Bakit Namin Ginagawa Ito

Sa Likod ng Pagsusuri — Motibasyon, Layunin, at Mga Paraan

Pakinggan ang artikulong ito
0:00 / --:--

Hindi kami binabayaran. Mayroon silang tunay na mga posibleng parusa mula sa mga kriminal na nahihirapan na may pera. Inilalahad ng pahinang ito kung bakit pinili nilang lumaban, kung ano ang sinisikap nilang patunayan, at kung paano nila idisenyo ang pananaliksik na ito.

Kalayaan at Kakayahan

Nag-o-operate kami nang mag-isa. Walang corporate sponsors, walang grants, walang financial leverage na maaaring gamitin. Ang autonomy na ito ang nagbibigay-daan upang subukan namin ang mga target na iwasan ng mga tradisyonal na security firm dahil sa liability o conflict of interest. 130,000+ phishing domains na neutralized. Maraming taon ng aktibong operasyon. Naintindihan namin ang imprastraktura ng mga scam, ang ugali ng mga operator sa ilalim ng presyon, ang pagproseso ng mga ulat ng pang-aabuso sa platform, at ang mga mekaniks ng mga kampanya ng pagpapababa ng boses (suppression).

Paano nagsimula ang pagsusuri

Binabanggit ang operator ("Nathalie Roy") nang direkta: huwag magpangamba, huwag palakasin ang isyu. Maraming pagkakataon siyang mayroon upang tahimik na ayusin ang sitwasyon — burahin ang dalawang GitHub issues at umalis. Kung walang biktima ang nagreklamo, tapos na ang usapin doon. Sa halip, pinili niyang magbakas, magpangamba, at ilagay ang kanyang registrar sa usapan. Inilathala ng NameSilo ang isang tweet na naglalaman ng 4 magkakaibang pahayag na maaaring patunayan na maling impormasyon, na pampublikong panaligya sa isang drainer na may bandila sa VirusTotal, sa isang audience na 11,000. Ang tactical na pagkakamali na iyon ang nag-trigger ng isang buong forensic na operasyon.

Ang aming layunin ay nakasulat sa aming pangalan: PhishDestroy. Pinili ng NameSilo na maging bahagi ng operasyong phishing — sa pamamagitan ng pagtatanggol nito, sa paglabas ng mga maling pahayag, at sa pagpupunta ng ebidensya. Ang tugon ay prosedyural: idokumento ang proteksyon, neutralize ang scam, at irefer sa mga awtoridad ng batas.

Pananaliksik sa Akademiko — Ang Tunay na Motibasyon

Isa sa aming mga mananaliksik ang nagsusulat isang pananaliksik na pang-forensics sa kriminolohiya ng online na pandaraya. Ang pananaliksik na ito ang pangunahing pag-aaral ng kaso. Binubuo ng papel ang isang metodolohiya para sa paglalakbay ng pagnanlo hindi maaaring matagpuang cryptocurrency (Monero) — kung saan ang tradisyonal na pagsusuri ng blockchain ay hindi posibleng gawin.

Walang pampublikong ledger ang Monero. Hindi mo maipapatunang may pagnanakaw sa pamamagitan ng blockchain analysis. Walang Etherscan, walang trail ng transaksyon, walang pagkakakilanlan ng wallet. Ito ang dahilan kung bakit lumaban ang xmrwallet.com sa loob ng isang dekada — walang makakapagkuantipika ng nasirang ari-arian gamit ang mga karaniwang tool. Ipinapakita ng papel na kahit hindi mo masundan ang pera, maaari mo pa ring patunayan ang krimen sa pamamagitan ng:

  • Pagsusuri ng pag-uugali ng registrar — mga pattern ng tugon sa mga ulat ng pang-aabuso sa iba't ibang registrar
  • Pagpapaliwanag ng mga fingerprint ng suppression — magkakaparehong mga pattern ng pagtatanggal sa dalawang "hindi ugnay-ugnay" na entidad
  • Pag-uugnay ng mga talaan ng platform — Mga talaan ng DMCA/GDPR, mga tala ng pagtanggal sa Trustpilot, mga kahilingan para sa pagtanggal ng indeks sa mga search engine
  • Mga timestamp ng ugali — bawat aksyon, bawat ban, bawat pagtanggal ay may fingerprint na maaaring i-match

Ang pananaliksik na ito ang patunay na gumagana ang paraan. Bawat piraso ng ebidensyang nakolekta dito — ang mga suppression pattern, ang magkakaparehong ugali, ang tugon sa CAPTCHA, ang 21 milyong naka-log na entry — ay direktang nag-aambag sa pananaliksik. Kailangang umiiral ang kaso upang umiiral ang pananaliksik. Ang kanilang pagmamalaki ang nagpaganap nito.

Metodolohiya sa Operasyon at Mga Kontra-Sukatan

Nagbago tayo ng bawat kilos na gagawin nila. Deliberadong hindi namin isinulat sa Twitter na alam namin kung ano ang ginagawa nila sa mga tao tulad namin — dahil Ganap silang mapagmataas na hindi nila napansin na hindi sila nagpapahina sa atin. Pinagawa nila ang eksaktong gusto namin.

Mga parallel na track, sabay-sabay:

11-12 pormal na reklamo sa pang-aabuso sa NameSilo — hindi upang sila mahuli, kundi upang patunayan ang hipotesis. Ang lahat ng ibang registrar ay gumawa ng aksyon. Inabangan nila ang lahat.
Pagpapalala ng database sa lahat ng xmrwallet domain — 21M cryptographic decoys ang inilagay upang protektahan ang mga biktima at mapanghina ang telemetry ng mga operator.
Maaaring matrace ang mga suppression decoy inilapat sa buong Medium, dev.to, Azure, GitHub, ang aming sariling mga domain, at iba pang hindi pa nakikilala. Higit 20 na link bawat keyword. Bawat isa ay idinisenyo upang lumikha ng isang narekord na kahilingan para sa pagtanggal (takedown) — isang forensic fingerprint
Ang phishdestroy.io ay ganap na tinanggal mula sa Bing. Nang malaman nila na higit sa isang artikulo tungkol sa kanila ang makikita sa site — hindi lamang nila deindex ang mga artikulo. Deindex nila ang buong domain. Bahagi rin ito ng plano.
Ang Twitter bilang isang pa-angkop. 200K na tweets ang sakripisyo. Nilok ito gamit ang Gold Checkmark. Walang paglabag ang natukoy ng sariling sistema ng X. Gayunpaman, nanatiling nakalok.

Nag-bait ba kami sa kanila? Hindi. Ginawa namin ang laging ginagawa namin — inihayag ang pang-aabuso, inilathala ang mga natuklasan, at in dokumento ang mga tugon. Pinili nilang pigilan. Namin lang alam na gagawin nila ito, at nirekord na namin.

Estratehiya ng Suppression Fingerprint

Ipinasa namin 11-12 pormal na reklamo sa pang-aabuso sa NameSilo — hindi upang sila mapagmali, kundi upang subukin ang aming hipotesis. Kung talagang malaya sila sa operator, sila ang susuriin ang isang site na na-flag ng VirusTotal, na may dokumentadong mga biktima, at may mga email ng sariling operator na kinikilala ang kontrol. Tinabangan nila ang bawat isa. Ang bawat ibang registrar na sinubukan namin ay gumawa ng aksyon.

Paglalagay sa Maraming Platform at Pagsubok ng Pagpapahina

Ipinaglabas namin noong maraming platform nang may layunin. Medium, dev.to, at ang aming sariling website. Hindi dahil hindi namin ito maaaring ilagay sa isang lugar — kundi dahil Kailangan nating sila ay pigilan ang pagkalat nito sa bawat platform nang hiwalay.Bawat aksyon ng pagpapahina ay inilalagay sa talaan ng plataporma na tumatanggap — pagkakakilanlan ng naghahiling, IP, timestamp, at paraan. Ang lahat ng talaan ng platform ay available sa mga awtoridad ng batas sa pamamagitan ng karaniwang proseso ng batas.

Medium article: NameSilo Lied to Defend a $20M Crypto Scam

Katamtang artikulo — 304 palakpak, 15 komento, 19 minuto ang pagbabasa. Isa lamang sa maraming platform na pinagdisenyahan naming ilagay ang publikasyon.

01
Ipinaglabas sa Medium. Naghintay sa deindexing. Na-document.
02
Ipinaglabas sa dev.to. Na-report ang aming mga link at website. Na-deindex mula sa Bing. Na-dokumentuhan.
03
Naglabas ng 2 artikulo tungkol sa NameSilo — hindi isa, dalawa. Upang mag-file sila dalawang hiwalay Mga hiling para sa pag-deindex. Ito ay isang forensic fingerprint.
04
Ipinadala ang aming Twitter bilang "target." Nilok ni Gold Checkmark. Walang paglabag na natukoy ng sariling automation ng X. Patuloy ang lock. Na-document.
05
Inihandus ang reklamo sa ICANN. Buong pakete ng ebidensya. Ipinasa sa federal na mga awtoridad ng batas. Ang tugon ng registrar sa isang reklasyon na akreditado ng ICANN tungkol sa isang scam na binandera ng VirusTotal: katahimikan.

Mga Honeytoken at Mga Suppression Decoy

Hindi namin sila "binait." Ginawa namin ang eksaktong ginagawa ng anumang anti-phishing researcher: inilathala namin ang mga natuklasan, inihain namin ang mga report ng abuse, at in dokumento namin ang mga tugon. Pinili nilang pigilan sa halip na tumugon. Inaasahan namin na gagawin nila ito — dahil iyon ang pattern ng bawat operator na tiningnan namin. Ang pagkakaiba ay ngayong beses, may nakatingin at nagre-record.

Mayroon kaming Walang interes na mag-aksaya o mag-aksaya sa reputasyon ng NameSilo. Hindi namin pinapansin ang presyo ng kanilang stock. I-post namin ang isang tweet — upang makakuha ng reaksyon. At nakuha namin ito: sinubukan ng isang investor nilang doxx ang isang researcher, tapos binura ang mga tweet. Sumagot si NameSilo gamit ang parehong template na sagot na nagpatunay ng kanilang primitibo at nakakapag-iyak na ugali — pareho sa operator. Ang aming layunin ay nakasulat sa aming pangalan: PhishDestroy. Pinapatay namin ang phishing. Iyan na lang.

Inakalahin namin ang aming Twitter account — 200K+ tweets, mga taon ng ebidensya — dahil kinakailangan ito ng pananaliksik. Sana naibalik ng proseso ang lahat ng naipigil, sapagkat bawat tinanggal na tweet, bawat inalis na link, at bawat deindexed na artikulo ay ebidensya mismo na dapat naiveripika. Bawat platform kung saan pinigil tayo ay nagpapanatili ng mga talaan. Sa loob ng isang dekada, matagumpay nilang tinanggal ang lahat ng negatibong impormasyon mula sa mga resulta ng paghahanap — pinatutunayan ito ng aming SEO analysis. Ipinagkaloob nila lamang ang mga bagay na komportable sa kanila.

Ang Pagsusuri ng Dalawang Artikulo

Nag-publish kami dalawang artikulo sa Medium. Ang Article #1 ay binanggit lamang ang xmrwallet — walang pagbanggit sa NameSilo. Ang Article #2 naman ay partikular na SEO-targeted sa NameSilo. Ipinatanggal ang pareho mula sa indeks. Sa aming sariling site — pareho rin: nilalaman tungkol sa xmrwallet lamang, at nilalaman tungkol sa NameSilo partikular. Higit sa 20 na link bawat keyword, lahat ay pinagbaba. Kung walang kaugnayan ang NameSilo at ang operator — sino ang naglilinis ng mga resulta sa search ng NameSilo? Ang operator na naglilinis ng reputasyon ng kanyang registrar? Hindi ganon ang pag-uugali ng mga walang kaugnayan na entidad.

Isinulat namin ito nang direkta sa aming unang email at muli sa isang pampublikong artikulo: Pinipilit mo kaming mag-imbestiga sa pamamagitan ng pagpapakasama. Hindi namin ito inihintay. Hindi sila naniniwala sa amin. Iyon ang kanilang pagkakamali.
Bakit namin binanggit ang NameSilo sa bawat platform

Bawat pagsusuri na namin naipubliko ay kasama ang babala tungkol sa registrar at ang katotohanan tungkol sa kanilang pag-uugali. Hindi nila ito gustu. Ngunit ang kanilang tinutukoy na "laban" — ang aming mga post laban sa kanilang mga takedown — Hindi ito naging laban. Isang naplanong operasyon ito. Bawat pagkakalagay ay idinisenyo para sa iisang layunin: upang gawin nilang lumikha ng ebidensya laban sa kanilang sarili. Naniniwala silang tumutugon sila sa mga atake. Tumutugon sila sa mga panga. Bawat hiling para sa paglabas, bawat deindexing, bawat DMCA — evidensya na nilikha nila laban sa kanilang sarili.

Ang Monero ay hindi matutugnan. Walang blockchain trail. Ang tradisyonal na mga paraan ng pag-iimbestiga ay hindi gumagana dito. Kaya naman, umangkop kami: Kung hindi nating maaasahin ang daloy ng pera, susundan natin ang ugali. Naging layo kami upang ipakita nila ang kanilang pattern. Hindi hinahabol ng mangangaso ang hindi matutukoy na gamgam sa kagubatan — inilalagay niya ang mga bitak at naghihintay. Pumasok sila sa bawat isa.

Desentralisadong Imprastraktura at Pagbabawas ng Banta

Dahil hindi tayo iisang tao. 4+ mga mananaliksik Nagtrabaho sa paglalarawan ng kaso na ito. May mga biktima na nagbigay ng tulong. Naabot na ng mga awtoridad sa pagsasagawa ng batas sa maraming bansa ang impormasyon. Naka-IPFS ang ebidensya — hindi maaaring baguhin, desentralisado, at may awtomatikong pagmamasid. Kung mawala ang isang mirror, awtomatikong idedeploy ang bagong isa.

Naniniwala sila na ang pagtanggal ng mga link ay nagpapawala ng ebidensya. Hindi. Lumilikha ito ng mas maraming ebidensya. Bawat pagtanggal ay narekord. Bawat pagsubok na pigilan ay isa pang ebidensya sa kasong kaso.

dev.to article about xmrwallet scam

Paglabas sa dev.to — na cross-post upang lumikha ng maraming talaan ng suppression sa iba't ibang platform.

Pagsusuri ng Banta sa Operator

Nag-email sa amin ang operator: Pinagkunan ko ng isang abogado at isang private investigator. Walang lumabas na abogado. Walang lumabas na private investigator. Ano ang lumabas: mga DMCA takedown, mass-report, mga DDoS attack mula sa njal.la (isang reseller ng NameSilo), at koordinadong manipulasyon sa Trustpilot. Bawat panganib, bawat aksyon, bawat timestamp — naidokumento.

Google Search Console showing phishdestroy infrastructure

Google Search Console — bawat domain na nakikita mo dito ay nilikha para sa isang layunin lamang: upang ma-removal. At naganap ito. Bawat isa, walang ilang.

Ang Bait na Imprastraktura

Tingnan ang screenshot na iyan. Bawat Azure subdomain, bawat URL ng artikulo — Ginawa namin ito nang partikular upang ma-report at ma-alis. Bakit gagawa ng isang tao ng isang daang mirror ng parehong nilalaman sa iba't ibang platform? Dahil kailangan nating mag-file ng isang daang magkakaibang takedown request. Bawat request ay naa-log ng platform. Bawat log ay naglalaman ng identidad ng naghiling, IP address, timestamp, at paraan. Ang mga talaan ng takedown ayon sa DMCA at GDPR ay pinapanatili ng mga platform ng ilang taon.

Hindi nila pinag-isipan. Nakita nilang negatibong nilalaman — pinindot nila ang "report." Para sa parehong NameSilo at xmrwallet. Iisang pattern, iisang bilis, iisang mga platform. Hindi nila tinigil ang sarili upang magtanong: Bakit paulit-ulit na lumilikha ng mga bagong link ang PhishDestroy? Bakit magpapatuloy ang isang "malungkot na boluntaryo" na gumawa ng mga mirror na paulit-ulit na tinatanggal? Dahil bawat pagtatanggal ay isang ebidensya. Bawat DMCA filing ay isang forensic fingerprint. At kapag inilalabas ng mga tagapagsuri ang subpoena sa Google, Bing, Twitter, Trustpilot, at Medium — ang pattern sa parehong entidad ay magkakapareho. Iisang hiling. Iisang paraan. Iisang oras. Hindi dalawang hiwalay na kumpanya. Iisa lamang operasyon.

Hindi Ito Isang Karaniwang Operasyon ng Panliligaw

Sinuri namin ang daan-daang operasyon ng scam. Wala sa kanila ang tila ganito. Karamihan ng mga operator ng phishing ay tumatakbo, nagtatago, o nawawala kapag nalantad. Hindi sila ganun. Ginawa nila ang kabaligtad:

  • A US IC accredited registrar pampublikong ipinagtanggol ang isang drainer na may bandila mula sa VirusTotal
  • Ipinakita ng operator walang takot sa kanyang sariling registrar — inuudyin namin ang subpoena sa kanila
  • 10 na taon ng patuloy na operasyon sa ilalim ng parehong registrar at parehong imprastraktura
  • Tinatayang $100M+ ang halaga ng tinakot — hindi isang maliit na isda, hindi isang operasyong madaling itapon
  • Propesyonal na pagpapahina ng lahat ng negatibong nilalaman sa mga resulta ng paghahanap para sa parehong entidad — hindi lamang mga pagsusuri, hindi lamang isang plataporma, kundi lahat, saan man, sa loob ng isang dekada
  • Ang nilalaman na hindi dapat maaaring pigilan na iniwan — nangangailangan ito ng malaking halaga ng pera o koneksyon sa loob ng mga platform

Ito ang nagpapakita ng forensic na interes ng kaso. Ang identical na suppression pattern sa parehong NameSilo at xmrwallet ito ang fingerprint na tinutukoy namin. Hindi kailangan naming patunayan ang koneksyon sa pamamagitan ng mga email o bayad — pinatunayan namin ito sa pamamagitan ng ugali. Binigyan namin sila ng mga target. Tinakbo nila ito nang pare-pareho para sa dalawang entidad — parehong platform, parehong bilis, parehong paraan. Ang behavioral pattern na iyon ang ebidensya. At ito ang isang bagay na hindi nila mabubura, dahil nasa platform logs ng bawat kumpanya na inilapit sila ang aming reklamo.

Pagpapalansang ng Database at Pagkalat ng Telemetry

Dahil Ang aming layunin ay protektahan ang mga tao. — at habang buhay ang xmrwallet.com, nawawalan ng pera ang mga tao. Naglikha kami ng Cloudflare Workers script na patuloy na ipinapapasok ang mga wallet sa bawat domain ng xmrwallet (.com, .me, .cc, .biz, .net) — sa mga parehong input field kung saan ipinapapasok ng mga tunay na biktima ang kanilang aktwal na mga key. Kung ito ay isang legit na client-side wallet (gaya ng kanilang sinasabi), hindi ito nakakaapekto sa anumang bagay. Ang mga input ng seed phrase sa isang legitimate wallet ay pinroseso nang lokal. Walang maaaring "atakehin."

Ngunit ang xmrwallet.com ay kinukuha ang bawat seed phrase na ipinapasok. Isinagawa namin ang isang sistematikong operasyon ng data-poisoning, na inilagay ang 21 milyong cryptographic decoys upang gawing operasyonal na walang gamit ang kanilang pinaghihiganting mga dataset. Hindi namin itinatigil. Hangga't hindi namatay ang site. Kahit idagdag nila ang hCaptcha, Cloudflare Turnstile, o anumang ibang proteksyon — patuloy kaming ilalagay ang mga wallet at ililigtas ang mga tao mula rito. Iyon ang literal na kahulugan ng aming pangalan.

Hindi Lamang mga Input — Buong Sesyon ng Pag-uugali

Hindi lamang pinayagan at umalis ang aming mga wallet. Bawat sesyon simuladong makatotohanang ugat ng user — ang pag-click sa mga link, pag-navigate sa mga pahina, paghihintay ng mga variable na interval, at pagmimimitik ng iba't ibang uri ng user (explorer, sender, power user, newbie, paranoid). Naiintindihan namin kung paano gumagana ang mga analytics system — at ang xmrwallet.com ay Google Analytics, Google Tag Manager, at isang Google tracking pixel sa isang "anonymous" na wallet. Ang aming mga sesyon ay idinisenyo gamit ang matibay na randomization upang ang operator Hindi natin maibubuklod ang aming mga entry mula sa mga tunay na biktima sa pamamagitan ng pag-uugali ng sesyon, oras, o mga pattern ng nabigasyon. Bawat naka-steal na wallet sa kanilang mga log ay nakatago sa isang dagat ng aming mga datos.

Patunayan ng Captcha ang Pagnanakaw

Pagkatapos ng ilang linggo na pagtakbo ng aming tool, idinagdag ng operator ang isang CAPTCHA — isang simpleng quadratic brute-force challenge na maiaasahan sa loob ng ~0.1 segundo gamit ang Python. Hindi kailangan ng CAPTCHA sa pag-input ng seed phrase ng isang legitimate na wallet. Wala itong iisa ang Ledger. Wala itong iisa ang Trezor. Wala itong iisa ang MyMonero. Walang legitimate wallet ang may iisa — dahil ang mga legitimate wallet ay nagproseso ng mga seed sa lokal. Ang tanging dahilan upang magdagdag ng CAPTCHA ay kung ikaw ay ang pagkokolekta at paglolo-log ng bawat input sa server-sideAng CAPTCHA mismo ay ebidensya ng mekanismo ng pagnanakaw.

Inaasahan naming mag-deploy sila ng tunay na solusyon — hCaptcha, Cloudflare Turnstile, o anumang kompetenteng sistema. Hindi nila ginawa. Nag-deploy sila ng simpleng quadratic brute-force na maiaasahan sa loob ng 0.1 segundo. Ipinapakita nito ang lahat tungkol sa kanilang antas ng teknikal na kakayahan. Pinoprotektahan nila ang kanilang pipeline ng pagnanakaw, hindi ang kanilang mga user.

Mga Estadistika ng Operasyon — 1,763 Ronda (149 oras)
Mga Sesyon: 118,585Tagumpay ng pagpapatunay: 67%Kabuuang mga aksyon: 2,595,623Avg RPS: 5.4Naayos ang Captcha: 167,558 (95%)Karaniwang oras ng solusyon: 6.2sMga aktibong manggagawa: 306Bandwidth: 107 GBMga error ng worker: 0Karaniwang lalim ng sesyon: 10.5 pahinaPaggawa ng entropy: MataasKriptografikong realistikkong pagbuo ng seed upang maiwasan ang algorithmic filtering

xmrwallet.com: 4,743 na sesyon · xmrwallet.me: 114,031 na sesyon. Halimbawang talaan mula sa isang pagtakbo. Ipinag-ulan at na-update ang tool nang maraming beses — kapag tinanggal, binago, o ipinakilala ang CAPTCHA ang mga domain. Ang kabuuang mga log sa lahat ng mga run ay humahantong sa humigit-kumulang 21 milyong matagumpay na pagpasok sa lahat ng xmrwallet domain, Pebrero – Abril 2026. Ang buong dataset ay available sa mga awtoridad ng batas sa pamamagitan ng kahilingan.

5.4 Kabuuang RPS sa lahat ng aksyon — ngunit Hindi higit sa 1 pag-awtorisasyon kada 7-10 segundo. Hindi ito isang problema para sa isang wallet na gumagana sa client side, tama? Maliban kung gumagana ito sa server side. Maliban kung inilalagay nila sa log ang bawat input. Maliban kung tinatanggal nila ang lahat at isinusulat ang buong log. At iyon naman ang eksaktong ginagawa nila.

Ito ba ay isang atake? Hindi. Naglagay kami ng data sa isang pampublikong web form. Iyan lamang. Hindi namin binypass ang authentication, hindi namin ginamit ang mga vulnerability, at hindi namin na-access ang anumang system na hindi namin dapat ma-access. Ginamit namin ang site ayon sa kanyang tinutukoy na layunin — bilang isang "wallet." Kung gumagana ang site ayon sa kanyang inilalarawan (client-side lamang), walang kahulugan ang aming mga input. Kung mahalaga sa kanin ang aming mga input — Ipinapatunay nito na umiiral ang mekanismo ng pagnanakaw.

Pormal na inabot namin ang abiso sa DDoS-Guard (kanilang hosting provider) tungkol sa kalikasan ng aming aktibidad, inilarawan ang mekanismo ng pag-kuha ng seed-phrase, at ibinigay ang mga server IP. Hindi sila nag-ugnay sa amin, hindi sila nag-objekto, at hindi sila humingi na itigil kami. Ang katahimikan ay katumbas ng walang problema. Ang aming script ay gumamit ng hindi higit sa 50MB ng RAM at tumakbo sa 5.4 requests bawat segundo — hindi sapat ang 1% ng kakayahan ng server. Alam namin kung anong server ang ginamit nila. Hindi nakikita ang aming traffic.

Narito ang magandang bahagi. Bilang isang "private client-side wallet," ang xmrwallet.com ay hinihiling na hindi nila pinapanatili ang mga log. Ngunit kung sila gawin panatilihing mga talaan (dahil nilalagay nila), ngayon ay mayroon silang halos parehong bilang ng mga entry kaysa sa atin — 21 milyun. At kung sinusubukan nilang iproseso, suriin, at patayin ang bawat wallet? Iyan ay 21 milyong wallet ng Monero na kailangang i-scan, i-load, at suriin ang balanse nito. Ang computational cost ng pag-evaluate ng 21 milyong wallet ay napakalaki. Bawat walang laman na wallet ay naglalagay ng oras at resources nila. Bawat tunay na wallet ng biktima ay nakatago sa isang dagat ng aming mga entry. Iyon ang buong punto.

Gusto mo bang ituring kaming tagapag-atake? Hilingin ang aming mga talaan. Magbibigay kami ng mga gigabyte ng data na nagpapakita ng 21 milyong pag-input ng mga seed phrase sa iyong "legitimate client-side wallet." Ipaliwanag sa korte kung bakit ang isang client-side wallet ang nag-log, nagproseso, at subukang gamitin ang lahat ng mga ito.

21 Milyong Matagumpay na "Pagnanakaw" — Ng Ating Pambayad

Sa lahat ng mga domain ng xmrwallet (.com, .me, .cc, .biz, .net), naitala ng aming tool na humigit-kumulang 21 milyong matagumpay na pagpasok ng walletAng "matagumpay" ay nangangahulugang tinanggap ng xmrwallet.com ang seed phrase, pinroseso ito sa server-side, at sinubukan ang pag-access sa wallet — eksaktong katulad ng ginagawa nito sa mga tunay na biktima. Mayroon kaming mga log ng bawat isa. Bawat entry ay patunay na ang site ay nagkokolekta at nagproseso ng mga seed phrase sa server-side. Kung talagang "client-side only" ito, walang magiging log, walang magiging process, at walang dahilan upang idagdag ang CAPTCHA upang pigilan kami.

Ang ironiya: Sinubukan nilang protektahan ang kanilang mekanismo ng pagnanakaw, sa halip na protektahan ang kanilang sarili. Idinagdag nila ang mga CAPTCHA upang mapanatili ang pagpang-aapi. Dapat nilang inihanda ang legal na depensa. Bawat solusyon sa CAPTCHA, bawat hamon ng DDoS-Guard, bawat server-side na sesyon — narekord at may timestamp. Sobrang abala sila na ipagtanggol ang kanilang kakayahang magpang-aapi sa mga tao na nakalimutan nila na may nagre-record ng lahat.

Mga Langhap ng Kagalitan: Kriptograpikong Asimetriya

Hindi dinidala ng mga seed phrase ng Monero ang petsa ng paglikha ng wallet (restore height). Nagdudulot ito ng isang kritikal na dilema para sa attacker: kung iiscan nila lamang ang mga kamakailang blocks, mawawala nila ang mga lumang, posibleng malalaking wallet. Mataas ang pagtataas ng mga tagapagpangamba. Upang tiyakin na hindi nila malulupitan ang mga long-term holders, sila ay pinapilitang i-scan ang buong Monero blockchain — mula sa 2014 Genesis block hanggang sa kasalukuyan — para sa bawat isang seed phrase.

Maging may optimisadong imprastraktura at lokal na mga node, ang buong-chain na cryptographic scan ay tumatagal ng humigit-kumulang 2 hanggang 5 na minuto ng mataas na CPU load bawat wallet.

21,000,000 decoys × 2 min = 700,000 oras ng CPU
Para iproseso sa loob ng 1 buwan = ~1,000 CPU cores na 100% ang paggamit patuloy

Gawa namin absolute computational asymmetry: nagkakagast kami ng ilang milliseconds lamang upang lumikha at i-inject ang isang valid na decoy, ngunit nagkakagast sila ng tangible na infrastructure, libu-libong dollar sa server fees, at malaking operational risk upang masuri ito. Hindi lamang namin pinagulo ang database nila — Pinag-weaponize namin ang kanilang sariling pagtanga upang mapabaliw ang kanilang mga computational resources.

Ito ang dahilan kung bakit ang ilan ay itinuturing na agresibo ang aming mga paraan. Namin, itinuturing namin na proporsyonal at ganap na etikal. Walang mga proxy. Walang mga botnet. Walang mga bayad na serbisyo sa pag-atake. Walang ilegal na imprastraktura. Walang pakikipagtulungan sa mga tagapagbigay ng serbisyo sa grey market. Lahat ay gumagana sa pamamagitan ng standard na Cloudflare Workers — magaan, legal, at transparent. Hindi namin kailangan ang mga mahalaga o ilegal na kasangkapan upang protektahan ang mga tao. Mas epektibo ang simpleng, legal na solusyon — at natatag ito sa korte.

Google Search Console showing phishdestroy.github.io indexing

Google Search Console — data ng pag-index at pagganap para sa phishdestroy.github.io/DO-NOT-USE-xmrwallet-com.

Walang katamtaman dito.

Ang isang site ay scam o hindi scam. Walang katamtaman. Hindi kami pinapansin kung sino ang nakikinabang dito, gaano sila nagbabayad, o sino ang nagpaprotekta sa kanila. Ang operator ay isang kriminal. Hindi alam ng registrar (pagpapabaya) o alam niya (pakikipagtulungan). Ang ebidensya ay tumuturo sa ikalawang posibleng dahilan.

Nag-intento ka bang magkamali?

Oo. Kami inalay na ipakita ang mga marka ng AI at ang mga behavioral pattern na hiram mula sa ibang mga imbestigasyon — mga maliit na pagkakamali na nagpapaalala sa operator at registrar na tiwala sila sa kanilang kampanya ng pagpapawalang-bisa. Gusto nating bawasan nila ang ating pagpapahalaga. Gusto nating pindutin nila ang "report" na may buong tiwala na gagana ito, na mga amateur lang kami na magpapaubaya. Bawat tiwaling aksyon sa pagpapababa na kanilang ginawa ay ngayon ay isang may timestamp na ebidensya. Ang mga detalye ay ipapalabas sa isang darating na akademikong papel tungkol sa forensic ng online na pandaraya — partikular na tungkol sa behavioral fingerprinting ng mga operator ng scam.

Ano ang huling layunin?

Ipinasa na ang ebidensya sa Pagkakaunawa sa mga Kontraktwal na Tuntunin ng ICANN at pederal na pwersa ng pagsasagawa ng batasPatuloy ang paglalahok sa pamamagitan ng opisyal na mga kanal. Nasaad ang arkibo na ito upang hindi maaaring burahin, baguhin, o pigilan ang anumang impormasyon. Bawat pahayag ay may suporta. Bawat screenshot ay may hash. Bawat aksyon ay naidokumento.

Kung itatanggi nila ang pagtanggal ng mga review — ipapakita namin ang mga Wayback Machine captures. Kung itatanggi nila ang pagpapabayaan ng mga reklamo — ipapakita namin ang mga delivery receipts. Kung itatanggi nila ang koneksyon — ipapakita namin ang mga timestamp ng PR Newswire, ang suppression pattern match, at ang mga talaan ng pagbili ng domain.

Tinanggal nila 30-50+ na link mula sa mga resulta ng paghahanap sa buong Google, Bing, at maraming platform — para sa parehong entidad. Ipinapatunay nito isa sa dalawang bagay: o sila ay napakatalo at hindi namanag-alala na ang bawat hiling sa pagtanggal ay naka-log at lumilikha ng forensic trail, o Mayroon silang patuloy na kasunduan sa isang tao upang alisin ang negatibong nilalaman.Ano man ang mangyari, umiiral ang mga log, pareho ang pattern para sa dalawang kumpanya, at lahat ay maaaring ipag-utos sa korte. Ang buong paglalarawan na ito ay idinisenyo upang lumikha ng eksaktong dataset na ito — para sa akademikong papel at para sa mga awtoridad sa batas.

Hindi ito naging sigawan. Ito ay isang kaso.

PhishDestroy Medium profile

PhishDestroy Medium profile — isa sa maraming platform ng publikasyon na ginagamit upang idokumento at ilagay ang mga ebidensya.

Nakapaniniwala sila na pinipigil nila ang boses namin. Inuunlad nila ang ebidensya laban sa kanila.

Basahin ang mga suporta

May pampublikong ebidensya ang bawat pahayag sa itaas. Magsimula sa mga pangunahing kaso:

Independiyenteng inisyatiba laban sa phishing — itinatag noong 2019

← Bumalik sa PhishDestroy · Arkibo ng Balita · abuse@phishdestroy.io