# PhishDestroy — uk/namesilo-investigation ================================================================ Title: Зловживання сервісом NameSilo, xmrwallet та блокування акаунтів у Twitter Canonical: https://phishdestroy.io/uk/namesilo-investigation/ Published: 2026-04-01T00:00:00 Updated: 2026-08-03T00:00:00 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, WebPage, Thing, BreadcrumbList, ListItem, WebSite OG image: https://phishdestroy.io/namesilo-investigation/og-namesilo-abuse.jpg ## SUMMARY ---------------------------------------------------------------- Розслідування зловживань NameSilo, проведене PhishDestroy: xmrwallet.com, ймовірна крадіжка гаманця Monero, розгляд випадків зловживань з боку реєстратора, блокування облікового запису в Twitter/X та архівні докази. ## STRUCTURE ---------------------------------------------------------------- - Історія питання: що таке xmrwallet.com насправді - Речення, яке пояснило NameSilo - «Чотири брехні NameSilo», офіційна заява - Хто такий NameSilo: аутсорсингова компанія з країн СНГ, що має поштову адресу в США - Аномалія доменів: 32,2 % ніколи не активувалися — статистична завіса - Два імені. Один мозок. Чи може це бути збігом? - Той самий корпоративний PR-канал - Чому обидва продовжували писати саме про ті звинувачення, які їм висували? - Одна логіка. Одна стратегія. Дві фази. - Що не ввійшло до короткої версії - Збіг у відгуках такий самий прямий - Зв’язок із СНД: докази, думка та важливе застереження - Один патерн відповіді: погрози судом, детективами та придушення - Оцінка суми: чітко відокремлюємо її від установлених висновків - Що сталося після публікації - Мережа «Escape Domain»: підготовка тривала кілька місяців до її ліквідації - Куплена репутація: Вікіпедія, Forbes та понад 15 спонсорованих статей - Три посади. Одна компанія. Жодна з них не витримує взаємодії з іншими. - Trustpilot: «Ферми ботів» конкурують із «фермами ботів» - Аналіз даних — 2 280 відгуків про NameSilo проти 2 480 відгуків про Namecheap - Незалежний криміналістичний аналіз API Claude — сліпе тестування - Яких результатів вдалося досягти в ході розслідування - Пов’язані розслідування ## CONTENT ---------------------------------------------------------------- Назад до новин [https://phishdestroy.io/uk/news] Поділитися: Допис [https://twitter.com/intent/tweet?url=https://phishdestroy.io/namesilo-investigation/&text=NameSilo+Abuse+Investigation+%E2%80%94+xmrwallet+Drainer+%26+Twitter+Takedown&via=Phish_Destroy] Telegram [https://t.me/share/url?url=https://phishdestroy.io/namesilo-investigation/] ● ОСТАННІ НОВИНИОновлено 3 серпня 2026 року — подано ICANN № 1479 Розслідування NameSilo Захистив фігуранта справи про виведення коштів з криптовалюти на суму 100 млн доларів — Тоді Ми заблокували наш акаунт у Twitter Слухати статтю 0:00 / --:-- Завантажити у форматі PDF — Офіційний звіт Реєстратор, акредитований ICANN, опублікував 4 задокументовані брехні щоб приховати 10-річну операцію з крадіжки Monero, запропонували очистити свій запис на VirusTotal, поки система викачування коштів ще працювала, а потім скористалися платною позначкою X Gold Checkmark, щоб заблокувати дослідників, які довели їхню неправоту. Їхній інженер з DevOps: колишній керівник ІТ-відділу російської фінансової піраміди протягом десятиліття. 1 квітня 2026 року — Оновлено 3 серпня 2026 року Дослідження PhishDestroy 20 хвилин читання 61 файл, перевірений за алгоритмом SHA-256 $0M+ Ймовірно викрадене 0 років Операція «Тривалість життя» 0 Документально підтверджені брехні 0k Сторінки, вилучені з індексу Bing 0+ Відгуки видалено 0 Файли доказів SHA-256 Ознайомтеся з повним звітом про розслідування на сайті phishdestroy.eth.limo [https://phishdestroy.eth.limo/] НОВЕ: xmrwallet + NameSilo — відгуки, SEO, PR та всі передані посилання Ця стаття є попереднім оглядом. Повні докази, архіви IPFS та всі вихідні матеріали можна знайти за посиланням вище. Історія питання: що таке xmrwallet.com насправді xmrwallet.com — це не фішингова сторінка. Це повністю функціональний гаманець Monero із «задніми дверцятами» на стороні сервера створений у 2018 році та працює до травня 2026 року — майже десятиліття. Репозиторій на GitHub є лише публічною вітриною. Код, що здійснює крадіжку, існує виключно на виробничому сервері, його ніколи не заносили до репозиторію та ніколи не перевіряли. Кожна взаємодія користувача надсилає приватний ключ перегляду на сервери оператора за допомогою запиту POST, закодований у Base64 у змінній під назвою session_key — приблизно 40 передач за сеанс. Транзакція на стороні клієнта явно скасовується (raw_tx_and_hash.raw = 0); сервер створює власний, використовуючи викрадені ключі. «Аудит безпеки» 2018 року, який нічого не охопив Аудит NewAlchemy отримав 67 голосів «за» на Reddit і протягом багатьох років використовувався як показник надійності. Його чітко визначена сфера застосування: «Тільки JavaScript на стороні клієнта». Явно не входить до сфери застосування: «численні кінцеві точки API PHP». Саме ці кінцеві точки і є власне механізмом крадіжки. Аудит був структурно не в змозі виявити цей «задній хід». Ця крадіжка за своєю суттю є вибірковою. Невеликі суми залишаються недоторканими роками, що дозволяє завоювати довіру та отримати позитивні відгуки. Великі суми викрадаються за лічені хвилини. Одна з задокументованих жертв внесла 590 XMR — ці кошти зникли за 2 дні. За найскромнішими підрахунками, загальна сума по понад 15 задокументованих жертв становить: Викрадено 5 000–50 000+ XMR (від 1,5 млн до понад 15 млн доларів за історичними цінами). 60 % дописів жертв були масово заблоковані та видалені до того, як вдалося зберегти докази. # The smoking gun: client-side transaction explicitly discarded raw_tx_and_hash.raw = 0 # thrown away; server builds its own with stolen keys # ~40 POST transmissions per session, every session, since 2016: session_key = base64_encode(адреса_гаманця + ":" + private_view_key) # GitHub: 0 occurrences of "session_key" in any commit # Production server: core theft variable, all versions, since 2016 Крадіжка на одній схемі: зелений колір = публічний репозиторій GitHub (чистий, перевірений, надійний). Червоний колір = виробничий сервер — ніколи не згадувався в жодному коміті, ніколи не перевірявся, з нього відбувається витік даних session_key оператору під час кожного сеансу. Демонстрація в реальному часі — ми відтворили експлойт Подивіться, як відбувається витік session_key у вашому браузері Ми відтворили витік ключів на основі gtag у демонстраційній версії в пісочниці. Відкрийте DevTools → вкладка «Мережа» → взаємодійте з гаманцем. Дивіться session_key POST-запити надсилаються в режимі реального часу. Саме це працювало протягом 10 років. Саме це ніколи не перевірялося під час «аудиту безпеки». Саме це публічно захищала компанія NameSilo. Відкрити інтерактивну демонстрацію [https://xmrwallet-demo.pages.dev/] Речення, яке пояснило NameSilo 17 лютого 2026 року. Одне речення. Десятиліття довіри до свого реєстратора. 16 лютого 2026 року оператор сайту xmrwallet.com надіслав електронного листа на адресу PhishDestroy із вимогою видалити звіт. Він підписався як «Наталі Рой» — обліковий запис на GitHub nathroy, ID 39167759. Ми надіслали відповідь із повним технічним роз’ясненням та письмовим попередженням: «Те, що буде далі, повністю залежить від того, як ви вирішите діяти далі». Наступного дня він надіслав одне речення, яке повністю пролило світло на його стосунки з NameSilo: “ «Не соромтеся висунути вимогу до реєстратора домену надати мої дані». — Адміністратор сайту xmrwallet.com, 17 лютого 2026 року За три тижні до того, як компанія NameSilo назвала його потерпілим Ніхто не використовує десятирічний зливний пристрій на $550/mo bulletproof Belize hosting, який стоїть за проектом «Russian DDoS-Guard», спокійно пропонує вам надіслати повістку його реєстратору — якщо, звичайно, він уже не знає відповіді. Три інші реєстратори (PDR, WebNic, NICENIC) заблокували його домени вже через кілька днів після отримання тих самих доказів. NameSilo підготувало для нього прес-реліз і запропонувало очистити його обліковий запис. Поки «Backdoor» ще працював: xmrwallet заплатив PR Newswire, щоб той опублікував протилежну інформацію 21 січня 2026 року — компанія xmrwallet заплатила агентству PR Newswire за поширення прес-релізу, в якому зазначалося: «Приватні ключі ніколи не надходять на центральні сервери». Цей session_key Протягом усього цього періоду під час кожного сеансу користувача на виробничий сервер надсилалися POST-запити. PR Newswire — це платна служба розповсюдження новин: компанії самостійно пишуть і фінансують свої матеріали, які не проходять редакційну перевірку. Джерело: PR Newswire, 21 січня 2026 року [https://www.prnewswire.com/news-releases/xmrwallet-expands-privacy-access-with-full-tor-network-integration-302666268.html] «Чотири брехні NameSilo», офіційна заява 13 березня 2026 року офіційний акаунт NameSilo опублікував допис у нашій темі, присвяченій розслідуванню. На момент збереження допису кількість переглядів становила 11 300. Постійно архівується за адресою ghostarchive.org/archive/CXXZ0 [https://ghostarchive.org/archive/CXXZ0]. Кожне речення спростовується першоджерелами: 1 «Домен був зламаний кілька місяців тому (під час цього копія веб-сторінки була замінена на крипто-драйнер)». Хеші SHA-256 підтверджують, що код не змінювався. Оператор підтвердив нам, що це так свій власний PHP-бекенд, написаний у 2018 році. Нічого не вводили. Історія про «злом» була вигадана вже після того, як все сталося. ✗ ВИГАДАНЕ 2 «До цього ми не отримували жодних повідомлень про зловживання, пов’язаних із цим доменом». Тільки PhishDestroy надіслав Понад 20 звітів через портал NameSilo (2023–2026), з квитанціями про доставку. З 2018 року на BitcoinTalk та Reddit зареєстровано понад 100 публічних скарг. З моменту появи цього неправдивого твердження кожна наша заява публікується з позначкою часу перед її подачею. ✗ СПОРІВНО З КВИТАНЦІЯМИ 3 «Після ретельного розгляду… без участі реєстранта». 17 лютого оператор написав нам, відстоюючи свій код як власну роботу — ще до публікації твіту NameSilo. Він ніколи не заявляв про злом. У результаті їхнього «ретельного аналізу» були зроблені висновки, що суперечать письмовим заявам їхнього власного реєстранта. ✗ СУПЕРЕЧЛИВЕ 4 «Співпраця з власником домену з метою виключення веб-сайту зі звітів VirusTotal». Не обробка помилок — допомагав запеклому шахраєві прибрати попередження про безпеку, поки програма для викачування коштів ще працювала. Компанії PDR, WebNic та NICENIC призупинили дію доменів протягом кількох днів після отримання тих самих доказів. NameSilo запропонувала видалити відповідний запис. ✗ АКТИВНА ШКОДА, ЗАВДАНА ЖЕРТВАМ Хто такий NameSilo: аутсорсингова компанія з країн СНГ, що має поштову адресу в США Компанія NameSilo LLC зареєстрована у Феніксі, штат Арізона. Котирується на Канадській фондовій біржі під назвою Brisio Innovations (CSE:BZI), а її виторг у 2025 році склав 65,5 млн канадських доларів. Фактична команда інженерів розташована в різних містах Росія, Білорусь, Україна, Сербія, Аргентина та Латвія. Встановлено щонайменше 13 російськомовних співробітників. Особа, яка мала повний доступ до інфраструктури DevOps, протягом десяти років керувала ІТ-підрозділом російської фінансової піраміди, перш ніж приєднатися до NameSilo. DevOps — повний доступ до інфраструктури Михайло Чудінов Аргентина (перенесено) Раніше Керівник ІТ-відділу компанії «SuperKopilka» — Російська фінансова піраміда, 2007–2017 рр. Десять років керував ІТ-інфраструктурою схеми обігу грошей аж до її краху. Сам себе називає «ентузіастом криптовалют». У NameSilo: повний доступ до DevOps для всієї інфраструктури. Колишній керівник ІТ-відділу компанії «Піраміда», 10 років Розробник бекенду на PHP Іван Борзенков Брянськ, Росія (+7 920) Розробник бекенду, що проживає в Росії. GitHub: ivan1986. Прямий доступ до бекенду NameSilo за допомогою PHP з території Росії. 🇷🇺 Доступ до бекенду, розташованого в Росії Керівник проекту Володимир Восков Москва, Росія Раніше Компанія «Zyfra» — Російські державні контракти у сфері промислової автоматизації. Управління реєстратором доменів, зареєстрованим у США, з Москви. 🇷🇺 Москва — колишній державний підрядник Старший менеджер проектів Тетяна Лабутіна Белград, Сербія Раніше ForexClub Libertex — Російський форекс-брокер, на якого накладено низку санкцій з боку регуляторних органів ЄС. Белград: головний центр переїзду для російських фахівців після 2022 року. Колишній ForexClub — Libertex Також виявлено Олексій Подашевський (Фронтенд) — Білорусь, країна, що перебуває під санкціями, робота для реєстратора, зареєстрованого в США та акредитованого ICANN. Загалом виявлено понад 13 російськомовних співробітників у Росії, Білорусі, Сербії, Аргентині та Латвії. У ланцюжку інфраструктури xmrwallet повністю відсутні західні хостинг-провайдери. Масштаб розслідування Понад 5,18 млн доменів проаналізовано у всьому портфелі NameSilo — кожне доменне ім’я було перевірено за допомогою VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish та SURBL. PHP-бекенд xmrwallet відтворено виключно на основі даних про поведінку на стороні клієнта — без доступу до сервера, без вихідного коду, без співпраці. Механізм крадіжки було відтворено виключно на основі спостережуваних мережевих закономірностей. 13 членів команди дані, зіставлені на платформах LinkedIn, GitHub, HeadHunter, Telegram, у корпоративних реєстрах та судових документах у 6 країнах. Закономірності видалення відгуків на Trustpilot відстежувалося протягом кількох місяців з метою визначення систематичної періодичності видалення. CSE:BZI — квартальні звіти зроблено зіставлення з даними портфеля доменів для виявлення аномалії у доходах. 5,18 млн доменів проаналізовано з урахуванням 6 джерел інформації про загрози. Усі необроблені дані оприлюднені за адресою gitlab.com/phishdestroy/namesilo-evidence [https://gitlab.com/phishdestroy/namesilo-evidence]. Подано до ICANN, правоохоронних органів ЄС та 3 національних підрозділів з боротьби з кіберзлочинністю. Аномалія доменів: 32,2 % ніколи не активувалися — статистична завіса Ми зібрали та проаналізували кожен домен у портфоліо NameSilo — усі 5,18 млн доменів. Кожен з них було перевірено за допомогою VirusTotal, URLhaus, PhishTank, abuse.ch, OpenPhish та SURBL. Вихідні дані, методологія та результати перевірки для кожного домену є загальнодоступними: gitlab.com/phishdestroy/namesilo-evidence [https://gitlab.com/phishdestroy/namesilo-evidence]. Результат: 32,2 % доменів ніколи не активувалися — проти 14,7–22,8 % у аналогічних реєстраторів. 10 000–17 000 масових реєстрацій за один день (пік: 17 180 — 19 липня 2025 року). 12 млн доларів витрачено на домени, які ніколи не активувалися; щорічні витрати становлять 3,2 млн доларів на домени, які не виконують жодної функції. У 2024 році, коли партнер NameSilo, компанія ShortDot, придбала нові домени верхнього рівня (.sbs, .cfd за оптовою ціною ~0,50 долара, продані за роздрібною ціною 14,95 долара = 22–31-кратне збільшення), кількість реєстрацій з неактивними доменами різко зросла 615% за один рік. Зареєстровано в США. Управляється в країнах СНГ. 5,18 млн доменів, 32,2 % з яких ніколи не активувалися. Команда, яка з’єднує Фенікс, Москву та Буенос-Айрес. PrivacyGuardian приховує особу покупця на понад 3 млн доменів (зареєстрованих на ім’я pw-{hex}@privacyguardian.org). Приймаються біткойни. Без KYC. Кожен «фантомний» домен робить співвідношення кількості зловживань до загальної кількості меншим. 0.43% проти 5,18 млн загалом «майже нічого» 2.34% проти HTTP-alive кожен 43-й сайт 40.9% проти справжніх підприємств 1 фішинг на 2,5 легітимних Фінансова аномалія: CSE:BZI NameSilo повідомляє про виручку в розмірі 65,5 млн канадських доларів (2025 р.). Коефіцієнт P/E: 143,8× проти 21× у галузі. Дохід на один реальний (активний) домен: 68 канадських доларів проти 10–15 доларів у галузі. 95 реєстраторів ICANN продають домени .com дешевше. Якщо масові реєстрації фіктивних доменів слугують для відмивання коштів — з націнкою 22–31× при конвертації BTC у домени — вони фігурують як «законний дохід реєстратора» у квартальних звітах, що подаються на Канадській фондовій біржі. Ця схема задокументована та передана до правоохоронних органів. Як NameSilo створює «висвітлення в ЗМІ» для інвесторів CSE:BZI — 6 кроків 1 NameSilo готує прес-реліз про себе. Від третьої особи. «NameSilo — реєстратор, що найшвидше розвивається...» 2 Вони платять PR Newswire 805 доларів і більше для його розповсюдження. Задокументовані приклади: prnewswire.com — Reach Systems / Замовлення НАСА, 23 червня 2026 року [https://www.prnewswire.com/news-releases/namesilo-technologies-corp-subsidiary-reach-systems-receives-nasa-order-for-cable-reel-supporting-artemis-related-ground-technology-demonstration-302808105.html] newswire.ca — Придбання компанії SewerVUE, 12 вересня 2025 року [https://www.newswire.ca/news-releases/namesilo-technologies-corp-enters-definitive-share-purchase-agreement-to-acquire-100-of-sewervue-technology-corp--866228682.html] prnewswire.com — xmrwallet: «Приватні ключі ніколи не надходять на сервери», 21 січня 2026 року [https://www.prnewswire.com/news-releases/xmrwallet-expands-privacy-access-with-full-tor-network-integration-302666268.html] 3 PR Newswire автоматично розміщує цю інформацію на Yahoo Finance, Morningstar, StockWatch, newswire.ca — усім, хто заплатив, без редакційної перевірки. 4 Yahoo Finance публікує цю інформацію з одним невеликим приміткою: «Це платний прес-реліз». 5 На сторінці акцій CSE:BZI на сайті NameSilo тепер відображається «висвітлення у ЗМІ». «Про нас написали на Yahoo Finance». «Про нас написали на StockWatch». ! Ніхто про них не писав. Вони самі писали про себе і платили за те, щоб це виглядало як новини. Ось так виглядає «висвітлення у ЗМІ» на сторінці для інвесторів CSE компанії, реєстратор якої публічно виступив на захист особи, яка активно виводила кошти з мережі Monero. Прес-реліз за 805 доларів ≠ незалежна журналістика. Інвестори CSE:BZI: уважно читайте інформацію. Два імені. Один мозок. Чи може це бути збігом? Поки ми писали це розслідування, ми зустріли старого знайомого. Судячи з кількості статей про фішинг, шахрайство, чорні списки та вилучення доменів із них, NameSilo виглядає майже як наш колега. Поставте обидві операції поруч — і той самий мозок проявляється тричі: відгуки, SEO та платні статті. Виявлено збіг поведінки xmrwallet клієнт, якого захищали Один мозок спільний сценарій NameSilo реєстратор Видаляти повідомлення про крадіжкиВидаляти негативні відгуки й відповідати жертвам тим самим сценарієм про «проблему синхронізації». Однакові відгукистерти негатив створити довіру Засипати п’ятизірковою похвалоюВідгуки з іменами працівників, шаблонна похвала підтримці та негативні відгуки, що зникають. Шахрайство · відновлення · безпекаПублікувати саме ті фрази, які шукають жертви після зникнення їхніх Monero. Однакове SEOзахопити запит поховати жертву Фішинг · чорний список · вилучення зі спискуПублікувати саме ті фрази, які дослідники шукають у зв’язку зі зловживаннями реєстратора. Фальшива «новина» про TorКупити схожий на корпоративний реліз про функцію, якої немає в публічному коді. Однаковий PRPR Newswire ретранслятор email4pr «Висвітлення у ЗМІ» для CSEПередавати написані самою компанією релізи на фінансові портали й у новини для інвесторів. Однакові вхідні дані→однаковий метод→однаковий результат Це не метафора — ті самі три системи Обидва маніпулюють відгуками: xmrwallet видаляє скарги про крадіжку й відповідає жертвам тим самим виправданням про синхронізацію; NameSilo заповнює Trustpilot шаблонною п’ятизірковою похвалою названих на ім’я працівників підтримки, поки негативні відгуки зникають. Обидва використовують однаковий SEO-захист: xmrwallet публікує статті про «шахрайство», «безпеку», «відновлення» й «синхронізацію»; NameSilo — статті про «фішинг», «чорні списки», «вилучення зі списків» і «зловживання». Обидва заповнюють власним текстом саме ті пошукові запити, що виникли через звинувачення проти них. Обидва використовують той самий ресурс платних статей: поширення через PR Newswire і ретранслятор email4pr. NameSilo використовує його для канадських релізів для інвесторів. xmrwallet використав його, щоб продати неправдиву історію про Tor і про те, що «ключі ніколи не потрапляють на сервер», як схожу на корпоративну новину. Два імені. Однакова маніпуляція відгуками. Однакове SEO. Той самий платний PR-канал. Один мозок. Той самий корпоративний PR-канал Те, що «волонтерський гаманець із відкритим кодом» публікує пресрелізи на платформі для публічних компаній, не є нормальним. Це означає доступ до корпоративного PR-акаунта або того самого PR-агента. Саме цей канал обрав xmrwallet — ту саму корпоративну платформу, яку NameSilo Technologies використовує для оголошень Канадської фондової біржі. релізи xmrwallet «Волонтерський» гаманець купує корпоративне поширення Jan 21, 2026 — “Expands Privacy Access with Full Tor Network Integration” Apr 19, 2023 — “Upgrade Website to Support Charities” Sep 26, 2023 — “Companies Embrace Cryptocurrency” Контакт: Nathalie Roy, +1 300-227-473, 407923@email4pr.com. релізи NameSilo Той самий канал — основа її історії для CSE Jan 2026 — “Surpasses 6 Million Domains” May 1, 2026 — 2025 Year-End Results А також квартальні результати й оголошення про SewerVUE, CommerceHQ, Reach Systems та продаж дочірньої компанії. Для NameSilo це поширення наповнює новинний потік навколо материнської компанії, зареєстрованої на канадській біржі. Для xmrwallet воно продавало неправдиву історію про безпеку. Головна деталь релізу про Tor: вони рекламували код, якого не існувало У релізі за січень 2026 року оголосили «повну інтеграцію з Tor» для проєкту «з відкритим кодом», останній реальний коміт якого на GitHub датований 6 листопада 2018 року — більш ніж сімома роками раніше. Код Tor так і не було додано. Вони заплатили за рекламу функції, якої не існувало в публічній кодовій базі, водночас стверджуючи, що приватні ключі ніколи не потрапляють на центральний сервер. У релізі вказали недійсний номер телефону й адресу корпоративного PR-ретранслятора. Це не було незалежним висвітленням. Це був написаний оператором текст, поширення якого було оплачено. Архівний реліз і контактні дані [https://www.prnewswire.com/news-releases/xmrwallet-expands-privacy-access-with-full-tor-network-integration-302666268.html] · Публічний репозиторій GitHub [https://github.com/XMRWallet/Website] Питання до PR Newswire та фінансових видань, які це передрукували Кого ці платформи вважають своєю аудиторією? Канадські інвестори бачать платні корпоративні релізи NameSilo у візуальному форматі, пов’язаному з авторитетними фінансовими новинами. Потім те саме середовище розповсюдження доставило цій заможній інвестиційній аудиторії неправдиву історію xmrwallet про Tor і безпеку сервера як ще одне професійно оформлене оголошення. Позначка про платне розповсюдження не закриває питання відповідальності. Передрук непідтверджених заяв реєстратора, а потім прямого скаму, пов’язаного з цим реєстратором, може наразити на ризик саме ту аудиторію, яка довіряє інфраструктурі фінансових новин. Платформа має перевірити акаунт-замовник, платіжні відносини, агента, метадані подання та ланцюжок схвалення обох наборів релізів. Якщо поширення xmrwallet і NameSilo замовили одна людина, один акаунт або один PR-агент, чесною відповіддю не може бути мовчання. Збережіть записи, розкрийте зв’язок і повідомте про нього відповідним регуляторам та правоохоронним органам. Ми просимо платформу визначити, чи це був збіг, чи один покупець двічі скористався її авторитетом. PR Newswire — не журналістика. Фігурант сам пише текст, платить за поширення, і той самий текст передруковують як «новину». Потім він з’являється на фінансових порталах і в біржових новинних стрічках так, ніби про нього незалежно написали. Для NameSilo це ключовий корпоративний канал для канадської біржі. Для xmrwallet це була оплачена неправда, оформлена візуальною мовою корпоративного розкриття інформації. Чому обидва продовжували писати саме про ті звинувачення, які їм висували? Ми не розуміли, навіщо xmrwallet продовжував публікувати статті про шахрайство, фішинг, відновлення гаманця, проблеми синхронізації та злами. Ми не розуміли, навіщо NameSilo знову й знову переписувала той самий матеріал про фішинг, скарги на зловживання, чорні списки, вилучення з них і відновлення репутації. ICANN цього не вимагає. Відповідь простіша: маніпуляція пошуковою видачею. пошуковий щит xmrwallet Шахрайство, відновлення, безпека, синхронізація Саме це шукає жертва після зникнення коштів. xmrwallet заповнював такі запити власними поясненнями: шахрайство відбувається деінде, відновіть гаманець через GUI або CLI, дочекайтеся синхронізації, гаманець безпечний, зламали когось іншого. Усі передані посилання — 13 архівних матеріалів 5 Security Tips for Crypto Users [https://web.archive.org/web/20251210080444/https://www.xmrwallet.com/blog/5-security-tips-for-crypto-users.html] 5 Crypto Scams You Should Know About [https://web.archive.org/web/20241009012924/https://www.xmrwallet.com/blog/5-crypto-scams-you-should-know-about.html] How to Restore in Monero GUI [https://web.archive.org/web/20250427145415/https://www.xmrwallet.com/blog/how-to-restore-in-monero-gui.html] How to Restore Monero on CLI [https://web.archive.org/web/20241116124124/https://www.xmrwallet.com/blog/how-to-restore-monero-on-cli.html] How to Restore Monero Using Keys — GUI [https://web.archive.org/web/20241116124111/https://www.xmrwallet.com/blog/how-to-restore-monero-using-keys-gui.html] Monero and Tornado Cash [https://web.archive.org/web/20250716055717/https://www.xmrwallet.com/blog/monero-tornado-cash.html] Security of Your XMR Wallet [https://web.archive.org/web/20250318213028/https://www.xmrwallet.com/blog/security-of-your-xmr-wallet.html] Social Media Scams to Avoid [https://web.archive.org/web/20231003071526/https://www.xmrwallet.com/blog/social-media-scams-to-avoid.html] XMR Social Recovery [https://web.archive.org/web/20240908171821/https://www.xmrwallet.com/blog/xmr-social-recovery.html] Monero Security on Smartphones [https://web.archive.org/web/20240722145102/https://www.xmrwallet.com/blog/monero-security-on-smartphones.html] XMRWallet: Best for Beginners [https://web.archive.org/web/20240722140402/https://www.xmrwallet.com/blog/xmrwallet-best-for-beginners.html] Guide to Monero Wallets [https://web.archive.org/web/20240527180232/https://www.xmrwallet.com/blog/guide-to-monero-wallets.html] Monero Survives XMR Wallet Hack [https://web.archive.org/web/20241223182741/https://www.xmrwallet.com/blog/monero-survives-xmr-wallet-hack.html] пошуковий щит NameSilo Фішинг, чорні списки, вилучення зі списків, репутація Саме це шукають жертви й дослідники, вивчаючи історію зловживань реєстратора. NameSilo заповнила такі запити власними сторінками з поясненнями фішингу, скомпрометованих доменів, хибних спрацювань і способів зняти блокування. Усі передані посилання — 14 матеріалів NameSilo How to Report a Website for Phishing or Copyright Infringement [https://www.namesilo.com/blog/en/privacy-security/how-to-report-a-website-for-phishing-or-copyright-infringement] Can Someone Steal Your Domain Without Hacking You? [https://www.namesilo.com/blog/en/privacy-security/can-someone-steal-your-domain-without-hacking-you] Free WHOIS Privacy Risks in 2026 [https://www.namesilo.com/blog/en/privacy-security/free-whois-privacy-risks-in-2026-how-to-enable-domain-privacy-on-namesilo-in-seconds] WHOIS Privacy Protection in 2026 [https://www.namesilo.com/blog/en/privacy-security/whois-privacy-protection-in-2026-free-vs-paid-compared] Phishing by Proxy [https://www.namesilo.com/blog/en/privacy-security/phishing-by-proxy-how-compromised-subdomains-evade-traditional-detection] Blacklists, Reputation Scores and Recovery Paths [https://www.namesilo.com/blog/en/domain-security/when-domains-go-dark-understanding-blacklists-reputation-scores-and-recovery-paths] How Attackers Pick Domain Names That Trick You [https://www.namesilo.com/blog/en/privacy-security/how-attackers-pick-domain-names-that-trick-you-2025-patterns] Ghost Records as Security Backdoors [https://www.namesilo.com/blog/en/domain-security/ghost-records-how-forgotten-dns-entries-become-security-backdoors] WHOIS Fingerprint and Domain Metadata [https://www.namesilo.com/blog/en/privacy-security/whois-fingerprint-domain-metadata] Domain Footprinting and Attack Surface [https://www.namesilo.com/blog/en/domain-names/domain-footprinting-attack-surface] The Disposable-Domain Economy [https://www.namesilo.com/blog/en/privacy-security/disposable-domain-economy-cybercrime] “Unblockable” Domain Security [https://www.namesilo.com/blog/en/privacy-security/unblockable-domain-security] AI-Generated Spam and Domain Abuse [https://www.namesilo.com/blog/en/privacy-security/ai-generated-spam-and-domain-abuse] Identifying Scam Websites [https://www.namesilo.com/blog/en/privacy-security/identifying-scam-websites-spotting-the-signs-before-its-too-late] Це маніпуляція пошуковою видачею Повторення і є метою. Опублікуйте достатньо сторінок про фішинг, шахрайство, чорні списки, відновлення, безпеку й зняття блокувань — і пошук за звинуваченням почне повертати версію самого фігуранта. xmrwallet використовував це проти повідомлень жертв. NameSilo використовує це навколо репутації реєстратора у сфері зловживань, тоді як реальні відгуки описують грубу підтримку, незрозумілу англійську та працівників, які повторюють скрипти замість прямих відповідей. Одна логіка. Одна стратегія. Дві фази. 1 Спочатку NameSilo захищала свого клієнта. Вона ігнорувала повідомлення, називала оператора жертвою, повторювала історію про компрометацію та пропонувала допомогти видалити детекти VirusTotal. Коли цю позицію стало неможливо підтримувати, домен, який вона захищала, перенесли від NameSilo. 2 Потім NameSilo захищала вже себе. На момент початку кампанії тиску проти нас xmrwallet уже був закритий. Блокування Twitter, запити GDPR і DMCA, скарги на фішинг і спроби видалити кожен результат, що веде на нашу роботу, уже не могли захищати гаманець. Вони захищали NameSilo та її публічну історію. 3 Стратегія не змінювалася. Контролювати те, що бачать постачальники засобів захисту, пошукові системи, платформи й інвестори: опублікувати власну версію, видалити детекти, перенести домен, а потім придушити дослідників, які зберегли докази. Саме це приховують розрізнені епізоди. Клієнта вже не було. Тривав захист NameSilo самої себе. Що не ввійшло до короткої версії Збіг у PR набагато конкретніший, ніж «обидві сторони публікували статті» PR Newswire бере приблизно $195–249 на рік за членство плюс $805–3 000+ за кожен реліз. Існують безкоштовні або значно дешевші альтернативи, зокрема PRLog та EIN Presswire приблизно за $149. Проте волонтерський гаманець без задекларованих пожертв обрав той самий корпоративний канал розповсюдження, яким NameSilo Technologies користується для повідомлень на Канадській фондовій біржі. xmrwallet опублікував через цей канал три релізи, включно з оголошенням про Tor від 21 січня 2026 року. NameSilo опублікувала 12 релізів: «Surpasses 6 Million Domains» 22 січня 2026 року — через день після xmrwallet, річні результати за 2025 рік 1 травня 2026 року та ще десять релізів про квартальні результати, SewerVUE, CommerceHQ, Reach Systems і продаж дочірньої компанії. SewerVUE буквально займається інспекцією каналізаційних труб — тому наша згадка про «старого друга, який чистить каналізаційні труби», була не випадковою. xmrwallet Корпоративний PR без корпоративного пояснення Контактною особою була «Nathalie Roy, Founder» із номером +1 300-227-473. Коду 300 не існує в Північноамериканському плані нумерації. Адреса 407923@email4pr.com — корпоративний PR-ретранслятор, а не звичайна пошта волонтерського проєкту. У релізі xmrwallet рекламувався як постачальник «конфіденційних фінансових інструментів для благодійних організацій». За нашою оцінкою, благодійна риторика була репутаційним прикриттям гаманця, який ми вже пов’язали з крадіжками. NameSilo Ключовий канал для історії на канадському ринку Для NameSilo PR Newswire не є випадковістю. Написані самою компанією релізи потрапляють до Yahoo Finance, біржових новинних сторінок і медіапотоку навколо її материнської компанії, що торгується в Канаді. Потім це можна подавати як «висвітлення», хоча текст написав сам суб’єкт і сам заплатив за розповсюдження. Для xmrwallet той самий ресурс поширював неправдиву історію про Tor і безпеку на сервері. Для NameSilo це центральний канал зв’язків з інвесторами. Публічний репозиторій був реквізитом для аудиту, а не робочим гаманцем Останній публічний коміт датований 6 листопада 2018 року. Після цього репозиторій залишався замороженим понад п’ять років, і реалізацію Tor туди ніколи не додавали. Згодом xmrwallet видалив вихідний код із GitHub. Наш технічний висновок: публічний репозиторій 2018 року був реквізитом для аудиту, тоді як у продакшені працював інший, обфускований серверний код, здатний збирати секрети гаманців. Проєкт платив приблизно $550 на місяць за захищений хостинг за російською інфраструктурою DDoS-Guard, водночас представляючи себе волонтерським проєктом без пожертв. Вони заплатили ціну корпоративного PR, щоб рекламувати код, якого не було в публічному репозиторії, і повторювати, що ключі ніколи не потрапляли на сервер. Це не звичайна комунікація open-source-проєкту. Це куплений захист репутації. Збіг у відгуках такий самий прямий Захист відгуків xmrwallet Видалити повідомлення про крадіжку, повторити історію про синхронізацію Повідомлення жертв зникали, а самим жертвам раз за разом казали, що зникнення коштів — це проблема синхронізації, відновлення або безпеки користувача. Потім xmrwallet публікував SEO-сторінки саме навколо цих пояснень. Захист відгуків NameSilo Приблизно 170 відгуків про Леоніда за кілька місяців Схожа на штучну похвала зосереджена на названих на ім’я працівниках підтримки та їхній шаблонній «готовності допомогти». Реальні критичні відгуки описують грубі відповіді, незрозумілу англійську та нездатність працівників відповісти на пряме запитання поза підготовленим скриптом. Сама клієнтська панель досі виглядає й працює як програма 2008 року. Мета — зупинити чесний відгук ще до того, як його буде написано SEO-статті та відгуки про підтримку розв’язують одну репутаційну проблему з двох боків. NameSilo заповнює негативні пошуки — фішинг, зловживання, чорний список, зняття блокування, вкрадений домен — власними поясненнями. Водночас потік відгуків заповнює питання про підтримку похвалою «Леоніду» та іншим названим на ім’я працівникам. Реальний клієнт отримує грубу, незрозумілу або шаблонну відповідь, а потім бачить сторінку за сторінкою з твердженнями, що Леонід блискучий фахівець і завжди допомагає. Розрахунок на сумнів: «Якщо всі хвалять цю підтримку, можливо, проблема в мені». Клієнт вагається й вирішує не публікувати правдивий негативний відгук. Якщо він усе-таки його публікує, спостережуваний нами патерн такий: NameSilo оскаржує відгук або скаржиться на нього, доки той не зникне. Позитивні відгуки не просто підвищують оцінку; вони придушують наступний негативний відгук ще до його появи, а видалення стирають ті, що все-таки були написані. Так працює спільний механізм: захопити негативні слова в пошуку, виготовити позитивну відповідь у відгуках і видалити свідчення, що суперечить обом. Історія аб’юзу — контекст, який SEO-сторінки намагаються замінити У нашій базі за 2023–2024 роки є десятки тисяч пов’язаних із NameSilo повідомлень про аб’юз, які, за нашою оцінкою, були проігноровані або не призвели до ефективних дій. У вибірці дрейнерів, яку ми відстежували тоді, фактично кожна операція реєструвала домени там. За цими даними ми вважали NameSilo найгіршим реєстратором. Повне порівняння реєстраторів ми опублікуємо окремо. Наша думка: повторювані статті про фішинг, чорні списки, зняття блокувань та аб’юз писалися не тому, що цього вимагала ICANN. Їх писали, щоб зайняти пошукову видачу, створену реальною історією аб’юзу NameSilo. Зв’язок із СНД: докази, думка та важливе застереження Що ми знаємо — і чого ми не стверджуємо Ми ще раніше дійшли висновку, що оператор xmrwallet був росіянином; хостинг та інфраструктура були лише частиною підстав. Окремо ми виявили понад десять російськомовних або пов’язаних із СНД працівників NameSilo. Михайло Чудінов (Mikhail Chudinov) особливо цікавий через його публічний профіль LinkedIn і російськомовні статті на Habr про децентралізацію та криптовалюти. На нашу думку, після прочитання цих текстів, його аналіз розглядає децентралізацію, метавсесвіти й NFT як рухи, що перетинаються, недостатньо розділяючи їхні технічні та економічні стимули, і демонструє обмежений погляд на напрям розвитку криптовалютних систем. Застереження: це може бути збігом. Національність, робота та публічні погляди Чудінова самі по собі не доводять, що він, NameSilo та xmrwallet мали спільного оператора. Ми документуємо перетин, а не видаємо походження чи думки працівника за доказ оперативного контролю. Один патерн відповіді: погрози судом, детективами та придушення Обидві сторони вдалися до однакових погроз Від першого повідомлення ми попередили і xmrwallet, і NameSilo не перетворювати технічний звіт на кампанію тиску. Обидві сторони відповіли погрозами судом та приватними детективами. Оператор xmrwallet навіть пропонував притягнути реєстратора до суду. Пізніше NameSilo публічно погрожувала судовим позовом після того, як пропонувала видалити детекти VirusTotal у того самого клієнта. Можливо, такий підхід працював десять років. Докази від цього не зникають. Наш погляд на провал ICANN у 2018–2026 роках До 2018 року, з нашої точки зору, NameSilo вже перебувала близько до центру реєстрацій для кіберзлочинів, які ми відстежували, тоді як реакція ICANN відчувалася як річна відсутність. Це наша характеристика тривалого провалу контролю, а не твердження, що ICANN буквально закрилася на рік. Така відсутність відповідальності створює передбачуваний стимул: реєстратор може видалити детекти для клієнта, пізніше написати ICANN, що не здатний визначити, що таке фішинг, і що аб’юз не входить до його відповідальності, — та не очікувати негайних наслідків. Поведінка ICANN дозволяє цьому патерну тривати. Після закриття xmrwallet тиск захищав лише NameSilo xmrwallet уже був закритий. Подальші блокування Twitter, запити GDPR, повідомлення DMCA, скарги на окремі результати пошуку, фішингові репорти на наш сайт, деіндексація в Bing і спроби видалення з IPFS уже не могли захищати гаманець. Вони могли захищати лише репутацію NameSilo. Запити були спрямовані не лише проти нашого домену. Вони атакували окремі посилання, що ведуть на нашу роботу. Публічний слід у Lumen Database [https://lumendatabase.org/notices/search?term=phishdestroy.io&sort_by=] фіксує частину цієї кампанії; додаткові матеріали збережено в нашому Telegram-архіві. Ми також вважаємо, що за більшого медіабюджету наступним передбачуваним кроком стала б куплена публікація, що зображує дослідника переслідувачем або вимагачем. Це прогноз на підставі патерну придушення, а не подія, яка, за нашим твердженням, уже сталася. Вони атакували кожен пошуковий шлях до наших доказів Це була не одна скарга на одну сторінку. Кампанія атакувала наш домен та окремі результати пошуку, що ведуть до нашої роботи, — посилання за посиланням — за допомогою GDPR, DMCA, фішингових репортів і скарг платформам. Мета полягала в тому, щоб розслідування зникло з пошукового шляху, навіть якщо сам архів залишався онлайн. Час атаки відповідає на питання про мотив: xmrwallet уже був закритий. Закритий гаманець не міг отримати від цієї атаки жодної вигоди. Єдиним вигодонабувачем залишалася NameSilo, чиє ім’я, історія аб’юзу та захист гаманця були прив’язані до цих результатів. Хто ще в цій історії раз за разом маніпулює виявленням за точними назвами та точними негативними запитами — через власні SEO-сторінки, платне розповсюдження і, за нашою оцінкою, Google Ads за конкретними словами? NameSilo. Ми знову бачимо ту саму логіку: захопити назву, замінити результат і придушити посилання, яке неможливо переписати. Попередження незалежним і некомерційним дослідникам Будьте обережні, покладаючись на цього реєстратора. За нашим досвідом, NameSilo реагує на незалежну критику зовсім не так, як на похвалу Леоніду або платні публікації з наданим компанією текстом. Домен, який вона захищала, зрештою перенесли до іншого реєстратора. Оскільки xmrwallet був не фішинговим лендингом, а робочим гаманцем із серверним механізмом крадіжки, цей перенос виглядає для нас як обмеження ризиків NameSilo, а не засіб проти фішингового домену. Ми від початку сформулювали правило: тиск на нас викликає документовану відповідь через законні канали. Кожен запит на деіндексацію, спроба видалення та погроза стають новим доказом. Це не незаконна помста; це збереження, публікація та офіційне звітування. Оцінка суми: чітко відокремлюємо її від установлених висновків Гіпотеза, а не доведена сума Наша робоча гіпотеза: операція вкрала щонайменше $80 мільйонів. Це наша оцінка, а не встановлена криміналістична сума. Задокументована вибірка жертв підтверджує лише нижчий консервативний діапазон; гіпотеза про $80 мільйонів виходить за межі публічно задокументованих випадків. Друга, окрема гіпотеза: різкий пік активності в порівнянні з часовими лініями працівників та інфраструктури може відображати період масштабного відмивання Monero. Ми цього не встановили. Ми також не встановили прямого зв’язку з Tornado Cash або спільних клієнтів. Стаття xmrwallet про Tornado Cash, час її появи та супровідна активність роблять це питанням, яке, на нашу думку, мають вивчити слідчі, — але не фактом, який ми стверджуємо. Ми запропонували будь-кому з прямими знаннями уточнити суму з одноразової пошти. Тоді ми могли б видалити цю оцінку або зменшити інтенсивність дослідження саме цієї лінії, але жодне анонімне повідомлення не зітре докази й не перетворить розслідування на предмет торгу. Ви витрачали гроші на репутацію. Ми закрили скам за $0. Поки вони переписували ті самі SEO-статті, купували схожі на корпоративні оголошення, фабрикували похвалу підтримці та намагалися стерти наші посилання, захищувану ними операцію було закрито. Її закрив не введений ними в оману потерпілий, не відомий розслідувач і не комерційна компанія з кібербезпеки. Її закрили ми — некомерційний дослідницький проєкт, що працює за нуль доларів. Подальша кампанія придушення робить цей контраст ще гіршим. Корпоративні акаунти, юридичні скарги, запити на деіндексацію та спроби видалення були спрямовані проти дослідників без платного медіабюджету. Їм усе одно не вдалося видалити архіви, спростувати докази чи знову відкрити гаманець. Кожна спроба лише створювала ще одну часову позначку та ще один доказ без жодних витрат для нас. Це не оперативна сила. Це стратегічна некомпетентність. У них були гроші, інфраструктура й доступ до платформ. У нас були докази, публічні архіви та $0 — і зник саме скам. Повний патерн Одна логіка, одна стратегія: виготовити відгуки, зайняти звинувачення в пошуку, купити схоже на корпоративне висвітлення, видалити детекти, перенести захищуваний домен, погрожувати дослідникам, а потім придушити кожен шлях до їхніх доказів. Клієнт зник. Стратегія тривала, бо її другою фазою був захист самої NameSilo. Що сталося після публікації Після оприлюднення нашої публікації проти всіх основних ресурсів, на яких був присутній PhishDestroy, було розпочато скоординовану кампанію з юридичного тиску та блокування на платформах. Три механізми — кожен із яких було зафіксовано, заархівовано і який тепер є частиною скарги ICANN № 1479. X / Twitter — Акаунт @Phish_Destroy заблоковано. Позначка «X Gold Checkmark» надає передплатникам пріоритетний канал підтримки, недоступний для звичайних користувачів. Цей канал було використано для подання скарги на наш акаунт. Власна автоматизована система перевірки X розглянула цю справу, письмово виправдала нас і підтвердила відсутність порушень. Проте блокування залишилося в силі. Ми опублікували лист про виправдання ще до зняття блокування — прогноз GhostArchive із зазначенням часу включено до ICANN № 1479. Google — запити на видалення даних згідно з GDPR + скарги за законом DMCA. Відповідно до GDPR було подано європейські запити щодо «права на видалення», щоб змусити Google вилучити з результатів пошуку конкретні сторінки розслідування PhishDestroy. Паралельно було надіслано повідомлення про видалення на підставі DMCA, спрямовані на URL-адреси, пов’язані з розслідуванням. Обидва механізми застосовувалися одночасно — правовий тиск через законодавство ЄС про захист персональних даних та тиск у сфері авторського права через законодавство США. Сам зміст розслідування так і не був успішно оскаржений з фактичних підстав. Bing — 108 000 сторінок вилучено з індексу за один день. Весь сайт phishdestroy.io — 108 000 проіндексованих сторінок — було видалено з пошукової системи Bing одним масовим дією. Момент був обраний ідеально: виключення з індексу точно збіглося з оприлюдненням нашої доповіді про NameSilo. Це не була проблема поступового сканування, не технічна помилка — це була єдина масове скарга, яку Bing опрацював без попередження. IPFS — вони подали скарги. Нічого не змінилося. Було подано запити на видалення щодо домену ENS та шлюзових служб. phishdestroy.eth.limo продовжує повноцінно функціонувати. Контент в IPFS ідентифікується за допомогою хешу SHA-256 — немає сервера, який можна вимкнути, немає хостинг-акаунта, який можна заблокувати, немає реєстратора, на якого можна чинити тиск, немає CDN, до якого можна звернутися. Матеріали розслідування одночасно зберігаються на Arweave, GhostArchive та Wayback Machine. Гнів пропорційний відчуттю безпорадності. Одна золота галочка. Три правові механізми. 108 000 сторінок у Bing. Усі платформи відреагували на одну й ту саму публікацію. Ось так виглядає придушення думок за рахунок корпоративних коштів. Ми це передбачили — зафіксували в GhostArchive ще до того, як це сталося Ще до того, як блокування набуло чинності, ми опублікували твіт, у якому передбачили, що NameSilo скористається шаблонною схемою дій шахраїв, і зафіксували час публікації в GhostArchive. Вони вчинили саме так, як ми і передбачали, і зробили це точно за графіком. Цей прогноз із позначкою часу — який доводить, що ми передбачили цю тактику ще до її застосування — включено до скарги ICANN проти NameSilo (ICANN № 1479). До архіву не можна торкатися Все працює IPFS (phishdestroy.eth), Arweave, GhostArchive та Wayback Machine. 61 скріншот із підтвердженням SHA-256. Жодного успішного юридичного оскарження будь-якого твердження. Жодних технічних заперечень з боку оператора чи NameSilo. Жодних фактичних відповідей — лише юридичні погрози, нападки на особистість та видалені твіти. Повне розслідування з необробленими даними, досьє команди, аналізом відмивання коштів та ресурсами для жертв можна знайти за адресою phishdestroy.eth.limo [https://phishdestroy.eth.limo/] — дублюється в IPFS, Arweave, GhostArchive та Wayback Machine. Жодна з цих платформ не має золотої галочки. Мережа «Escape Domain»: підготовка тривала кілька місяців до її ліквідації Початок 4 лютого 2026 року — того самого тижня, коли оператор вперше зв’язався з PhishDestroy, — він почав таємно реєструвати «домени-запасні варіанти» у 4 різних реєстраторах, оплативши кожний на 5–10 років наперед. Інфраструктура була розроблена так, щоб витримати будь-яке окреме вилучення. Однак вона не витримала розслідування. Попередній технічний аналіз із повним переліком доказів: gitlab.com/phishdestroy/НЕ-ВИКОРИСТОВУЙТЕ-xmrwallet-com [https://gitlab.com/phishdestroy/DO-NOT-USE-xmrwallet-com] Домени «Escape» — зареєстровані після початку розслідування Домен | Реєстратор | Попередня оплата | IP | Статус xmrwallet.cc | Реєстр об’єктів, що перебувають у публічному домені | 8 років | 185.129.100.248 | ПРИПИНЕНО xmrwallet.biz | WebNic.cc | 5 років | 190.115.31.40 | ПРИПИНЕНО xmrwallet.net | NICENIC International | 10 років | 190.115.31.40 ← | DNS не працює xmrwallet.me | Key-Systems GmbH | 10 років | 185.129.100.248 ← | АКТИВНО — повідомлено про зловживання Кластеризація IP-адрес: 185.129.100.248 розміщено на доменах .cc та .me — один і той самий хост. 190.115.31.40 спільні для доменів .biz та .net — один і той самий хостинг-провайдер. Чотири реєстратори, два IP-кластери. 33 роки реєстрації з попередньою оплатою. Усі домени були зареєстровані таємно після першого контакту зі слідчими. Куплена репутація: Вікіпедія, Forbes та понад 15 спонсорованих статей Репутація NameSilo в суспільстві є штучно створеною. Вікіпедія: позначка «оплачений/рекламний». Forbes: повідомлення про партнерську програму «Ми отримуємо комісію». SmartCustomer: 1,8/5 — при цьому в Google немає жодних негативних результатів. Вікіпедія — Редактори позначили статтю як рекламну Про NameSilo є стаття у Вікіпедії — позначена редакторами як платна/рекламна стаття, а не нейтральне висвітлення в редакційних матеріалах. Історія редагувань (архів): en.wikipedia.org/w/index.php?title=NameSilo&action=history [https://en.wikipedia.org/w/index.php?title=NameSilo&action=history] Forbes Advisor — Інформація про партнерські комісії NameSilo з’являється на сайті Forbes Advisor із чітким повідомленням про партнерські відносини: «Forbes Advisor дотримується суворих стандартів редакційної доброчесності... Ми отримуємо комісійні». Forbes Advisor отримує дохід, коли користувачі реєструються за їхніми посиланнями, що створює прямий фінансовий стимул для позитивного висвітлення. Джерело: forbes.com/advisor/business/software/namesilo-review/ [https://www.forbes.com/advisor/business/software/namesilo-review/] SmartCustomer: 1,8/5 — У Google немає жодних негативних результатів NameSilo володіє Оцінка 1,8 з 5 на сайті SmartCustomer — джерело: smartcustomer.com/reviews/namesilo.com [https://www.smartcustomer.com/reviews/namesilo.com]. Незважаючи на десятки негативних відгуків, пошук у Google не видає жодних негативних згадок — це свідчить про активне приховування інформації за допомогою тих самих інструментів GDPR та DMCA, що й у випадку з нашим розслідуванням. PR Newswire — Самостійно опубліковано, платна публікація, без редакційної перевірки Компанія NameSilo Technologies Corp. (CSE:BZI / OTC: URLOF — материнська компанія NameSilo LLC, акції якої котируються на біржі) використовує PR Newswire для оприлюднення корпоративних повідомлень. PR Newswire — це платна служба розповсюдження інформації: компанія готує текст і оплачує його розміщення. Приклади платних прес-релізів NameSilo Technologies: Придбання компанії SewerVUE Technology Corp. [https://www.newswire.ca/news-releases/namesilo-technologies-corp-enters-definitive-share-purchase-agreement-to-acquire-100-of-sewervue-technology-corp--866228682.html] — newswire.ca, 12 вересня 2025 року Дочірня компанія Reach Systems отримала замовлення від НАСА [https://www.prnewswire.com/news-releases/namesilo-technologies-corp-subsidiary-reach-systems-receives-nasa-order-for-cable-reel-supporting-artemis-related-ground-technology-demonstration-302808105.html] — prnewswire.com, 23 червня 2026 року Той самий механізм: 21 січня 2026 року xmrwallet скористався сервісом PR Newswire для публікації своєї головної статті («приватні ключі ніколи не надходять на центральні сервери») під час роботи бекдору. Платне поширення інформації, в рамках якого текст, написаний оператором, подавався як новинний матеріал. Три посади. Одна компанія. Жодна з них не витримує взаємодії з іншими. Компанія NameSilo не дотримувалася єдиної версії подій. Вона по черзі висувала три взаємовиключні позиції — впевненого експерта, жертви, що перебуває під загрозою, та скромного державного службовця — залежно від того, наскільки серйозним був ризик юридичних наслідків у кожен конкретний момент. 1 Березень 2026 року — Позиція впевненого експерта Команда NameSilo з боротьби зі зловживаннями остаточно визначено домен було зламано. Вони провели розслідування цього злому. Вони знають, що власник домену є жертвою. Вони допомагаючи йому усунути виявлення VirusTotal — що, за їхньою власною логікою, означає, що вони є більш авторитетними, ніж усі виробники антивірусного програмного забезпечення, які позначили цей домен як підозрілий. Рівень впевненості: абсолютний. 2 Етап 2 — Юридична загроза (публічний твіт, 11 травня 2026 року) @namesilo — Офіційний акаунт із золотою галочкою — 11 травня 2026 р. · 417 переглядів · 107 відповідей «Ваші твердження є неправдивими, наклепницькими та дискредитуючими. NameSilo вживає заходів і розглядає всі повідомлення про зловживання, що надходять до нас. Якщо у вас є такі випадки, будь ласка, надсилайте їх на адресу abuse@namesilo.com. В іншому разі, будь ласка, зверніться безпосередньо до хостинг-провайдера або реєстранта веб-сайту. І припиніть поширювати неправдиві відомості про нас, інакше ми будемо змушені вжити юридичних заходів». Експерт, який впевнено розслідував злом, визначив власника домену як жертву та допомагав йому усунути спрацьовування VirusTotal, — тепер став лише звичайною поштовою скринькою для скарг. Розслідування зникло. Експертні знання зникли. Залишилася лише юридична загроза. 3 Відповідь ICANN — «Позиція скромного процесора» Зараз вони обробляють звіти. Зараз вони не можуть виявити фішинг. Зараз вони покладаються на хостинг-провайдерів. Команда, яка перевершив усіх провідних виробників антивірусного програмного забезпечення, що дозволило зробити висновок про безпечність домену зараз він занадто сором’язливий, щоб зателефонувати. Це не некомпетентність. Некомпетентність — це постійний стан. А це — позиція, яку обирають залежно від конкретної аудиторії. Основна суперечність — вибери одне, NameSilo Якби ваша команда з питань протидії насильству мала достатню компетенцію, щоб провести всебічний і ретельний аналіз, встановити, що домен було зламано, визначити, що власник домену є жертвою, та розпочати надання йому допомоги у видаленні виявлених VirusTotal загроз — то ви прямо стверджуєте, що маєте більший авторитет і вищу технічну компетентність, ніж усі виробники антивірусного програмного забезпечення, які позначили цей домен як шкідливий. Ви не зможете згодом стверджувати, що ви просто обробляти звіти та не мають достатніх знань для виявлення фішингу. У скарзі до ICANN не йдеться про те, що у вас немає необхідних компетенцій. У ній ставиться питання, чому ви використали ті компетенції, які, як видно, у вас є, — щоб допомогти шахраєві, а не жертвам. Trustpilot: «Ферми ботів» конкурують із «фермами ботів» Приклад: «Патті Джонсон» — профіль у США, загалом 2 відгуки Одна 5-зіркова оцінка для NameSilo (січень 2026 року): «Леонід дуже допоміг… 5 зірок!» Ще один відгук: про компанію Otrium — компанію, щодо якої є відгуки про ймовірне шахрайство та розкрадання коштів. Один акаунт-бот, дві компанії, пов’язані з шахрайством. Характерні риси: згадуються імена співробітників служби підтримки, хвалять швидкість реагування, використовуються шаблонні формулювання. Справжні покупці доменів оцінюють ціни та зручність користування панеллю. У відгуках-ботах хвалять «Леоніда». Аналіз даних — 2 280 відгуків про NameSilo проти 2 480 відгуків про Namecheap Метрична система | NameSilo | Namecheap 5-зіркові відгуки | 88.9% | 74.0% Відгуки з 1 зіркою | 7.2% | 16.7% Облікові записи з одним відгуком | 62.4% | 59.6% Аватар відсутній (нові облікові записи) | 67.3% | 51.5% Відгуки про підтримку/обслуговування | 70.0% | 60.2% Відгуки про ціну/вартість | 9.8% | 37.5% Агент під псевдонімом «Леонід» | 5.7% | 0.0% Геолокація у США | 35.1% | 26.5% Аномалія Леонідів Леонід з'явився 13 квітня 2025 року. До цього про нього ніхто не згадував. Потім за перші два місяці він отримав 65 відгуків. Травень 2025 року: 106 відгуків (у 5 разів більше, ніж зазвичай), 95 % — п’ятизіркові, жодного однозіркового. Серед 106 відгуків про реєстратора, який посідає 96-те місце за цінами на домени .com, не було жодного незадоволеного клієнта. 43 % відгуків про Леоніда містять менше 80 символів. У чотирьох із них заголовок складається лише з «Леонід». Ще три: «Леонід дуже допоміг». Серед рецензентів: «Сатоші Накамото», «Автор», «Віктор -», «Анна Корольова», «Борис Мартін», «Андрій Добреску» у поєднанні з «Бредом», «ЛаТоєю», «Патті Джонсон». Генератор імен, що циклічно перебирає континенти. Ім’я Леонід є російським. Гонконг: 57 відгуків. 57 із 57 — п’ятизіркові. Статистично неможливо. Жодних чотиризіркових. Жодних тризіркових. Жодних інших оцінок. 91 % акаунтів з одним відгуком. Протягом 7 років. Китай: 94 % п’ятизіркових, 80 % з одним відгуком. Сінгапур: 95 % п’ятизіркових. Разом 168 відгуків з китайськомовних ринків — майже повністю сфабриковані. Чому саме Китай? Компанія NameSilo активно веде там маркетингову діяльність: namesilo-china.com, bcbay.com/namesilo, оплачені публікації в китайських блогах, стаття в китайській Вікіпедії. Коли слідчі запитують: «Хто купує 4,22 мільйона неактивних доменів?» — NameSilo вказує на Китай. Дані Trustpilot свідчать, що вони створювали це алібі з 2019 року, додаючи по одному фейковому відгуку за раз. Незалежний криміналістичний аналіз API Claude — сліпе тестування 2 480 відгуків про NameSilo та 2 480 відгуків про Namecheap на Trustpilot, надісланих до Claude API, були анонімізовані як «Компанія А» (NameSilo) та «Компанія Б» (Namecheap). Штучний інтелект не мав уявлення, яка з них є якою. Криміналістичний показник | NameSilo (A) | Namecheap (B) 5-зірковий рейтинг | 89.1% | 74.0% Частка 1-зіркових оцінок | 7.1% | 16.7% Одноразові акаунти, які ставлять 5 зірок | 92% | ~65% Відгуки, в яких згадується ціна | 11.2% | 39.2% У відгуках згадується як єдиний представник | Леонід: 168 | немає 5-зірковий рівень різноманітності лексики (TTR) | 0.073 | ~0.15 Гонконг: 100 % п’ятизіркових | 57/57 | не вказано Стрибок у травні–червні 2025 року (у 5 разів вище норми) | 215 відгуків | немає Вирок у справі про маніпуляції з використанням штучного інтелекту | 92% | 15% Висновок експертизи з використанням штучного інтелекту — дослівно «Компанія А демонструє численні та багатоаспектні докази систематичного маніпулювання результатами оглядів шляхом скоординованого штучного генерування. Імовірність того, що такі закономірності виникли б природним чином, наближається до нуля». Повний аналіз: phishdestroy.eth.limo/namesilo-trustpilot.html [https://phishdestroy.eth.limo/namesilo-trustpilot.html] · Необроблені дані: trustpilot-forensic-report-final.txt [https://phishdestroy.eth.limo/trustpilot-forensic-report-final.txt] Яких результатів вдалося досягти в ході розслідування xmrwallet.com — Сайт закрито Після розслідування та публікації PhishDestroy сайт xmrwallet.com припинив свою діяльність. Оператор надіслав прощальне повідомлення — і, що примітно, більше не підписував його як «Наталі Рой». Особа, яка роками була публічним обличчям xmrwallet, була непомітно усунена. Жодних пояснень надано не було. Домен тепер перенаправляє на GitHub — з третьої спроби xmrwallet.com зрештою перенаправив на свій репозиторій на GitHub — той самий публічний фасад, який протягом десятиліття слугував алібі під виглядом «відкритого коду». На це знадобилося три спроби. Репозиторій був неактивним протягом 5 років до перенаправлення: жодних комітів, жодних оновлень, жодних робіт з обслуговування — що відповідає проекту, фактичний код якого зберігався виключно на неаудитованому виробничому сервері й ніколи не призначався для публічного огляду. Перенесення домену не поклало цьому край. Воно зробило це постійним. Домен xmrwallet.com було перенесено до Namecheap у травні 2026 року, термін реєстрації — до 2036 року. Судячи з усього, NameSilo вважає це питання вирішеним. Це не так. Ви думали, що експерти, які здатні перевершити будь-якого виробника антивірусів, зупиняться, коли домен перенесеться? Розслідування ведеться в мережі IPFS. Воно ведеться в мережі Arweave. Воно ведеться в рамках офіційної системи розгляду скарг ICANN. Воно ведеться правоохоронними органами ЄС. Воно ведеться трьома національними підрозділами з боротьби з кіберзлочинністю. Юридична погроза додала до справи ще один часовий штамп. Передача домену додала ще один доказ. Кожна дія, спрямована на придушення цього розслідування, сама по собі є задокументованим доказом описаної нами закономірності. У цій ситуації ви не були найрозумнішими. Просто деякий час у вас було більше грошей. Прочитати повний звіт про розслідування [https://phishdestroy.eth.limo/] phishdestroy.eth.limo [https://phishdestroy.eth.limo/] Докази на GitHub [https://gitlab.com/phishdestroy/namesilo-evidence] Повідомити про випадок, пов’язаний із жертвою Пов’язані розслідування Методологія «Seed Flooding»: як ми блокуємо фішингові сайти в режимі реального часу 14 663 Cloudflare Workers. 2 запити кожні 10 секунд. Ми перевантажуємо активні криптофішингові сайти, перш ніж жертвам буде завдано шкоди. 31 березня 2026 року 12 хв [https://phishdestroy.io/uk/seed-flooding/] Розслідування Коли повідомлення про зловживання залишаються без наслідків: як реєстратори стають мовчазними спільниками у кіберзлочинності 16 випадків виявлення вірусів. 13 повідомлень. 1 788 годин у мережі. Реальні дані з нашого журналу ескалації зловживань. 22 березня 2026 року 12 хв [https://phishdestroy.io/uk/registrar-abuse-response-failure] Глибоке розслідування Анатомія криптофішингу: реверс-інжиніринг 8 реальних програм для викрадення сид-фраз Перехоплено фішинговий трафік у реальному часі, проаналізовано 8 сайтів; викрадені дані простежено до ботів Telegram, EmailJS та серверних компонентів PhaaS. 27 березня 2026 року 18 хв [https://phishdestroy.io/uk/phishing-anatomy] ## EXTERNAL REFERENCES ---------------------------------------------------------------- www.namesilo.com (14 mentions) web.archive.org (13 mentions) phishdestroy.eth.limo (8 mentions) gitlab.com (7 mentions) www.prnewswire.com (5 mentions) t.me (2 mentions) www.newswire.ca (2 mentions) phishdestroy.medium.com (2 mentions) twitter.com (1 mention) xmrwallet-demo.pages.dev (1 mention) ghostarchive.org (1 mention) github.com (1 mention) lumendatabase.org (1 mention) en.wikipedia.org (1 mention) www.forbes.com (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/uk/namesilo-investigation/ If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.