# PhishDestroy — de/buytrx-drainer-exposed ================================================================ Title: BUYTRX entlarvt: 55 Domains & TRON-Approval-Drainer Canonical: https://phishdestroy.io/de/buytrx-drainer-exposed Published: 2026-02-08T00:00:00 Updated: 2026-02-08 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: BUYTRX, TRON, USDT, approval drainer, crypto phishing, wallet drainer, TRX scam, PhishDestroy, blockchain security OG image: https://phishdestroy.io/assets/og-cards/articles/buytrx-drainer-exposed-og.png ## SUMMARY ---------------------------------------------------------------- BUYTRX-Drainer aufgedeckt: 55 Domains, APIs ohne Authentifizierung und ein TRON-Approval-Drainer – eine detaillierte Analyse der gesamten Infrastruktur. ## STRUCTURE ---------------------------------------------------------------- - BUYTRX entlarvt: 55 Domains, keine Auth-APIs und ein TRON-Approval-Drainer unter der Lupe - Was ist BUYTRX? - Über 55 Domains – alles aus einer Hand - Derzeit aktive Domains - Cloudflare Workers & Pages - Origin-Server - Zero-Auth-APIs – Das Backend steht weit offen - Nicht authentifizierte Endpunkte - Admin-Dashboard ohne Authentifizierung - On-Chain-Beweise - WalletConnect-Integration - Dem Geld auf der Spur – Google Ads und Attribution - Empfehlungen zur Abschaltung - Cloudflare - Domain-Registrare - HIVELOCITY - WalletConnect - Tronscan - Google Ads - Nachweise und Quelldaten - Überprüfen. Widerrufen. Melden. - Diesen Artikel teilen - Verwandte Ermittlungen ## CONTENT ---------------------------------------------------------------- Zurück zu den Nachrichten ABBAU DER DRAINER-INFRASTRUKTUR BUYTRX entlarvt: 55 Domains, keine Auth-APIs und ein TRON-Approval-Drainer unter der Lupe Artikel anhören 0:00 / --:-- Als PDF herunterladen – Offizieller Bericht Phishing-Aktion im Zusammenhang mit TRON-USDT-Genehmigungen · Aufgedecktes Backend · On-Chain-Beweise · Finanzierung über Google Ads 9 Minuten Lesezeit· Aktualisiert März 2026· PhishDestroy Research 55+ Phishing-Domains 30 Offengelegte Opferdaten 0 API-Authentifizierung $0 Kosten für den Zugriff auf alle Daten Was ist BUYTRX? BUYTRX ist ein auf TRON basierender Betrug, bei dem USDT-Guthaben abgezogen werden, der sich als seriöser Kryptowährungs-Swap-Dienst tarnt. Die Websites verfügen über professionell gestaltete Benutzeroberflächen, die versprechen, USDT zu attraktiven Kursen in TRX umzuwandeln. Doch der „Swap“ findet niemals statt. Stattdessen wird das Opfer aufgefordert, eine approve(MAX_UINT256) Transaktion über den USDT (TRC-20)-Smart-Contract. Diese einzelne Signatur gewährt dem Drainer-Contract des Angreifers uneingeschränkte Berechtigung das gesamte USDT-Guthaben des Opfers zu übertragen – jetzt und für immer –, bis die Genehmigung manuell widerrufen wird. Sobald die Genehmigung in der Blockchain bestätigt ist, ruft der Betreiber transferFrom() um das Wallet zu leeren. Das Opfer bemerkt nichts. Kein Austausch. Kein TRX. Nur ein leerer Kontostand. Eine Unterschrift. Unbegrenzter Zugang. Dauerhafte Entleerungsmöglichkeit. Der Aufruf von „approve()“ überträgt keine Token – er erteilt lediglich eine Berechtigung. Der eigentliche Diebstahl erfolgt unbemerkt über „transferFrom()“, Sekunden oder Stunden später. Die meisten Opfer bringen diese beiden Transaktionen nie miteinander in Verbindung. Die Operation ist seit mindestens Juli 2025, wobei Dutzende von Domains durchlaufen werden, sobald alte Domains gemeldet und gesperrt werden. Die Infrastruktur passt sich schneller an, als die meisten Registrare und Hosting-Anbieter reagieren können. Über 55 Domains – alles aus einer Hand Unsere Untersuchung deckte ein weitverzweigtes Netzwerk von Phishing-Domains auf, die alle identische oder nahezu identische BUYTRX-Swap-Oberflächen bereitstellen. Die Domains erstrecken sich über Cloudflare Workers, Cloudflare Pages und Bare-Metal-Origin-Server. Derzeit aktive Domains ↔ Domäne | Typ | Hosting trxev.com | Grundschule | Cloudflare trxmo.com | Grundschule + API | Cloudflare buytrx.mov | Aktiv | Cloudflare buytrx.cx | Aktiv | Cloudflare trxdc.org | Aktiv | Cloudflare buytrx.bet | Aktiv | Cloudflare buytrx.store | Aktiv | Cloudflare buytrx.click | Aktiv | Cloudflare trxfx.com | Aktiv | Cloudflare trxsw.org | Aktiv | Cloudflare Cloudflare Workers & Pages Subdomain | Plattform shrill-haze-5ff7.buytrx.workers.dev | Arbeitnehmer exchange.swap-trx.workers.dev | Arbeitnehmer buytrx.pages.dev | Seiten swap-trx.pages.dev | Seiten Origin-Server ↔ IP-Adresse | Anbieter | Zweck 107.155.88.198 | HIVELOCITY (AS29802) | Primäre Herkunft 46.21.151.194 | HVC-AS | Sekundäre Herkunft Ein weiterer Über 50 wiederverwertete Domains wurden ermittelt, darunter: buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io und vieles mehr. Über 50 Domains wurden gelöscht und ersetzt. Die Infrastruktur passt sich schneller an, als die meisten Registrare reagieren können. Zero-Auth-APIs – Das Backend steht weit offen Die Operation „BUYTRX“ läuft auf 6 Express.js-API-Endpunkte die eine gemeinsame Datenbank nutzen. Die primäre API wird gehostet unter api.trxmo.com. Jeder einzelne Endpunkt liefert die vollständigen Opferdaten zurück ohne jegliche Authentifizierung. Nicht authentifizierte Endpunkte Endpunkt | Rücksendungen GET /api/records | Alle Opferdaten GET /api/records/:id | Einzelheiten zum Opfer GET /api/stats | Betriebsstatistiken POST /api/records | Neuen Datensatz anlegen PUT /api/records/:id | Datensatz aktualisieren DELETE /api/records/:id | Datensatz löschen Admin-Dashboard ohne Authentifizierung Ein Admin-Bereich ist unter folgender Adresse erreichbar: /8fb198a6e9b7af32 — ein Hash-Pfad nach dem Prinzip „Sicherheit durch Verschleierung“ mit keine Authentifizierung. Es bietet einen Echtzeit-Feed zu den Opfern, der Folgendes anzeigt: Wallet-Adressen aller Opfer Transaktions-IDs (Genehmigungs-Hashes) IP-Adressen der Opfer Zeitstempel jeder Interaktion Genehmigungsbeträge (in der Regel MAX_UINT256) NICHT AUTHENTIFIZIERTE API-ANTWORT — api.trxmo.com { "records": [ { "id": 1, "wallet": "TKjdnS...redacted", "txHash": "a8f3e2...redacted", "ip": "185.xxx.xxx.xxx", "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935", "status": "approved", "createdAt": "2026-02-14T09:23:41.000Z" } ] } Weitere entdeckte Sicherheitslücken: Schwache Geschwindigkeitsbegrenzung: 6 Anfragen pro Fenster, die sich durch IP-Rotation mühelos umgehen lassen Header-Leck bei Express.js: X-Powered-By: Express gibt Einblicke in die Servertechnologie Potentielles gespeichertes XSS: Das Admin-Panel gibt nicht bereinigte User-Agent-Strings aus Die Betreiber haben einen Abtropfbehälter gebaut, dabei aber vergessen, ihre eigene Rückseite zu sichern. Die Wallet-Adresse, die IP-Adresse, der Transaktions-Hash und der Genehmigungsbetrag jedes Opfers sind nur eine einzige nicht authentifizierte GET-Anfrage entfernt. Keine API-Schlüssel. Keine Token. Keine Sicherheit. On-Chain-Beweise Die „Drainer“-Verträge werden im TRON-Netzwerk eingesetzt und wurden aktiv zur Verarbeitung von Genehmigungstransaktionen der Opfer genutzt. ↔ Vertrag | Bezeichnung | Eingesetzt | Transaktionen TRnruCYe2k...UPJ8 [https://tronscan.org/#/contract/TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8] | SwapTRX (aktuell) | 13. Dezember 2025 | Aktiv TXwXfz8Bp9...uHnS [https://tronscan.org/#/contract/TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS] | Alter Vertrag | Zuvor | 323 erfasst 4 bestätigte On-Chain-Genehmigungstransaktionen wurden mit den Opferdatensätzen in der offengelegten Datenbank abgeglichen (Datensätze 1–10). Die Datensätze 11–30 scheinen Testdaten des Betreibers — Test-Wallets mit kleinen Beträgen, aufeinanderfolgenden Zeitmustern und identischen IP-Bereichen. WalletConnect-Integration Die Phishing-Seiten nutzen WalletConnect, um die Aufforderung zur Bestätigungsunterschrift in mobilen Wallets auszulösen. Dabei wird ein einziges WalletConnect-Projekt-ID: 31eee2e7b3ff1dc4ebdfa6f839467664 Diese Projekt-ID sollte an WalletConnect gemeldet werden, damit sie umgehend auf die Sperrliste gesetzt wird. Dem Geld auf der Spur – Google Ads und Attribution Die vielleicht beunruhigendste Erkenntnis: Die Betreiber von BUYTRX bezahlen Google dafür, für ihren Drainer zu werben. Indikator | Wert Google Ads-Konto | AW-17287232508 Conversion-Tracking | Erfasst erfolgreiche Genehmigungen als Konversionen Telegram-Kontakt | @buytrx9 („Buytron“) Sprache des Admin-Panels | Vereinfachtes Chinesisch Das Google Ads-Konto erfasst Erfolgreiche Wallet-Genehmigungen als Konversionsereignisse. Das bedeutet, dass Googles Werbeplattform die Anzeigenauslieferung buchstäblich so optimiert, dass mehr Opfer für einen Krypto-Drainer gefunden werden – und dafür auch noch eine Vergütung erhält. Das Admin-Dashboard ist vollständig in Vereinfachtes Chinesisch, mit UI-Elementen wie 日間 / 夜間 (Umschaltung zwischen Tag- und Nachtmodus) und Kommentare im Quellcode auf Chinesisch. Der Telegram-Nutzername @buytrx9 dient als primeller Kontaktkanal für den Betreiber. Sie führen Google-Ads-Kampagnen durch, bei denen erfolgreiche Abbuchungen vom Konto als Conversion-Ereignisse erfasst werden. Google wird dafür bezahlt, die Anzeigenauslieferung für eine Phishing-Aktion zu optimieren. Die Werbetreibenden machen keinen Hehl daraus – sie zahlen für gezielten Traffic und messen den „Erfolg“ daran, wie viele Geldbörsen leergeräumt werden. Empfehlungen zur Abschaltung Diese Maßnahme betrifft mehrere Dienstleister. Eine koordinierte Berichterstattung über alle Kanäle hinweg ist erforderlich: Cloudflare Meldung von Missbrauch durch Mitarbeiter, Seitenmissbrauch und DNS-Einträge für alle über 55 Domains. Sammelmeldung von Missbrauchsfällen mit vollständiger Domain-Liste. Domain-Registrare Über 55 Domains bei verschiedenen Registraren. Für jede davon sind separate Missbrauchsmeldungen unter Angabe von Phishing und Finanzbetrug erforderlich. HIVELOCITY Der Origin-Server unter der Adresse 107.155.88.198 hostet die Backend-API. Meldung wegen des Betriebs einer Phishing-Infrastruktur. WalletConnect Blacklist-Projekt-ID 31eee2e7b3ff1dc4ebdfa6f839467664 um zu verhindern, dass Phishing-Seiten Aufforderungen zum Signieren von Wallets auslösen. Tronscan Verträge über den Abfluss von Flaggen TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 und TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS. Google Ads Konto melden AW-17287232508 für Werbung für Phishing und Finanzbetrug. Das Conversion-Tracking belegt die böswillige Absicht. Nachweise und Quelldaten Vollständiger Abbau der Infrastruktur Umfassende technische Analyse: Domains, APIs, Verträge und Zuordnung. [https://gist.gitlab.com/phishdestroy/3ade02f7ccbb6e6c232da8a2632751c5] Domain-Liste und Details Über 55 Domains mit Angaben zu Hosting, Registrierung und aktuellem Status. [https://gist.gitlab.com/phishdestroy/9985a35bdc11a5cc0a44abf7a6119713] Unverarbeitete API-Daten zu Opfern Unbearbeitete API-Antworten aus dem nicht authentifizierten Backend. 30 Datensätze. [https://gist.gitlab.com/phishdestroy/a229fca3230947aba00788a997534180] Tronscan: SwapTRX-Vertrag Aktiver Drainer-Vertrag auf TRON. Transaktionen und Genehmigungen in der Blockchain anzeigen. [https://tronscan.org/#/contract/TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8] Überprüfen. Widerrufen. Melden. BuyTRX-Phishing-Domain-Netzwerk – detaillierte Clusterkarte Überblick über das BuyTRX-Domain-Netzwerk – vernetzte Phishing-Infrastruktur BuyTRX-Geldfluss – wie gestohlene TRX durch die Geldwäschekette fließen Falls Sie mit einer der BUYTRX-Domains in Kontakt gekommen sind, überprüfen Sie bitte umgehend Ihre TRON-Token-Berechtigungen. Widerrufen Sie alle verdächtigen Berechtigungen und melden Sie die Domains. Token-Genehmigungen widerrufen [https://tronlink.org/] Eine Domain melden DestroyList-Tools #CryptoDrainer#BuyTRX#OSINT#PhishingInfrastructure#TronScam Diesen Artikel teilen X/Twitter [https://twitter.com/intent/tweet?text=BuyTRX%20Drainer%20Exposed%20%E2%80%94%20PhishDestroy%20Investigation&url=https://phishdestroy.io/buytrx-drainer-exposed] Telegram [https://t.me/share/url?url=https://phishdestroy.io/buytrx-drainer-exposed&text=Deep%20dive%20into%20BuyTRX%20crypto%20drainer%20infrastructure.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/buytrx-drainer-exposed&title=BuyTRX%20Drainer%20Exposed%20%E2%80%94%20PhishDestroy%20Investigation] Verwandte Ermittlungen GRÜNDLICHE UNTERSUCHUNG Crypto Drainer Toolkit: Wiederverkäufer von „Angel Drainer“ entlarvt GRÜNDLICHE UNTERSUCHUNG Trust Wallet-Phishing-Panel: 239.000 Dollar gestohlen, 6 Betreiber UNTERSUCHUNG Betrüger entlarvt: 4 Betrugs-Backends unter der Lupe ## EXTERNAL REFERENCES ---------------------------------------------------------------- tronscan.org (3 mentions) gist.gitlab.com (3 mentions) t.me (2 mentions) tronlink.org (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/de/buytrx-drainer-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.