Anonymous offshore VPS and dedicated servers in seven jurisdictions — zero personal data, 16-char token auth, 14 crypto rails (BTC, XMR, USDC) and a public agent-purchasable API (MCP, REST, x402-light) for AI clients.
Prós e contras +5 −4
- ✓ Nenhum cadastro: sem e-mail, sem senha, sem telefone, sem pagamento e sem cookie
- ✓ Três rotas REST e um servidor MCP cujo wait_for_message bloqueia até o e-mail chegar
- ✓ Especificação OpenAPI 3.1 publicada; cada limite documentado em vez de descoberto no esbarrão
- ✓ Um alias por caixa: entrega o e-mail mas devolve caixa vazia quando lido
- ✓ Qualquer domínio se conecta com um único registro MX, sem conta nem verificação
- ✕ Num domínio compartilhado o endereço é o único segredo: quem o adivinha lê o e-mail
- ✕ Operador anônimo: nenhuma empresa, jurisdição ou endereço de contato publicado
- ✕ Domínio criado em 4 de agosto de 2026; código fechado, sem auditoria e sem histórico
- ✕ O painel de status ainda marca API, entrega e retenção como "ainda sem medição"
Fatos rápidos
Resumo rápido 5/5
Review completo
O GrabMail é um serviço de e-mail descartável que distribui endereços efêmeros em domínios compartilhados e deixa ler o que chega neles a partir de um navegador, de uma API REST ou de um servidor Model Context Protocol. O registro .io data o domínio em 4 de agosto de 2026, o que o torna uma das entradas mais recentes deste diretório. Nada é criado de antemão, nada é pago, e cada mensagem é apagada cinco dias depois de chegar.
Como funciona
Escolha qualquer nome em grabmail.io, mixozia.com ou linqmail.com: a caixa existe assim que um e-mail a alcança. Essa caixa é exposta por três rotas de API: GET /api/v1/mailbox lista o que está esperando, GET /api/v1/message/{id} devolve os cabeçalhos, as duas partes do corpo e os anexos, e DELETE na mesma rota apaga uma mensagem antes da hora. Cada mensagem carrega um expires_at a cinco dias, e todo o contrato é publicado como documento OpenAPI 3.1. Um servidor MCP em /mcp expõe as mesmas operações a agentes de IA, incluindo uma chamada wait_for_message que bloqueia até o e-mail chegar em vez de ficar consultando em laço. Um domínio próprio entra apontando o MX para smtp.grabmail.io; é a primeira mensagem recebida que o conecta. O serviço apenas recebe — não existe rota de envio alguma, e é isso que impede um serviço sem autenticação de ser usado como relé.
KYC e privacidade
Não há cadastro, então não há o que pedir: sem e-mail, sem senha, sem telefone, sem pagamento e sem cookie. A política de privacidade lista o que nunca é coletado em vez de prometer contenção, e nenhuma página do site carrega script de terceiros ou tag de analytics. Registros de conexão comuns existem, são descritos como efêmeros e rotacionados e não são cruzados com o conteúdo das mensagens. A contrapartida está escrita por todo o site e vale repetir: num domínio compartilhado o endereço é o único segredo. Quem o conhece ou adivinha lê aquela caixa pela mesma API pública. A mitigação parcial é o alias — um segundo endereço por caixa, que entrega nela mas devolve uma caixa vazia quando lido, de modo que o serviço a quem você deu o alias não pode voltar e ler o resto da caixa.
Pontos fortes e limites
Todo teto é publicado em vez de descoberto: 5 MB por anexo, uma leitura por segundo por endereço, 1200 requisições por minuto por cliente e um 429 com Retry-After acima disso. A entrada de e-mail roda num MTA convencional com fila e STARTTLS: uma queda da camada de armazenamento segura as mensagens em vez de recusá-las, e uma mensagem entregue aparece na API em segundos. Os limites são estruturais. O operador é anônimo — sem empresa, sem jurisdição, sem endereço de contato, com notificações formais roteadas pelo registrador do domínio — e o código é fechado, sem auditoria publicada. O próprio painel de status do serviço marca no momento a API, a entrega de e-mail e a retenção como ainda sem medição, o que é franco mas deixa três dos quatro componentes sem verificação externa. A documentação dos domínios próprios também se contradiz: a página de configuração os descreve como gratuitos, sem chave e legíveis por qualquer um, enquanto os termos os cobram por domínio e a política de privacidade registra uma chave e um lançamento de cobrança.
Veredito
O GrabMail alcança 6,9 / 10 no nível KYC anonymous (L1). Como encanamento para capturar um código de verificação — uma suíte de testes, um job de CI, um agente preenchendo um formulário de cadastro — é bem feito e rápido, e é honesto como poucos sobre a propriedade que o desqualifica para qualquer outra coisa: uma caixa pública não tem fechadura. Quem precisa de privacidade e não de descartabilidade deveria apontar o próprio domínio para cá e ainda assim tratar a caixa como legível por estranhos, ou escolher um relé de aliases com autenticação de verdade.
Alternativas & relacionados
PR
Real mobile 4G and 5G proxies across 18 countries and 41 carriers — dedicated or shared, HTTP, HTTPS and SOCKS5 — crypto-only checkout with a single email field and no KYC.
Virtual phone numbers for SMS verification AND long-term rental — 190+ countries × 1000+ services, seed-phrase auth, 14 crypto rails (BTC, XMR, USDC...) and a public agent-purchasable API (MCP, REST) for AI clients.
Swedish VPN with a 16-digit anonymous account number — no email, no personal data — accepting Monero, Bitcoin, Lightning and cash by mail, with a 2023 police raid that produced zero customer data.
Gibraltar-based VPN with anonymous account numbers — no email, no KYC — accepting Monero, Bitcoin and cash by mail, with six consecutive Cure53 no-logs audits and fully open-source apps.
XM
Peer-to-peer Monero marketplace for goods and services — non-custodial with optional 2-of-3 multisig escrow, no email or ID required, born out of the Monero Talk podcast community.
Notou um detalhe desatualizado?
As políticas mudam. Ajude-nos a manter esta ficha precisa enviando um aviso rápido.