Zum Hauptinhalt springen
Zurück zu den Nachrichten
ABBAU DER DRAINER-INFRASTRUKTUR

BUYTRX entlarvt: 55 Domains, keine Auth-APIs und ein TRON-Approval-Drainer unter der Lupe

Artikel anhören
0:00 / --:--

Phishing-Aktion im Zusammenhang mit TRON-USDT-Genehmigungen · Aufgedecktes Backend · On-Chain-Beweise · Finanzierung über Google Ads

BuyTRX Drainer entlarvt
0+
Phishing-Domains
0
Offengelegte Opferdaten
0
API-Authentifizierung
$0
Kosten für den Zugriff auf alle Daten

Was ist BUYTRX?

BUYTRX ist ein auf TRON basierender Betrug, bei dem USDT-Guthaben abgezogen werden, der sich als seriöser Kryptowährungs-Swap-Dienst tarnt. Die Websites verfügen über professionell gestaltete Benutzeroberflächen, die versprechen, USDT zu attraktiven Kursen in TRX umzuwandeln. Doch der „Swap“ findet niemals statt.

Stattdessen wird das Opfer aufgefordert, eine approve(MAX_UINT256) Transaktion über den USDT (TRC-20)-Smart-Contract. Diese einzelne Signatur gewährt dem Drainer-Contract des Angreifers uneingeschränkte Berechtigung das gesamte USDT-Guthaben des Opfers zu übertragen – jetzt und für immer –, bis die Genehmigung manuell widerrufen wird.

Sobald die Genehmigung in der Blockchain bestätigt ist, ruft der Betreiber transferFrom() um das Wallet zu leeren. Das Opfer bemerkt nichts. Kein Austausch. Kein TRX. Nur ein leerer Kontostand.

Eine Unterschrift. Unbegrenzter Zugang. Dauerhafte Entleerungsmöglichkeit.

Der Aufruf von „approve()“ überträgt keine Token – er erteilt lediglich eine Berechtigung. Der eigentliche Diebstahl erfolgt unbemerkt über „transferFrom()“, Sekunden oder Stunden später. Die meisten Opfer bringen diese beiden Transaktionen nie miteinander in Verbindung.

Die Operation ist seit mindestens Juli 2025, wobei Dutzende von Domains durchlaufen werden, sobald alte Domains gemeldet und gesperrt werden. Die Infrastruktur passt sich schneller an, als die meisten Registrare und Hosting-Anbieter reagieren können.

Über 55 Domains – alles aus einer Hand

Unsere Untersuchung deckte ein weitverzweigtes Netzwerk von Phishing-Domains auf, die alle identische oder nahezu identische BUYTRX-Swap-Oberflächen bereitstellen. Die Domains erstrecken sich über Cloudflare Workers, Cloudflare Pages und Bare-Metal-Origin-Server.

Derzeit aktive Domains

DomäneTypHosting
trxev.comGrundschuleCloudflare
trxmo.comGrundschule + APICloudflare
buytrx.movAktivCloudflare
buytrx.cxAktivCloudflare
trxdc.orgAktivCloudflare
buytrx.betAktivCloudflare
buytrx.storeAktivCloudflare
buytrx.clickAktivCloudflare
trxfx.comAktivCloudflare
trxsw.orgAktivCloudflare

Cloudflare Workers & Pages

SubdomainPlattform
shrill-haze-5ff7.buytrx.workers.devArbeitnehmer
exchange.swap-trx.workers.devArbeitnehmer
buytrx.pages.devSeiten
swap-trx.pages.devSeiten

Origin-Server

IP-AdresseAnbieterZweck
107.155.88.198HIVELOCITY (AS29802)Primäre Herkunft
46.21.151.194HVC-ASSekundäre Herkunft

Ein weiterer Über 50 wiederverwertete Domains wurden ermittelt, darunter:

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io und vieles mehr.

Über 50 Domains wurden gelöscht und ersetzt. Die Infrastruktur passt sich schneller an, als die meisten Registrare reagieren können.

Zero-Auth-APIs – Das Backend steht weit offen

Die Operation „BUYTRX“ läuft auf 6 Express.js-API-Endpunkte die eine gemeinsame Datenbank nutzen. Die primäre API wird gehostet unter api.trxmo.com. Jeder einzelne Endpunkt liefert die vollständigen Opferdaten zurück ohne jegliche Authentifizierung.

Nicht authentifizierte Endpunkte

EndpunktRücksendungen
GET /api/recordsAlle Opferdaten
GET /api/records/:idEinzelheiten zum Opfer
GET /api/statsBetriebsstatistiken
POST /api/recordsNeuen Datensatz anlegen
PUT /api/records/:idDatensatz aktualisieren
DELETE /api/records/:idDatensatz löschen

Admin-Dashboard ohne Authentifizierung

Ein Admin-Bereich ist unter folgender Adresse erreichbar: /8fb198a6e9b7af32 — ein Hash-Pfad nach dem Prinzip „Sicherheit durch Verschleierung“ mit keine Authentifizierung. Es bietet einen Echtzeit-Feed zu den Opfern, der Folgendes anzeigt:

  • Wallet-Adressen aller Opfer
  • Transaktions-IDs (Genehmigungs-Hashes)
  • IP-Adressen der Opfer
  • Zeitstempel jeder Interaktion
  • Genehmigungsbeträge (in der Regel MAX_UINT256)
NICHT AUTHENTIFIZIERTE API-ANTWORT — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

Weitere entdeckte Sicherheitslücken:

  • Schwache Geschwindigkeitsbegrenzung: 6 Anfragen pro Fenster, die sich durch IP-Rotation mühelos umgehen lassen
  • Header-Leck bei Express.js: X-Powered-By: Express gibt Einblicke in die Servertechnologie
  • Potentielles gespeichertes XSS: Das Admin-Panel gibt nicht bereinigte User-Agent-Strings aus
Die Betreiber haben einen Abtropfbehälter gebaut, dabei aber vergessen, ihre eigene Rückseite zu sichern.

Die Wallet-Adresse, die IP-Adresse, der Transaktions-Hash und der Genehmigungsbetrag jedes Opfers sind nur eine einzige nicht authentifizierte GET-Anfrage entfernt. Keine API-Schlüssel. Keine Token. Keine Sicherheit.

On-Chain-Beweise

Die „Drainer“-Verträge werden im TRON-Netzwerk eingesetzt und wurden aktiv zur Verarbeitung von Genehmigungstransaktionen der Opfer genutzt.

VertragBezeichnungEingesetztTransaktionen
TRnruCYe2k...UPJ8 SwapTRX (aktuell) 13. Dezember 2025 Aktiv
TXwXfz8Bp9...uHnS Alter Vertrag Zuvor 323 erfasst

4 bestätigte On-Chain-Genehmigungstransaktionen wurden mit den Opferdatensätzen in der offengelegten Datenbank abgeglichen (Datensätze 1–10). Die Datensätze 11–30 scheinen Testdaten des Betreibers — Test-Wallets mit kleinen Beträgen, aufeinanderfolgenden Zeitmustern und identischen IP-Bereichen.

WalletConnect-Integration

Die Phishing-Seiten nutzen WalletConnect, um die Aufforderung zur Bestätigungsunterschrift in mobilen Wallets auszulösen. Dabei wird ein einziges WalletConnect-Projekt-ID:

31eee2e7b3ff1dc4ebdfa6f839467664

Diese Projekt-ID sollte an WalletConnect gemeldet werden, damit sie umgehend auf die Sperrliste gesetzt wird.

Dem Geld auf der Spur – Google Ads und Attribution

Die vielleicht beunruhigendste Erkenntnis: Die Betreiber von BUYTRX bezahlen Google dafür, für ihren Drainer zu werben.

Indikator Wert
Google Ads-Konto AW-17287232508
Conversion-Tracking Erfasst erfolgreiche Genehmigungen als Konversionen
Telegram-Kontakt @buytrx9 („Buytron“)
Sprache des Admin-PanelsVereinfachtes Chinesisch

Das Google Ads-Konto erfasst Erfolgreiche Wallet-Genehmigungen als Konversionsereignisse. Das bedeutet, dass Googles Werbeplattform die Anzeigenauslieferung buchstäblich so optimiert, dass mehr Opfer für einen Krypto-Drainer gefunden werden – und dafür auch noch eine Vergütung erhält.

Das Admin-Dashboard ist vollständig in Vereinfachtes Chinesisch, mit UI-Elementen wie 日間 / 夜間 (Umschaltung zwischen Tag- und Nachtmodus) und Kommentare im Quellcode auf Chinesisch. Der Telegram-Nutzername @buytrx9 dient als primeller Kontaktkanal für den Betreiber.

Sie führen Google-Ads-Kampagnen durch, bei denen erfolgreiche Abbuchungen vom Konto als Conversion-Ereignisse erfasst werden.

Google wird dafür bezahlt, die Anzeigenauslieferung für eine Phishing-Aktion zu optimieren. Die Werbetreibenden machen keinen Hehl daraus – sie zahlen für gezielten Traffic und messen den „Erfolg“ daran, wie viele Geldbörsen leergeräumt werden.

Empfehlungen zur Abschaltung

Diese Maßnahme betrifft mehrere Dienstleister. Eine koordinierte Berichterstattung über alle Kanäle hinweg ist erforderlich:

Cloudflare

Meldung von Missbrauch durch Mitarbeiter, Seitenmissbrauch und DNS-Einträge für alle über 55 Domains. Sammelmeldung von Missbrauchsfällen mit vollständiger Domain-Liste.

Domain-Registrare

Über 55 Domains bei verschiedenen Registraren. Für jede davon sind separate Missbrauchsmeldungen unter Angabe von Phishing und Finanzbetrug erforderlich.

HIVELOCITY

Der Origin-Server unter der Adresse 107.155.88.198 hostet die Backend-API. Meldung wegen des Betriebs einer Phishing-Infrastruktur.

WalletConnect

Blacklist-Projekt-ID 31eee2e7b3ff1dc4ebdfa6f839467664 um zu verhindern, dass Phishing-Seiten Aufforderungen zum Signieren von Wallets auslösen.

Tronscan

Verträge über den Abfluss von Flaggen TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 und TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

Google Ads

Konto melden AW-17287232508 für Werbung für Phishing und Finanzbetrug. Das Conversion-Tracking belegt die böswillige Absicht.

Nachweise und Quelldaten

Vollständiger Abbau der Infrastruktur

Umfassende technische Analyse: Domains, APIs, Verträge und Zuordnung.

Domain-Liste und Details

Über 55 Domains mit Angaben zu Hosting, Registrierung und aktuellem Status.

Unverarbeitete API-Daten zu Opfern

Unbearbeitete API-Antworten aus dem nicht authentifizierten Backend. 30 Datensätze.

Tronscan: SwapTRX-Vertrag

Aktiver Drainer-Vertrag auf TRON. Transaktionen und Genehmigungen in der Blockchain anzeigen.

Überprüfen. Widerrufen. Melden.

BuyTRX-Phishing-Domain-Netzwerk – detaillierte Clusterkarte
BuyTRX-Phishing-Domain-Netzwerk – detaillierte Clusterkarte
Überblick über das BuyTRX-Domain-Netzwerk – vernetzte Phishing-Infrastruktur
Überblick über das BuyTRX-Domain-Netzwerk – vernetzte Phishing-Infrastruktur
BuyTRX-Geldfluss – wie gestohlene TRX durch die Geldwäschekette fließen
BuyTRX-Geldfluss – wie gestohlene TRX durch die Geldwäschekette fließen

Falls Sie mit einer der BUYTRX-Domains in Kontakt gekommen sind, überprüfen Sie bitte umgehend Ihre TRON-Token-Berechtigungen. Widerrufen Sie alle verdächtigen Berechtigungen und melden Sie die Domains.

Token-Genehmigungen widerrufen Eine Domain melden DestroyList-Tools
#CryptoDrainer#BuyTRX#OSINT#PhishingInfrastructure#TronScam

Verwandte Ermittlungen

Crypto Drainer Toolkit: Wiederverkäufer von „Angel Drainer“ entlarvt
GRÜNDLICHE UNTERSUCHUNG
Crypto Drainer Toolkit: Wiederverkäufer von „Angel Drainer“ entlarvt
Trust Wallet-Phishing-Panel: 239.000 Dollar gestohlen, 6 Betreiber
GRÜNDLICHE UNTERSUCHUNG
Trust Wallet-Phishing-Panel: 239.000 Dollar gestohlen, 6 Betreiber
Betrüger entlarvt: 4 Betrugs-Backends unter der Lupe
UNTERSUCHUNG
Betrüger entlarvt: 4 Betrugs-Backends unter der Lupe
Hinweis zur Transparenz. PhishDestroy ist ein nichtkommerzielles, unabhängiges Projekt. Unsere Recherchen spiegeln möglicherweise eine gewisse Voreingenommenheit gegenüber Betrugsinfrastrukturen und den Diensten wider, die diese ermöglichen. Wir empfehlen den Lesern, alle Inhalte kritisch und eigenständig zu bewerten. Lesen Sie unsere vollständige Transparenzerklärung →