NameSilo ทำให้บัญชี Twitter ของเราถูกลบ เพราะเราบอกความจริงเกี่ยวกับพวกเขา
เปิด 3 เมษายน 2026, X ล็อก บัญชี PhishDestroy สองบัญชี โดยอ้างถึง “ปัญหาการชำระเงิน” พร้อมคำมั่นสัญญาว่าเงินค่าสมาชิกรายเดือนที่ชำระแล้วจะถูกคืน แต่เงินคืนดังกล่าวไม่ได้ถูกโอนคืน สิบเอ็ดวันต่อมา เมื่อวันที่ 14 เมษายน, X ได้ให้เหตุผลใหม่: พฤติกรรมที่ไม่ถูกต้องตามหลักเกณฑ์ — ไม่มีการพิจารณาเพิกถอน เราได้ยื่นอุทธรณ์ ระบบอัตโนมัติของ X เองได้ตอบกลับเป็นลายลักษณ์อักษรว่า “ไม่มีการละเมิด — บัญชีได้รับการฟื้นฟูให้กลับมาทำงานได้อย่างเต็มรูปแบบ”บัญชียังคงถูกล็อกอยู่ เงินยังไม่ได้รับการคืนเงิน เหตุผลที่ระบุไว้ได้เปลี่ยนแปลงไปแล้วสามครั้ง เมื่อสองสัปดาห์ก่อน เราได้เปิดเผยว่า NameSilo ให้ที่พักพิงแก่องค์กรขโมย Monero มูลค่ากว่า 20 ล้านดอลลาร์สหรัฐ ซึ่งปัจจุบันอยู่ภายใต้การสอบสวนทางอาญาของสหภาพยุโรปอย่างจริงจัง

หลักฐาน: เอกสารของ X ขัดแย้งกับตัวเอง
อีเมลทางการสองฉบับจาก X Support บัญชีเดียวกัน คำร้องเดียวกัน แต่ผลการตัดสินกลับตรงข้ามกัน ฉบับที่สองเป็นฉบับที่ใหม่กว่า โปรดอ่านตามลำดับ

สวัสดี
เราได้ตรวจสอบคำขออุทธรณ์สำหรับบัญชีของคุณ @Phish_Destroy.
ทีมสนับสนุนของเราได้พิจารณาแล้วว่ามีการละเมิดกฎของเราเกิดขึ้นจริง โดยเฉพาะอย่างยิ่ง:
การละเมิดกฎของเราเกี่ยวกับ พฤติกรรมที่ไม่แท้จริง.
เราได้พิจารณาข้อมูลเพิ่มเติมที่ได้รับแล้ว ได้ตัดสินใจว่าไม่มีความจำเป็นที่จะต้องกลับคำตัดสินเดิมของเราในคดีนี้ดังนั้น เราจะคงการตัดสินใจในการล็อกบัญชีของคุณไว้ตามเดิม
ขอบคุณ
การสนับสนุน X
สวัสดี
เราได้ตรวจสอบคำขออุทธรณ์สำหรับบัญชีของคุณ @Phish_Destroy.
ระบบอัตโนมัติของเราได้ตรวจสอบแล้วและยืนยันว่าไม่มีการละเมิดกฎเกณฑ์ จึงได้คืนสถานะบัญชีของคุณให้กลับมาใช้งานได้อย่างเต็มรูปแบบ
ขอบคุณ
การสนับสนุน X
อีเมลฉบับที่ 2 เป็นคำสั่งที่ใหม่กว่า โดยได้ยกเลิกคำสั่งในอีเมลฉบับที่ 1 อย่างชัดเจน โดยระบุเป็นลายลักษณ์อักษรบนหัวจดหมายของ X เองว่าบัญชีดังกล่าว ได้รับการฟื้นฟูให้กลับมาทำงานได้อย่างเต็มรูปแบบบัญชีไม่ได้รับการกู้คืน การเรียกเก็บเงินสำหรับแผนสมาชิกแบบชำระเงินยังคงดำเนินต่อไป ไม่มีอีเมลฉบับที่สามที่เพิกถอนอีเมลฉบับที่ 2 การให้คำมั่นล่าสุดของ X ต่อเราไม่ได้รับการปฏิบัติตาม
อีเมลหมายเลข 2 เป็นของจริง — ระบบอัตโนมัติได้ตรวจสอบคำอุทธรณ์แล้ว สรุปว่าไม่มีการละเมิด แต่มีบุคคลที่ไม่ระบุชื่อยังคงบังคับใช้การแบนไว้ขัดกับคำตัดสินดังกล่าว
หรืออีเมลฉบับที่ 2 ไม่เป็นความจริง — ถูกส่งไปโดยผิดพลาด คำตัดสินที่แท้จริงยังคงเป็นอีเมล #1 และ X ยังไม่ได้มีการแก้ไขเป็นลายลักษณ์อักษร
ไม่มีทางเลือกที่สาม ทั้งสองกรณีล้วนสะท้อนภาพลักษณ์ของ X ในทางลบ และหนึ่งในนั้นสะท้อนภาพลักษณ์ในทางลบอย่างร้ายแรง
เหตุใดจึงเกิดขึ้น

เมื่อวันที่ 27 มีนาคม เราได้เผยแพร่ จุดจบของ xmrwallet[.]com: NameSilo โกหกเพื่อปกป้องขโมยคริปโตการสืบสวนสามารถทำซ้ำได้: ข้อมูลจากจุดปลายทาง PHP, คำสั่งที่เก็บถาวร, และเหยื่อที่บันทึกไว้แล้วมากกว่า 15 ราย ผู้จดทะเบียนสามราย (อินเดีย มาเลเซีย และจีน) ได้ตรวจสอบหลักฐานชุดเดียวกันและระงับ xmrwallet โดเมนภายในระยะเวลาหลายวัน มีเพียง NameSilo เท่านั้นที่ปกป้องมิจฉาชีพ
สิ่งที่เกิดขึ้นตามมาเป็นเรื่องสำคัญ ลำดับเหตุการณ์มีความสำคัญ:
- มิจฉาชีพส่งอีเมลมาหาเราโดยตรงก่อน — ก่อนที่ NameSilo จะออกแถลงการณ์สาธารณะ และก่อนที่คำอุทธรณ์จะถูกยื่นขึ้น อีเมลของเขาบอกให้เรา “ฟ้องผู้ให้บริการจดทะเบียนโดเมน” ประโยคนี้ไม่ใช่สิ่งที่นักต้มตุ๋นเดี่ยวๆ จะเขียนถึงนักวิจัยที่กำลังไล่ล่าเขา แต่เป็นประโยคที่ใครบางคนเขียนขึ้นเมื่อพวกเขารู้ดีอยู่แล้วว่าผู้ให้บริการจดทะเบียนโดเมนจะให้การสนับสนุนพวกเขา เราไม่เคยพบปฏิกิริยาเช่นนี้จากมิจฉาชีพรายอื่นที่เราเคยบันทึกไว้เลย
- จากนั้น NameSilo ได้ออกแถลงการณ์สาธารณะ ซึ่งประกอบด้วยข้อความเท็จที่สามารถพิสูจน์ได้สองประการ โดยอ้างถึงข้อความเดิม ถูกเก็บถาวรไว้ในงานสืบสวนของเราบน Medium:
• โดเมนถูกบุกรุกเมื่อหลายเดือนก่อน — ซึ่งขัดแย้งกับข้อเท็จจริงที่ว่าโค้ดขโมยข้อมูลของผู้ดำเนินการยังคงทำงานอยู่ในสภาพแวดล้อมการผลิต ณ เวลาที่ NameSilo ออกมาแถลง
• ก่อนหน้านั้น เราไม่เคยได้รับรายงานการละเมิดใดๆ — ขัดแย้งกับใบเสร็จรับสินค้าของเราสำหรับรายงานการละเมิดหลายฉบับก่อนหน้า ซึ่งมาพร้อมหลักฐานทางเทคนิคอย่างครบถ้วน
ถ้อยแถลงฉบับเดียวกันยังระบุด้วยว่า ผู้จดทะเบียนกำลังดำเนินการเพื่อยกเลิกการระบุรายการจากรายงานของ VirusTotal ซึ่งยืนยันว่า NameSilo ได้ให้การสนับสนุนอย่างชัดเจนต่อการพยายามลบการตรวจจับของ VirusTotal โดยผู้ดำเนินการ ในขณะที่โค้ดขโมยข้อมูลยังคงทำงานอยู่ - ในถ้อยแถลงฉบับเดียวกัน, NameSilo ปฏิเสธงานวิจัยของเราโดยอ้างว่าไม่มีความจริงจัง และ เสนอความช่วยเหลือต่อโอเปอเรเตอร์อย่างเปิดเผย เพื่อดำเนินการลบการตรวจจับจากผู้ให้บริการด้านความปลอดภัย (VirusTotal, Fortinet) — ขณะที่โค้ดขโมยข้อมูลยังคงทำงานอยู่
- เรา ตอบตามข้อเท็จจริง ต่อถ้อยแถลงสาธารณะดังกล่าว โดยไม่มีการกลั่นแกล้ง ไม่มีการสแปม และไม่มีการเปิดเผยข้อมูลส่วนตัว (Doxing) เราได้แก้ไขข้อเท็จจริงในเวทีเดียวกันที่ NameSilo เลือกใช้
- เจ็ดวันต่อมา บัญชี PhishDestroy X สองบัญชีถูกล็อกเหตุผลที่ระบุ: “การชำระเงิน” การสมัครสมาชิกได้รับการชำระเงินแล้ว เหตุผลถูกเปลี่ยนเป็น “พฤติกรรมที่ไม่ถูกต้อง” เมื่อวันที่ 14 เม.ย. หลังยื่นอุทธรณ์ เหตุผลถูกเปลี่ยนอีกครั้งเป็น “ไม่มีการละเมิด ฟื้นฟูแล้ว” แต่การล็อกบัญชี และการชำระเงินที่ไม่ได้คืน ไม่มีการเปลี่ยนแปลงใดๆ เลย
NameSilo ไม่สามารถหักล้างหลักฐานได้ — ผู้ให้บริการจดทะเบียนโดเมนอีก 3 รายได้ดำเนินการตามหลักฐานดังกล่าวอย่างอิสระ ดังนั้นพวกเขาจึงได้ทำสิ่งที่ xmrwallet สิ่งที่โอเปอเรเตอร์เคยทำกับนักวิจารณ์มาตลอด 10 ปี: ใช้ช่องทางราชการเพื่อปิดปากเสียง โดยไม่แตะต้องข้อเท็จจริงผู้ดำเนินการได้ลบบัญชี GitHub มากกว่า 20 บัญชี และรีวิวบน Trustpilot มากกว่า 200 รายการ บัญชี X ของ NameSilo ถูกแบนด้วยเช่นกัน เป็นแผนปฏิบัติการเดียวกันในระดับองค์กร
NameSilo และมิจฉาชีพมีความเกี่ยวข้องกันหรือไม่?
The xmrwallet[.]com ผู้ดำเนินการตอบกลับรายงานการละเมิดด้วยความมั่นใจ ทวีตพร้อมกันกับผู้จดทะเบียนโดเมนโดยมีข้อความที่ประสานงานกัน และไม่เคยย้ายโดเมนเลยตลอดระยะเวลา 10 ปีของการร้องเรียน นั่นไม่ใช่พฤติกรรมของมิจฉาชีพที่รู้สึกประหม่า แต่เป็นพฤติกรรมของมิจฉาชีพที่มีข้อตกลงกัน
ในคดีผู้ดำเนินการฟิชชิงมากกว่าร้อยคดีที่เราได้บันทึกไว้ เราไม่เคยพบลำดับเหตุการณ์เฉพาะนี้มาก่อน:
- มิจฉาชีพเป็นคนเขียนจดหมายถึงเราเป็นคนแรก ก่อนที่ NameSilo จะออกแถลงการณ์ต่อสาธารณะ และก่อนที่การอุทธรณ์ใดๆ จะถูกยื่นขึ้น ตัวผู้ดำเนินการเองได้ส่งอีเมลถึง PhishDestroy โดยมีการบันทึกข้อมูลระบุตัวตนไว้ใน การสืบสวนระดับปานกลาง: อีเมลเหล่านี้มาจาก
xmrwallet[.]comผู้ปฏิบัติการ ซึ่งสามารถระบุตัวตนได้ผ่านร่องรอยของคลังข้อมูล (repository) ของตนเอง นาตาลี รอย (แคนาดา), GitHubnathroy, Redditu/WiseSolution, ถูกห้ามr/Moneroในปี 2018 - คำพูดของเขาตามตัวอักษร (บันทึกถ้อยคำเดิม):คุณสามารถออกหมายเรียกผู้จดทะเบียนโดเมนได้ตามความเหมาะสม ไม่ใช่ “ให้ถอดออก” ไม่ใช่ “ผมจะแก้ไข” เขาชี้ไปที่ผู้ให้บริการจดทะเบียนโดเมน (registrar) ของเขาเองในฐานะคู่กรณีที่ต้องดำเนินการ — ราวกับว่าเขาทราบดีอยู่แล้วว่า registrar จะไม่ดำเนินการใดๆ ต่อเขา และมีความมั่นใจว่าสถานะทางกฎหมายของพวกเขาจะผ่านพ้นการตรวจสอบได้ ข้อความนี้ถูกเก็บรักษาไว้ใน การสืบสวนระดับปานกลาง (16 มีนาคม 2026).
- NameSilo ได้เปิดเผยข้อมูลต่อสาธารณะก็ต่อเมื่อถึงเวลานั้นเท่านั้น ภายใต้ข้ออ้างว่า “ลูกค้าของเราถูกแฮก” ซึ่งเป็นข้ออ้างที่ขัดแย้งกับโค้ดขโมยข้อมูลที่ยังคงทำงานอยู่ และคำกล่าวอ้างว่า “ไม่มีรายงานการนำไปใช้ในทางที่ผิดมาก่อน” ซึ่งขัดแย้งกับใบเสร็จรับสินค้าของเรา
- NameSilo ได้เปลี่ยนช่องทางที่ถูกละเมิดแพลตฟอร์มให้กลายเป็นอาวุธ ต่อต้านเรา — โดยใช้กลยุทธ์การปิดปากเดียวกันที่ผู้ดำเนินการได้ดำเนินการไว้แล้วบน GitHub (บัญชีถูกลบมากกว่า 20 บัญชี) Trustpilot (รีวิวถูกลบมากกว่า 200 รายการ) และ BitcoinTalk
โครงสร้างพื้นฐานของผู้ปฏิบัติการไม่ได้เป็นของมือสมัครเล่น ตามข้อมูลของเรา การสืบสวนระดับปานกลาง, xmrwallet[.]com โฮสต์อยู่บน โฮสติ้งแบบกันกระสุน (Bulletproof Hosting) ในราคา 550 ดอลลาร์สหรัฐต่อเดือน ผ่าน IQWeb FZ-LLC (จดทะเบียนใน เบลีซ), อยู่เบื้องหลัง DDoS-Guard (รัสเซีย) นั่นคือโครงสร้างระบบ (stack) ระดับมืออาชีพที่เตรียมพร้อมและทนทานต่อการโจมตีหรือการนำไปใช้ในทางที่ผิด — ไม่ใช่หน้าเว็บหลอกลวงแบบครั้งเดียวจบ การที่ผู้ดำเนินการรายเดียวสามารถรันโครงสร้างพื้นฐานแบบกันกระสุน (bulletproof infrastructure) ที่เตรียมพร้อมไว้แล้ว ขณะเดียวกันผู้จดทะเบียนโดเมน (registrar) ของเขากลับออกแถลงการณ์ปกป้องผลประโยชน์แทนเขาต่อสาธารณะ ถือเป็นการปฏิบัติการที่มีการประสานงานกันอย่างผิดปกติอย่างต่ำ
เราไม่สามารถพิสูจน์ความสัมพันธ์จากข้อมูลภายนอกของ NameSilo ได้ มีเพียงบันทึกภายในของพวกเขาเท่านั้นที่สามารถยืนยันได้ แต่จากหลักฐานที่ปรากฏ มีคำอธิบายที่เป็นไปได้สองประการ: ผู้ดำเนินการคือผู้หลอกลวงด้วยคริปโตที่มั่นใจในตนเองมากที่สุดทศวรรษที่ผ่านมา และเดิมพันอย่างถูกต้องว่าผู้ให้บริการจดทะเบียนโดเมนของเขาจะปกป้องเขาตามสัญชาตญาณ — หรือ มีความสัมพันธ์ที่ไม่ได้เปิดเผยระหว่างบุคคลทั้งสอง กรณีแรกสมควรได้รับการตรวจสอบจากสาธารณชน ส่วนกรณีที่สองสมควรได้รับการเรียกพยานผ่านหมายศาล (subpoena) หน่วยงานบังคับใช้กฎหมายในเขตอำนาจศาลของสหภาพยุโรปกำลังดำเนินการสืบสวนคดีหลักที่เกี่ยวข้อง
หลักฐานโดยตรง: สิ่งที่ NameSilo ได้กล่าวไว้ต่อสาธารณะ vs. สิ่งที่เกิดขึ้นจริง
ย่อหน้าข้างต้นอธิบายถึงรูปแบบพฤติกรรม ส่วนนี้จัดทำขึ้นเพื่อบันทึกข้อขัดแย้งเชิงข้อเท็จจริงเฉพาะเจาะจงระหว่างคำแถลงการณ์สาธารณะของ NameSilo กับบันทึกจากประสบการณ์ตรงของเราเอง เราไม่ได้ขอให้ใครเชื่อเราโดยปราศจากหลักฐาน — รายการทั้งหมดด้านล่างสามารถตรวจสอบความถูกต้องได้โดยเปรียบเทียบกับคลังข้อมูลของบุคคลที่สาม ใบรับส่ง และ Wayback Machine
- คำกล่าวอ้างสาธารณะ: “ไม่มีรายงานการนำไปใช้ในทางที่ผิดมาก่อน / ไม่ได้รับรายงานภายในกรอบระยะเวลาตามข้อกำหนด”
บันทึกของเรา: ทีม PhishDestroy ได้ส่งด้วยตนเอง มากกว่า 20 คำเตือนการละเมิดในช่วงเวลา 3 ปี (2023–2026) สำหรับxmrwallet[.]comและโครงสร้างพื้นฐานที่เกี่ยวข้อง การส่งรายงานแต่ละครั้งใช้ช่องทางแจ้งการละเมิดที่เผยแพร่โดย NameSilo ซึ่งสร้างหมายเลขอ้างอิงสำหรับติดตาม และในหลายกรณี ได้รับอีเมลยืนยันอัตโนมัติที่ยังคงอยู่ในคลังอีเมลของเรา เราได้เก็บรักษาหลักฐานการรับเอกสารเหล่านี้ไว้ เราจะเปิดเผยหลักฐานทั้งหมดต่อกระบวนการของ ICANN, GDPR, หน่วยงานบังคับใช้กฎหมายของสหภาพยุโรป (EU LE) หรือศาลใด ๆ ที่ร้องขอ หากผู้จดทะเบียนโดเมน (Registrar) กล่าวอ้างว่า “เราไม่ได้รับอะไรเลย” หลังจากผ่านไปสามปี บันทึกเป็นลายลักษณ์อักษร การกล่าวหาว่าเรื่องร้องเรียนเป็นความผิดพลาดทางธุรการนั้นไม่ถูกต้อง แต่เป็นข้อเท็จจริงที่พิสูจน์ได้ว่าเป็นการให้ข้อมูลเท็จ - คำกล่าวอ้างสาธารณะ: “นี่คือการถูกเจาะระบบที่เกิดขึ้นเพียงครั้งเดียว ลูกค้าถูกแฮก”
บันทึกของเรา: รหัสขโมยข้อมูลxmrwallet[.]comยังคงออนไลน์ข้าม สิบปีติดต่อกัน ด้วยการกระทำแบบการแทนที่กระเป๋าเงิน (wallet-substitution) ที่เหมือนกัน และลายนิ้วมือของผู้ดำเนินการ (operator fingerprint) ที่เหมือนกันนาตาลี รอย / nathroy / u/WiseSolution) และสแต็กแบบกันกระสุนชุดเดียวกัน (IQWeb FZ-LLC ในประเทศเบลีซ ซึ่งอยู่ภายใต้การป้องกันของ DDoS-Guard ในราคา 550 ดอลลาร์สหรัฐต่อเดือน). การถูกเจาะระบบที่กินเวลาถึงทศวรรษและต้องจ่ายค่าเสียหายอย่างต่อเนื่องอย่างมั่นคง ไม่อาจเรียกว่าเป็นการถูกเจาะระบบได้ มันคือ ธุรกิจเราทราบข้อมูลด้วยตนเอง — และได้รับอนุญาตให้อ้างอิง — บุคคลอย่างน้อยหนึ่งคนที่ใกล้ชิดกับทีมของเรา ผู้เสียหายที่สูญเสียเงินบนโดเมนดังกล่าวก่อนที่เราจะเริ่มการสืบสวนสาธารณะ นี่ไม่ใช่ความเสียหายเชิงทฤษฎี แต่เป็นบุคคลเฉพาะเจาะจง - การเปลี่ยนเป้าหมายจาก DDoS-Guard ไปยัง GitHub ไม่มีความน่าเชื่อถือ
กลุ่มผู้สนับสนุน NameSilo ได้เสนอข้อสันนิษฐานว่าโครงสร้างพื้นฐานของผู้ปฏิบัติการพิสูจน์ว่าเขาเป็นเพียงผู้มีส่วนร่วมในโอเพนซอร์สที่ขาดระเบียบวินัยเท่านั้น การที่โดเมนหนึ่งถูกเก็บไว้เบื้องหลังบริการลดผลกระทบจาก DDoS แบบ bulletproof ของรัสเซียมาเป็นเวลาทศวรรษ และมีการชำระเงินผ่านโครงสร้างนิติบุคคลในต่างประเทศในเบลีซนั้น ไม่สอดคล้องกับภาพลักษณ์ของ "ชายที่มีเพียงหน้า GitHub" ผู้สังเกตการณ์ที่มีเหตุผล ไม่ว่าจะเป็นผู้เชี่ยวชาญด้านเทคนิคหรือไม่ก็ตาม ล้วนไม่ยอมรับกรอบความคิดนี้ เราจึงบันทึกประเด็นนี้ไว้ ณ ที่นี้ เนื่องจากความเงียบอาจถูกตีความว่าเป็นการเห็นด้วย
รูปแบบการลบข้อมูล: บัญชีผู้ใช้ ไม่ใช่แค่ความคิดเห็น
ตลอดระยะเวลาการสืบสวน 3 ปี เราได้เฝ้าสังเกตการทำงานของชั้นการกดปราบ (suppression layer) บนแพลตฟอร์มที่แตกต่างกัน 3 แพลตฟอร์มแบบเรียลไทม์ รูปแบบที่ปรากฏมีความสม่ำเสมอเพียงพอจนเราเริ่มดำเนินการเก็บรักษาข้อมูล (archiving) ก่อนเผยแพร่ทุกครั้ง
- GitHub ทั้งหมด บัญชี ที่โพสต์ปัญหาหรือความคิดเห็นโดยอ้างอิง
xmrwallet[.]comถูกลบ — ไม่ใช่แค่ความคิดเห็นรายบุคคล ไม่ใช่แค่เธรด แต่เป็นบัญชีผู้ใช้ทั้งหมด เราได้บันทึกข้อมูลจาก Wayback Machine ของเธรดใน issue ที่โปรไฟล์ของผู้แสดงความคิดเห็นนั้นปัจจุบันให้สถานะ 404 ผู้ที่ดำเนินการสืบสวนสามารถยื่นคำขอต่อ GitHub ภายใต้กระบวนการทางกฎหมายที่เหมาะสม เพื่อสอบถามจำนวนบัญชีผู้ใช้ที่มีโพสต์ซึ่งกล่าวถึงxmrwalletได้ปิดระหว่างปี 2018 ถึง 2026 และด้วยเหตุผลที่ระบุไว้ เราคาดว่าจะมีจำนวนที่ไม่เล็กน้อย - Trustpilot รีวิวเชิงลบที่เป็นความจริงหลายสิบรายการถูกลบออกในหลายระลอก การลบดังกล่าวกระจุกตัวอยู่ในแต่ละรอบของการร้องเรียนต่อสาธารณะ ซึ่งสอดคล้องกับการรายงานแบบประสานงานกันมากกว่าการดำเนินการตรวจสอบเนื้อหาตามปกติ อีกครั้ง บันทึกการลบภายในของ Trustpilot ซึ่งอยู่ภายใต้หมายศาล คือหลักฐานที่ชัดเจนที่สุด
- X (Twitter) การตอบกลับที่สำคัญต่อบัญชีที่เกี่ยวข้องกับมิจฉาชีพได้หายไปด้วยอัตราที่อธิบายได้ยากตามนโยบายปกติของแพลตฟอร์ม หลังจาก
@Phish_Destroyบัญชีดังกล่าวถูกแบนในที่สุดด้วยเหตุผลที่เปลี่ยนแปลงไป (ดูหลักฐานอีเมลด้านบน) ทำให้รูปแบบพฤติกรรมชัดเจนขึ้น กลยุทธ์การกดขี่ที่ใช้กับผู้ร้องเรียนรายบุคคลมานานหลายปี กำลังถูกนำมาใช้กับบัญชีนักวิจัยในขณะนี้
เราต้องการความแม่นยำ: เราไม่ได้กล่าวหาว่ามีการอ่านใจ แต่เรากล่าวหาว่ามีลำดับเหตุการณ์ที่ได้รับการบันทึกไว้ โพสต์ ถูกเก็บเข้าคลัง ถูกลบ ซ้ำไปซ้ำมา บนสามแพลตฟอร์ม สำหรับเป้าหมายเดียวกัน ตลอดระยะเวลาหนึ่งทศวรรษ ขณะที่ผู้จดทะเบียนโดเมนไม่เคยดำเนินการใดๆ กับโดเมนดังกล่าว ลำดับเหตุการณ์ดังกล่าวไม่จำเป็นต้องอาศัยทฤษฎีสมคบคิด แต่จำเป็นต้องใช้คำขอเข้าถึงข้อมูลสาธารณะ
หากคุณเป็นเหยื่อของ xmrwallet[.]com — กรุณาก้าวเข้ามา
เรารู้ว่ามีผู้เสียหายอีกจำนวนมาก เราได้รับการติดต่อเป็นการส่วนตัวจากผู้ที่สูญเสียเงินและเกรงที่จะเปิดเผยตัวตนต่อสาธารณะ ขณะที่ผู้ดำเนินการยังคงดำเนินกิจกรรมอยู่ และผู้ให้บริการจดทะเบียนโดเมนยังคงปกป้องเขาต่อสาธารณะ สถานการณ์ได้เปลี่ยนแปลงไปแล้วในขณะนี้ การปฏิบัติการดังกล่าวถูกเปิดเผย โครงสร้างพื้นฐานถูกบันทึกเป็นเอกสาร และหน่วยงานบังคับใช้กฎหมายในเขตอำนาจศาลของสหภาพยุโรปกำลังดำเนินการสอบสวนคดีนี้อย่างจริงจัง
xmrwallet[.]com — สามขั้นตอนเชิงปฏิบัติ - ยื่นแจ้งความต่อเจ้าหน้าที่ตำรวจอย่างเป็นทางการ ในประเทศที่คุณพำนักอยู่ อ้างอิงโดเมน
xmrwallet[.]comวันที่โดยประมาณและจำนวนเงิน รวมถึงกระเป๋าปลายทาง (destination wallet) หากมีข้อมูลดังกล่าว รายงานตำรวจคือกุญแจสำคัญที่จะเปิดใช้งานคำขอระงับธุรกรรมจากฝั่งแพลตฟอร์มแลกเปลี่ยน (exchange) ในขั้นตอนถัดไป - รักษาทุกชิ้นส่วนหลักฐาน ภาพหน้าจอ ประวัติการเรียกดูเว็บ อีเมลยืนยันการรับสินค้า รหัสธุรกรรม ที่อยู่กระเป๋าเงิน และลายเซ็นการอนุมัติ อย่าสมมติว่าข้อมูลใดจะยังคงออนไลน์อยู่สัปดาห์หน้า ให้บันทึกข้อมูลลงเครื่องท้องถิ่น และ ส่งต่อให้ archive.org.
- บอกเรา เขียนถึง report@phishdestroy.io หรือส่งข้อความส่วนตัว (DM) ผ่าน @PhishDestroy_botเราจะไม่เผยแพร่ข้อมูลระบุตัวตนของคุณโดยไม่ได้รับความยินยอม คำให้การของคุณ แม้จะเป็นแบบไม่ระบุตัวตน ก็ช่วยเสริมความแข็งแกร่งของคดีที่มุ่งดำเนินคดีกับโครงสร้างพื้นฐานที่ทำให้การโจรกรรมเกิดขึ้นได้
ถึงสถาบันที่มีอำนาจบังคับให้เปิดเผยข้อมูลได้จริง ได้แก่ ฝ่ายปฏิบัติตามกฎระเบียบของ ICANN หน่วยงานกำกับดูแล GDPR ของสหภาพยุโรป ศูนย์ต่อต้านการฉ้อโกงของแคนาดา (เนื่องจากผู้ดำเนินการเป็นชาวแคนาดา) หน่วยงานด้านภาษีที่เกี่ยวข้อง และศาลที่มีเขตอำนาจเหนือหน่วยงานดำเนินงานของ NameSilo: เอกสารหลักฐานต้นทางได้รับการเก็บรักษาไว้และพร้อมให้เข้าถึงเมื่อมีการร้องขอ ซึ่งประกอบด้วย ใบรับส่งข้อมูล การบันทึกข้อมูลจาก Wayback Machine บทความวิเคราะห์บน Medium กราฟโครงสร้างพื้นฐานของระบบรายงานโดเมน และคำให้การของผู้เสียหายพร้อมความยินยอมลายเซ็น เราไม่ได้กักกันหลักฐานไว้ แต่เรากำลังจัดเก็บหลักฐานในรูปแบบที่สามารถนำไปใช้ประโยชน์ได้จริง
การเรียกสิ่งดำว่าขาวไม่ได้ทำให้มันกลายเป็นสีขาว หลักฐานสาธารณะตลอดทศวรรษที่ผ่านมา แจ้งเหตุการละเมิดมากกว่า 20 รายการ เครื่องมือขโมยข้อมูลที่ถูกโฮสต์บนเซิร์ฟเวอร์แบบ bulletproof การลบบัญชีแบบประสานงานข้ามสามแพลตฟอร์ม บัญชีวิจัยที่ถูกแบน และตัวดำเนินการที่มีชื่อซึ่งตัวตนของเขานั้นเป็นที่สาธารณะอยู่แล้ว — สิ่งนี้ไม่ใช่ปัญหาเชิงประชาสัมพันธ์ แต่เป็นปัญหาเชิงเขตอำนาจศาล เราเชื่อมั่นว่าบันทึกสาธารณะมีข้อมูลเพียงพอแล้วที่จะคลี่คลายเรื่องนี้
เหยื่อ: ใครคือผู้ได้รับผลกระทบจริง
ข้อโต้แย้งโดยนัยของ NameSilo ที่เลือกใช้ปุ่มรายงานการละเมิดแพลตฟอร์มแทนการถอนคำพูด คือ “เราไม่ชอบที่ถูกเปิดเผย” ซึ่งก็เป็นเรื่องเข้าใจได้ เพราะคนส่วนใหญ่ไม่ค่อยชอบที่ถูกเปิดเผยนัก แต่ลองนำความเสียหายทั้งสองด้านมาชั่งน้ำหนักเทียบกันดู
ความเสียหายที่ NameSilo ได้รับจากการรายงานของเรา: ความอับอาย
ความเสียหายต่อเหยื่อจากการที่ NameSilo ให้ที่พักพิงแก่กิจกรรมดังกล่าวมานานถึง 10 ปี:
- ผู้ใช้เพียงคนเดียว: 590 XMR (ประมาณ 177,000 ดอลลาร์สหรัฐ) สูญหายไปในธุรกรรมที่ถูกสวมสิทธิ์เพียงรายการเดียว
- กรณีที่มีบันทึกเป็นลายลักษณ์อักษรครั้งแรก: 15 กรณี (Trustpilot, Sitejabber, BitcoinTalk)
- ภูมิภาค: ภูมิภาคที่แตกต่างกัน (รายงานจากผู้เสียหายยืนยันสิ่งนี้)
- ยอดรวมที่ยืนยันแล้ว: มากกว่า 20 ล้านดอลลาร์สหรัฐ สิ่งนี้ตั้งอยู่บนพื้นฐานของรายงานจากผู้เสียหายที่เราสามารถตรวจสอบยืนยันได้รายบุคคล
- ความเห็นของเรา ซึ่งได้รับข้อมูลแต่ยังไม่ได้รับการยืนยัน: มากกว่า 100 ล้านดอลลาร์สหรัฐ โดยอ้างอิงจากการติดต่อผู้เสียหายและระยะเวลาในการดำเนินการ เราขอระบุตัวเลขนี้ในฐานะการประมาณการ และไม่สามารถพิสูจน์ได้ต่อสาธารณะ NameSilo ก็ไม่สามารถปฏิเสธได้อย่างน่าเชื่อถือ หากไม่เปิดบันทึกภายในของตนเอง
- หมายเหตุสำคัญเกี่ยวกับราคา ยอดรวมความสูญเสียของเราคำนวณตามอัตราแลกเปลี่ยนของ XMR ในขณะเกิดเหตุลักทรัพย์แต่ละครั้งไม่ใช่ที่ราคาของ Monero ในปัจจุบัน ตัวเลขข้างต้นคือจำนวนเงินเทียบเท่าดอลลาร์สหรัฐที่เหยื่อสูญเสียจริง ณ เวลาที่สูญเสีย
- คดีอาชญากรรมที่ยังดำเนินอยู่ในเขตอำนาจศาลของสหภาพยุโรป นี่ไม่ใช่เพียงงานวิจัยอีกต่อไป — แต่คือการบังคับใช้กฎหมาย
นับตั้งแต่มีการเผยแพร่ มีเหยื่อเพิ่มเติมได้ติดต่อเราโดยตรง พร้อมด้วยจำนวนเงินที่สูญเสียรายบุคคลและรหัสธุรกรรม เรากำลังดำเนินการเก็บรักษาและยืนยันความถูกต้องของรายงานดังกล่าว
การพิจารณาว่าความเสียหายทั้งสองประเภทนี้เทียบเท่ากัน — โดยปล่อยให้ผู้จดทะเบียนโดเมน (registrar) ปิดปากนักวิจัยที่บันทึกข้อมูลการปฏิบัติการไว้ — ถือว่าเป็นความล้มเหลวเชิงนโยบายในตัวมันเอง
บันทึกถาวร

การปิดกั้นบัญชี Twitter ไม่ได้ทำให้หลักฐานสูญหาย ทุกสิ่งที่เกี่ยวข้องกับคดีนี้ถูกจัดเก็บถาวรไว้แล้ว:
- ทุกถ้อยแถลงสาธารณะของ NameSilo ที่ปกป้อง
xmrwalletผู้ดำเนินการ — Wayback Machine, Archive.today และคลังเก็บหลักฐานบน GitHub ของเรา - ภาพหน้าจอของโค้ดขโมยข้อมูลแบบเรียลไทม์ในระบบปฏิบัติการ พร้อมข้อมูลเวลา
- ได้ทำการวิเคราะห์ย้อนกลับ (reverse-engineer) และเผยแพร่ PHP endpoints จำนวน 8 จุด
- สายการสนทนาเต็มรูปแบบของรายงานการละเมิด
- ไทม์ไลน์ทั้งหมดของเราบน X ถูกทำสำเนา (mirrored) ลงบน Mastodon, Bluesky, Medium, Telegram, GitHub และ IPFS
- ภาพนิ่งรายชั่วโมงของ
phishdestroy.ioตัวระบบเอง การเก็บรักษาข้อมูล 14 วัน ติดตั้งขึ้นโดยเฉพาะเพื่อให้มั่นใจว่าข้อมูลใด ๆ ที่เราบันทึกไว้จะไม่หายไปโดยไม่มีใครรู้
หากมีมิเรอร์ใดถูกปิดกั้น เนื้อหาจะยังคงอยู่บนมิเรอร์อีกเจ็ดตัว สถาปัตยกรรมนี้มีอายุมากกว่า NameSilo และจะคงอยู่ต่อไปนานกว่าพวกเขา
ยุติธรรมหรือไม่? ห้าคำถามสำหรับทุกคนที่กำลังอ่าน

สิ่งเหล่านี้ไม่ใช่คำถามเชิงโวหาร อ่านหลักฐานข้างต้นแล้วตอบคำถามด้วยตัวคุณเอง — ในใจของคุณเอง ตามจังหวะเวลาของคุณ หรือในขณะที่ตัดสินใจว่าจะคงหรือย้ายโดเมนของคุณ
- การแบนนักวิจัยด้านความปลอดภัยเพียงเพราะเขาตอบโต้ต่อสาธารณะต่อแถลงการณ์สาธารณะของหน่วยงานจดทะเบียนโดเมน (registrar) นั้น เป็นธรรมหรือไม่ ผู้ให้บริการจดทะเบียนโดเมนเป็นผู้เริ่มบทสนทนา นักวิจัยตอบกลับด้วยข้อเท็จจริง มีเพียงฝ่ายเดียวที่ถูกทำให้เงียบ
- การที่ผู้ให้บริการจดทะเบียนโดเมน (Registrar) ออกแถลงการณ์สาธารณะเพื่อบิดเบือนงานวิจัยที่มีหลักฐานรองรับว่าเป็นเรื่องไร้สาระ ขณะเดียวกันก็เสนอตัวช่วยเหลือผู้ดำเนินการหลอกลวง (Scam Operator) ในการปิดกั้นการตรวจจับภัยคุกคามด้านความปลอดภัย ถือเป็นเรื่องที่ยอมรับได้หรือไม่ ทั้งสองเหตุการณ์เกิดขึ้นในคำแถลงฉบับเดียวของ NameSilo โดยไม่ได้มีการกล่าวถึงเหยื่อในเอกสารดังกล่าวแต่อย่างใด
- การที่ X จะถอนเหตุผลของการล็อกบัญชีของตนเองอย่างชัดเจนเป็นลายลักษณ์อักษร (ระบุว่า “ไม่มีการละเมิด และได้รับการคืนสถานะแล้ว”) แต่ยังคงบังคับใช้การแบนต่อไป ถือว่าทำได้หรือไม่ คำตัดสินล่าสุดของ X เองระบุว่าบัญชีดังกล่าวควรเปิดใช้งาน
- การที่ระบบยังคงเรียกเก็บเงินจากบริการตรวจสอบตัวตนแบบเสียเงิน (Paid Verification Subscription) แม้บัญชีหลักจะถูกล็อกอยู่ ถือเป็นเรื่องที่ยอมรับได้หรือไม่ หากบริการไม่ได้ถูกส่งมอบตามข้อตกลง ถือว่าเป็นปัญหาเกี่ยวกับผลิตภัณฑ์ หรือเป็นการผิดสัญญา?
- ความหมายของสถานะ “good standing” ของผู้ให้บริการจดทะเบียนโดเมนที่ได้รับใบอนุญาตจาก ICANN คืออะไร หากผู้จดทะเบียนที่ได้รับอนุญาตสามารถนำช่องทางรายงานการละเมิดของแพลตฟอร์มบุคคลที่สามมาใช้เป็นเครื่องมือเพื่อปิดปากนักวิจัยที่กำลังบันทึกหลักฐานความล้มเหลวในการตอบสนองต่อการละเมิดของผู้จดทะเบียนรายนั้นได้หรือไม่? นี่เป็นคำถามด้านความสอดคล้องตามข้อกำหนด และกำลังถูกเพิ่มเข้าไปในคำร้องตาม RAA § 3.18 ที่มีอยู่เดิม
หากคำตอบใดคำตอบหนึ่งคือ “ไม่ นี่ไม่เป็นธรรม”
นี่คือสิ่งที่เป็นรูปธรรมและไม่มีค่าใช้จ่าย 3 รายการ เรียงลำดับตามลำดับผลกระทบจากน้อยไปมาก
1. เผยแพร่ต่อสาธารณะ
การไม่พอใจอย่างเงียบๆ ไม่ก่อให้เกิดผลใดๆ แรงกดดันที่มองเห็นได้ต่างหากที่สร้างผลลัพธ์ เพียงคลิกเดียว พร้อมข้อมูลกรอกไว้ล่วงหน้า:
2. ถามชื่อของคู่กรณี
ติดแท็กพวกเขา การไม่อนุมัติอย่างเงียบๆ ไม่ได้ช่วยอะไร คำถามที่มองเห็นได้จากผู้ชมจะได้รับความสนใจ
- @NameSilo — คือ
@Phish_Destroyการแบนที่เกี่ยวข้องกับคำแถลงสาธารณะของคุณที่เสนอตัวช่วยเหลือxmrwalletผู้ดำเนินการได้รับอนุญาตให้ลบการตรวจจับหรือไม่ - @X / @XSupport / @elonmusk — อีเมลฉบับที่ 2 ระบุว่า “ได้รับการฟื้นฟูให้กลับมาทำงานได้อย่างเต็มรูปแบบ” แต่บัญชีถูกล็อกอยู่ คำสั่งใดจึงมีผลบังคับใช้
- @ICANN — มาตรา 3.18 ของ RAA ครอบคลุมการตอบโต้ของหน่วยงานจดทะเบียน (registrar) ต่อผู้วิจัยหรือไม่?
- @Tucows — การตอบโต้ผู้วิจัยด้วยการละเมิดแพลตฟอร์ม (platform-abuse retaliation) สอดคล้องกับมาตรฐานของผู้ให้บริการรีเซลเลอร์ (reseller) ของ OpenSRS ของคุณหรือไม่?
3. ย้ายโดเมนของคุณ (นี่คือขั้นตอนที่สร้างความเสียหายมากที่สุด)
บริษัทตอบสนองต่อรายได้ที่สูญเสีย ไม่ใช่ทวีต การโอนย้ายใช้เวลาประมาณสิบห้านาที ของเรา หน้าสถิติผู้จดทะเบียน รายการผู้ให้บริการจดทะเบียนโดเมนที่มีประวัติการตอบสนองต่อรายงานการละเมิดที่สะอาด ทุกโดเมนที่ถูกย้ายถือเป็นข้อมูลจุดข้อมูลหมายเลขการต่ออายุที่ผู้บริหารของ NameSilo จะเห็นในไตรมาสหน้า
หากคุณเป็นองค์กร — ไม่ว่าจะเป็นโครงการคริปโตเคอร์เรนซี แพลตฟอร์มบั๊กบาวตี สื่อมวลชน หรือบริษัทด้านข่าวกรองภัยคุกคาม — ใดๆ โดเมนที่ NameSilo: ลองพิจารณาความหมายของการสนับสนุนผู้จดทะเบียนโดเมน (registrar) ที่เคยให้ที่หลบซ่อนแก่องค์กรขโมยข้อมูลมูลค่ากว่า 20 ล้านดอลลาร์ และต่อมาได้ปิดปากนักวิจัยที่บันทึกหลักฐานดังกล่าวไว้ คุณอาจเลือกที่จะดำเนินการนี้ต่อหน้าสาธารณชน ซึ่งย่อมส่งผลกระทบอย่างมีนัยสำคัญ
สรุปสุดท้าย

คุณไม่สามารถปกป้องปฏิบัติการขโมยมูลค่าเกิน 20 ล้านดอลลาร์สหรัฐได้เป็นเวลานานถึง 10 ปี โกหกต่อสาธารณะ ตอบโต้ผู้วิจัยที่จับคุณได้ — แล้วปล่อยให้เรื่องทั้งหมดถูกลืมเลือนไปอย่างเงียบๆ โดยเฉพาะอย่างยิ่งในระหว่างที่หน่วยงานบังคับใช้กฎหมายของสหภาพยุโรปกำลังดำเนินการสืบสวนคดีนี้อยู่
เราไม่ได้ขอให้ท่านเชื่อคำพูดของเรา ข้อเท็จจริงทุกประการข้างต้นมีการเชื่อมโยงเอกสาร บันทึกเวลา จัดเก็บสำรองนอกสถานที่ และตรวจสอบซ้ำได้ เราขอให้ท่านพิจารณาหลักฐาน ตอบคำถามทั้งห้าข้อด้วยตนเอง และดำเนินการตามคำตอบของท่านเอง นั่นคือสิ่งที่เรียกว่าความเป็นธรรม—ผู้อ่านที่อ่านหลักฐานแล้วตัดสินใจด้วยตนเอง และนั่นคือสิ่งที่การปิดปากถูกออกแบบมาเพื่อป้องกันไว้พอดี
PhishDestroy คือแหล่งข่าวกรองภัยคุกคามอิสระ ไม่มีการชำระเงิน ไม่มีการสนับสนุนจากสปอนเซอร์ และไม่มีการแลกเปลี่ยนผลประโยชน์ใดๆ เราเผยแพร่ข้อมูลตามที่ได้ค้นพบจริง และ NameSilo ได้สั่งแบนเราเพราะเหตุนี้
การสืบสวนต้นทาง phishdestroy.io/xmrwallet-namesilo-exposed
การสืบสวนระดับปานกลาง (แหล่งข้อมูลปฐมภูมิ): phishdestroy.medium.com/xmrwallet-com-2953f35b8a79
คลังหลักฐาน: github.com/PhishDestroy



