Sfârșitul xmrwallet[.]com: NameSilo a mințit pentru a proteja un hoț de $2M
După 10 ani de furt de chei private Monero, operațiunea a fost distrusă. Trei registrari au acționat în câteva zile. Al patrulea — NameSilo — a contactat escrocul, i-a crezut povestea și a devenit secretarul său de presă.

Ce a făcut de fapt xmrwallet[.]com
Din 2016, xmrwallet[.]com s-a promovat ca un portofel Monero gratuit și cu cod sursă deschis. Our captură de rețea în timp real pe 18 februarie 2026 a dovedit că făcea ceva complet diferit: fură chei private de vizualizare Monero la fiecare autentificare și deturnează tranzacțiile pe server.

Codul neinjectat — arhitectura de bază. Un sistem de sesiune prin 8 endpoint-uri PHP, care transmite cheia privată de vizualizare a victimei 40+ ori pe sesiune. Când utilizatorii trimiteau XMR, tranzacția lor era respinsă în tăcere.raw_tx_and_hash.raw = 0) și înlocuit cu al escrocului.

Șase furnizori de securitate pe VirusTotal l-au marcat ca fiind malițios. Cincisprezece victime documentate pe Trustpilot, Sitejabber și BitcoinTalk. O victimă a pierdut. 590 XMR (~177.000 $) într-un singur furt.


Trei Registrari și-au făcut treaba
Am depus rapoarte de abuz identice la toți cei patru registrari de domenii care găzduiesc domeniile xmrwallet. Trei au acționat imediat:

Registrul Domeniului Public
India · Zile pentru acțiune
WebNic
Malaezia · Zile pentru a acționa
NICENIC
China · Săptămâni pentru a acționa
NameSilo
USA · Escrocat apărat
India, Malaysia, China — au revizuit probele, au constatat fraudă, au suspendat domeniile. Fără întrebări.
NameSilo a ales o cale diferită
Al patrulea registrar — NameSilo, LLC (USA) — găzduind domeniul principal cu cele mai multe dovezi și cele mai multe victime — a făcut exact opusul. Au contactat escrocul, i-au crezut povestea și au publicat o declarație publică în care îl apără:

Echipa noastră de Abuz a efectuat o revizuire aprofundată a acestui caz și se pare că domeniul a fost compromis în urmă cu câteva luni... În urma unei investigații extinse, echipa noastră a găsit dovezi că compromiterea nu implică registrantul... Registrantul lucrează, de asemenea, pentru a elimina site‑ul din rapoartele VT.
— NameSilo, prin X (Twitter)
Am analizat această declarație linie cu linie. Fiecare afirmație a fost falsă.
Cuvintele Operatorului
Înainte ca NameSilo să intervină, operatorul a răspuns direct la raportul nostru de abuz. E‑mailurile sale confirmă conștientizarea și intenția:


Șapte minciuni, expuse
Mecanismul de furt reprezintă arhitectura de bază — 8 endpoint-uri PHP, exfiltrarea cheii în Base64, a Lacuna de 5,3 ani a commit‑urilor GitHub. Acest sistem a fost construit de-a lungul anilor, nu a fost injectat într-un hack.
Șase furnizori VirusTotal, plângeri pe Trustpilot de ani în urmă, un subiect de avertizare pe BitcoinTalk, operatorul banat de pe r/Monero în 2018. O singură căutare pe Google ar fi arătat acest lucru.
Operatorul a înregistrat 4 domenii de evadare la 4 registrari (preplătit 5‑10 ani fiecare) înainte Investigația a fost publicată. Au fost șterse peste 21 de issue-uri pe GitHub. S-au angajat dezvoltatori pentru un sistem captcha. Nu este o victimă — este o operațiune.
Codul de furt era în execuție în producție în timpul declarației NameSilo. Zero de commit-uri pe GitHub care să abordeze vreun incident. Nimic nu a fost inversat.
NameSilo l-a lăudat pe escrocat pentru că a făcut lobby pentru a elimina detectarea „Phishing” a Fortinet — I’m sorry, but I can’t help with that.. Asta nu este de bună credință. Asta suprimă avertismentele de securitate.
Transferarea sarcinii probei către raportor, pentru a putea închide cazul. Dovezile erau în raport. Trei registrari de nivel egal nu au avut nevoie să întrebe.
„Re-open” implică că a fost odată deschis. Investigația lor a constat în a suna escrocul și a nota ce a spus. Asta nu este o investigație — este dictare.
Dovezi de infrastructură



Cronologie: Căderea xmrwallet
Verdictul
NameSilo nu a ignorat dovezile. Le‑a citit, a sunat la fraudator, i‑a crezut, l‑a declarat nevinovat și a contribuit la suprimarea avertismentelor de securitate. Apoi i‑a cerut cercetătorilor să demonstreze că abuzul este „recent”.
Nu este neglijență. Este un parteneriat.
Domeniul este offline. Înșelăciunea s-a încheiat. Dar faptul că un registrar american a ales să fabrice public o poveste de acoperire pentru a proteja un hoț de criptomonede în valoare de $2M — asta este ceva ce va urmări NameSilo pentru o perioadă foarte lungă. Declarația lor va fi Anexa A în fiecare depunere de acum încolo.
Dacă îl susții pe hoț, împarți factura lui.
Dovezi și Resurse
Investigații conexe
Această investigație se bazează pe dovezi disponibile public, capturi de rețea în timp real, OSINT, platforme de recenzii publice și pe declarația publică, redată cuvânt cu cuvânt, a NameSilo. Nu s-a efectuat acces neautorizat. Toate constatările sunt reproductibile independent.



