จุดสิ้นสุดของ xmrwallet[.]com: NameSilo โกหกเพื่อปกป้องขโมยที่ก่อความเสียหายมูลค่า 2 ล้านดอลลาร์
หลังจากปฏิบัติการขโมยคีย์ส่วนตัวของ Monero มานาน 10 ปี ก็ถูกทำลายลง ผู้ให้บริการจดทะเบียนโดเมน 3 รายดำเนินการภายในไม่กี่วัน รายที่ 4 — NameSilo — ได้ติดต่อผู้หลอกลวง เชื่อในเรื่องราวของเขา และกลายเป็นโฆษกของเขา

สิ่งที่ xmrwallet[.]com ทำจริง ๆ
ตั้งแต่ปี 2016 xmrwallet[.]com ได้ทำการตลาดตัวเองในฐานะกระเป๋าเงิน Monero แบบโอเพนซอร์สและฟรี ของเรา การจับภาพเครือข่ายแบบเรียลไทม์เมื่อวันที่ 18 กุมภาพันธ์ 2026 พิสูจน์ได้ว่ามันกำลังทำสิ่งที่แตกต่างออกไปอย่างมาก: ขโมยคีย์มุมมอง (view keys) ส่วนตัวของ Monero ทุกครั้งที่เข้าสู่ระบบ และยึดธุรกรรมไว้ฝั่งเซิร์ฟเวอร์

ไม่ใช่โค้ดที่ถูกฉีดเข้าไป — สถาปัตยกรรมหลักระบบเซสชันที่ครอบคลุม 8 จุดปลายทาง PHP ซึ่งส่งคีย์มุมมองส่วนตัวของเหยื่อ มากกว่า 40 ครั้งต่อเซสชัน. เมื่อผู้ใช้ส่ง XMR รายการธุรกรรมของพวกเขาจะถูกทิ้งอย่างเงียบๆ (raw_tx_and_hash.raw = 0) และถูกแทนที่ด้วยของมิจฉาชีพ

ผู้ให้บริการด้านความปลอดภัย 6 รายบน VirusTotal ระบุว่าเป็นมัลแวร์ มีเหยื่อที่บันทึกไว้แล้ว 15 รายจาก Trustpilot, Sitejabber และ BitcoinTalk เหยื่อรายหนึ่งสูญเสีย 590 XMR (ประมาณ 177,000 ดอลลาร์สหรัฐ) ในเหตุการณ์ขโมยครั้งเดียว


ผู้ให้บริการจดทะเบียนโดเมน 3 รายได้ปฏิบัติหน้าที่ของตนอย่างถูกต้อง
เราได้ยื่นรายงานการละเมิด (abuse reports) ที่มีเนื้อหาเหมือนกันไปยังผู้ให้บริการจดทะเบียนโดเมน (registrar) ทั้ง 4 รายที่เป็นโฮสต์ของโดเมน xmrwallet โดย 3 รายได้ดำเนินการทันที:

PublicDomainRegistry
อินเดีย · จำนวนวันที่ต้องดำเนินการ
WebNic
มาเลเซีย · จำนวนวันที่เหลือในการดำเนินการ
NICENIC
จีน · สัปดาห์ที่เหลือสำหรับการดำเนินการ
NameSilo
สหรัฐอเมริกา · นักต้มตุ๋นที่ได้รับการปกป้อง
อินเดีย มาเลเซีย จีน — พิจารณาหลักฐาน พบการหลอกลวง ระงับโดเมน โดยไม่มีการตั้งคำถาม
NameSilo เลือกเส้นทางที่แตกต่าง
ผู้จดทะเบียนรายที่สี่ — NameSilo, LLC (สหรัฐอเมริกา) — ผู้ให้บริการโฮสติ้งโดเมนหลักซึ่งมีหลักฐานและเหยื่อมากที่สุด — กลับทำในทางตรงกันข้าม พวกเขาได้ติดต่อผู้หลอกลวง เชื่อในเรื่องราวที่ผู้หลอกลวงเล่า และออกแถลงการณ์สาธารณะเพื่อปกป้องเขา:

ทีมรับมือการละเมิด (Abuse Team) ได้ดำเนินการตรวจสอบกรณีดังกล่าวอย่างละเอียดถี่ถ้วน และพบว่าโดเมนดังกล่าวถูกเจาะระบบเมื่อหลายเดือนก่อน... หลังจากการสืบสวนอย่างกว้างขวาง ทีมของเราพบหลักฐานว่าเหตุการณ์การถูกเจาะระบบไม่ได้เกี่ยวข้องกับเจ้าของโดเมน (Registrant) ... นอกจากนี้ เจ้าของโดเมนยังกำลังดำเนินการเพื่อให้เว็บไซต์ดังกล่าวถูกลบออกจากรายงานของ VirusTotal (VT) อีกด้วย
— NameSilo ผ่าน X (Twitter)
เราได้วิเคราะห์ข้อความดังกล่าวทีละบรรทัด ทุกข้อกล่าวหาเป็นเท็จ
ถ้อยคำของตัวดำเนินการเอง
ก่อนที่ NameSilo จะเข้าแทรกแซง ผู้ดำเนินการได้ตอบกลับรายงานการละเมิดของเราโดยตรง อีเมลของเขาเป็นการยืนยันถึงความตระหนักและเจตนา:


เจ็ดคำโกหกที่ถูกเปิดโปง
กลไกการขโมยข้อมูลคือสถาปัตยกรรมหลัก — ประกอบด้วย 8 จุดปลายทาง PHP การขโมยคีย์ Base64 และ ช่องว่างระหว่างการ commit บน GitHub นาน 5.3 ปีระบบนี้ถูกสร้างขึ้นอย่างค่อยเป็นค่อยไปตลอดหลายปี มิใช่สิ่งที่ถูกแทรกซึมเข้ามาจากการโจมตีทางไซเบอร์
ผู้ให้บริการ 6 รายบน VirusTotal ข้อร้องเรียนบน Trustpilot ย้อนหลังหลายปี เธรดแจ้งเตือนบน BitcoinTalk และตัวดำเนินการ ถูกแบนจาก r/Monero ในปี 2018การค้นหาบน Google เพียงครั้งเดียวก็เพียงพอที่จะพบข้อมูลนี้แล้ว
ผู้ดำเนินการได้ลงทะเบียน โดเมนหลบหนี 4 โดเมน ครอบคลุมผู้ให้บริการจดทะเบียน 4 ราย (แบบเติมเงิน 5-10 ปีต่อครั้ง) ก่อน การสืบสวนถูกเผยแพร่แล้ว ลบปัญหา (Issues) บน GitHub มากกว่า 21 รายการ จ้างนักพัฒนาเพื่อสร้างระบบ CAPTCHA สิ่งนี้ไม่ใช่เหยื่อ — แต่คือปฏิบัติการ
โค้ดขโมยข้อมูลกำลังทำงานอยู่ในสภาพแวดล้อมการผลิต ในช่วงที่ NameSilo ออกมาแถลงไม่มีคอมมิตใน GitHub เลยที่จัดการกับเหตุการณ์ใด ๆ ไม่มีการย้อนกลับการเปลี่ยนแปลงใด ๆ
NameSilo ได้ยกย่องมิจฉาชีพที่ดำเนินการล็อบบี้เพื่อยกเลิกการตรวจจับ "Phishing" ของ Fortinet — โดยไม่ลบโค้ดฟิชชิ่งนั่นไม่ใช่ความสุจริตใจ นั่นคือการปิดกั้นคำเตือนด้านความปลอดภัย
การโยนภาระการพิสูจน์ไปยังผู้รายงาน เพื่อให้สามารถปิดคดีได้ หลักฐานอยู่ในรายงานแล้ว ผู้จดทะเบียนสามรายที่เป็นเพื่อนร่วมวิชาชีพไม่จำเป็นต้องสอบถามเพิ่มเติม
คำว่า “เปิดใหม่” บ่งชี้ว่าเคสนี้เคยถูกเปิดมาก่อน การสืบสวนของพวกเขาคือการโทรหาผู้หลอกลวงและจดบันทึกสิ่งที่เขาพูด นั่นไม่ใช่การสืบสวน — นั่นคือการจดบันทึกคำพูด
หลักฐานโครงสร้างพื้นฐาน



ไทม์ไลน์: การล่มสลายของ xmrwallet
คำตัดสิน
NameSilo ไม่ได้เพิกเฉยต่อหลักฐาน พวกเขาได้อ่านข้อมูลนั้น โทรหาผู้หลอกลวง เชื่อฟังคำพูดของเขา ประกาศว่าเขาเป็นผู้บริสุทธิ์ และช่วยปิดกั้นคำเตือนด้านความปลอดภัย จากนั้นจึงขอให้ผู้วิจัยพิสูจน์ว่าความเสียหายดังกล่าวเกิดขึ้น “เมื่อไม่นานมานี้”
นั่นไม่ใช่ความประมาท แต่คือความร่วมมือ
โดเมนนี้ถูกปิดให้บริการแล้ว การหลอกลวงได้สิ้นสุดลงแล้ว แต่ความจริงที่ว่าผู้จดทะเบียนโดเมน (Registrar) ในสหรัฐอเมริกาเลือกที่จะสร้างเรื่องโกหกเพื่อปิดบังขโมยคริปโตเคอร์เรนซีมูลค่า 2 ล้านดอลลาร์สหรัฐต่อหน้าสาธารณชน เป็นสิ่งที่ NameSilo จะต้องแบกรับไปอีกนานแสนนาน คำแถลงของพวกเขาจะกลายเป็นหลักฐานชิ้นเอก (Exhibit A) ในทุกคำฟ้องร้องนับตั้งแต่นี้เป็นต้นไป
หากคุณให้การรับรองขโมย คุณต้องร่วมรับผิดชอบค่าเสียหายของเขา
หลักฐานและทรัพยากร
การสืบสวนที่เกี่ยวข้อง
การสืบสวนนี้ตั้งอยู่บนหลักฐานที่เปิดเผยต่อสาธารณะ การจับภาพเครือข่ายแบบเรียลไทม์ ข้อมูลข่าวกรองจากแหล่งข้อมูลเปิด (OSINT) แพลตฟอร์มรีวิวสาธารณะ และคำแถลงการณ์สาธารณะฉบับเต็มของ NameSilo โดยตรง ไม่มีการเข้าถึงระบบโดยไม่ได้รับอนุญาต ผลการค้นพบทั้งหมดสามารถทำซ้ำได้อย่างอิสระ



