PhishDestroy 直播
返回新闻
 分享: 帖子 Telegram
● 突发新闻更新于 2026 年 8 月 3 日 — 已提交 ICANN 第 1479 号文件
调查

NameSilo 为一名涉案金额达1亿美元的加密货币盗取案嫌疑人进行辩护
— 然后 关闭了我们的推特账号

收听本文
0:00 / --:--

一家经ICANN认证的注册商发布 4条有据可查的谎言 为了掩盖一项持续了10年的门罗币盗窃行动, 该组织在盗币活动仍在进行时,便主动提出清除其在VirusTotal上的记录,随后又利用付费的X Gold Checkmark功能 封禁了那些证明他们错误的研究人员。他们的DevOps工程师: 某俄罗斯金融传销组织的前IT主管 长达十年。

2026年4月1日 — 更新于2026年8月3日 PhishDestroy 研究 20分钟阅读 61 个经过 SHA-256 验证的文件
$0M+ 据估计被盗
0 岁 “生命周期”行动
0 有据可查的谎言
0k 被必应从索引中移除的页面
0+ 评论已删除
0 SHA-256 证据文件
请访问 phishdestroy.eth.limo 阅读完整调查报告 新增:xmrwallet + NameSilo — 评论、SEO、PR以及所有提供的链接

本文为预览版。完整的证据、IPFS存档及所有原始资料请参见上方链接。

背景:xmrwallet.com 究竟是什么

xmrwallet.com 并非钓鱼网站。它是一个 一个功能齐全的门罗币钱包,其中包含一个服务器端后门 该项目于2018年建成,并将运行至2026年5月——近十年之久。GitHub代码库只是一个公开的幌子。盗取代码仅存在于生产服务器上,从未提交,也从未经过审计。

每次用户交互都会通过 POST 请求将私有视图密钥发送至运营商服务器,该密钥以 Base64 编码的形式存储在一个名为 session_key — 约 每次会话40次传输. 客户端事务被显式丢弃(raw_tx_and_hash.raw = 0); 服务器利用窃取的密钥自行生成密钥。

2018年那场“安全审计”——毫无实质内容

NewAlchemy 的审计报告在 Reddit 上获得了 67 个赞,并被作为可信信号沿用多年。其明确的审计范围如下: “仅限客户端 JavaScript。” 明确不在范围之内: “大量 PHP API 端点。” 这些端点就是实际的盗取机制。从结构上讲,此次审计根本无法发现该后门。

这种盗窃行为在设计上具有选择性。小额存款会多年不受触动,以此建立信任并积累真实评价。而大额资金则会在几分钟内被盗走。据记录,一名受害者存入的590 XMR在两天内便不翼而飞。根据15名以上已记录受害者的情况,保守估计总损失为: 被盗的XMR数量为5,000–50,000+ (按历史价格计算,金额在150万至1500万美元以上)。60%的受害者帖子在证据被采集前就被大规模举报并删除。

# The smoking gun: client-side transaction explicitly discarded raw_tx_and_hash.raw = 0 # thrown away; server builds its own with stolen keys # ~40 POST transmissions per session, every session, since 2016: session_key = base64_encode(wallet_address + ":" + private_view_key) # GitHub: 0 occurrences of "session_key" in any commit # Production server: core theft variable, all versions, since 2016
xmrwallet 后门 — GitHub 公共前端路由正常,隐藏的生产服务器窃取 session_key
一图看懂此次盗窃事件:绿色 = GitHub 公开仓库(干净、经过审计、可信)。红色 = 生产服务器——从未出现在任何提交中、从未经过审计、正在窃取数据 session_key 在每次会话中向操作员提供。
现场演示——我们重构了该漏洞利用程序
在您的浏览器中观察 session_key 被窃取的过程

我们在沙箱演示中重现了基于 gtag 的密钥外泄过程。打开开发者工具 → “网络”选项卡 → 与钱包交互。观看 session_key POST请求会实时触发。这就是运行了10年的机制。这也是“安全审计”从未审查过的部分。这也是NameSilo公开辩护的内容。

打开交互式演示

那句解释了“NameSilo”的句子

确凿证据——裂开的法槌和发光的引号
2026年2月17日。一句话。对他的域名注册商长达十年的信任。

2026年2月16日,xmrwallet.com 的运营方通过电子邮件联系 PhishDestroy,要求删除相关报告。他在邮件末尾署名为“Nathalie Roy”——GitHub 账号 nathroy, ID 39167759。我们回复了一份详细的技术分析报告和一份书面警告: “接下来会发生什么,完全取决于你选择如何行动。”

第二天,他发来一句话,这句简短的话就让我们完全明白了他与NameSilo之间的关系:

“请随意向域名注册商发出传票,索取我的信息。”
— xmrwallet.com 运营方,2026年2月17日
在NameSilo称他为受害者之前的三周

没有人还在使用那台用了十年的排水机 $550/mo bulletproof Belize hosting,这位躲在俄罗斯DDoS-Guard背后的用户,淡定地邀请你向他的域名注册商发出传票——除非他早已知晓答案。另外三家域名注册商(PDR、WebNic、NICENIC)在看到同样的证据后,仅用几天时间就暂停了他的域名。NameSilo则为他起草了一份新闻稿,并表示愿意为他清理记录。

在后门仍处于活跃状态期间:xmrwallet 付费委托 PR Newswire 发布与事实相反的声明

2026年1月21日——xmrwallet向美通社(PR Newswire)支付费用,发布了一份新闻稿,内容如下: “私钥绝不会传输到中央服务器。”session_key 在此期间,每个用户会话都会向生产服务器发送 POST 请求。PR Newswire 是一项付费发布服务——企业自行撰写并资助新闻稿,且不经过编辑审核。来源: 美通社,2026年1月21日


NameSilo的四大谎言,有据可查

2026年3月13日,NameSilo的官方账号在我们的调查帖下发表了评论。截图前该帖已有11,300次浏览。永久存档于 ghostarchive.org/archive/CXXZ0. 每一句话都遭到了原始资料的反驳:


NameSilo 究竟是谁:一家拥有美国邮寄地址的独联体外包公司

NameSilo LLC 在亚利桑那州凤凰城注册成立。该公司以 Brisio Innovations(CSE:BZI)的名义在加拿大证券交易所上市,2025年报告营收为6550万加元。其实际工程团队分布于 俄罗斯、白俄罗斯、乌克兰、塞尔维亚、阿根廷和拉脱维亚. 已确认至少有13名讲俄语的员工。其中一名拥有DevOps基础设施完全访问权限的人员,在加入NameSilo之前,曾为一家俄罗斯金融传销组织负责IT运营长达十年。

DevOps — 完全访问基础设施
米哈伊尔·丘迪诺夫
阿根廷(已迁移)
此前 SuperKopilka 信息技术部负责人 — 俄罗斯金融传销案,2007–2017年。曾为一个资金循环骗局提供IT支持长达十年,直至该骗局崩盘。自称“加密货币爱好者”。在NameSilo任职期间:掌握所有基础设施的完整DevOps访问权限。
前金字塔IT部门负责人,任职10年
PHP 后端开发工程师
伊万·博尔岑科夫
俄罗斯布良斯克 (+7 920)
一位常驻俄罗斯的后端开发人员。GitHub:ivan1986。可从俄罗斯境内直接通过PHP访问NameSilo后端。
🇷🇺 位于俄罗斯的后端访问
项目经理
弗拉基米尔·沃斯科夫
俄罗斯莫斯科
此前 Zyfra 公司 — 俄罗斯国家工业自动化合同。从莫斯科管理一家在美国注册的域名注册商。
🇷🇺 莫斯科——前国家承包商
高级项目经理
塔蒂亚娜·拉布蒂娜
塞尔维亚贝尔格莱德
此前 ForexClub Libertex — 俄罗斯外汇经纪商,曾多次受到欧盟监管机构的制裁。贝尔格莱德:2022年后俄罗斯专业人士的主要迁居目的地。
前ForexClub,现Libertex
还识别出

阿列克谢·波达舍夫斯基 (前端)——白俄罗斯,受制裁司法管辖区,为一家在美国注册且获得ICANN认证的注册商工作。在俄罗斯、白俄罗斯、塞尔维亚、阿根廷和拉脱维亚共确认有13名以上讲俄语的员工。xmrwallet基础设施链中未使用任何西方主机服务。

调查范围

518万+个域名 对 NameSilo 的整个域名组合进行了分析——每个域名都与 VirusTotal、URLhaus、PhishTank、abuse.ch、OpenPhish 和 SURBL 进行了交叉比对。

xmrwallet PHP 后端 完全基于客户端行为轨迹重建——无需访问服务器、无需源代码、无需合作。该窃取机制仅通过可观察到的网络模式进行推导。

13名团队成员 通过 LinkedIn、GitHub、HeadHunter、Telegram、企业注册信息以及6个国家的法院记录进行了关联分析。 Trustpilot 的删除模式 进行了长达数月的跟踪,以确定系统性移除的频率。 CSE:BZI 季度报告 与域名组合数据进行交叉比对,以识别收入异常情况。 518万个域名 已针对6个威胁情报源进行了分析。所有原始数据均在 github.com/phishdestroy/namesilo-evidence. 已向ICANN、欧盟执法机构以及3个国家的网络犯罪调查部门提交。


域名异常:32.2% 从未激活——一种统计上的烟幕弹

我们提取并分析了 每个域名 NameSilo 的域名组合中——共计 518 万个域名。每个域名都分别通过 VirusTotal、URLhaus、PhishTank、abuse.ch、OpenPhish 和 SURBL 进行了检测。原始数据、检测方法以及各域名的检测结果均已公开: github.com/phishdestroy/namesilo-evidence. 结果: 32.2% 的域名从未被激活过 — 而同类注册商的比例为14.7%–22.8%。单日批量注册量达10,000–17,000个(峰值:2025年7月19日的17,180个)。 花费1200万美元购买从未激活的域名;每年在毫无用处的域名上烧钱320万美元。2024年,当NameSilo的合作伙伴ShortDot收购新顶级域名(.sbs、.cfd,批发价约0.50美元,零售价14.95美元)时 = 22–31× 标记),失效域名的注册量激增 615% 在短短一年内。

NameSilo 的地理分布与域名规模——亚利桑那州凤凰城的公司,CIS 团队,518 万个域名
在美国注册,由独联体国家运营。拥有518万个域名,其中32.2%从未激活。这支团队将凤凰城、莫斯科和布宜诺斯艾利斯紧密相连。

PrivacyGuardian 在 300 多万个域名(注册至 pw-{hex}@privacyguardian.org). 接受比特币支付。无需KYC认证。每个幽灵域名都会使滥用率相对于总量的比例看起来更小。

0.43% vs 518万总数
“几乎什么都没有”
2.34% vs HTTP-alive
每第43个网站
40.9% 与真实企业相比
每2.5个合法网站中就有1个钓鱼网站
财务异常:CSE:BZI

NameSilo报告称其2025年营收为6550万加元。市盈率: 143.8倍 vs 行业平均21倍. 每个真实(活跃)域名的收入:68加元,而行业平均水平为10–15加元。95家ICANN注册商提供的.com域名价格更低。 如果通过批量注册“幽灵域名”来洗钱——比特币兑换域名的加价倍数为22–31倍——这些资金就会以“合法注册商收入”的名义出现在提交给加拿大证券交易所的季度报告中。这一模式已有记录,并已移交执法部门处理。

NameSilo如何为CSE:BZI投资者“炮制”媒体报道——6个步骤
1
NameSilo 撰写了一份新闻稿 关于他们自己。 用第三人称。 “NameSilo,增长最快的域名注册商……”
3
美通社会自动将其推送至 雅虎财经、晨星、StockWatch、newswire.ca — 对于所有付费用户,均不进行编辑审核。
4
雅虎财经在发布时附上了一条简短说明: “这是一篇付费新闻稿。”
5
NameSilo 的 CSE:BZI 股票页面现在显示 “媒体报道。” “雅虎财经报道了我们。”“StockWatch报道了我们。”
!
没有人写过关于他们的报道。他们自己写了这些内容,并花钱让它们看起来像新闻。 这是某家公司CSE投资者页面上的“媒体报道”,该公司的注册机构曾公开为一名活跃的门罗币盗币者辩护。
 805美元的付费新闻稿 ≠ 独立新闻报道。CSE:BZI的投资者们:请仔细阅读相关说明。

两个名字。一个大脑。这可能是巧合吗?

在撰写这项调查时,我们遇到了一位老朋友。看看它发表了多少关于网络钓鱼、诈骗、黑名单以及如何将域名移出黑名单的文章,NameSilo几乎像是我们的同行。把两套运作方式并排放在一起,同一个大脑会在三个地方出现:评论、SEO和付费文章。

检测到行为模式吻合
xmrwallet 受保护的客户
一个大脑 同一套手法
NameSilo 域名注册商
删除失窃报告移除负面评论,并用同一套“同步问题”话术回复受害者。
评论抹掉负面评价
制造信任
用五星好评淹没页面点名客服人员的评论、照稿写出的客服赞美,以及不断消失的负面评论。
诈骗 · 恢复 · 安全围绕受害者发现Monero消失后会搜索的原话发布文章。
相同的SEO占领搜索词
埋没受害者
钓鱼 · 黑名单 · 解除围绕研究人员调查注册商滥用时会搜索的原话发布文章。
虚假的Tor“新闻”为公开代码中根本不存在的功能购买一篇看似企业公告的新闻稿。
相同的PRPR Newswire
email4pr转发
CSE“媒体报道”把公司自己撰写的新闻稿输送进财经门户和投资者新闻流。
相同输入相同方法相同输出
这不是比喻 — 完全相同的三套系统

双方都操纵评论:xmrwallet删除失窃投诉,并用相同的同步借口回复受害者;NameSilo则用点名客服人员的套路化五星好评淹没Trustpilot,同时负面评论不断消失。

双方都运行相同的SEO防御:xmrwallet发布“诈骗”“安全”“恢复”和“同步”文章;NameSilo发布“网络钓鱼”“黑名单”“解除封锁”和“滥用”文章。双方都用自己的文字填满那些因针对它们的指控而产生的精准搜索词。

双方都使用相同的付费文章资源:PR Newswire分发和email4pr转发。NameSilo用它发布面向加拿大市场投资者的新闻稿;xmrwallet则用它把虚假的Tor功能和“密钥绝不到达服务器”的故事包装成企业新闻。

两个名字。同样的评论操纵。同样的SEO。同样的付费PR渠道。一个大脑。

同一条企业PR渠道

一个“由志愿者运营的开源钱包”在专为上市公司设计的平台上发布新闻稿,并不正常。这意味着它能使用企业PR账户,或使用了同一名PR代理。xmrwallet选择的正是NameSilo Technologies用于发布加拿大证券交易所公告的同一个企业平台。

xmrwallet新闻稿
购买企业级分发服务的“志愿者”钱包
2026年1月21日 — “Expands Privacy Access with Full Tor Network Integration”
2023年4月19日 — “Upgrade Website to Support Charities”
2023年9月26日 — “Companies Embrace Cryptocurrency”

联系人:Nathalie Roy,+1 300-227-473407923@email4pr.com
NameSilo新闻稿
同一渠道是其CSE叙事的核心
2026年1月 — “Surpasses 6 Million Domains”
2026年5月1日 — 2025 Year-End Results
另有季度业绩、SewerVUE、CommerceHQ、Reach Systems和子公司出售公告。

对NameSilo而言,这种分发为其加拿大上市母公司制造周边新闻流。对xmrwallet而言,它用来兜售虚假的安全故事。
Tor新闻稿的关键问题:他们宣传了不存在的代码

2026年1月的新闻稿宣布一个“开源”项目实现了“完整Tor集成”,但该项目最后一次真正的GitHub提交是在2018年11月6日,距新闻稿发布已超过七年。代码库中从未提交过Tor代码。他们一边声称私钥绝不会到达中央服务器,一边付费宣传公开代码库里不存在的功能。新闻稿使用了无效电话号码和企业PR转发邮箱。这不是独立报道,而是运营者自己撰写并购买分发的文案。

存档新闻稿及联系方式 · 公开GitHub代码库

给PR Newswire及转载该内容的财经媒体一个问题

这些平台认为自己的受众是谁?加拿大投资者在一种与权威财经新闻相关联的视觉格式中看到NameSilo的付费企业新闻稿。同一个分发环境随后又把xmrwallet虚假的Tor功能与服务器安全故事,以另一篇专业公告的外观,送到这群富裕投资者面前。

标注“付费分发”并不能终结责任问题。先转载一家注册商未经支持的说法,再转载与该注册商有关的直接诈骗所作出的说法,可能让信任财经新闻基础设施的受众本身暴露于风险。平台应检查两组新闻稿背后的下单账户、账单关系、代理人、提交元数据和审批记录。

如果同一人、同一账户或同一PR代理人同时订购了xmrwallet和NameSilo的分发,诚实的回应不应是沉默。请保存记录、披露关系,并向相关监管机构和执法机关报告。我们要求平台查明:这究竟是巧合,还是同一个买家两次利用了该平台的权威。

PR Newswire不是新闻机构。相关方自己撰写文字、付费分发,随后同一篇文字便以“新闻”形式被转载。接着,它出现在财经门户和股票新闻流中,仿佛有第三方独立报道过。对NameSilo而言,这是面向加拿大交易所的重要企业传播渠道。对xmrwallet而言,这是披着企业披露外衣的付费谎言。

为什么双方不断撰写与针对它们的指控完全相同的主题?

我们一直不明白,为什么xmrwallet不断发布关于诈骗、网络钓鱼、钱包恢复、同步问题和黑客攻击的文章。我们也不明白,为什么NameSilo不断改写有关网络钓鱼、滥用报告、黑名单、解除封锁和声誉恢复的同一套内容。这不是ICANN的要求。答案其实更简单:操纵搜索结果。

xmrwallet搜索护盾
诈骗、恢复、安全、同步
这些是资金消失后受害者会搜索的关键词。xmrwallet用自己的解释填满这些搜索结果:诈骗发生在别处;用GUI或CLI恢复;等待同步;钱包是安全的;被黑的是别人。
提供的全部13个链接
这就是搜索结果操纵

重复本身就是目的。只要围绕网络钓鱼、诈骗、黑名单、恢复、安全和解除封锁发布足够多的页面,搜索相关指控时,结果就会返回当事人自己的说法。xmrwallet用它对抗受害者报告。NameSilo则把它用于注册商的滥用声誉周边,而真实评论描述的是态度粗鲁的客服、难以理解的英语,以及不回答直接问题、只会重复话术的客服人员。

一种逻辑。一套策略。两个阶段。

1
首先,NameSilo保护了它的客户。它无视举报,称运营者为受害者,重复“遭到入侵”的说法,并提出帮助删除VirusTotal检测结果。当这一立场无法继续维持时,他们曾为之辩护的域名被转出了NameSilo。
2
然后,NameSilo保护了自己。当针对我们的施压行动开始时,xmrwallet已经关闭。Twitter账号锁定、GDPR和DMCA请求、网络钓鱼投诉,以及试图删除每一条指向我们调查的搜索结果,都已不可能保护那个钱包。它们保护的是NameSilo及其公开记录。
3
策略从未改变。控制安全厂商、搜索引擎、平台和投资者能够看到什么:发布自己的版本、删除检测、转移域名,然后压制那些保存了记录的研究人员。

这正是把事件拆开来看时会被掩盖的部分。客户早已不在。之后仍在继续的,是NameSilo对NameSilo自己的保护。

精简版本遗漏的内容

PR渠道的吻合远比“双方都发过文章”更为具体

PR Newswire的费用约为每年195至249美元会员费,外加每篇新闻稿805至3,000美元以上。市场上有免费或便宜得多的替代方案,包括PRLog以及价格约149美元的EIN Presswire。然而,一个未披露任何捐款的“志愿者钱包”,却选择了NameSilo Technologies用于加拿大证券交易所信息披露的同一条企业级发布渠道。

xmrwallet通过这条渠道发布了三篇新闻稿,包括2026年1月21日的Tor公告。NameSilo发布了12篇2026年1月22日,即xmrwallet之后一天发布的“Surpasses 6 Million Domains”、2026年5月1日发布的2025年全年业绩,以及另外十篇关于季度业绩、SewerVUE、CommerceHQ、Reach Systems和出售子公司的稿件。SewerVUE确实是一家下水管道检测公司,因此我们提到“清理下水管道的老朋友”并非毫无缘由。

xmrwallet
使用企业PR,却没有企业层面的解释
联系人身份为“创始人Nathalie Roy”,使用号码+1 300-227-473。区号300并不存在于北美号码规划中。邮箱是企业PR中继地址407923@email4pr.com,而不是普通志愿者项目的邮箱。

新闻稿宣称xmrwallet为“慈善组织提供谨慎的金融工具”。依我们判断,“慈善”措辞是在为一个已被我们关联至盗窃行为的钱包提供声誉掩护。
NameSilo
构建加拿大市场叙事的关键渠道
对NameSilo而言,PR Newswire并非无关紧要。公司自己撰写的新闻稿流入Yahoo Finance、股票新闻页面以及其加拿大上市母公司周围的媒体信息流。即使文字由当事公司撰写并付费分发,也可以随后被包装成“媒体报道”。

同一资源为xmrwallet传播了虚假的Tor功能和服务器安全叙事;对NameSilo而言,它是投资者关系的核心渠道。
公共代码库是审计道具,而不是生产钱包

最后一次公开提交发生在2018年11月6日。此后代码库冻结了五年多,且从未提交任何Tor实现。xmrwallet后来从GitHub删除了源代码。我们的技术结论是,公开的2018年代码库只是审计道具,生产环境运行的是另一套经过混淆、能够收集钱包机密的服务器端代码。该项目一边自称不接受捐款的志愿者项目,一边为俄罗斯DDoS-Guard基础设施背后的防护托管支付约每月550美元

他们支付企业PR价格,宣传公共代码库中不存在的代码,并反复声称密钥绝不会到达服务器。这不是正常的开源项目沟通,而是购买的声誉防御。

评论操纵上的吻合也同样直接

xmrwallet的评论防御
删除盗窃报告,重复“同步问题”说法
受害者报告消失了,而受害者被反复告知,资金丢失是同步、恢复或用户安全问题。随后,xmrwallet恰恰围绕这些解释发布SEO页面。
NameSilo的评论防御
几个月内约170篇以Leonid为中心的评论
这些看似制造出来的赞扬集中在被点名的客服人员和程式化的“热心帮助”上。真实的批评性评论则描述态度粗鲁、英语难懂,以及无法回答脚本之外直接问题的客服。客户面板本身的外观和使用体验仍像是2008年设计的软件。
目的,是在诚实的评论被写下之前就阻止它

SEO文章和客服评论从两个方向解决同一个声誉问题。NameSilo用自己的解释填满网络钓鱼、滥用、黑名单、解除封锁、域名被盗等负面搜索;与此同时,评论流又用对“Leonid”和其他被点名客服的赞扬来填补有关客服质量的疑问。

一位真实客户收到粗鲁、难懂或照本宣科的回复,随后却看到一页又一页内容声称Leonid聪明又热心。预期效果是让客户怀疑自己:“如果所有人都称赞这个客服,也许问题出在我身上。”客户于是犹豫,并决定不发布真实的负面评论。如果仍然发布,根据我们观察到的模式,NameSilo会不断提出异议或举报,直至评论消失。正面评论不只是提高评分;它们会在下一篇负面评论出现前将其压制,而删除机制则抹去那些仍被写出的评论。

这就是双方共有的机制:在搜索中占据负面词语,在评论中制造正面答案,再删除与二者矛盾的证词。

真实的滥用记录,正是这些SEO页面试图替代的背景

我们的2023至2024年数据库包含数万份与NameSilo相关的滥用报告;依我们判断,这些报告被忽略,或没有带来有效措施。在我们当时追踪的drainer样本中,几乎每个团伙都在那里注册域名。基于该数据集,我们认为NameSilo是表现最差的注册商。完整的注册商比较将另行发布。

我们的观点:这些反复出现的网络钓鱼、黑名单、解除封锁和滥用文章,并非因为ICANN要求而写。它们的用途,是占据NameSilo真实滥用记录所产生的搜索结果。

CIS联系:证据、观点与一项重要限定

我们知道什么,以及我们没有声称什么

我们此前已经认定xmrwallet的运营者是俄罗斯人;托管和基础设施只是该结论的一部分。另外,我们还识别出十多名讲俄语或与CIS有关联的NameSilo员工。

Mikhail Chudinov之所以特别相关,是因为其公开LinkedIn资料,以及他在Habr上以俄语撰写的有关去中心化和加密货币的文章。阅读这些文字后,我们的观点是:他的分析把去中心化、元宇宙和NFT当作彼此重叠的运动,却未充分区分其技术和经济激励,并对加密货币系统的发展方向展现出有限视角。

限定:这可能只是巧合。Chudinov的国籍、雇佣关系和公开观点本身,并不能证明他、NameSilo或xmrwallet共享同一运营者。我们是在记录重叠,而不是把员工的出身或观点当作运营控制的证据。

同一种回应模式:法律威胁、私家侦探与压制

双方都使用了相同的威胁

从第一条消息起,我们就警告xmrwallet和NameSilo双方,不要把技术报告变成施压行动。双方都以诉讼和私家侦探相威胁。xmrwallet运营者甚至建议把注册商传上法庭。NameSilo则在提出为同一客户删除VirusTotal检测后,公开威胁采取法律行动。

这种做法或许奏效了十年,但它无法让底层证据消失。

我们对ICANN在2018至2026年失职的看法

从我们的角度看,到2018年时,NameSilo已接近我们所追踪网络犯罪域名注册的中心,而ICANN的回应感觉像是缺席了整整一年。这是我们对长期执法失效的描述,并不是声称ICANN真的关闭了一年。

缺少问责会产生可预测的激励:注册商可以为客户删除检测,随后告诉ICANN自己无法判断什么是网络钓鱼、滥用不在其责任范围内,并预期不会立刻承担后果。ICANN的做法让这种模式得以延续。

xmrwallet关闭后,施压行动只保护NameSilo

xmrwallet当时已经关闭。后来的Twitter账号锁定、GDPR请求、DMCA通知、针对单个搜索结果的投诉、把我们自己的网站举报为网络钓鱼、Bing移除索引以及IPFS下架尝试,都已无法保护该钱包。它们只能保护NameSilo的声誉。

这些请求不只针对我们的域名,还针对每一条通往我们调查的链接。公开的Lumen Database记录保留了这场行动的一部分;其他记录保存在我们的Telegram档案中。

我们还认为,如果拥有更大的媒体预算,下一项可预测措施会是购买报道,把研究人员描绘成跟踪者或敲诈者。这是基于压制模式作出的预测,不是我们声称已经发生的事件。

他们攻击了通往我们证据的每一条搜索路径

这并非针对一个页面的一次投诉。该行动利用GDPR、DMCA、网络钓鱼举报和平台投诉,逐个URL针对我们的域名,以及链接到我们调查的每一条搜索结果。其目的,是即使底层档案仍在线,也要让调查从用户的搜索路径中消失。

时间点已经回答了动机问题:xmrwallet当时已经关闭。一个已关闭的钱包不可能再从这场攻击中受益。剩下的受益者只有NameSilo;那些结果把它的名称、滥用历史以及为钱包辩护的行为联系在了一起。

那么,这个故事中还有谁反复围绕精确名称和精确负面查询操纵发现路径——通过第一方SEO页面、付费分发,以及依我们判断针对特定词语投放的Google Ads?NameSilo。相同逻辑再次出现:占领名称,替换结果,并压制那条无法改写的链接。

给独立及非营利研究人员的警告

依赖这家注册商时务必谨慎。根据我们的经验,NameSilo对待独立批评的方式,与对待以Leonid为中心的赞扬或刊载公司供稿的付费文章截然不同。它曾辩护的域名最终被转移至另一家注册商。由于xmrwallet并非网络钓鱼落地页,而是一个带有服务器端盗窃机制的实际钱包,这次转移在我们看来是控制NameSilo自身暴露风险,而不是处理网络钓鱼域名。

我们从一开始就说明了原则:对我们的施压,会通过合法渠道得到有记录的回应。每一次移除索引请求、下架尝试和威胁都会成为新的证据。这不是法律之外的报复,而是保存、发布和正式举报。

金额估计:与既定结论明确分开

这是推测,不是已经证实的总额

我们的工作假设是,该行动至少盗取了8,000万美元。这个数字是我们的估计,并非已确定的法证总额。已记录的受害者样本只能支持较低的保守区间;8,000万美元的假设超出了公开记录案例的范围。

第二项独立假设是,把一次活动激增与员工及基础设施时间线对照后,它可能反映了一段大规模门罗币洗钱时期。我们尚未证实这一结论。

我们同样没有证实与Tornado Cash存在直接关系或共享客户。xmrwallet关于Tornado Cash的文章、时间点和周边活动,使我们认为这是调查人员应检查的问题,但不是我们正在断言的事实。

我们邀请掌握直接信息的人用匿名邮箱纠正金额。我们或许会据此删除该估计,或降低追查这一具体线索的力度,但任何匿名消息都不会抹去证据,也不会把这项调查变成一场谈判。

你们花钱塑造声誉。我们用$0关闭了骗局。

当他们不断改写相同的SEO文章、购买看似企业公告的内容、制造客服赞扬并试图抹去我们的链接时,他们所保护的行动已经被关闭。关闭它的不是被误导的受害者,不是知名调查员,也不是商业安全公司。是我们关闭了它——一个以0美元开展工作的非商业研究项目。

后来的压制行动使这种对比更加难看。企业账户、法律投诉、移除索引请求和下架尝试都瞄准了没有付费媒体预算的研究人员。它们仍然无法删除档案、推翻证据或重新开启钱包。每一次尝试都只是在不增加我们成本的情况下,再产生一个时间戳和一份证据。

这不是运营实力,而是战略无能。他们拥有资金、基础设施和平台权限。我们拥有证据、公共档案和$0——最终消失的是骗局。

完整模式

一种逻辑,一套策略:制造评论,在搜索中占据指控用语,购买看似企业报道的内容,删除检测,转移曾受辩护的域名,威胁研究人员,最后压制通往其证据的每一条路径。客户消失了,但策略仍在继续,因为第二阶段保护的是NameSilo自身。


发布后发生了什么

当这场施压行动开始时,xmrwallet已经关闭。之后的行动只能保护NameSilo:我们活跃的每一个主要平台都遭到针对。每一种手段都已记录并存档,如今已成为针对NameSilo的ICANN第1479号投诉的一部分。

X / Twitter — @Phish_Destroy 账号已被锁定。 X的“金勾”标识为订阅用户提供了一条普通用户无法享有的优先支持渠道。该渠道被用于针对我们的账号提交投诉。X自身的自动化审核系统处理了此案,并以书面形式为我们澄清了嫌疑,确认未存在违规行为。但账号仍处于锁定状态。 我们在账号解锁之前就已公布了这封无违规证明函——GhostArchive 带时间戳的预测已收录于 ICANN #1479 中。
谷歌——GDPR 删除请求 + DMCA 投诉。 根据《通用数据保护条例》(GDPR),欧洲方面提出了“被遗忘权”请求,要求谷歌将特定的PhishDestroy调查页面从搜索结果中移除。与此同时,还针对这些调查网址提交了《数字千年版权法案》(DMCA)下架通知。这两种机制被同时运用——通过欧盟隐私法施加法律压力,通过美国法律施加版权压力。调查内容本身的事实依据从未被成功质疑。
必应——单日就有108,000个网页被移出索引。 phishdestroy.io 网站的所有内容——108,000 个被收录的页面——在一次批量操作中被从必应搜索中移除。 时机恰到好处:该网站的移除时间与我们关于 NameSilo 的报道公开发布完全重合。这既不是渐进式的抓取问题,也不是技术故障——而是一起由 Bing 在未事先通知的情况下处理的批量投诉。
IPFS——他们提出了投诉。但情况毫无改变。 已针对 ENS 域名和网关服务提交了下架请求。 phishdestroy.eth.limo 仍可正常运行。 IPFS 内容通过 SHA-256 哈希值进行定位——既没有服务器可以关闭,也没有托管账户可以暂停,更没有域名注册商可以施压,也不需要联系 CDN 服务商。相关调查资料同时存在于 Arweave、GhostArchive 和 Wayback Machine 上。愤怒的程度与无助感成正比。
平台审查行动——X平台金勾标记、谷歌《通用数据保护条例》(GDPR)、必应移除索引
一个金色勾号。三种法律手段。10.8万个必应搜索结果。同一篇报道发布后,所有平台均受到波及。这就是企业资助的封杀行动的真实面目。
我们早有预料——事件发生前已在GhostArchive上留下了时间戳

在锁定措施生效之前,我们发布了一条推文,预测NameSilo将采用诈骗者的压制策略,并在GhostArchive中为该推文添加了时间戳。他们确实按我们所说的做了,而且完全按计划进行。 这份带有时间戳的预测——证明我们在该策略被采用之前就已预见到——已被纳入ICANN针对NameSilo的投诉文件中(ICANN #1479)。

档案不得触碰

一切都已开启 IPFS(phishdestroy.eth)、Arweave、GhostArchive 和 Wayback Machine. 61 张经 SHA-256 验证的截图。针对任何指控,均未出现成功的法律挑战。运营商或 NameSilo 方面未提出任何技术反驳。未见任何基于事实的回应——只有法律威胁、人身攻击以及被删除的推文。包含原始数据、团队档案、洗钱分析及受害者资源的完整调查报告请见 phishdestroy.eth.limo — 已同步至 IPFS、Arweave、GhostArchive 和 Wayback Machine。这些平台均未获得“金勾”认证。


Escape Domain Network:在被取缔前数月便已做好准备

开始 2026年2月4日 ——就在该运营商首次联系PhishDestroy的那一周——他开始通过4家不同的域名注册商秘密注册备用域名,并为每个域名预付了5至10年的费用。该基础设施的设计初衷是确保即使遭遇任何一次单次关停也能继续运行。但它最终没能经受住调查的考验。

初步技术分析及完整证据: github.com/phishdestroy/请勿使用-xmrwallet-com

逃逸域名——在调查开始后注册
域名 注册处 预付费 IP 状态
xmrwallet.cc PublicDomainRegistry 8年 185.129.100.248 暂停
xmrwallet.biz WebNic.cc 5年 190.115.31.40 暂停
xmrwallet.net NICENIC 国际 10年 190.115.31.40 ← DNS 故障
xmrwallet.me Key-Systems 有限公司 10年 185.129.100.248 ← 已处理 — 已报告滥用行为

IP聚类: 185.129.100.248 由 .cc 和 .me 共享——同一主机。 190.115.31.40 由 .biz 和 .net 共享——同一主机。四家注册商,两个 IP 集群。预付了 33 年的注册费。在与调查人员首次接触后,所有注册均以秘密方式进行。


“买来的声誉”:维基百科、《福布斯》以及15篇以上的赞助文章

NameSilo 的公众声誉是人为制造的。维基百科:标有“付费/推广”标签。福布斯:《我们赚取佣金》的联盟营销披露声明。SmartCustomer:1.8/5 —— 谷歌搜索结果中没有任何负面信息。

维基百科——被编辑标记为宣传内容

NameSilo 在维基百科上有相关条目—— 被编辑标记为付费/推广文章,而非中立的编辑报道。编辑历史(存档): en.wikipedia.org/w/index.php?title=NameSilo&action;=history

《福布斯》顾问——联盟佣金披露

NameSilo 出现在《福布斯顾问》上,并附有明确的联盟关系声明: “《福布斯顾问》恪守严格的编辑诚信标准……我们会获得佣金。” 当用户通过其链接注册时,Forbes Advisor 便会获得收益——这为正面报道创造了直接的经济激励。来源: forbes.com/advisor/business/software/namesilo-review/

SmartCustomer:1.8/5 —— Google 上未发现任何负面结果

NameSilo 持有 在SmartCustomer上的评分为1.8/5简体中文(大陆) — 来源: smartcustomer.com/reviews/namesilo.com. 尽管有数十条负面评论有据可查,但谷歌搜索却显示零条负面报道——这是利用与针对我们调查时相同的《通用数据保护条例》(GDPR)和《数字千年版权法案》(DMCA)工具进行的主动压制。

美通社——自费发布,付费刊登,未经编辑审核

NameSilo Technologies Corp.(CSE:BZI / OTC:URLOF——NameSilo LLC的上市公司母公司)使用PR Newswire发布公司公告。PR Newswire是一项付费发布服务:公司负责撰写文本并支付发布费用。以下是NameSilo Technologies付费新闻稿的示例:

同样的操作手法:xmrwallet 于 2026 年 1 月 21 日利用 PR Newswire 发布了其封面报道(“私钥绝不会传至中央服务器”),而此时后门程序正在运行。这种付费发布方式将运营商撰写的文本包装成具有新闻价值的内容。


三个职位。一家公司。它们之间完全没有联系。

NameSilo的说法前后不一。他们根据当时面临的法律风险程度,先后采取了三种相互矛盾的立场——自信的专家、受到威胁的受害者、谦逊的公仆。

1
2026年3月——自信的专家地位
NameSilo 的滥用处理团队已 已最终确定 该域名遭到入侵。他们调查了此次黑客攻击事件。他们知道域名注册人就是受害者。他们正在 帮助他清除VirusTotal的检测结果 ——按照他们自己的逻辑,这意味着他们比所有曾将该域名标记为可疑的杀毒软件厂商都更具权威性。 置信水平:绝对。
2
第二阶段——法律威胁(2026年5月11日发布的公开推文)
@namesilo — 官方蓝V账号 — 2026年5月11日 · 417次浏览 · 107条回复

“您的指控是虚假、诽谤且有损名誉的。NameSilo 会采取行动,并审查提交给我们的所有滥用报告。 如有此类情况,请发送至 abuse@namesilo.com。否则,请直接联系网站托管商或域名注册人。并请立即停止对我们进行虚假指控,否则我们将被迫采取法律行动。”

那位曾自信满满地调查此次黑客攻击、确认注册人即为受害者,并协助其移除VirusTotal检测结果的专家——如今却沦为一个普通的滥用举报邮箱。调查无疾而终。专业能力荡然无存。只剩下法律威胁。
3
ICANN的回应——“谦逊的处理者”立场
现在他们负责处理报告。现在他们无法识别网络钓鱼。现在他们将问题交由托管服务商处理。那个团队…… 表现优于所有主要杀毒软件厂商,最终判定该域名是安全的 现在他太谦虚了,不敢打电话了。 这并非无能。无能是始终如一的。这是针对不同受众而采取的立场。
核心矛盾——二选一,NameSilo

如果你们的虐待案件处理小组具备这样的能力的话 进行全面深入的审查,确定该域名遭到黑客攻击,确认注册人为受害者,并开始协助其清除VirusTotal的检测结果 ——那么,你就等于明确声称自己比所有将该域名标记为恶意的杀毒软件厂商都更具权威性,且技术能力更强。

你日后不能声称自己 轻松处理报告 以及 缺乏识别网络钓鱼所需的专业知识. ICANN的投诉并非要求你具备你并不具备的能力。它要问的是:你为何利用自己显然具备的能力——去帮助诈骗者,而不是受害者。


Trustpilot:机器人农场与机器人农场之间的竞争

示例:“帕蒂·约翰逊”——美国个人资料,共2条评论

NameSilo 获得一颗五星评价(2026年1月): “列昂尼德非常乐于助人……5星!” 另一则评论:针对 Otrium——一家被指控存在欺诈和挪用资金行为的公司。一个机器人账号,两家涉嫌诈骗的企业。常见模式:提及具体客服人员姓名、称赞响应速度、使用模板化措辞。真正的域名买家会评价价格和控制面板的用户体验。机器人评论则盛赞“Leonid”。

数据分析——2,280条NameSilo评论与2,480条Namecheap评论

公制 NameSilo Namecheap
五星好评88.9%74.0%
1星评价7.2%16.7%
单次评审账户62.4%59.6%
无头像(新账号)67.3%51.5%
关于支持/服务的评价70.0%60.2%
关于价格/成本的评论9.8%37.5%
代号为“列昂尼德”的特工5.7%0.0%
美国地理位置35.1%26.5%
狮子座流星雨异常现象

列昂尼德于2025年4月13日亮相。此前从未有人提及过他。随后,他在前两个月就获得了65条评论。 2025年5月:106条评论(是平时的5倍),95%为五星评价,零条一星评价。 在106条评论中,这家在.com域名定价方面排名第96位的域名注册商,竟没有一位不满意的客户。

43% 的 Leonid 评论少于 80 个字符。其中有四条评论仅包含标题 “列昂尼德”. 还有三个: “列昂尼德非常乐于助人。” 评论者中包括:“中本聪”、“作者”、“维克多-”、“安娜·科罗廖娃”、“鲍里斯·马丁”、“安德烈·多布雷斯库”,以及“布拉德”、“拉托亚”、“帕蒂·约翰逊”等。 一个在各大洲之间循环生成的名字生成器。名字“列昂尼德”是俄罗斯名字。

香港:57条评论。57条中全部为五星。从统计学上讲,这不可能。

零个四星评价。零个三星评价。其他星级评价也全无。91%的账号仅发表过一条评论。持续时间超过7年。中国:94%为五星评价,80%仅发表过一条评论。新加坡:95%为五星评价。来自华语市场的168条评论——几乎全是伪造的。

为什么是中国?NameSilo正在该市场积极开展营销: namesilo-china.com, bcbay.com/namesilo,付费的中国博客文章,一篇中文维基百科条目。当调查人员问“谁会购买422万个废弃域名?”时——NameSilo将矛头指向了中国。Trustpilot的数据表明,他们自2019年以来一直在通过一条条虚假评论来构筑这一“不在场证明”。

对Claude API的独立取证分析——盲测

提交至Claude API的2,480条NameSilo评论和2,480条Namecheap评论,均在Trustpilot上发布,并被匿名处理为“A公司”(NameSilo)和“B公司”(Namecheap)。该AI并不知道哪条评论来自哪家公司。

法医指标 NameSilo (A) Namecheap (B)
5星评分89.1%74.0%
1星评分比例7.1%16.7%
给“一次性账户”打5星92%~65%
提及价格的评论11.2%39.2%
在评论中被点名的单一代理列昂尼德:168
5星词汇多样性(TTR)0.073~0.15
HK:100% 五星57/57不适用
2025年5月至6月出现激增(达到正常水平的5倍)215条评论
关于AI操纵的判决92%15%
AI取证结论——逐字记录

“A公司提供了大量、多维度的证据,表明其通过协调一致的人为生成手段系统性地操纵了文献综述。这些模式自然发生的概率接近于零。”

完整分析: phishdestroy.eth.limo/namesilo-trustpilot.html · 原始数据: trustpilot-forensic-report-final.txt


调查取得了哪些成果

xmrwallet.com — 已停止运营

在PhishDestroy展开调查并发布报道后,xmrwallet.com停止了运营。该网站运营者发布了一则告别声明——值得注意的是,声明中不再署名“Nathalie Roy”。这个多年来一直作为xmrwallet对外形象的身份,就这样悄然消失了。未作任何解释。

域名现已指向 GitHub —— 第三次尝试终于成功

xmrwallet.com 最终被重定向到了其 GitHub 代码库——这个公开界面十年来一直被用作“开源”的幌子。这花了三次尝试。该代码库已处于非活动状态长达 5年 在重定向之前:没有提交、没有更新、没有维护——这与一个项目的情况一致,该项目的实际代码完全托管在未经审计的生产服务器上,且从未打算供公众审查。


域名迁移并没有结束这一切,反而让它变得永久了。

xmrwallet.com 已于 2026 年 5 月转移至 Namecheap,注册有效期至 2036 年。NameSilo 显然认为此事已解决。 不是。

你以为那些能比所有杀毒软件厂商表现更出色的专家们,会在域名迁移后就此停手吗? 该调查正在IPFS上进行。正在Arweave上进行。已进入ICANN的正式投诉系统。已移交欧盟执法部门。已移交3个国家的网络犯罪调查部门。 这一法律威胁为该文件又增添了一个时间戳。域名转移又增加了一份证据。为压制此次调查而采取的每一项行动,本身就是我们所描述的这种模式的书面证据。

在这种情况下,你们并不是最聪明的人。只是有一段时间你们手头有更多的钱罢了。

阅读完整调查报告 phishdestroy.eth.limo GitHub 上的证据 报告受害案件
独立调查通知
PhishDestroy · 非商业性安全研究

这笔费用没人支付。 本调查未接受任何一方的资金支持、编辑指导或提供的文本内容。与NameSilo直接资助的《福布斯顾问》和美通社(PR Newswire)刊载内容不同,本文作者与NameSilo之间不存在任何财务关系,也没有任何义务呈现其偏好的叙述。

一切都有记录。 每一项事实陈述均由可验证的证据支持:服务器响应、取证记录、公共记录、滥用举报以及文中引用的原始来源。没有任何内容是捏造的。所有来源均附有链接。证据已存档于IPFS。欢迎进行独立核查。

“请停止散布关于我们的谣言,否则我们将被迫采取法律行动。”——NameSilo对此项调查的回应

太可怕了。我们已经目睹了NameSilo的全部“运营能力”:导致一个Twitter/X账号被封禁、购买《福布斯》的广告位、自行撰写Trustpilot上的评论、让VirusTotal移除检测结果,以及在一条推文中发布了四条经证实为虚假的声明。

至于“谎言”——这里所写的一切都是事实。如果对贵公司产品的准确报道构成诽谤,那就请打开你们自己的控制面板——就是那个你们在每篇付费文章中都刻意隐去的部分。它本身就足以证明我们的观点,无需我们多言。

你没有向这位作者支付报酬。你没有提供任何文本。你无权声称进行了独立研究。但你确实负有义务——对ICANN、对你的注册人,以及根据规范域名注册商的法律所规定的义务。这些义务不会因为准确的报道带来不便而消失。

关于法律行动: 该调查资料已存档于5至7个IPFS节点中。鉴于NameSilo在内容删除方面已展现出熟练的操作能力,我们建议从那里着手。你知道具体操作流程。 我们会等。

为了更清楚起见——用你的语言来说:

PhishDestroy 是一个非商业性研究项目。我们并不声称自己无误或绝对确凿。本次调查的语气可能较为直白——我们对此有所察觉。 我们并不强加任何观点:建议您查阅相关材料和原始资料,并得出自己的结论。无罪推定原则在此适用。这是我们的调查、我们的观察以及我们的主观比较——我们为此投入了大量时间。

包含所有证据和 IPFS 存档的完整调查报告: phishdestroy.eth.limo