orçamento de mídia paga. Mesmo assim, eles não conseguiram remover os arquivos, reverter as evidências ou reabrir a carteira. Cada tentativa apenas criou outro registro de tempo e outra prova, sem custo para nós.
Isso não é força operacional. É incompetência estratégica. Eles tinham dinheiro, infraestrutura e acesso às plataformas. Nós tínhamos evidências, arquivos públicos e US$ 0 — e foi o golpe que desapareceu.
Uma lógica, uma estratégia: fabricar avaliações, ocupar a acusação nas buscas, comprar cobertura com aparência corporativa, remover detecções, transferir o domínio defendido, ameaçar os pesquisadores e depois suprimir todos os caminhos que levam às evidências deles. O cliente desapareceu. A estratégia continuou porque sua segunda fase era a defesa da própria NameSilo.
O que aconteceu depois que publicamos
Após a publicação de nossa reportagem, uma campanha coordenada de ação jurídica e supressão nas plataformas teve como alvo todos os principais canais em que o PhishDestroy estava presente. Três mecanismos — cada um deles registrado, arquivado e agora parte da reclamação nº 1479 da ICANN.
Antes que o bloqueio fosse aplicado, publicamos um tuíte prevendo que a NameSilo usaria o manual de supressão dos golpistas e registramos a data e a hora no GhostArchive. Eles fizeram exatamente o que dissemos, dentro do prazo. A previsão com data e hora registradas — comprovando que antecipamos a tática antes mesmo de ela ser utilizada — está incluída na reclamação da ICANN contra a NameSilo (ICANN nº 1479).
Está tudo ligado IPFS (phishdestroy.eth), Arweave, GhostArchive e Wayback Machine. 61 capturas de tela verificadas por SHA-256. Zero contestações jurídicas bem-sucedidas a qualquer alegação. Zero refutações técnicas por parte do operador ou da NameSilo. Zero respostas baseadas em fatos — apenas ameaças jurídicas, ataques ad hominem e tuítes excluídos. A investigação completa, com dados brutos, dossiê da equipe, análise de lavagem de dinheiro e recursos para as vítimas, está disponível em phishdestroy.eth.limo — espelhado no IPFS, Arweave, GhostArchive e Wayback Machine. Nenhum selo dourado aparece em nenhum deles.
Rede Escape Domain: preparada meses antes da desativação
Início 4 de fevereiro de 2026 — na mesma semana em que o operador entrou em contato com o PhishDestroy pela primeira vez — ele começou a registrar secretamente domínios de escape em quatro registradores diferentes, com planos pré-pagos de 5 a 10 anos para cada um. A infraestrutura foi projetada para resistir a qualquer ação isolada de desativação. Ela não resistiu à investigação.
Análise técnica inicial com todas as evidências: github.com/phishdestroy/NÃO-USE-xmrwallet-com
| Domínio | Secretário | Pré-pago | IP | Status |
|---|---|---|---|---|
| xmrwallet.cc | Registro de Domínio Público | 8 anos | 185.129.100.248 | SUSPENSO |
| xmrwallet.biz | WebNic.cc | 5 anos | 190.115.31.40 | SUSPENSO |
| xmrwallet.net | NICENIC International | 10 anos | 190.115.31.40 ← | DNS INOPERANTE |
| xmrwallet.me | Key-Systems GmbH | 10 anos | 185.129.100.248 ← | ATIVO — denúncia de abuso |
Agrupamento de IPs: 185.129.100.248 compartilhado por .cc e .me — mesmo provedor. 190.115.31.40 compartilhados por .biz e .net — mesmo provedor. Quatro registradores, dois conjuntos de endereços IP. 33 anos de registro pré-pago. Todos registrados em segredo após o primeiro contato com os investigadores.
Reputação comprada: Wikipédia, Forbes e mais de 15 artigos patrocinados
A reputação pública da NameSilo é fabricada. Wikipédia: sinalizador de conteúdo pago/promocional. Forbes: divulgação de parceria do tipo “Recebemos uma comissão”. SmartCustomer: 1,8/5 — sem nenhum resultado negativo no Google.
O NameSilo tem um artigo na Wikipédia — identificado pelos editores como um artigo patrocinado/promocional, e não uma cobertura editorial neutra. Histórico de edições (arquivado): en.wikipedia.org/w/index.php?title=NameSilo&action;=history
O NameSilo aparece na Forbes Advisor com uma declaração explícita de afiliação: "A Forbes Advisor segue rigorosos padrões de integridade editorial... Recebemos uma comissão." A Forbes Advisor ganha dinheiro quando os usuários se cadastram por meio de seus links — o que cria um incentivo financeiro direto para uma cobertura positiva. Fonte: forbes.com/advisor/business/software/namesilo-review/
A NameSilo detém um Avaliação de 1,8/5 no SmartCustomer — fonte: smartcustomer.com/reviews/namesilo.com. Apesar das dezenas de avaliações negativas registradas, uma busca no Google não mostra nenhuma menção negativa — trata-se de uma supressão ativa, utilizando as mesmas ferramentas do GDPR e da DMCA aplicadas contra nossa investigação.
A NameSilo Technologies Corp. (CSE:BZI / OTC: URLOF — controladora de capital aberto da NameSilo LLC) utiliza a PR Newswire para divulgar comunicados corporativos. A PR Newswire é um serviço de distribuição pago: a empresa redige o texto e paga pela publicação. Exemplos de comunicados à imprensa pagos da NameSilo Technologies:
- Aquisição da SewerVUE Technology Corp. — newswire.ca, 12 de setembro de 2025
- A subsidiária Reach Systems recebe pedido da NASA — prnewswire.com, 23 de junho de 2026
O mesmo mecanismo: a xmrwallet utilizou a PR Newswire em 21 de janeiro de 2026 para publicar sua matéria de capa (“as chaves privadas nunca chegam aos servidores centrais”) enquanto o backdoor estava em operação. Distribuição paga que apresentava um texto de autoria do operador como conteúdo jornalístico.
Três cargos. Uma empresa. Nenhum deles sobrevive ao contato com os outros.
A NameSilo não manteve uma versão coerente. A empresa assumiu, sucessivamente, três posições mutuamente exclusivas — especialista confiante, vítima ameaçada e servidor público humilde —, dependendo do grau de risco jurídico que enfrentava em cada momento.
"Suas alegações são falsas, caluniosas e difamatórias. A NameSilo toma medidas e analisa todas as denúncias de abuso que nos são enviadas. Caso tenha algum caso desse tipo, envie-o para abuse@namesilo.com. Caso contrário, entre em contato diretamente com o provedor de hospedagem ou com o registrante do site. E pare com suas falsidades contra nós, ou seremos obrigados a tomar medidas legais.”
Se a sua equipe de atendimento a vítimas de abuso tivesse competência para realizar uma análise abrangente e aprofundada, determinar que o domínio foi hackeado, identificar o registrante como vítima e começar a ajudá-lo a remover as detecções do VirusTotal — então você está afirmando explicitamente que tem mais autoridade e maior competência técnica do que todos os fornecedores de antivírus que sinalizaram esse domínio como malicioso.
Você não pode alegar posteriormente que simplesmente processar relatórios e não têm conhecimento técnico para identificar tentativas de phishing. A denúncia à ICANN não está exigindo competência que você não possui. Ela está questionando por que você utilizou a competência que comprovadamente possui — para ajudar o golpista, e não as vítimas.
Trustpilot: Fazendas de bots competindo entre si
Uma avaliação de 5 estrelas para a NameSilo (janeiro de 2026): “Leonid foi muito prestativo… 5 estrelas!” A outra avaliação: sobre a Otrium — uma empresa alvo de avaliações que alegam fraude e roubo de dinheiro. Uma conta de bot, duas empresas ligadas a esquemas fraudulentos. Padrão: agentes de suporte identificados pelo nome, tempo de resposta elogiado, linguagem padronizada. Compradores reais de domínios avaliam os preços e a experiência do usuário no painel. As avaliações dos bots elogiam “Leonid”.
Análise de dados — 2.280 avaliações do NameSilo contra 2.480 avaliações do Namecheap
| Métrico | NameSilo | Namecheap |
|---|---|---|
| Avaliações de 5 estrelas | 88.9% | 74.0% |
| Avaliações de 1 estrela | 7.2% | 16.7% |
| Contas com revisão única | 62.4% | 59.6% |
| Sem avatar (contas recém-criadas) | 67.3% | 51.5% |
| Avaliações sobre o suporte/atendimento | 70.0% | 60.2% |
| Comentários sobre preço/custo | 9.8% | 37.5% |
| Agente conhecido como “Leonid” | 5.7% | 0.0% |
| Geolocalização nos EUA | 35.1% | 26.5% |
Leonid apareceu em 13 de abril de 2025. Não havia nenhuma menção a ele antes disso. Depois, recebeu 65 avaliações nos dois primeiros meses. Maio de 2025: 106 avaliações (5 vezes o normal), 95% com cinco estrelas, nenhuma com uma estrela. Nenhum cliente insatisfeito em 106 avaliações de um registrador classificado em 96º lugar em preços de domínios .com.
43% das resenhas sobre Leonid têm menos de 80 caracteres. Quatro delas têm apenas o título “Leonid”. Mais três: “Leonid foi muito prestativo.” Entre os revisores: “Satoshi Nakamoto”, “Autor”, “Виктор -”, “Anna Koroleva”, “Boris Martin”, “Andrei Dobrescu”, misturados com “Brad”, “LaToya” e “Patty Johnson”. Um gerador de nomes que alterna entre continentes. O nome Leonid é russo.
Zero avaliações de quatro estrelas. Zero avaliações de três estrelas. Zero de qualquer outro tipo. 91% de contas com apenas uma avaliação. Ao longo de 7 anos. China: 94% de avaliações de cinco estrelas, 80% com apenas uma avaliação. Cingapura: 95% de avaliações de cinco estrelas. Um total de 168 avaliações dos mercados de língua chinesa — quase todas forjadas.
Por que a China? A NameSilo atua ativamente nesse mercado: namesilo-china.com, bcbay.com/namesilo, posts pagos em blogs chineses, um artigo na Wikipédia em chinês. Quando os investigadores perguntam “quem compra 4,22 milhões de domínios inativos?”, a NameSilo aponta para a China. Os dados do Trustpilot mostram que eles vêm construindo esse álibi desde 2019, uma avaliação falsa de cada vez.
Análise forense independente da API Claude — Teste cego
2.480 avaliações do NameSilo e 2.480 do Namecheap no Trustpilot foram enviadas à API Claude, anonimizadas como “Empresa A” (NameSilo) e “Empresa B” (Namecheap). A IA não tinha conhecimento de qual era qual.
| Indicador forense | NameSilo (A) | Namecheap (B) |
|---|---|---|
| Proporção de 5 estrelas | 89.1% | 74.0% |
| Proporção de avaliações com 1 estrela | 7.1% | 16.7% |
| Contas descartáveis com 5 estrelas | 92% | ~65% |
| Avaliações que mencionam o preço | 11.2% | 39.2% |
| Mencionado como único agente nas avaliações | Leonid: 168 | nenhum |
| Diversidade de vocabulário 5 estrelas (TTR) | 0.073 | ~0.15 |
| HK: 100% cinco estrelas | 57/57 | n/a |
| Pico em maio–junho de 2025 (5 vezes o normal) | 215 avaliações | nenhum |
| Veredicto sobre a manipulação por IA | 92% | 15% |
“A Empresa A apresenta evidências abrangentes e multidimensionais de manipulação sistemática de revisões por meio da geração artificial coordenada. A probabilidade de que esses padrões ocorram de forma espontânea é praticamente nula.”
Análise completa: phishdestroy.eth.limo/namesilo-trustpilot.html · Dados brutos: relatório-forense-do-trustpilot-final.txt
O que a investigação conseguiu
Após a investigação e a publicação do PhishDestroy, o xmrwallet.com encerrou suas atividades. A operadora enviou uma mensagem de despedida — e, notavelmente, não a assinou mais como “Nathalie Roy”. A identidade que havia sido a face pública do xmrwallet por anos foi discretamente abandonada. Nenhuma explicação foi dada.
O site xmrwallet.com acabou sendo redirecionado para seu repositório no GitHub — a mesma fachada pública que serviu como álibi de “código aberto” por uma década. Foram necessárias três tentativas. O repositório estava inativo há 5 anos antes do redirecionamento: sem commits, sem atualizações, sem manutenção — o que é consistente com um projeto cujo código real residia exclusivamente em um servidor de produção não auditado e nunca teve a intenção de ser submetido à revisão pública.
O domínio xmrwallet.com foi transferido para a Namecheap em maio de 2026, com registro válido até 2036. Aparentemente, a NameSilo considera o caso resolvido. Não é.
Você achou que os especialistas capazes de superar todos os fabricantes de antivírus iriam parar quando o domínio fosse transferido? A investigação está em andamento no IPFS. Está em andamento no Arweave. Está no sistema formal de denúncias da ICANN. Está nas mãos das autoridades policiais da UE. Está nas mãos de três unidades nacionais de combate ao crime cibernético. A ameaça jurídica acrescentou mais um registro de data e hora ao arquivo. A transferência do domínio acrescentou mais uma prova. Cada ação tomada para impedir essa investigação é, por si só, uma evidência documentada do padrão que descrevemos.
Vocês não eram as pessoas mais espertas nessa situação. Apenas tiveram mais dinheiro por um tempo.


