PhishDestroy Наживо
Назад до новин
 Поділитися: Допис Telegram
● ОСТАННІ НОВИНИОновлено 3 серпня 2026 року — подано ICANN № 1479
Розслідування

NameSilo Захистив фігуранта справи про виведення коштів з криптовалюти на суму 100 млн доларів
— Тоді Ми заблокували наш акаунт у Twitter

Слухати статтю
0:00 / --:--

Реєстратор, акредитований ICANN, опублікував 4 задокументовані брехні щоб приховати 10-річну операцію з крадіжки Monero, запропонували очистити свій запис на VirusTotal, поки система викачування коштів ще працювала, а потім скористалися платною позначкою X Gold Checkmark, щоб заблокувати дослідників, які довели їхню неправоту. Їхній інженер з DevOps: колишній керівник ІТ-відділу російської фінансової піраміди протягом десятиліття.

1 квітня 2026 року — Оновлено 3 серпня 2026 року Дослідження PhishDestroy 20 хвилин читання 61 файл, перевірений за алгоритмом SHA-256
$0M+ Ймовірно викрадене
0 років Операція «Тривалість життя»
0 Документально підтверджені брехні
0k Сторінки, вилучені з індексу Bing
0+ Відгуки видалено
0 Файли доказів SHA-256
Ознайомтеся з повним звітом про розслідування на сайті phishdestroy.eth.limo НОВЕ: xmrwallet + NameSilo — відгуки, SEO, PR та всі передані посилання

Ця стаття є попереднім оглядом. Повні докази, архіви IPFS та всі вихідні матеріали можна знайти за посиланням вище.

Історія питання: що таке xmrwallet.com насправді

xmrwallet.com — це не фішингова сторінка. Це повністю функціональний гаманець Monero із «задніми дверцятами» на стороні сервера створений у 2018 році та працює до травня 2026 року — майже десятиліття. Репозиторій на GitHub є лише публічною вітриною. Код, що здійснює крадіжку, існує виключно на виробничому сервері, його ніколи не заносили до репозиторію та ніколи не перевіряли.

Кожна взаємодія користувача надсилає приватний ключ перегляду на сервери оператора за допомогою запиту POST, закодований у Base64 у змінній під назвою session_key — приблизно 40 передач за сеанс. Транзакція на стороні клієнта явно скасовується (raw_tx_and_hash.raw = 0); сервер створює власний, використовуючи викрадені ключі.

«Аудит безпеки» 2018 року, який нічого не охопив

Аудит NewAlchemy отримав 67 голосів «за» на Reddit і протягом багатьох років використовувався як показник надійності. Його чітко визначена сфера застосування: «Тільки JavaScript на стороні клієнта». Явно не входить до сфери застосування: «численні кінцеві точки API PHP». Саме ці кінцеві точки і є власне механізмом крадіжки. Аудит був структурно не в змозі виявити цей «задній хід».

Ця крадіжка за своєю суттю є вибірковою. Невеликі суми залишаються недоторканими роками, що дозволяє завоювати довіру та отримати позитивні відгуки. Великі суми викрадаються за лічені хвилини. Одна з задокументованих жертв внесла 590 XMR — ці кошти зникли за 2 дні. За найскромнішими підрахунками, загальна сума по понад 15 задокументованих жертв становить: Викрадено 5 000–50 000+ XMR (від 1,5 млн до понад 15 млн доларів за історичними цінами). 60 % дописів жертв були масово заблоковані та видалені до того, як вдалося зберегти докази.

# The smoking gun: client-side transaction explicitly discarded raw_tx_and_hash.raw = 0 # thrown away; server builds its own with stolen keys # ~40 POST transmissions per session, every session, since 2016: session_key = base64_encode(адреса_гаманця + ":" + private_view_key) # GitHub: 0 occurrences of "session_key" in any commit # Production server: core theft variable, all versions, since 2016
Бекдор xmrwallet — публічний фасад на GitHub працює без збоїв, а прихований виробничий сервер викрадає session_key
Крадіжка на одній схемі: зелений колір = публічний репозиторій GitHub (чистий, перевірений, надійний). Червоний колір = виробничий сервер — ніколи не згадувався в жодному коміті, ніколи не перевірявся, з нього відбувається витік даних session_key оператору під час кожного сеансу.
 Демонстрація в реальному часі — ми відтворили експлойт
Подивіться, як відбувається витік session_key у вашому браузері

Ми відтворили витік ключів на основі gtag у демонстраційній версії в пісочниці. Відкрийте DevTools → вкладка «Мережа» → взаємодійте з гаманцем. Дивіться session_key POST-запити надсилаються в режимі реального часу. Саме це працювало протягом 10 років. Саме це ніколи не перевірялося під час «аудиту безпеки». Саме це публічно захищала компанія NameSilo.

Відкрити інтерактивну демонстрацію

Речення, яке пояснило NameSilo

Незаперечний доказ — тріснутий молоток і сяючі лапки
17 лютого 2026 року. Одне речення. Десятиліття довіри до свого реєстратора.

16 лютого 2026 року оператор сайту xmrwallet.com надіслав електронного листа на адресу PhishDestroy із вимогою видалити звіт. Він підписався як «Наталі Рой» — обліковий запис на GitHub nathroy, ID 39167759. Ми надіслали відповідь із повним технічним роз’ясненням та письмовим попередженням: «Те, що буде далі, повністю залежить від того, як ви вирішите діяти далі».

Наступного дня він надіслав одне речення, яке повністю пролило світло на його стосунки з NameSilo:

«Не соромтеся висунути вимогу до реєстратора домену надати мої дані».
— Адміністратор сайту xmrwallet.com, 17 лютого 2026 року
За три тижні до того, як компанія NameSilo назвала його потерпілим

Ніхто не використовує десятирічний зливний пристрій на $550/mo bulletproof Belize hosting, який стоїть за проектом «Russian DDoS-Guard», спокійно пропонує вам надіслати повістку його реєстратору — якщо, звичайно, він уже не знає відповіді. Три інші реєстратори (PDR, WebNic, NICENIC) заблокували його домени вже через кілька днів після отримання тих самих доказів. NameSilo підготувало для нього прес-реліз і запропонувало очистити його обліковий запис.

Поки «Backdoor» ще працював: xmrwallet заплатив PR Newswire, щоб той опублікував протилежну інформацію

21 січня 2026 року — компанія xmrwallet заплатила агентству PR Newswire за поширення прес-релізу, в якому зазначалося: «Приватні ключі ніколи не надходять на центральні сервери». Цей session_key Протягом усього цього періоду під час кожного сеансу користувача на виробничий сервер надсилалися POST-запити. PR Newswire — це платна служба розповсюдження новин: компанії самостійно пишуть і фінансують свої матеріали, які не проходять редакційну перевірку. Джерело: PR Newswire, 21 січня 2026 року


«Чотири брехні NameSilo», офіційна заява

13 березня 2026 року офіційний акаунт NameSilo опублікував допис у нашій темі, присвяченій розслідуванню. На момент збереження допису кількість переглядів становила 11 300. Постійно архівується за адресою ghostarchive.org/archive/CXXZ0. Кожне речення спростовується першоджерелами:


Хто такий NameSilo: аутсорсингова компанія з країн СНГ, що має поштову адресу в США

Компанія NameSilo LLC зареєстрована у Феніксі, штат Арізона. Котирується на Канадській фондовій біржі під назвою Brisio Innovations (CSE:BZI), а її виторг у 2025 році склав 65,5 млн канадських доларів. Фактична команда інженерів розташована в різних містах Росія, Білорусь, Україна, Сербія, Аргентина та Латвія. Встановлено щонайменше 13 російськомовних співробітників. Особа, яка мала повний доступ до інфраструктури DevOps, протягом десяти років керувала ІТ-підрозділом російської фінансової піраміди, перш ніж приєднатися до NameSilo.

DevOps — повний доступ до інфраструктури
Михайло Чудінов
Аргентина (перенесено)
Раніше Керівник ІТ-відділу компанії «SuperKopilka» — Російська фінансова піраміда, 2007–2017 рр. Десять років керував ІТ-інфраструктурою схеми обігу грошей аж до її краху. Сам себе називає «ентузіастом криптовалют». У NameSilo: повний доступ до DevOps для всієї інфраструктури.
Колишній керівник ІТ-відділу компанії «Піраміда», 10 років
Розробник бекенду на PHP
Іван Борзенков
Брянськ, Росія (+7 920)
Розробник бекенду, що проживає в Росії. GitHub: ivan1986. Прямий доступ до бекенду NameSilo за допомогою PHP з території Росії.
🇷🇺 Доступ до бекенду, розташованого в Росії
Керівник проекту
Володимир Восков
Москва, Росія
Раніше Компанія «Zyfra» — Російські державні контракти у сфері промислової автоматизації. Управління реєстратором доменів, зареєстрованим у США, з Москви.
🇷🇺 Москва — колишній державний підрядник
Старший менеджер проектів
Тетяна Лабутіна
Белград, Сербія
Раніше ForexClub Libertex — Російський форекс-брокер, на якого накладено низку санкцій з боку регуляторних органів ЄС. Белград: головний центр переїзду для російських фахівців після 2022 року.
Колишній ForexClub — Libertex
Також виявлено

Олексій Подашевський (Фронтенд) — Білорусь, країна, що перебуває під санкціями, робота для реєстратора, зареєстрованого в США та акредитованого ICANN. Загалом виявлено понад 13 російськомовних співробітників у Росії, Білорусі, Сербії, Аргентині та Латвії. У ланцюжку інфраструктури xmrwallet повністю відсутні західні хостинг-провайдери.

Масштаб розслідування

Понад 5,18 млн доменів проаналізовано у всьому портфелі NameSilo — кожне доменне ім’я було перевірено за допомогою VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish та SURBL.

PHP-бекенд xmrwallet відтворено виключно на основі даних про поведінку на стороні клієнта — без доступу до сервера, без вихідного коду, без співпраці. Механізм крадіжки було відтворено виключно на основі спостережуваних мережевих закономірностей.

13 членів команди дані, зіставлені на платформах LinkedIn, GitHub, HeadHunter, Telegram, у корпоративних реєстрах та судових документах у 6 країнах. Закономірності видалення відгуків на Trustpilot відстежувалося протягом кількох місяців з метою визначення систематичної періодичності видалення. CSE:BZI — квартальні звіти зроблено зіставлення з даними портфеля доменів для виявлення аномалії у доходах. 5,18 млн доменів проаналізовано з урахуванням 6 джерел інформації про загрози. Усі необроблені дані оприлюднені за адресою github.com/phishdestroy/namesilo-evidence. Подано до ICANN, правоохоронних органів ЄС та 3 національних підрозділів з боротьби з кіберзлочинністю.


Аномалія доменів: 32,2 % ніколи не активувалися — статистична завіса

Ми зібрали та проаналізували кожен домен у портфоліо NameSilo — усі 5,18 млн доменів. Кожен з них було перевірено за допомогою VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish та SURBL. Вихідні дані, методологія та результати перевірки для кожного домену є загальнодоступними: github.com/phishdestroy/namesilo-evidence. Результат: 32,2 % доменів ніколи не активувалися — проти 14,7–22,8 % у аналогічних реєстраторів. 10 000–17 000 масових реєстрацій за один день (пік: 17 180 — 19 липня 2025 року). 12 млн доларів витрачено на домени, які ніколи не активувалися; щорічні витрати становлять 3,2 млн доларів на домени, які не виконують жодної функції. У 2024 році, коли партнер NameSilo, компанія ShortDot, придбала нові домени верхнього рівня (.sbs, .cfd за оптовою ціною ~0,50 долара, продані за роздрібною ціною 14,95 долара = 22–31-кратне збільшення), кількість реєстрацій з неактивними доменами різко зросла 615% за один рік.

Географія та масштаб доменів NameSilo — компанія з Фенікса, штат Арізона, команда з країн СНГ, 5,18 млн доменів
Зареєстровано в США. Управляється в країнах СНГ. 5,18 млн доменів, 32,2 % з яких ніколи не активувалися. Команда, яка з’єднує Фенікс, Москву та Буенос-Айрес.

PrivacyGuardian приховує особу покупця на понад 3 млн доменів (зареєстрованих на ім’я pw-{hex}@privacyguardian.org). Приймаються біткойни. Без KYC. Кожен «фантомний» домен робить співвідношення кількості зловживань до загальної кількості меншим.

0.43% проти 5,18 млн загалом
«майже нічого»
2.34% проти HTTP-alive
кожен 43-й сайт
40.9% проти справжніх підприємств
1 фішинг на 2,5 легітимних
Фінансова аномалія: CSE:BZI

NameSilo повідомляє про виручку в розмірі 65,5 млн канадських доларів (2025 р.). Коефіцієнт P/E: 143,8× проти 21× у галузі. Дохід на один реальний (активний) домен: 68 канадських доларів проти 10–15 доларів у галузі. 95 реєстраторів ICANN продають домени .com дешевше. Якщо масові реєстрації фіктивних доменів слугують для відмивання коштів — з націнкою 22–31× при конвертації BTC у домени — вони фігурують як «законний дохід реєстратора» у квартальних звітах, що подаються на Канадській фондовій біржі. Ця схема задокументована та передана до правоохоронних органів.

Як NameSilo створює «висвітлення в ЗМІ» для інвесторів CSE:BZI — 6 кроків
1
NameSilo готує прес-реліз про себе. Від третьої особи. «NameSilo — реєстратор, що найшвидше розвивається...»
3
PR Newswire автоматично розміщує цю інформацію на Yahoo Finance, Morningstar, StockWatch, newswire.ca — усім, хто заплатив, без редакційної перевірки.
4
Yahoo Finance публікує цю інформацію з одним невеликим приміткою: «Це платний прес-реліз».
5
На сторінці акцій CSE:BZI на сайті NameSilo тепер відображається «висвітлення у ЗМІ». «Про нас написали на Yahoo Finance». «Про нас написали на StockWatch».
!
Ніхто про них не писав. Вони самі писали про себе і платили за те, щоб це виглядало як новини. Ось так виглядає «висвітлення у ЗМІ» на сторінці для інвесторів CSE компанії, реєстратор якої публічно виступив на захист особи, яка активно виводила кошти з мережі Monero.
Прес-реліз за 805 доларів ≠ незалежна журналістика. Інвестори CSE:BZI: уважно читайте інформацію.

Два імені. Один мозок. Чи може це бути збігом?

Поки ми писали це розслідування, ми зустріли старого знайомого. Судячи з кількості статей про фішинг, шахрайство, чорні списки та вилучення доменів із них, NameSilo виглядає майже як наш колега. Поставте обидві операції поруч — і той самий мозок проявляється тричі: відгуки, SEO та платні статті.

Виявлено збіг поведінки
xmrwallet клієнт, якого захищали
Один мозок спільний сценарій
NameSilo реєстратор
Видаляти повідомлення про крадіжкиВидаляти негативні відгуки й відповідати жертвам тим самим сценарієм про «проблему синхронізації».
Однакові відгукистерти негатив
створити довіру
Засипати п’ятизірковою похвалоюВідгуки з іменами працівників, шаблонна похвала підтримці та негативні відгуки, що зникають.
Шахрайство · відновлення · безпекаПублікувати саме ті фрази, які шукають жертви після зникнення їхніх Monero.
Однакове SEOзахопити запит
поховати жертву
Фішинг · чорний список · вилучення зі спискуПублікувати саме ті фрази, які дослідники шукають у зв’язку зі зловживаннями реєстратора.
Фальшива «новина» про TorКупити схожий на корпоративний реліз про функцію, якої немає в публічному коді.
Однаковий PRPR Newswire
ретранслятор email4pr
«Висвітлення у ЗМІ» для CSEПередавати написані самою компанією релізи на фінансові портали й у новини для інвесторів.
Однакові вхідні даніоднаковий метододнаковий результат
Це не метафора — ті самі три системи

Обидва маніпулюють відгуками: xmrwallet видаляє скарги про крадіжку й відповідає жертвам тим самим виправданням про синхронізацію; NameSilo заповнює Trustpilot шаблонною п’ятизірковою похвалою названих на ім’я працівників підтримки, поки негативні відгуки зникають.

Обидва використовують однаковий SEO-захист: xmrwallet публікує статті про «шахрайство», «безпеку», «відновлення» й «синхронізацію»; NameSilo — статті про «фішинг», «чорні списки», «вилучення зі списків» і «зловживання». Обидва заповнюють власним текстом саме ті пошукові запити, що виникли через звинувачення проти них.

Обидва використовують той самий ресурс платних статей: поширення через PR Newswire і ретранслятор email4pr. NameSilo використовує його для канадських релізів для інвесторів. xmrwallet використав його, щоб продати неправдиву історію про Tor і про те, що «ключі ніколи не потрапляють на сервер», як схожу на корпоративну новину.

Два імені. Однакова маніпуляція відгуками. Однакове SEO. Той самий платний PR-канал. Один мозок.

Той самий корпоративний PR-канал

Те, що «волонтерський гаманець із відкритим кодом» публікує пресрелізи на платформі для публічних компаній, не є нормальним. Це означає доступ до корпоративного PR-акаунта або того самого PR-агента. Саме цей канал обрав xmrwallet — ту саму корпоративну платформу, яку NameSilo Technologies використовує для оголошень Канадської фондової біржі.

релізи xmrwallet
«Волонтерський» гаманець купує корпоративне поширення
Jan 21, 2026 — “Expands Privacy Access with Full Tor Network Integration”
Apr 19, 2023 — “Upgrade Website to Support Charities”
Sep 26, 2023 — “Companies Embrace Cryptocurrency”

Контакт: Nathalie Roy, +1 300-227-473, 407923@email4pr.com.
релізи NameSilo
Той самий канал — основа її історії для CSE
Jan 2026 — “Surpasses 6 Million Domains”
May 1, 2026 — 2025 Year-End Results
А також квартальні результати й оголошення про SewerVUE, CommerceHQ, Reach Systems та продаж дочірньої компанії.

Для NameSilo це поширення наповнює новинний потік навколо материнської компанії, зареєстрованої на канадській біржі. Для xmrwallet воно продавало неправдиву історію про безпеку.
Головна деталь релізу про Tor: вони рекламували код, якого не існувало

У релізі за січень 2026 року оголосили «повну інтеграцію з Tor» для проєкту «з відкритим кодом», останній реальний коміт якого на GitHub датований 6 листопада 2018 року — більш ніж сімома роками раніше. Код Tor так і не було додано. Вони заплатили за рекламу функції, якої не існувало в публічній кодовій базі, водночас стверджуючи, що приватні ключі ніколи не потрапляють на центральний сервер. У релізі вказали недійсний номер телефону й адресу корпоративного PR-ретранслятора. Це не було незалежним висвітленням. Це був написаний оператором текст, поширення якого було оплачено.

Архівний реліз і контактні дані · Публічний репозиторій GitHub

Питання до PR Newswire та фінансових видань, які це передрукували

Кого ці платформи вважають своєю аудиторією? Канадські інвестори бачать платні корпоративні релізи NameSilo у візуальному форматі, пов’язаному з авторитетними фінансовими новинами. Потім те саме середовище розповсюдження доставило цій заможній інвестиційній аудиторії неправдиву історію xmrwallet про Tor і безпеку сервера як ще одне професійно оформлене оголошення.

Позначка про платне розповсюдження не закриває питання відповідальності. Передрук непідтверджених заяв реєстратора, а потім прямого скаму, пов’язаного з цим реєстратором, може наразити на ризик саме ту аудиторію, яка довіряє інфраструктурі фінансових новин. Платформа має перевірити акаунт-замовник, платіжні відносини, агента, метадані подання та ланцюжок схвалення обох наборів релізів.

Якщо поширення xmrwallet і NameSilo замовили одна людина, один акаунт або один PR-агент, чесною відповіддю не може бути мовчання. Збережіть записи, розкрийте зв’язок і повідомте про нього відповідним регуляторам та правоохоронним органам. Ми просимо платформу визначити, чи це був збіг, чи один покупець двічі скористався її авторитетом.

PR Newswire — не журналістика. Фігурант сам пише текст, платить за поширення, і той самий текст передруковують як «новину». Потім він з’являється на фінансових порталах і в біржових новинних стрічках так, ніби про нього незалежно написали. Для NameSilo це ключовий корпоративний канал для канадської біржі. Для xmrwallet це була оплачена неправда, оформлена візуальною мовою корпоративного розкриття інформації.

Чому обидва продовжували писати саме про ті звинувачення, які їм висували?

Ми не розуміли, навіщо xmrwallet продовжував публікувати статті про шахрайство, фішинг, відновлення гаманця, проблеми синхронізації та злами. Ми не розуміли, навіщо NameSilo знову й знову переписувала той самий матеріал про фішинг, скарги на зловживання, чорні списки, вилучення з них і відновлення репутації. ICANN цього не вимагає. Відповідь простіша: маніпуляція пошуковою видачею.

пошуковий щит xmrwallet
Шахрайство, відновлення, безпека, синхронізація
Саме це шукає жертва після зникнення коштів. xmrwallet заповнював такі запити власними поясненнями: шахрайство відбувається деінде, відновіть гаманець через GUI або CLI, дочекайтеся синхронізації, гаманець безпечний, зламали когось іншого.
Усі передані посилання — 13 архівних матеріалів
пошуковий щит NameSilo
Фішинг, чорні списки, вилучення зі списків, репутація
Саме це шукають жертви й дослідники, вивчаючи історію зловживань реєстратора. NameSilo заповнила такі запити власними сторінками з поясненнями фішингу, скомпрометованих доменів, хибних спрацювань і способів зняти блокування.
Усі передані посилання — 14 матеріалів NameSilo
Це маніпуляція пошуковою видачею

Повторення і є метою. Опублікуйте достатньо сторінок про фішинг, шахрайство, чорні списки, відновлення, безпеку й зняття блокувань — і пошук за звинуваченням почне повертати версію самого фігуранта. xmrwallet використовував це проти повідомлень жертв. NameSilo використовує це навколо репутації реєстратора у сфері зловживань, тоді як реальні відгуки описують грубу підтримку, незрозумілу англійську та працівників, які повторюють скрипти замість прямих відповідей.

Одна логіка. Одна стратегія. Дві фази.

1
Спочатку NameSilo захищала свого клієнта. Вона ігнорувала повідомлення, називала оператора жертвою, повторювала історію про компрометацію та пропонувала допомогти видалити детекти VirusTotal. Коли цю позицію стало неможливо підтримувати, домен, який вона захищала, перенесли від NameSilo.
2
Потім NameSilo захищала вже себе. На момент початку кампанії тиску проти нас xmrwallet уже був закритий. Блокування Twitter, запити GDPR і DMCA, скарги на фішинг і спроби видалити кожен результат, що веде на нашу роботу, уже не могли захищати гаманець. Вони захищали NameSilo та її публічну історію.
3
Стратегія не змінювалася. Контролювати те, що бачать постачальники засобів захисту, пошукові системи, платформи й інвестори: опублікувати власну версію, видалити детекти, перенести домен, а потім придушити дослідників, які зберегли докази.

Саме це приховують розрізнені епізоди. Клієнта вже не було. Тривав захист NameSilo самої себе.

Що не ввійшло до короткої версії

Збіг у PR набагато конкретніший, ніж «обидві сторони публікували статті»

PR Newswire бере приблизно $195–249 на рік за членство плюс $805–3 000+ за кожен реліз. Існують безкоштовні або значно дешевші альтернативи, зокрема PRLog та EIN Presswire приблизно за $149. Проте волонтерський гаманець без задекларованих пожертв обрав той самий корпоративний канал розповсюдження, яким NameSilo Technologies користується для повідомлень на Канадській фондовій біржі.

xmrwallet опублікував через цей канал три релізи, включно з оголошенням про Tor від 21 січня 2026 року. NameSilo опублікувала 12 релізів: «Surpasses 6 Million Domains» 22 січня 2026 року — через день після xmrwallet, річні результати за 2025 рік 1 травня 2026 року та ще десять релізів про квартальні результати, SewerVUE, CommerceHQ, Reach Systems і продаж дочірньої компанії. SewerVUE буквально займається інспекцією каналізаційних труб — тому наша згадка про «старого друга, який чистить каналізаційні труби», була не випадковою.

xmrwallet
Корпоративний PR без корпоративного пояснення
Контактною особою була «Nathalie Roy, Founder» із номером +1 300-227-473. Коду 300 не існує в Північноамериканському плані нумерації. Адреса 407923@email4pr.com — корпоративний PR-ретранслятор, а не звичайна пошта волонтерського проєкту.

У релізі xmrwallet рекламувався як постачальник «конфіденційних фінансових інструментів для благодійних організацій». За нашою оцінкою, благодійна риторика була репутаційним прикриттям гаманця, який ми вже пов’язали з крадіжками.
NameSilo
Ключовий канал для історії на канадському ринку
Для NameSilo PR Newswire не є випадковістю. Написані самою компанією релізи потрапляють до Yahoo Finance, біржових новинних сторінок і медіапотоку навколо її материнської компанії, що торгується в Канаді. Потім це можна подавати як «висвітлення», хоча текст написав сам суб’єкт і сам заплатив за розповсюдження.

Для xmrwallet той самий ресурс поширював неправдиву історію про Tor і безпеку на сервері. Для NameSilo це центральний канал зв’язків з інвесторами.
Публічний репозиторій був реквізитом для аудиту, а не робочим гаманцем

Останній публічний коміт датований 6 листопада 2018 року. Після цього репозиторій залишався замороженим понад п’ять років, і реалізацію Tor туди ніколи не додавали. Згодом xmrwallet видалив вихідний код із GitHub. Наш технічний висновок: публічний репозиторій 2018 року був реквізитом для аудиту, тоді як у продакшені працював інший, обфускований серверний код, здатний збирати секрети гаманців. Проєкт платив приблизно $550 на місяць за захищений хостинг за російською інфраструктурою DDoS-Guard, водночас представляючи себе волонтерським проєктом без пожертв.

Вони заплатили ціну корпоративного PR, щоб рекламувати код, якого не було в публічному репозиторії, і повторювати, що ключі ніколи не потрапляли на сервер. Це не звичайна комунікація open-source-проєкту. Це куплений захист репутації.

Збіг у відгуках такий самий прямий

Захист відгуків xmrwallet
Видалити повідомлення про крадіжку, повторити історію про синхронізацію
Повідомлення жертв зникали, а самим жертвам раз за разом казали, що зникнення коштів — це проблема синхронізації, відновлення або безпеки користувача. Потім xmrwallet публікував SEO-сторінки саме навколо цих пояснень.
Захист відгуків NameSilo
Приблизно 170 відгуків про Леоніда за кілька місяців
Схожа на штучну похвала зосереджена на названих на ім’я працівниках підтримки та їхній шаблонній «готовності допомогти». Реальні критичні відгуки описують грубі відповіді, незрозумілу англійську та нездатність працівників відповісти на пряме запитання поза підготовленим скриптом. Сама клієнтська панель досі виглядає й працює як програма 2008 року.
Мета — зупинити чесний відгук ще до того, як його буде написано

SEO-статті та відгуки про підтримку розв’язують одну репутаційну проблему з двох боків. NameSilo заповнює негативні пошуки — фішинг, зловживання, чорний список, зняття блокування, вкрадений домен — власними поясненнями. Водночас потік відгуків заповнює питання про підтримку похвалою «Леоніду» та іншим названим на ім’я працівникам.

Реальний клієнт отримує грубу, незрозумілу або шаблонну відповідь, а потім бачить сторінку за сторінкою з твердженнями, що Леонід блискучий фахівець і завжди допомагає. Розрахунок на сумнів: «Якщо всі хвалять цю підтримку, можливо, проблема в мені». Клієнт вагається й вирішує не публікувати правдивий негативний відгук. Якщо він усе-таки його публікує, спостережуваний нами патерн такий: NameSilo оскаржує відгук або скаржиться на нього, доки той не зникне. Позитивні відгуки не просто підвищують оцінку; вони придушують наступний негативний відгук ще до його появи, а видалення стирають ті, що все-таки були написані.

Так працює спільний механізм: захопити негативні слова в пошуку, виготовити позитивну відповідь у відгуках і видалити свідчення, що суперечить обом.

Історія аб’юзу — контекст, який SEO-сторінки намагаються замінити

У нашій базі за 2023–2024 роки є десятки тисяч пов’язаних із NameSilo повідомлень про аб’юз, які, за нашою оцінкою, були проігноровані або не призвели до ефективних дій. У вибірці дрейнерів, яку ми відстежували тоді, фактично кожна операція реєструвала домени там. За цими даними ми вважали NameSilo найгіршим реєстратором. Повне порівняння реєстраторів ми опублікуємо окремо.

Наша думка: повторювані статті про фішинг, чорні списки, зняття блокувань та аб’юз писалися не тому, що цього вимагала ICANN. Їх писали, щоб зайняти пошукову видачу, створену реальною історією аб’юзу NameSilo.

Зв’язок із СНД: докази, думка та важливе застереження

Що ми знаємо — і чого ми не стверджуємо

Ми ще раніше дійшли висновку, що оператор xmrwallet був росіянином; хостинг та інфраструктура були лише частиною підстав. Окремо ми виявили понад десять російськомовних або пов’язаних із СНД працівників NameSilo.

Михайло Чудінов (Mikhail Chudinov) особливо цікавий через його публічний профіль LinkedIn і російськомовні статті на Habr про децентралізацію та криптовалюти. На нашу думку, після прочитання цих текстів, його аналіз розглядає децентралізацію, метавсесвіти й NFT як рухи, що перетинаються, недостатньо розділяючи їхні технічні та економічні стимули, і демонструє обмежений погляд на напрям розвитку криптовалютних систем.

Застереження: це може бути збігом. Національність, робота та публічні погляди Чудінова самі по собі не доводять, що він, NameSilo та xmrwallet мали спільного оператора. Ми документуємо перетин, а не видаємо походження чи думки працівника за доказ оперативного контролю.

Один патерн відповіді: погрози судом, детективами та придушення

Обидві сторони вдалися до однакових погроз

Від першого повідомлення ми попередили і xmrwallet, і NameSilo не перетворювати технічний звіт на кампанію тиску. Обидві сторони відповіли погрозами судом та приватними детективами. Оператор xmrwallet навіть пропонував притягнути реєстратора до суду. Пізніше NameSilo публічно погрожувала судовим позовом після того, як пропонувала видалити детекти VirusTotal у того самого клієнта.

Можливо, такий підхід працював десять років. Докази від цього не зникають.

Наш погляд на провал ICANN у 2018–2026 роках

До 2018 року, з нашої точки зору, NameSilo вже перебувала близько до центру реєстрацій для кіберзлочинів, які ми відстежували, тоді як реакція ICANN відчувалася як річна відсутність. Це наша характеристика тривалого провалу контролю, а не твердження, що ICANN буквально закрилася на рік.

Така відсутність відповідальності створює передбачуваний стимул: реєстратор може видалити детекти для клієнта, пізніше написати ICANN, що не здатний визначити, що таке фішинг, і що аб’юз не входить до його відповідальності, — та не очікувати негайних наслідків. Поведінка ICANN дозволяє цьому патерну тривати.

Після закриття xmrwallet тиск захищав лише NameSilo

xmrwallet уже був закритий. Подальші блокування Twitter, запити GDPR, повідомлення DMCA, скарги на окремі результати пошуку, фішингові репорти на наш сайт, деіндексація в Bing і спроби видалення з IPFS уже не могли захищати гаманець. Вони могли захищати лише репутацію NameSilo.

Запити були спрямовані не лише проти нашого домену. Вони атакували окремі посилання, що ведуть на нашу роботу. Публічний слід у Lumen Database фіксує частину цієї кампанії; додаткові матеріали збережено в нашому Telegram-архіві.

Ми також вважаємо, що за більшого медіабюджету наступним передбачуваним кроком стала б куплена публікація, що зображує дослідника переслідувачем або вимагачем. Це прогноз на підставі патерну придушення, а не подія, яка, за нашим твердженням, уже сталася.

Вони атакували кожен пошуковий шлях до наших доказів

Це була не одна скарга на одну сторінку. Кампанія атакувала наш домен та окремі результати пошуку, що ведуть до нашої роботи, — посилання за посиланням — за допомогою GDPR, DMCA, фішингових репортів і скарг платформам. Мета полягала в тому, щоб розслідування зникло з пошукового шляху, навіть якщо сам архів залишався онлайн.

Час атаки відповідає на питання про мотив: xmrwallet уже був закритий. Закритий гаманець не міг отримати від цієї атаки жодної вигоди. Єдиним вигодонабувачем залишалася NameSilo, чиє ім’я, історія аб’юзу та захист гаманця були прив’язані до цих результатів.

Хто ще в цій історії раз за разом маніпулює виявленням за точними назвами та точними негативними запитами — через власні SEO-сторінки, платне розповсюдження і, за нашою оцінкою, Google Ads за конкретними словами? NameSilo. Ми знову бачимо ту саму логіку: захопити назву, замінити результат і придушити посилання, яке неможливо переписати.

Попередження незалежним і некомерційним дослідникам

Будьте обережні, покладаючись на цього реєстратора. За нашим досвідом, NameSilo реагує на незалежну критику зовсім не так, як на похвалу Леоніду або платні публікації з наданим компанією текстом. Домен, який вона захищала, зрештою перенесли до іншого реєстратора. Оскільки xmrwallet був не фішинговим лендингом, а робочим гаманцем із серверним механізмом крадіжки, цей перенос виглядає для нас як обмеження ризиків NameSilo, а не засіб проти фішингового домену.

Ми від початку сформулювали правило: тиск на нас викликає документовану відповідь через законні канали. Кожен запит на деіндексацію, спроба видалення та погроза стають новим доказом. Це не незаконна помста; це збереження, публікація та офіційне звітування.

Оцінка суми: чітко відокремлюємо її від установлених висновків

Гіпотеза, а не доведена сума

Наша робоча гіпотеза: операція вкрала щонайменше $80 мільйонів. Це наша оцінка, а не встановлена криміналістична сума. Задокументована вибірка жертв підтверджує лише нижчий консервативний діапазон; гіпотеза про $80 мільйонів виходить за межі публічно задокументованих випадків.

Друга, окрема гіпотеза: різкий пік активності в порівнянні з часовими лініями працівників та інфраструктури може відображати період масштабного відмивання Monero. Ми цього не встановили.

Ми також не встановили прямого зв’язку з Tornado Cash або спільних клієнтів. Стаття xmrwallet про Tornado Cash, час її появи та супровідна активність роблять це питанням, яке, на нашу думку, мають вивчити слідчі, — але не фактом, який ми стверджуємо.

Ми запропонували будь-кому з прямими знаннями уточнити суму з одноразової пошти. Тоді ми могли б видалити цю оцінку або зменшити інтенсивність дослідження саме цієї лінії, але жодне анонімне повідомлення не зітре докази й не перетворить розслідування на предмет торгу.

Ви витрачали гроші на репутацію. Ми закрили скам за $0.

Поки вони переписували ті самі SEO-статті, купували схожі на корпоративні оголошення, фабрикували похвалу підтримці та намагалися стерти наші посилання, захищувану ними операцію було закрито. Її закрив не введений ними в оману потерпілий, не відомий розслідувач і не комерційна компанія з кібербезпеки. Її закрили ми — некомерційний дослідницький проєкт, що працює за нуль доларів.

Подальша кампанія придушення робить цей контраст ще гіршим. Корпоративні акаунти, юридичні скарги, запити на деіндексацію та спроби видалення були спрямовані проти дослідників без платного медіабюджету. Їм усе одно не вдалося видалити архіви, спростувати докази чи знову відкрити гаманець. Кожна спроба лише створювала ще одну часову позначку та ще один доказ без жодних витрат для нас.

Це не оперативна сила. Це стратегічна некомпетентність. У них були гроші, інфраструктура й доступ до платформ. У нас були докази, публічні архіви та $0 — і зник саме скам.

Повний патерн

Одна логіка, одна стратегія: виготовити відгуки, зайняти звинувачення в пошуку, купити схоже на корпоративне висвітлення, видалити детекти, перенести захищуваний домен, погрожувати дослідникам, а потім придушити кожен шлях до їхніх доказів. Клієнт зник. Стратегія тривала, бо її другою фазою був захист самої NameSilo.


Що сталося після публікації

Після оприлюднення нашої публікації проти всіх основних ресурсів, на яких був присутній PhishDestroy, було розпочато скоординовану кампанію з юридичного тиску та блокування на платформах. Три механізми — кожен із яких було зафіксовано, заархівовано і який тепер є частиною скарги ICANN № 1479.

X / Twitter — Акаунт @Phish_Destroy заблоковано. Позначка «X Gold Checkmark» надає передплатникам пріоритетний канал підтримки, недоступний для звичайних користувачів. Цей канал було використано для подання скарги на наш акаунт. Власна автоматизована система перевірки X розглянула цю справу, письмово виправдала нас і підтвердила відсутність порушень. Проте блокування залишилося в силі. Ми опублікували лист про виправдання ще до зняття блокування — прогноз GhostArchive із зазначенням часу включено до ICANN № 1479.
Google — запити на видалення даних згідно з GDPR + скарги за законом DMCA. Відповідно до GDPR було подано європейські запити щодо «права на видалення», щоб змусити Google вилучити з результатів пошуку конкретні сторінки розслідування PhishDestroy. Паралельно було надіслано повідомлення про видалення на підставі DMCA, спрямовані на URL-адреси, пов’язані з розслідуванням. Обидва механізми застосовувалися одночасно — правовий тиск через законодавство ЄС про захист персональних даних та тиск у сфері авторського права через законодавство США. Сам зміст розслідування так і не був успішно оскаржений з фактичних підстав.
Bing — 108 000 сторінок вилучено з індексу за один день. Весь сайт phishdestroy.io — 108 000 проіндексованих сторінок — було видалено з пошукової системи Bing одним масовим дією. Момент був обраний ідеально: виключення з індексу точно збіглося з оприлюдненням нашої доповіді про NameSilo. Це не була проблема поступового сканування, не технічна помилка — це була єдина масове скарга, яку Bing опрацював без попередження.
IPFS — вони подали скарги. Нічого не змінилося. Було подано запити на видалення щодо домену ENS та шлюзових служб. phishdestroy.eth.limo продовжує повноцінно функціонувати. Контент в IPFS ідентифікується за допомогою хешу SHA-256 — немає сервера, який можна вимкнути, немає хостинг-акаунта, який можна заблокувати, немає реєстратора, на якого можна чинити тиск, немає CDN, до якого можна звернутися. Матеріали розслідування одночасно зберігаються на Arweave, GhostArchive та Wayback Machine. Гнів пропорційний відчуттю безпорадності.
Кампанія з цензури платформ — золота галочка в X, GDPR від Google, виключення з індексу Bing
Одна золота галочка. Три правові механізми. 108 000 сторінок у Bing. Усі платформи відреагували на одну й ту саму публікацію. Ось так виглядає придушення думок за рахунок корпоративних коштів.
Ми це передбачили — зафіксували в GhostArchive ще до того, як це сталося

Ще до того, як блокування набуло чинності, ми опублікували твіт, у якому передбачили, що NameSilo скористається шаблонною схемою дій шахраїв, і зафіксували час публікації в GhostArchive. Вони вчинили саме так, як ми і передбачали, і зробили це точно за графіком. Цей прогноз із позначкою часу — який доводить, що ми передбачили цю тактику ще до її застосування — включено до скарги ICANN проти NameSilo (ICANN № 1479).

До архіву не можна торкатися

Все працює IPFS (phishdestroy.eth), Arweave, GhostArchive та Wayback Machine. 61 скріншот із підтвердженням SHA-256. Жодного успішного юридичного оскарження будь-якого твердження. Жодних технічних заперечень з боку оператора чи NameSilo. Жодних фактичних відповідей — лише юридичні погрози, нападки на особистість та видалені твіти. Повне розслідування з необробленими даними, досьє команди, аналізом відмивання коштів та ресурсами для жертв можна знайти за адресою phishdestroy.eth.limo — дублюється в IPFS, Arweave, GhostArchive та Wayback Machine. Жодна з цих платформ не має золотої галочки.


Мережа «Escape Domain»: підготовка тривала кілька місяців до її ліквідації

Початок 4 лютого 2026 року — того самого тижня, коли оператор вперше зв’язався з PhishDestroy, — він почав таємно реєструвати «домени-запасні варіанти» у 4 різних реєстраторах, оплативши кожний на 5–10 років наперед. Інфраструктура була розроблена так, щоб витримати будь-яке окреме вилучення. Однак вона не витримала розслідування.

Попередній технічний аналіз із повним переліком доказів: github.com/phishdestroy/НЕ-ВИКОРИСТОВУЙТЕ-xmrwallet-com

Домени «Escape» — зареєстровані після початку розслідування
Домен Реєстратор Попередня оплата IP Статус
xmrwallet.cc Реєстр об’єктів, що перебувають у публічному домені 8 років 185.129.100.248 ПРИПИНЕНО
xmrwallet.biz WebNic.cc 5 років 190.115.31.40 ПРИПИНЕНО
xmrwallet.net NICENIC International 10 років 190.115.31.40 ← DNS не працює
xmrwallet.me Key-Systems GmbH 10 років 185.129.100.248 ← АКТИВНО — повідомлено про зловживання

Кластеризація IP-адрес: 185.129.100.248 розміщено на доменах .cc та .me — один і той самий хост. 190.115.31.40 спільні для доменів .biz та .net — один і той самий хостинг-провайдер. Чотири реєстратори, два IP-кластери. 33 роки реєстрації з попередньою оплатою. Усі домени були зареєстровані таємно після першого контакту зі слідчими.


Куплена репутація: Вікіпедія, Forbes та понад 15 спонсорованих статей

Репутація NameSilo в суспільстві є штучно створеною. Вікіпедія: позначка «оплачений/рекламний». Forbes: повідомлення про партнерську програму «Ми отримуємо комісію». SmartCustomer: 1,8/5 — при цьому в Google немає жодних негативних результатів.

Вікіпедія — Редактори позначили статтю як рекламну

Про NameSilo є стаття у Вікіпедії — позначена редакторами як платна/рекламна стаття, а не нейтральне висвітлення в редакційних матеріалах. Історія редагувань (архів): en.wikipedia.org/w/index.php?title=NameSilo&action=history

Forbes Advisor — Інформація про партнерські комісії

NameSilo з’являється на сайті Forbes Advisor із чітким повідомленням про партнерські відносини: «Forbes Advisor дотримується суворих стандартів редакційної доброчесності... Ми отримуємо комісійні». Forbes Advisor отримує дохід, коли користувачі реєструються за їхніми посиланнями, що створює прямий фінансовий стимул для позитивного висвітлення. Джерело: forbes.com/advisor/business/software/namesilo-review/

SmartCustomer: 1,8/5 — У Google немає жодних негативних результатів

NameSilo володіє Оцінка 1,8 з 5 на сайті SmartCustomer — джерело: smartcustomer.com/reviews/namesilo.com. Незважаючи на десятки негативних відгуків, пошук у Google не видає жодних негативних згадок — це свідчить про активне приховування інформації за допомогою тих самих інструментів GDPR та DMCA, що й у випадку з нашим розслідуванням.

PR Newswire — Самостійно опубліковано, платна публікація, без редакційної перевірки

Компанія NameSilo Technologies Corp. (CSE:BZI / OTC: URLOF — материнська компанія NameSilo LLC, акції якої котируються на біржі) використовує PR Newswire для оприлюднення корпоративних повідомлень. PR Newswire — це платна служба розповсюдження інформації: компанія готує текст і оплачує його розміщення. Приклади платних прес-релізів NameSilo Technologies:

Той самий механізм: 21 січня 2026 року xmrwallet скористався сервісом PR Newswire для публікації своєї головної статті («приватні ключі ніколи не надходять на центральні сервери») під час роботи бекдору. Платне поширення інформації, в рамках якого текст, написаний оператором, подавався як новинний матеріал.


Три посади. Одна компанія. Жодна з них не витримує взаємодії з іншими.

Компанія NameSilo не дотримувалася єдиної версії подій. Вона по черзі висувала три взаємовиключні позиції — впевненого експерта, жертви, що перебуває під загрозою, та скромного державного службовця — залежно від того, наскільки серйозним був ризик юридичних наслідків у кожен конкретний момент.

1
Березень 2026 року — Позиція впевненого експерта
Команда NameSilo з боротьби зі зловживаннями остаточно визначено домен було зламано. Вони провели розслідування цього злому. Вони знають, що власник домену є жертвою. Вони допомагаючи йому усунути виявлення VirusTotal — що, за їхньою власною логікою, означає, що вони є більш авторитетними, ніж усі виробники антивірусного програмного забезпечення, які позначили цей домен як підозрілий. Рівень впевненості: абсолютний.
2
Етап 2 — Юридична загроза (публічний твіт, 11 травня 2026 року)
@namesilo — Офіційний акаунт із золотою галочкою — 11 травня 2026 р. · 417 переглядів · 107 відповідей

«Ваші твердження є неправдивими, наклепницькими та дискредитуючими. NameSilo вживає заходів і розглядає всі повідомлення про зловживання, що надходять до нас. Якщо у вас є такі випадки, будь ласка, надсилайте їх на адресу abuse@namesilo.com. В іншому разі, будь ласка, зверніться безпосередньо до хостинг-провайдера або реєстранта веб-сайту. І припиніть поширювати неправдиві відомості про нас, інакше ми будемо змушені вжити юридичних заходів».

Експерт, який впевнено розслідував злом, визначив власника домену як жертву та допомагав йому усунути спрацьовування VirusTotal, — тепер став лише звичайною поштовою скринькою для скарг. Розслідування зникло. Експертні знання зникли. Залишилася лише юридична загроза.
3
Відповідь ICANN — «Позиція скромного процесора»
Зараз вони обробляють звіти. Зараз вони не можуть виявити фішинг. Зараз вони покладаються на хостинг-провайдерів. Команда, яка перевершив усіх провідних виробників антивірусного програмного забезпечення, що дозволило зробити висновок про безпечність домену зараз він занадто сором’язливий, щоб зателефонувати. Це не некомпетентність. Некомпетентність — це постійний стан. А це — позиція, яку обирають залежно від конкретної аудиторії.
Основна суперечність — вибери одне, NameSilo

Якби ваша команда з питань протидії насильству мала достатню компетенцію, щоб провести всебічний і ретельний аналіз, встановити, що домен було зламано, визначити, що власник домену є жертвою, та розпочати надання йому допомоги у видаленні виявлених VirusTotal загроз — то ви прямо стверджуєте, що маєте більший авторитет і вищу технічну компетентність, ніж усі виробники антивірусного програмного забезпечення, які позначили цей домен як шкідливий.

Ви не зможете згодом стверджувати, що ви просто обробляти звіти та не мають достатніх знань для виявлення фішингу. У скарзі до ICANN не йдеться про те, що у вас немає необхідних компетенцій. У ній ставиться питання, чому ви використали ті компетенції, які, як видно, у вас є, — щоб допомогти шахраєві, а не жертвам.


Trustpilot: «Ферми ботів» конкурують із «фермами ботів»

Приклад: «Патті Джонсон» — профіль у США, загалом 2 відгуки

Одна 5-зіркова оцінка для NameSilo (січень 2026 року): «Леонід дуже допоміг… 5 зірок!» Ще один відгук: про компанію Otrium — компанію, щодо якої є відгуки про ймовірне шахрайство та розкрадання коштів. Один акаунт-бот, дві компанії, пов’язані з шахрайством. Характерні риси: згадуються імена співробітників служби підтримки, хвалять швидкість реагування, використовуються шаблонні формулювання. Справжні покупці доменів оцінюють ціни та зручність користування панеллю. У відгуках-ботах хвалять «Леоніда».

Аналіз даних — 2 280 відгуків про NameSilo проти 2 480 відгуків про Namecheap

Метрична система NameSilo Namecheap
5-зіркові відгуки88.9%74.0%
Відгуки з 1 зіркою7.2%16.7%
Облікові записи з одним відгуком62.4%59.6%
Аватар відсутній (нові облікові записи)67.3%51.5%
Відгуки про підтримку/обслуговування70.0%60.2%
Відгуки про ціну/вартість9.8%37.5%
Агент під псевдонімом «Леонід»5.7%0.0%
Геолокація у США35.1%26.5%
Аномалія Леонідів

Леонід з'явився 13 квітня 2025 року. До цього про нього ніхто не згадував. Потім за перші два місяці він отримав 65 відгуків. Травень 2025 року: 106 відгуків (у 5 разів більше, ніж зазвичай), 95 % — п’ятизіркові, жодного однозіркового. Серед 106 відгуків про реєстратора, який посідає 96-те місце за цінами на домени .com, не було жодного незадоволеного клієнта.

43 % відгуків про Леоніда містять менше 80 символів. У чотирьох із них заголовок складається лише з «Леонід». Ще три: «Леонід дуже допоміг». Серед рецензентів: «Сатоші Накамото», «Автор», «Віктор -», «Анна Корольова», «Борис Мартін», «Андрій Добреску» у поєднанні з «Бредом», «ЛаТоєю», «Патті Джонсон». Генератор імен, що циклічно перебирає континенти. Ім’я Леонід є російським.

Гонконг: 57 відгуків. 57 із 57 — п’ятизіркові. Статистично неможливо.

Жодних чотиризіркових. Жодних тризіркових. Жодних інших оцінок. 91 % акаунтів з одним відгуком. Протягом 7 років. Китай: 94 % п’ятизіркових, 80 % з одним відгуком. Сінгапур: 95 % п’ятизіркових. Разом 168 відгуків з китайськомовних ринків — майже повністю сфабриковані.

Чому саме Китай? Компанія NameSilo активно веде там маркетингову діяльність: namesilo-china.com, bcbay.com/namesilo, оплачені публікації в китайських блогах, стаття в китайській Вікіпедії. Коли слідчі запитують: «Хто купує 4,22 мільйона неактивних доменів?» — NameSilo вказує на Китай. Дані Trustpilot свідчать, що вони створювали це алібі з 2019 року, додаючи по одному фейковому відгуку за раз.

Незалежний криміналістичний аналіз API Claude — сліпе тестування

2 480 відгуків про NameSilo та 2 480 відгуків про Namecheap на Trustpilot, надісланих до Claude API, були анонімізовані як «Компанія А» (NameSilo) та «Компанія Б» (Namecheap). Штучний інтелект не мав уявлення, яка з них є якою.

Криміналістичний показник NameSilo (A) Namecheap (B)
5-зірковий рейтинг89.1%74.0%
Частка 1-зіркових оцінок7.1%16.7%
Одноразові акаунти, які ставлять 5 зірок92%~65%
Відгуки, в яких згадується ціна11.2%39.2%
У відгуках згадується як єдиний представникЛеонід: 168немає
5-зірковий рівень різноманітності лексики (TTR)0.073~0.15
Гонконг: 100 % п’ятизіркових57/57не вказано
Стрибок у травні–червні 2025 року (у 5 разів вище норми)215 відгуківнемає
Вирок у справі про маніпуляції з використанням штучного інтелекту92%15%
Висновок експертизи з використанням штучного інтелекту — дослівно

«Компанія А демонструє численні та багатоаспектні докази систематичного маніпулювання результатами оглядів шляхом скоординованого штучного генерування. Імовірність того, що такі закономірності виникли б природним чином, наближається до нуля».

Повний аналіз: phishdestroy.eth.limo/namesilo-trustpilot.html · Необроблені дані: trustpilot-forensic-report-final.txt


Яких результатів вдалося досягти в ході розслідування

xmrwallet.com — Сайт закрито

Після розслідування та публікації PhishDestroy сайт xmrwallet.com припинив свою діяльність. Оператор надіслав прощальне повідомлення — і, що примітно, більше не підписував його як «Наталі Рой». Особа, яка роками була публічним обличчям xmrwallet, була непомітно усунена. Жодних пояснень надано не було.

Домен тепер перенаправляє на GitHub — з третьої спроби

xmrwallet.com зрештою перенаправив на свій репозиторій на GitHub — той самий публічний фасад, який протягом десятиліття слугував алібі під виглядом «відкритого коду». На це знадобилося три спроби. Репозиторій був неактивним протягом 5 років до перенаправлення: жодних комітів, жодних оновлень, жодних робіт з обслуговування — що відповідає проекту, фактичний код якого зберігався виключно на неаудитованому виробничому сервері й ніколи не призначався для публічного огляду.


Перенесення домену не поклало цьому край. Воно зробило це постійним.

Домен xmrwallet.com було перенесено до Namecheap у травні 2026 року, термін реєстрації — до 2036 року. Судячи з усього, NameSilo вважає це питання вирішеним. Це не так.

Ви думали, що експерти, які здатні перевершити будь-якого виробника антивірусів, зупиняться, коли домен перенесеться? Розслідування ведеться в мережі IPFS. Воно ведеться в мережі Arweave. Воно ведеться в рамках офіційної системи розгляду скарг ICANN. Воно ведеться правоохоронними органами ЄС. Воно ведеться трьома національними підрозділами з боротьби з кіберзлочинністю. Юридична погроза додала до справи ще один часовий штамп. Передача домену додала ще один доказ. Кожна дія, спрямована на придушення цього розслідування, сама по собі є задокументованим доказом описаної нами закономірності.

У цій ситуації ви не були найрозумнішими. Просто деякий час у вас було більше грошей.

Прочитати повний звіт про розслідування phishdestroy.eth.limo Докази на GitHub Повідомити про випадок, пов’язаний із жертвою
Повідомлення про незалежне розслідування
PhishDestroy · Некомерційні дослідження в галузі безпеки

За це ніхто не заплатив. Це розслідування не отримувало жодного фінансування, жодних редакційних вказівок та жодних наданих текстів від будь-якої сторони. На відміну від публікацій у Forbes Advisor та PR Newswire, які NameSilo фінансує безпосередньо, автор цієї статті не має жодних фінансових зв’язків із NameSilo — і жодних зобов’язань висвітлювати їхню точку зору.

Все задокументовано. Кожне фактичне твердження підкріплене перевіреними доказами: відповідями серверів, криміналістичними знімками, публічними записами, повідомленнями про зловживання та першоджерелами, на які наводяться посилання в тексті. Нічого не вигадано. На джерела наведено посилання. Докази архівуються в IPFS. Заохочується незалежна перевірка.

«Припиніть поширювати неправдиві відомості про нас, інакше ми будемо змушені звернутися до суду». — NameSilo у відповідь на це розслідування

Жахливо. Ми стали свідками того, на що здатна компанія NameSilo: блокування акаунта в Twitter/X, купівля розміщення в Forbes, написання власних відгуків на Trustpilot, видалення виявлень у VirusTotal та опублікування чотирьох явно неправдивих тверджень в одному твіті.

Що стосується «брехні» — тут все відповідає дійсності. Якщо об’єктивне висвітлення вашого продукту вважається наклепом, відкрийте свою власну панель управління — ту саму, яку ви виключаєте з кожної платної статті. Вона сама за себе говорить, навіть без нас.

Ви не заплатили цьому автору. Ви не надали жодного тексту. Ви не маєте права претендувати на результати незалежного дослідження. У вас є зобов’язання — перед ICANN, перед вашими реєстрантами, а також згідно із законодавством, що регулює діяльність реєстраторів доменів. Ці зобов’язання не зникають лише тому, що об’єктивне висвітлення подій є для вас незручним.

Щодо судових позовів: Це розслідування зберігається на 5–7 вузлах IPFS. Оскільки NameSilo вже продемонструвало, що добре знається на видаленні контенту, ми пропонуємо почати саме звідти. Ви знаєте, як це працює. Ми почекаємо.

Для більшої зрозумілості — вашою мовою:

PhishDestroy — це некомерційний дослідницький проєкт. Ми не претендуємо на безпомилковість чи абсолютну впевненість. Тон цього розслідування може бути прямим — ми це усвідомлюємо. Ми не нав’язуємо свою точку зору: рекомендуємо ознайомитися з матеріалами та першоджерелами й зробити власні висновки. Діє презумпція невинуватості. Це наше розслідування, наші спостереження та наше суб’єктивне порівняння — над яким ми витратили чимало часу.

Повне розслідування з усіма доказами та архівами IPFS: phishdestroy.eth.limo