NameSilo защищала криптодрейнер на $100 млн
— а оказалось, что защищать нужно было себя
Расследование показывает две фазы одной стратегии: сначала NameSilo защищала клиента xmrwallet, а после закрытия кошелька — собственную репутацию. Мы сопоставили одинаковые паттерны управления отзывами, SEO по негативным запросам и платного PR, а также последующие атаки на отдельные поисковые ссылки и архивы.
Эта статья представляет собой предварительный обзор. Полные доказательства, архивы IPFS и все исходные материалы доступны по ссылке выше.
Предыстория: что на самом деле представляет собой xmrwallet.com
xmrwallet.com — это не фишинговый сайт. Это полнофункциональный кошелек Monero с бэкдором на стороне сервера создан в 2018 году и работает до мая 2026 года — почти десять лет. Репозиторий на GitHub — это лишь публичный фасад. Код, позволяющий совершать кражи, существует только на производственном сервере, он никогда не заносился в репозиторий и никогда не проверялся.
При каждом взаимодействии пользователя на серверы оператора отправляется частный ключ просмотра посредством запроса POST, закодированный в Base64 в переменной с именем session_key — примерно 40 передач за сеанс. Транзакция на стороне клиента явно отменяется (raw_tx_and_hash.raw = 0); сервер создаёт свой собственный ключ с помощью похищенных ключей.
Аудит NewAlchemy получил 67 голосов «за» на Reddit и на протяжении многих лет служил индикатором доверия. Его четко обозначенная сфера охвата: «Только JavaScript на стороне клиента». Явно не входит в сферу применения: «множество конечных точек API PHP». Именно эти конечные точки и являются собственно механизмом кражи. В рамках аудита было структурно невозможно обнаружить этот бэкдор.
Эта схема кражи по своему характеру носит избирательный характер. Небольшие вклады остаются нетронутыми в течение многих лет, что позволяет завоевать доверие и получить положительные отзывы. Крупные суммы похищаются в течение нескольких минут. Одна из задокументированных жертв внесла 590 XMR — средства исчезли в течение 2 дней. Приблизительная общая сумма по более чем 15 задокументированным жертвам: Украдено 5 000–50 000+ XMR (от 1,5 млн до 15 млн долларов и более по историческим ценам). 60 % постов пострадавших были массово заблокированы и удалены до того, как удалось сохранить доказательства.
session_key оператору при каждом сеансе.Мы воссоздали процесс похищения ключей с использованием gtag в демонстрационной версии в изолированной среде. Откройте DevTools → вкладка «Сеть» → взаимодействуйте с кошельком. Смотрите session_key POST-запросы отправляются в режиме реального времени. Именно так система работала в течение 10 лет. Именно на это «аудит безопасности» так и не обратил внимания. Именно это публично защищала компания NameSilo.
Фраза, объяснившая NameSilo
16 февраля 2026 года оператор сайта xmrwallet.com направил PhishDestroy электронное письмо с требованием удалить отчет. Он подписался как «Натали Рой» — аккаунт на GitHub nathroy, ID 39167759. Мы ответили, предоставив полную техническую разбивку и направив письменное предупреждение: «Что будет дальше, полностью зависит от того, как вы решите поступить».
На следующий день он отправил одно предложение, которое рассказало нам всё о его отношениях с NameSilo:
За три недели до того, как NameSilo назвала его жертвой
Никто не использует десятилетний дренажный насос на $550/mo bulletproof Belize hosting, скрывающийся за Russian DDoS-Guard, спокойно предлагает вам направить повестку в суд его регистратору — если, конечно, он уже не знает ответа. Ещё три регистратора (PDR, WebNic, NICENIC) заблокировали его домены в течение нескольких дней после получения тех же доказательств. NameSilo подготовило для него пресс-релиз и предложило очистить его репутацию.
21 января 2026 года — компания xmrwallet оплатила услуги PR Newswire для распространения пресс-релиза, в котором говорилось: «Закрытые ключи никогда не попадают на центральные серверы». Этот session_key На протяжении всего этого периода в каждом пользовательском сеансе на производственный сервер отправлялись запросы POST. PR Newswire — это платная служба распространения новостей: компании самостоятельно составляют и финансируют свои тексты, которые не проходят редакционную проверку. Источник: PR Newswire, 21 января 2026 г.
«Четыре лжи NameSilo», официальное заявление
13 марта 2026 года официальный аккаунт NameSilo оставил сообщение в нашей ветке, посвящённой расследованию. На момент сохранения сообщения количество просмотров составило 11 300. Постоянно заархивировано по адресу ghostarchive.org/archive/CXXZ0. Каждое утверждение опровергается первоисточниками:
-
1«Несколько месяцев назад домен был взломан (в результате чего копия веб-страницы была заменена на крипто-драйнер)».Хэши SHA-256 подтверждают, что код не изменялся. Оператор подтвердил нам, что это так собственный бэкенд на PHP, написанный в 2018 году. Ничего не вводили. История с «взломом» была придумана задним числом.✗ ВЫМЫШЛЕННОЕ
-
2«До этого мы не получали никаких сообщений о злоупотреблениях, связанных с этим доменом».Только PhishDestroy отправил Более 20 отчетов через портал NameSilo (2023–2026 гг.), с подтверждениями доставки. С 2018 года на форумах BitcoinTalk и Reddit появилось более 100 жалоб от пользователей. После этого ложного заявления все наши отчеты публикуются с отметками времени до их отправки.✗ ПРОТИВОРЕЧИТ КВИТАНЦИЯМ
-
3«После тщательной проверки… без участия регистранта».Оператор написал нам 17 февраля, отстаивая авторство своего кода — ещё до публикации твита NameSilo. Он ни разу не заявлял о взломе. Их «тщательная проверка» привела к выводам, противоречащим письменным заявлениям их собственного регистранта.✗ ПРОТИВОРЕЧИВОЕ
-
4«Совместно с владельцем домена принимаем меры по удалению сайта из отчетов VirusTotal».Не обработка ошибок — помог заклятому мошеннику удалить предупреждения о безопасности, пока «драйнер» ещё работал. Компании PDR, WebNic и NICENIC приостановили действие доменов в течение нескольких дней после получения одних и тех же доказательств. NameSilo предложила очистить запись.✗ АКТИВНОЕ НАНЕСЕНИЕ ВРЕДА ЖЕРТВАМ
Что такое NameSilo: аутсорсинговая компания из СНГ с почтовым адресом в США
Компания NameSilo LLC зарегистрирована в Фениксе, штат Аризона. Котируется на Канадской фондовой бирже под названием Brisio Innovations (CSE:BZI), выручка которой в 2025 году составила 65,5 млн канадских долларов. Сама инженерная команда распределена по Россия, Беларусь, Украина, Сербия, Аргентина и Латвия. Выявлено не менее 13 русскоязычных сотрудников. Человек, имевший полный доступ к инфраструктуре DevOps, в течение десяти лет отвечал за ИТ-поддержку российской финансовой пирамиды, прежде чем присоединиться к NameSilo.
Алексей Подашевский (Фронтенд) — Беларусь, юрисдикция, подпадающая под санкции, работающая на регистратора, зарегистрированного в США и аккредитованного ICANN. Всего выявлено более 13 русскоязычных сотрудников в России, Беларуси, Сербии, Аргентине и Латвии. В цепочке инфраструктуры xmrwallet полностью отсутствует хостинг на западных серверах.
Более 5,18 млн доменов проанализированы по всему портфелю NameSilo — каждый из них был сверен с базами данных VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish и SURBL.
PHP-бэкенд xmrwallet полностью воссоздан на основе данных о поведении на стороне клиента — без доступа к серверу, без исходного кода и без содействия со стороны клиента. Механизм кражи был восстановлен исключительно на основе наблюдаемых сетевых паттернов.
13 членов команды данные были сопоставлены на платформах LinkedIn, GitHub, HeadHunter, Telegram, в корпоративных реестрах и судебных архивах шести стран. Закономерности удаления отзывов на Trustpilot отслеживалось в течение нескольких месяцев с целью выявления закономерностей в частоте удаления. CSE:BZI — квартальная отчетность были сопоставлены с данными портфеля доменов с целью выявления аномалий в выручке. 5,18 млн доменов проанализированы с учетом данных из 6 источников информации об угрозах. Все исходные данные доступны по адресу github.com/phishdestroy/namesilo-evidence. Заявление подано в ICANN, правоохранительные органы ЕС и 3 национальные подразделения по борьбе с киберпреступностью.
Аномалия доменов: 32,2 % никогда не активировались — статистическая уловка
Мы собрали и проанализировали каждый домен в портфеле NameSilo — все 5,18 млн доменов. Каждый из них был проверен с помощью сервисов VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish и SURBL. Исходные данные, методология и результаты по каждому домену доступны для общего доступа: github.com/phishdestroy/namesilo-evidence. Результат: 32,2 % доменов никогда не активировались — по сравнению с 14,7–22,8 % у аналогичных регистраторов. 10 000–17 000 массовых регистраций за один день (пик: 17 180 — 19 июля 2025 г.). 12 млн долларов потрачено на домены, которые так и не были активированы; годовой уровень расходов составляет 3,2 млн долларов на домены, не несущие никакой полезной нагрузки. В 2024 году, когда партнер NameSilo, компания ShortDot, приобрела новые домены верхнего уровня (.sbs, .cfd по оптовой цене около 0,50 доллара, продаваемые по розничной цене 14,95 доллара = 22–31-кратная наценка), количество регистраций доменов с неактивными адресами резко возросло 615% за один год.
PrivacyGuardian скрывает личность покупателя на более чем 3 млн доменов (зарегистрированных на pw-{hex}@privacyguardian.org). Принимаются биткойны. Без KYC. Каждый «фантомный» домен снижает показатель соотношения злоупотреблений к общему количеству.
«практически ничего»
каждый 43-й сайт
1 случай фишинга на 2,5 легитимных
NameSilo сообщает о выручке в размере 65,5 млн канадских долларов (2025 г.). Коэффициент P/E: 143,8× по сравнению с отраслевым показателем 21×. Выручка на один реальный (активный) домен: 68 канадских долларов против 10–15 долларов в отрасли. 95 регистраторов ICANN продают домены .com дешевле. Если массовые регистрации фиктивных доменов используются для отмывания доходов — с наценкой 22–31× при обмене BTC на домены — они фигурируют как «законная выручка регистраторов» в квартальных отчётах, подаваемых на Канадскую фондовую биржу. Эта схема задокументирована и передана в правоохранительные органы.
prnewswire.com — Заказ от Reach Systems / НАСА, 23 июня 2026 г.
newswire.ca — Приобретение компании SewerVUE, 12 сентября 2025 г.
prnewswire.com — xmrwallet: «Личные ключи никогда не попадают на серверы», 21 января 2026 г.
Два имени. Один мозг. Может ли это быть совпадением?
Пока мы писали это расследование, мы встретили старого знакомого. Судя по количеству статей о фишинге, мошенничестве, чёрных списках и удалении доменов из них, NameSilo выглядит почти как наш коллега. Поставьте обе операции рядом — и один и тот же мозг проявляется трижды: отзывы, SEO и платные статьи.
создать доверие
похоронить жертву
ретранслятор email4pr
Оба манипулируют отзывами: xmrwallet удаляет жалобы о краже и отвечает жертвам одним и тем же оправданием о синхронизации; NameSilo заполняет Trustpilot шаблонной пятизвёздочной похвалой сотрудников поддержки по именам, пока негативные отзывы исчезают.
Оба используют одинаковую SEO-защиту: xmrwallet публикует статьи о «мошенничестве», «безопасности», «восстановлении» и «синхронизации»; NameSilo — статьи о «фишинге», «чёрных списках», «снятии блокировок» и «злоупотреблениях». Оба заполняют собственным текстом именно те поисковые запросы, которые возникли из обвинений против них.
Оба используют один и тот же ресурс платных статей: распространение через PR Newswire и ретранслятор email4pr. NameSilo использует его для канадских релизов для инвесторов. xmrwallet использовал его, чтобы продать ложную историю о Tor и о том, что «ключи никогда не попадают на сервер», как выглядящую корпоративной новость.
Два имени. Одинаковая манипуляция отзывами. Одинаковое SEO. Один и тот же платный PR-канал. Один мозг.
Один и тот же корпоративный PR-канал
То, что «волонтёрский кошелёк с открытым исходным кодом» публикует пресс-релизы на платформе для публичных компаний, ненормально. Это означает доступ к корпоративному PR-аккаунту либо одного и того же PR-агента. Именно этот канал выбрал xmrwallet — ту же корпоративную платформу, которую NameSilo Technologies использует для объявлений Канадской фондовой биржи.
Apr 19, 2023 — “Upgrade Website to Support Charities”
Sep 26, 2023 — “Companies Embrace Cryptocurrency”
Контакт: Nathalie Roy,
+1 300-227-473, 407923@email4pr.com.
May 1, 2026 — 2025 Year-End Results
А также квартальные результаты и объявления о SewerVUE, CommerceHQ, Reach Systems и продаже дочерней компании.
Для NameSilo это распространение наполняет новостную ленту вокруг её материнской компании, зарегистрированной на канадской бирже. Для xmrwallet оно продавало ложную историю о безопасности.
В релизе за январь 2026 года объявлялась «полная интеграция с Tor» для проекта «с открытым исходным кодом», последний реальный коммит которого на GitHub датирован 6 ноября 2018 года — более чем семью годами ранее. Код Tor так и не был добавлен. Они заплатили за рекламу функции, которой не существовало в публичной кодовой базе, одновременно утверждая, что закрытые ключи никогда не попадают на центральный сервер. В релизе были указаны недействительный номер телефона и адрес корпоративного PR-ретранслятора. Это не было независимым освещением. Это был текст оператора, распространение которого было оплачено.
Архивный релиз и контактные данные · Публичный репозиторий GitHub
Кого эти платформы считают своей аудиторией? Канадские инвесторы видят платные корпоративные релизы NameSilo в визуальном формате, который ассоциируется с авторитетными финансовыми новостями. Затем та же среда распространения доставила этой состоятельной инвестиционной аудитории ложную историю xmrwallet о Tor и безопасности сервера как ещё одно профессионально выглядящее объявление.
Пометка о платном распространении не закрывает вопрос об ответственности. Перепечатка неподтверждённых заявлений регистратора, а затем прямого скама, связанного с этим регистратором, может подвергнуть риску именно ту аудиторию, которая доверяет инфраструктуре финансовых новостей. Платформа должна проверить аккаунт-заказчик, платёжные отношения, агента, метаданные отправки и цепочку одобрения обоих наборов релизов.
Если распространение xmrwallet и NameSilo заказали один человек, один аккаунт или один PR-агент, честным ответом не может быть молчание. Сохраните записи, раскройте связь и сообщите о ней соответствующим регуляторам и правоохранительным органам. Мы просим платформу установить, было ли это совпадением или один покупатель дважды воспользовался её авторитетом.
PR Newswire — не журналистика. Фигурант сам пишет текст, платит за распространение, и тот же текст перепубликуют как «новость». Затем он появляется на финансовых порталах и в биржевых новостных лентах так, будто о нём независимо написали. Для NameSilo это ключевой корпоративный канал для канадской биржи. Для xmrwallet это была оплаченная ложь, оформленная в визуальном языке корпоративного раскрытия информации.
Почему оба продолжали писать именно о тех обвинениях, которые им предъявляли?
Мы не понимали, зачем xmrwallet продолжал публиковать статьи о мошенничестве, фишинге, восстановлении кошелька, проблемах синхронизации и взломах. Мы не понимали, зачем NameSilo снова и снова переписывала один и тот же материал о фишинге, жалобах на злоупотребления, чёрных списках, удалении из них и восстановлении репутации. ICANN этого не требует. Ответ проще: манипуляция поисковой выдачей.
Все переданные ссылки — 13 архивных материалов
- 5 Security Tips for Crypto Users
- 5 Crypto Scams You Should Know About
- How to Restore in Monero GUI
- How to Restore Monero on CLI
- How to Restore Monero Using Keys — GUI
- Monero and Tornado Cash
- Security of Your XMR Wallet
- Social Media Scams to Avoid
- XMR Social Recovery
- Monero Security on Smartphones
- XMRWallet: Best for Beginners
- Guide to Monero Wallets
- Monero Survives XMR Wallet Hack
Все переданные ссылки — 14 материалов NameSilo
- How to Report a Website for Phishing or Copyright Infringement
- Can Someone Steal Your Domain Without Hacking You?
- Free WHOIS Privacy Risks in 2026
- WHOIS Privacy Protection in 2026
- Phishing by Proxy
- Blacklists, Reputation Scores and Recovery Paths
- How Attackers Pick Domain Names That Trick You
- Ghost Records as Security Backdoors
- WHOIS Fingerprint and Domain Metadata
- Domain Footprinting and Attack Surface
- The Disposable-Domain Economy
- “Unblockable” Domain Security
- AI-Generated Spam and Domain Abuse
- Identifying Scam Websites
Повторение и есть цель. Опубликуйте достаточно страниц о фишинге, мошенничестве, чёрных списках, восстановлении, безопасности и снятии блокировок — и поиск по обвинению начнёт возвращать версию самого фигуранта. xmrwallet использовал это против сообщений жертв. NameSilo использует это вокруг репутации регистратора в сфере злоупотреблений, тогда как реальные отзывы описывают грубую поддержку, непонятный английский и сотрудников, которые повторяют скрипты вместо прямых ответов.
Одна логика. Одна стратегия. Две фазы.
Именно это скрывают разрозненные эпизоды. Клиента уже не было. Продолжалась защита NameSilo самой себя.
Что не вошло в краткую версию
PR Newswire берёт примерно $195–249 в год за членство плюс $805–3 000+ за каждый пресс-релиз. Существуют бесплатные или намного более дешёвые альтернативы, включая PRLog и EIN Presswire примерно за $149. Но волонтёрский кошелёк без указанных пожертвований выбрал тот же корпоративный канал распространения, которым NameSilo Technologies пользуется для сообщений на Канадской фондовой бирже.
xmrwallet опубликовал через этот канал три релиза, включая сообщение об интеграции Tor от 21 января 2026 года. NameSilo опубликовала 12 релизов: «Surpasses 6 Million Domains» 22 января 2026 года — через день после xmrwallet, годовые результаты за 2025 год 1 мая 2026 года и ещё десять релизов о квартальных результатах, SewerVUE, CommerceHQ, Reach Systems и продаже дочерней компании. SewerVUE буквально занимается инспекцией канализационных труб — поэтому наша ссылка на «старого друга, который чистит канализационные трубы», была не случайной.
+1 300-227-473. Кода 300 не существует в Североамериканском плане нумерации. Адрес 407923@email4pr.com — корпоративный PR-ретранслятор, а не обычная почта волонтёрского проекта.В релизе xmrwallet рекламировался как поставщик «конфиденциальных финансовых инструментов для благотворительных организаций». По нашей оценке, благотворительная риторика служила репутационным прикрытием кошелька, который мы уже связали с кражами.
Для xmrwallet тот же ресурс распространял ложную историю о Tor и безопасности на сервере. Для NameSilo это центральный канал связи с инвесторами.
Последний публичный коммит датирован 6 ноября 2018 года. Затем репозиторий оставался замороженным больше пяти лет, и реализация Tor туда никогда не добавлялась. Позже xmrwallet удалил исходный код с GitHub. Наш технический вывод: публичный репозиторий 2018 года был реквизитом для аудита, а в продакшене работал другой, обфусцированный серверный код, способный собирать секреты кошельков. При этом проект платил примерно $550 в месяц за защищённый хостинг за российской инфраструктурой DDoS-Guard и представлял себя волонтёрским проектом без пожертвований.
Они заплатили цену корпоративного PR, чтобы рекламировать код, которого не было в публичном репозитории, и повторять, что ключи никогда не попадали на сервер. Это не обычная коммуникация open-source-проекта. Это купленная защита репутации.
Совпадение в отзывах такое же прямое
SEO-статьи и отзывы о поддержке решают одну и ту же репутационную проблему с двух сторон. NameSilo заполняет негативную поисковую выдачу — фишинг, злоупотребления, чёрный список, снятие блокировки, украденный домен — собственными объяснениями. Одновременно поток отзывов заполняет вопрос о поддержке похвалой «Леониду» и другим названным по имени сотрудникам.
Реальный клиент получает грубый, непонятный или шаблонный ответ, а затем видит страницу за страницей с утверждениями, что Леонид блестящий специалист и всегда помогает. Расчёт на сомнение: «Если все хвалят эту поддержку, возможно, проблема во мне». Клиент колеблется и решает не публиковать правдивый негативный отзыв. Если он всё-таки его публикует, наблюдаемый нами паттерн таков: NameSilo оспаривает отзыв или жалуется на него, пока он не исчезнет. Положительные отзывы не просто повышают оценку; они подавляют следующий негативный отзыв ещё до его появления, а удаления стирают те отзывы, которые всё же были написаны.
Так работает общий механизм: захватить негативные слова в поиске, изготовить положительный ответ в отзывах и удалить свидетельство, которое противоречит обоим.
В нашей базе за 2023–2024 годы находятся десятки тысяч связанных с NameSilo сообщений об абьюзе, которые, по нашей оценке, были проигнорированы или не привели к эффективным действиям. В отслеживаемой нами тогда выборке дрейнеров фактически каждая операция регистрировала домены там. По этим данным мы считали NameSilo худшим регистратором. Полное сравнение регистраторов мы опубликуем отдельно.
Наше мнение: повторяющиеся статьи о фишинге, чёрных списках, снятии блокировок и абьюзе писались не потому, что этого требовала ICANN. Они писались, чтобы занять поисковую выдачу, возникшую из-за реальной истории абьюза NameSilo.
Связь с СНГ: доказательства, мнение и важная оговорка
Мы ещё раньше пришли к выводу, что оператор xmrwallet был русским; хостинг и инфраструктура были лишь частью оснований. Отдельно мы выявили более десяти русскоязычных или связанных с СНГ сотрудников NameSilo.
Михаил Чудинов (Mikhail Chudinov) особенно интересен из-за его публичного профиля LinkedIn и русскоязычных статей на Habr о децентрализации и криптовалютах. По нашему мнению, после прочтения этих текстов, его анализ рассматривает децентрализацию, метавселенные и NFT как пересекающиеся движения, недостаточно разделяя их технические и экономические стимулы, и показывает ограниченный взгляд на то, куда двигались криптовалютные системы.
Оговорка: это может быть совпадением. Национальность, работа и публичные взгляды Чудинова сами по себе не доказывают, что он, NameSilo и xmrwallet имели общего оператора. Мы фиксируем пересечение, а не выдаём происхождение или мнение сотрудника за доказательство оперативного управления.
Один паттерн ответа: угрозы судом, детективами и подавление
С первого сообщения мы предупредили и xmrwallet, и NameSilo не превращать технический отчёт в кампанию давления. Обе стороны ответили угрозами судом и частными детективами. Оператор xmrwallet даже предлагал привлечь регистратора к суду. Позже NameSilo публично угрожала судебным иском после того, как предлагала удалить детекты VirusTotal у того же клиента.
Возможно, такой подход работал десять лет. Доказательства от этого не исчезают.
К 2018 году, с нашей точки зрения, NameSilo уже находилась близко к центру отслеживаемых нами регистраций для киберпреступлений, тогда как реакция ICANN ощущалась как годовое отсутствие. Это наша характеристика длительного провала контроля, а не утверждение, что ICANN буквально закрылась на год.
Такое отсутствие ответственности создаёт предсказуемый стимул: регистратор может удалить детекты для клиента, позже написать ICANN, что не способен определить, что такое фишинг, и что абьюз не входит в его зону ответственности, — и не ждать немедленных последствий. Поведение ICANN позволяет этому паттерну сохраняться.
xmrwallet уже был закрыт. Последующие блокировка Twitter, запросы GDPR, уведомления DMCA, жалобы на отдельные результаты поиска, фишинговые репорты на наш собственный сайт, деиндексация в Bing и попытки удаления из IPFS уже не могли защищать кошелёк. Они могли защищать только репутацию NameSilo.
Запросы были направлены не только против нашего домена. Они атаковали отдельные ссылки, ведущие на нашу работу. Публичный след в Lumen Database фиксирует часть этой кампании; дополнительные материалы сохранены в нашем Telegram-архиве.
Мы также считаем, что при большем медиабюджете следующим предсказуемым шагом стала бы купленная публикация, представляющая исследователя преследователем или вымогателем. Это прогноз на основании паттерна подавления, а не событие, которое, по нашим словам, уже произошло.
Это была не одна жалоба на одну страницу. Кампания атаковала наш домен и отдельные результаты поиска, ведущие на нашу работу, — ссылку за ссылкой — с помощью GDPR, DMCA, фишинговых репортов и жалоб платформам. Цель состояла в том, чтобы расследование исчезло из поискового пути, даже если сам архив оставался в сети.
Время атаки отвечает на вопрос о мотиве: xmrwallet уже был закрыт. Закрытый кошелёк не мог получить от атаки никакой выгоды. Единственным оставшимся выгодоприобретателем была NameSilo, чьё имя, история абьюза и защита кошелька были привязаны к этим результатам.
Кто ещё в этой истории раз за разом манипулирует обнаружением по точным названиям и точным негативным запросам — через собственные SEO-страницы, платное распространение и, по нашей оценке, Google Ads по конкретным словам? NameSilo. Мы снова видим ту же логику: захватить название, заменить результат и подавить ссылку, которую невозможно переписать.
Будьте осторожны, полагаясь на этого регистратора. По нашему опыту, NameSilo реагирует на независимую критику совсем не так, как на похвалу Леониду или платные публикации с предоставленным компанией текстом. Домен, который она защищала, в итоге перенесли к другому регистратору. Поскольку xmrwallet был не фишинговым лендингом, а работающим кошельком с серверным механизмом кражи, этот перенос выглядит для нас как ограничение рисков NameSilo, а не мера против фишингового домена.
Мы с самого начала сформулировали правило: давление на нас вызывает документированный ответ через законные каналы. Каждый запрос на деиндексацию, попытка удаления и угроза становятся новым доказательством. Это не незаконная месть; это сохранение, публикация и официальная отчётность.
Оценка суммы: чётко отделяем её от установленных выводов
Наша рабочая гипотеза: операция украла не менее $80 миллионов. Это наша оценка, а не установленная криминалистическая сумма. Задокументированная выборка жертв подтверждает лишь более низкий консервативный диапазон; гипотеза о $80 миллионах выходит за пределы публично задокументированных случаев.
Вторая, отдельная гипотеза: резкий пик активности при сравнении с временными линиями сотрудников и инфраструктуры может отражать период крупномасштабного отмывания Monero. Мы этого не установили.
Мы также не установили прямую связь с Tornado Cash или общих клиентов. Статья xmrwallet о Tornado Cash, время её появления и сопутствующая активность делают это вопросом, который, по нашему мнению, должны изучить следователи, — но не фактом, который мы утверждаем.
Мы предложили любому человеку с прямыми знаниями уточнить сумму с одноразовой почты. Тогда мы могли бы удалить эту оценку или снизить интенсивность исследования именно этой линии, но ни одно анонимное письмо не удалит доказательства и не превратит расследование в предмет торга.
Пока они переписывали одни и те же SEO-статьи, покупали выглядящие корпоративными объявления, фабриковали похвалу поддержке и пытались стереть наши ссылки, защищаемая ими операция была закрыта. Её закрыл не введённый ими в заблуждение потерпевший, не знаменитый расследователь и не коммерческая компания по кибербезопасности. Её закрыли мы — некоммерческий исследовательский проект, работающий за ноль долларов.
Последующая кампания подавления делает этот контраст ещё хуже. Корпоративные аккаунты, юридические жалобы, запросы на деиндексацию и попытки удаления были направлены против исследователей без платного медиабюджета. Им всё равно не удалось удалить архивы, опровергнуть доказательства или снова открыть кошелёк. Каждая попытка лишь создавала ещё одну временную метку и ещё одно доказательство без каких-либо затрат для нас.
Это не оперативная сила. Это стратегическая некомпетентность. У них были деньги, инфраструктура и доступ к платформам. У нас были доказательства, публичные архивы и $0 — и исчез именно скам.
Одна логика, одна стратегия: изготовить отзывы, занять обвинение в поиске, купить выглядящее корпоративным освещение, удалить детекты, перенести защищаемый домен, угрожать исследователям, а затем подавить каждый путь к их доказательствам. Клиент исчез. Стратегия продолжилась, потому что её второй фазой была защита самой NameSilo.
Что произошло после публикации
После публикации нашего материала была развернута скоординированная кампания по правовому преследованию и блокировке на платформах, направленная против всех основных ресурсов, на которых присутствовал проект PhishDestroy. Были задействованы три механизма — каждый из них был зафиксирован, заархивирован и теперь включен в жалобу ICANN № 1479.
Еще до того, как блокировка вступила в силу, мы опубликовали твит, в котором предсказали, что NameSilo воспользуется «схемой подавления» мошенников, и зафиксировали его с отметкой времени в GhostArchive. Они поступили именно так, как мы и предсказывали, в точном соответствии с нашим графиком. Этот прогноз с отметкой времени — доказывающий, что мы предвидели эту тактику до её применения — включён в жалобу ICANN против NameSilo (ICANN № 1479).
Всё включено IPFS (phishdestroy.eth), Arweave, GhostArchive и Wayback Machine. 61 скриншот, проверенный с помощью SHA-256. Ни одного успешного юридического оспаривания какого-либо утверждения. Ни одного технического опровержения со стороны оператора или NameSilo. Ни одного аргументированного ответа — только юридические угрозы, нападки на личность и удаленные твиты. Полное расследование с исходными данными, досье команды, анализом отмывания средств и ресурсами для пострадавших доступно по адресу phishdestroy.eth.limo — дублируется в IPFS, Arweave, GhostArchive и Wayback Machine. Ни один из них не имеет «золотой галочки».
Сеть «Escape Domain»: подготовка велась за несколько месяцев до ликвидации
Начало 4 февраля 2026 года — в ту же неделю, когда оператор впервые связался с PhishDestroy, — он начал тайно регистрировать «домены-убежища» у 4 разных регистраторов, оплатив каждый из них на 5–10 лет вперед. Инфраструктура была рассчитана на то, чтобы выдержать любое отдельное отключение. Однако она не выдержала расследования.
Первоначальный технический анализ с полным перечнем доказательств: github.com/phishdestroy/НЕ-ИСПОЛЬЗУЙТЕ-xmrwallet-com
| Домен | Регистратор | Предоплата | IP | Статус |
|---|---|---|---|---|
| xmrwallet.cc | Реестр общественного домена | 8 лет | 185.129.100.248 | ПРИОСТАНОВЛЕНО |
| xmrwallet.biz | WebNic.cc | 5 лет | 190.115.31.40 | ПРИОСТАНОВЛЕНО |
| xmrwallet.net | NICENIC International | 10 лет | 190.115.31.40 ← | DNS не работает |
| xmrwallet.me | Key-Systems GmbH | 10 лет | 185.129.100.248 ← | АКТИВНО — поступило сообщение о злоупотреблении |
Кластеризация IP-адресов: 185.129.100.248 общий для доменов .cc и .me — один и тот же хост. 190.115.31.40 общие для доменов .biz и .net — один и тот же хостинг-провайдер. Четыре регистратора, два IP-кластера. 33 года предоплаченной регистрации. Все зарегистрировано в тайне после первого контакта со следователями.
Купленная репутация: Википедия, Forbes и более 15 спонсируемых статей
Репутация NameSilo в общественном пространстве является сфабрикованной. Википедия: пометка «платная/рекламная». Forbes: уведомление о партнерской программе «Мы получаем комиссию». SmartCustomer: 1,8/5 — при этом в Google нет ни одного отрицательного результата.
У NameSilo есть статья в Википедии — отмечено редакторами как платная/рекламная статья, а не нейтральное освещение в редакционных материалах. История правок (архив): en.wikipedia.org/w/index.php?title=NameSilo&action;=history
NameSilo упоминается на сайте Forbes Advisor с явным указанием на партнерские отношения: «Forbes Advisor придерживается строгих стандартов редакционной честности… Мы получаем комиссионные». Forbes Advisor получает доход, когда пользователи регистрируются по его ссылкам, что создает прямой финансовый стимул для публикации положительных материалов. Источник: forbes.com/advisor/business/software/namesilo-review/
NameSilo владеет Рейтинг 1,8 из 5 на SmartCustomer — источник: smartcustomer.com/reviews/namesilo.com. Несмотря на десятки негативных отзывов, поиск в Google не выдает ни одного негативного упоминания — это активное подавление информации с использованием тех же инструментов GDPR и DMCA, которые применялись против нашего расследования.
Компания NameSilo Technologies Corp. (CSE:BZI / OTC: URLOF — котирующаяся на бирже материнская компания NameSilo LLC) использует PR Newswire для публикации корпоративных объявлений. PR Newswire — это платный сервис распространения новостей: компания готовит текст и оплачивает его размещение. Примеры платных пресс-релизов NameSilo Technologies:
- Приобретение компании SewerVUE Technology Corp. — newswire.ca, 12 сентября 2025 г.
- Дочерняя компания Reach Systems получила заказ от НАСА — prnewswire.com, 23 июня 2026 г.
Тот же механизм: 21 января 2026 года xmrwallet воспользовался сервисом PR Newswire для публикации своей главной статьи («частные ключи никогда не попадают на центральные серверы») в то время, как действовал бэкдор. Платная рассылка, в рамках которой текст, составленный оператором, представлялся как новостной контент.
Три подразделения. Одна компания. Ни одно из них не выдерживает взаимодействия с другими.
NameSilo не смогла придерживаться единой версии событий. В зависимости от того, насколько серьёзной была угроза судебного преследования в тот или иной момент, компания поочерёдно выдвигала три взаимоисключающие позиции: уверенного эксперта, находящегося под угрозой жертвы и скромного государственного служащего.
«Ваши утверждения являются ложными, клеветническими и порочащими. NameSilo принимает меры и рассматривает все поступающие к нам сообщения о нарушениях. Если у вас есть подобные случаи, пожалуйста, направляйте их по адресу abuse@namesilo.com. В противном случае, пожалуйста, обращайтесь напрямую к хостинг-провайдеру или регистранту сайта. И прекратите распространять ложную информацию о нас, иначе мы будем вынуждены прибегнуть к судебным мерам».
Если бы ваша группа по борьбе с насилием обладала компетенцией, чтобы провести всестороннюю и тщательную проверку, установить, что домен был взломан, определить, что владелец домена является жертвой, и начать оказывать ему помощь в удалении обнаружений VirusTotal — значит, вы прямо заявляете, что обладаете большим авторитетом и более высокой технической компетентностью, чем все производители антивирусных программ, которые пометили этот домен как вредоносный.
Вы не сможете позже утверждать, что вы просто обрабатывать отчеты и не обладают необходимыми знаниями для выявления фишинга. В жалобе, поданной в ICANN, не требуется от вас компетенции, которой у вас нет. В ней задается вопрос: почему вы использовали ту компетенцию, которой, как видно, у вас есть, — чтобы помочь мошеннику, а не жертвам?
Trustpilot: «Фермы ботов» соревнуются с «фермами ботов»
Одна 5-звездочная оценка для NameSilo (январь 2026 г.): «Леонид очень помог… 5 звезд!» Еще один отзыв: об Otrium — компании, в отзывах о которой звучат обвинения в мошенничестве и хищении денег. Один аккаунт-бот, две компании, связанные с мошенничеством. Характерные черты: упоминание конкретных сотрудников службы поддержки, похвалы за скорость ответа, шаблонные формулировки. Настоящие покупатели доменов оценивают цены и удобство использования панели управления. В отзывах-ботах хвалят «Леонида».
Анализ данных — 2 280 отзывов о NameSilo против 2 480 отзывов о Namecheap
| Метрическая система | NameSilo | Namecheap |
|---|---|---|
| 5-звездочные отзывы | 88.9% | 74.0% |
| Отзывы с 1 звездой | 7.2% | 16.7% |
| Учетные записи с одной рецензией | 62.4% | 59.6% |
| Аватар отсутствует (новые аккаунты) | 67.3% | 51.5% |
| Отзывы о поддержке/обслуживании | 70.0% | 60.2% |
| Отзывы о цене/стоимости | 9.8% | 37.5% |
| Агент по имени «Леонид» | 5.7% | 0.0% |
| Геолокация в США | 35.1% | 26.5% |
Леонид появился 13 апреля 2025 года. До этого о нём не было ни одного упоминания. Затем за первые два месяца он получил 65 отзывов. Май 2025 года: 106 отзывов (в 5 раз больше обычного), 95 % пятизвездочных, ни одного однозвездочного. Ни одного недовольного клиента в 106 отзывах о регистраторе, занимающем 96-е место по ценам на домены .com.
43 % отзывов о Леониде содержат менее 80 символов. В четырёх из них есть только заголовок «Леонид». Еще три: «Леонид очень помог». Среди рецензентов: «Сатоши Накамото», «Автор», «Виктор -», «Анна Королева», «Борис Мартин», «Андрей Добреску» вперемешку с «Брэдом», «Латойей», «Пэтти Джонсон». Генератор имен, перебирающий имена со всех континентов. Имя Леонид — русское.
Ни одной четырёхзвёздочной оценки. Ни одной трёхзвёздочной. Ни одной другой оценки. 91 % аккаунтов с одним отзывом. Более 7 лет. Китай: 94 % пятизвёздочных оценок, 80 % аккаунтов с одним отзывом. Сингапур: 95 % пятизвёздочных оценок. В общей сложности 168 отзывов с китайскоязычных рынков — почти все сфальсифицированы.
Почему Китай? Компания NameSilo активно ведет там маркетинговую деятельность: namesilo-china.com, bcbay.com/namesilo, платные посты в китайских блогах, статья в китайской Википедии. Когда следователи задают вопрос: «Кто покупает 4,22 миллиона неактивных доменов?», — NameSilo указывает на Китай. Данные Trustpilot показывают, что они создавали это алиби с 2019 года, добавляя по одному фальшивому отзыву за раз.
Независимый криминалистический анализ API Claude — «слепое» тестирование
2 480 отзывов о NameSilo и 2 480 отзывов о Namecheap с сайта Trustpilot были переданы в API Claude и анонимизированы как «Компания A» (NameSilo) и «Компания B» (Namecheap). ИИ не знал, какой отзыв к какой компании относится.
| Криминалистический индикатор | NameSilo (A) | Namecheap (B) |
|---|---|---|
| 5-звездочный рейтинг | 89.1% | 74.0% |
| Доля 1-звездочных оценок | 7.1% | 16.7% |
| Одноразовые аккаунты, ставящие 5 звезд | 92% | ~65% |
| Отзывы, в которых упоминается цена | 11.2% | 39.2% |
| Упоминается в обзорах как единственный агент | Леонид: 168 | нет |
| 5-звездочный показатель разнообразия лексики (TTR) | 0.073 | ~0.15 |
| Гонконг: 100 % пятизвездочных отелей | 57/57 | н/д |
| Всплеск в мае–июне 2025 года (в 5 раз выше нормы) | 215 отзывов | нет |
| Приговор по делу о манипуляциях с помощью ИИ | 92% | 15% |
«Компания А демонстрирует обширные и многоаспектные доказательства систематического манипулирования результатами обзоров посредством скоординированного искусственного формирования данных. Вероятность того, что такие закономерности возникли бы естественным путем, стремится к нулю».
Полный анализ: phishdestroy.eth.limo/namesilo-trustpilot.html · Исходные данные: trustpilot-forensic-report-final.txt
Каких результатов удалось добиться в ходе расследования
После расследования и публикации материала PhishDestroy сайт xmrwallet.com прекратил свою деятельность. Оператор отправил прощальное сообщение — и, что примечательно, больше не подписал его как «Натали Рой». Личность, которая на протяжении многих лет была публичным лицом xmrwallet, была незаметно убрана. Никаких объяснений не последовало.
В конце концов сайт xmrwallet.com был перенаправлен на свой репозиторий на GitHub — тот самый публичный фасад, который на протяжении десятилетия служил алиби в виде «открытого исходного кода». На это ушло три попытки. Репозиторий не обновлялся в течение 5 лет до перенаправления: никаких фиксаций, никаких обновлений, никакого технического обслуживания — что соответствовало проекту, фактический код которого хранился исключительно на непроверенном производственном сервере и никогда не предназначался для публичного ознакомления.
Домен xmrwallet.com был перенесен в Namecheap в мае 2026 года, срок регистрации действует до 2036 года. Судя по всему, NameSilo считает этот вопрос урегулированным. Нет.
Вы думали, что эксперты, способные превзойти любого производителя антивирусов, остановятся, когда домен переехал? Расследование ведется в IPFS. Оно ведется в Arweave. Оно находится в системе официальных жалоб ICANN. Оно ведется правоохранительными органами ЕС. Оно ведется тремя национальными подразделениями по борьбе с киберпреступностью. Юридическая угроза добавила к делу ещё одну отметку о времени. Перенос домена добавил ещё одно доказательство. Каждое действие, предпринятое с целью пресечения этого расследования, само по себе является задокументированным доказательством описанной нами схемы.
В этой ситуации вы не были самыми умными. Просто какое-то время у вас было больше денег.


