# PhishDestroy — es/buytrx-drainer-exposed ================================================================ Title: BUYTRX al descubierto: 55 dominios y un «drainer» de aprobaciones de TRON Canonical: https://phishdestroy.io/es/buytrx-drainer-exposed Published: 2026-02-08T00:00:00 Updated: 2026-02-08 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: BUYTRX, TRON, USDT, approval drainer, crypto phishing, wallet drainer, TRX scam, PhishDestroy, blockchain security OG image: https://phishdestroy.io/assets/og-cards/articles/buytrx-drainer-exposed-og.png ## SUMMARY ---------------------------------------------------------------- Se desvela el ataque de drenaje de BUYTRX: 55 dominios, API sin autenticación y un análisis detallado del ataque de drenaje mediante aprobaciones de TRON, con un análisis completo de la infraestructura. ## STRUCTURE ---------------------------------------------------------------- - BUYTRX al descubierto: 55 dominios, cero API de autenticación y un «drainer» de aprobaciones de TRON analizado en profundidad - ¿Qué es BUYTRX? - Más de 55 dominios: una sola operación - Dominios actualmente activos - Cloudflare Workers y Pages - Servidores de origen - API sin autenticación: el backend a las puertas de cualquiera - Puntos finales sin autenticar - Panel de administración sin autenticación - Pruebas en la cadena de bloques - Integración con WalletConnect - Siguiendo el rastro del dinero: Google Ads y la atribución - Recomendaciones para la retirada - Cloudflare - Registradores de dominios - HIVELOCITY - WalletConnect - Tronscan - Google Ads - Datos probatorios y datos de origen - Comprobar. Revocar. Informar. - Comparte este artículo - Investigaciones relacionadas ## CONTENT ---------------------------------------------------------------- Volver a las noticias DESMONTAJE DE LA INFRAESTRUCTURA DE DRAINER BUYTRX al descubierto: 55 dominios, cero API de autenticación y un «drainer» de aprobaciones de TRON analizado en profundidad Escuchar el artículo 0:00 / --:-- Descargar en formato PDF — Informe oficial Operación de phishing relacionada con la aprobación de TRON USDT · Backend expuesto · Pruebas en la cadena de bloques · Financiación a través de Google Ads 9 minutos de lectura· Actualizado Marzo de 2026· PhishDestroy Research 55+ Dominios de phishing 30 Exposición de los datos de las víctimas 0 Autenticación de la API $0 Coste de acceso a todos los datos ¿Qué es BUYTRX? BUYTRX es una operación de drenaje de fondos de USDT basada en TRON que se hace pasar por un servicio legítimo de intercambio de criptomonedas. Las páginas web presentan interfaces de aspecto profesional que prometen convertir USDT a TRX a tipos de cambio atractivos. Pero el «intercambio» nunca se lleva a cabo. En cambio, se le pide a la víctima que firme un approve(MAX_UINT256) transacción en el contrato inteligente de USDT (TRC-20). Esta única firma otorga al contrato de drenaje del atacante permisos ilimitados transferir la totalidad del saldo en USDT de la víctima —ahora y para siempre— hasta que se revoque manualmente la autorización. Una vez que se confirma la aprobación en la cadena de bloques, el operador llama a transferFrom() para vaciar la cartera. La víctima no se da cuenta de nada. No hay intercambio. No hay TRX. Solo un saldo a cero. Una sola firma. Acceso ilimitado. Capacidad de drenaje permanente. La llamada a «approve()» no transfiere tokens, sino que concede permiso. El robo propiamente dicho se produce de forma silenciosa mediante «transferFrom()» segundos u horas más tarde. La mayoría de las víctimas nunca relacionan ambas transacciones. La operación lleva en marcha al menos desde Julio de 2025, pasando por docenas de dominios a medida que los antiguos son denunciados y retirados. La infraestructura se adapta más rápido de lo que la mayoría de los registradores y proveedores de alojamiento pueden reaccionar. Más de 55 dominios: una sola operación Nuestra investigación ha sacado a la luz una extensa red de dominios de phishing, todos ellos con interfaces de intercambio de BUYTRX idénticas o casi idénticas. Los dominios abarcan Cloudflare Workers, Cloudflare Pages y servidores de origen «bare-metal». Dominios actualmente activos ↔ Dominio | Tipo | Alojamiento web trxev.com | Primaria | Cloudflare trxmo.com | Primaria + API | Cloudflare buytrx.mov | Activo | Cloudflare buytrx.cx | Activo | Cloudflare trxdc.org | Activo | Cloudflare buytrx.bet | Activo | Cloudflare buytrx.store | Activo | Cloudflare buytrx.click | Activo | Cloudflare trxfx.com | Activo | Cloudflare trxsw.org | Activo | Cloudflare Cloudflare Workers y Pages Subdominio | Plataforma shrill-haze-5ff7.buytrx.workers.dev | Trabajadores exchange.swap-trx.workers.dev | Trabajadores buytrx.pages.dev | Páginas swap-trx.pages.dev | Páginas Servidores de origen ↔ Dirección IP | Proveedor | Objetivo 107.155.88.198 | HIVELOCITY (AS29802) | Origen principal 46.21.151.194 | HVC-AS | Origen secundario Además, Más de 50 dominios reciclados se identificaron, entre ellas: buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io y muchos más. Se han eliminado y sustituido más de 50 dominios. La infraestructura se adapta más rápido de lo que tardan en reaccionar la mayoría de los registradores. API sin autenticación: el backend a las puertas de cualquiera La operación BUYTRX se ejecuta en 6 puntos finales de la API de Express.js que comparten una única base de datos. La API principal está alojada en api.trxmo.com. Cada uno de los puntos finales devuelve todos los datos de la víctima sin necesidad de autenticación. Puntos finales sin autenticar Punto final | Devoluciones GET /api/records | Todos los expedientes de las víctimas GET /api/records/:id | Datos detallados de cada víctima GET /api/stats | Estadísticas de funcionamiento POST /api/records | Crear un nuevo registro PUT /api/records/:id | Actualizar registro DELETE /api/records/:id | Eliminar registro Panel de administración sin autenticación Se puede acceder al panel de administración en /8fb198a6e9b7af32 — una ruta de hash basada en la «seguridad por oscuridad» con sin autenticación. Ofrece un resumen en tiempo real de las víctimas en el que se muestra: Direcciones de monedero de cada víctima Identificadores de transacción (hash de aprobación) Direcciones IP de las víctimas Marcas de tiempo de cada interacción Importes de autorización (normalmente MAX_UINT256) RESPUESTA DE LA API SIN AUTENTIFICAR — api.trxmo.com { "records": [ { "id": 1, "wallet": "TKjdnS...redacted", "txHash": "a8f3e2...redacted", "ip": "185.xxx.xxx.xxx", "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935", "status": "approved", "createdAt": "2026-02-14T09:23:41.000Z" } ] } Se han descubierto nuevas vulnerabilidades: Limitación de velocidad débil: 6 solicitudes por ventana, que se eluden fácilmente mediante la rotación de direcciones IP Fuga de encabezados en Express.js: X-Powered-By: Express desvela la tecnología de los servidores XSS potencial almacenado: El panel de administración muestra cadenas de «user-agent» sin depurar Los operadores crearon un sistema de drenaje, pero se olvidaron de proteger su propio backend. La dirección de monedero, la IP, el hash de la transacción y el importe de la autorización de cada víctima están a solo una solicitud GET sin autenticar de distancia. Cero claves API. Cero tokens. Cero seguridad. Pruebas en la cadena de bloques Los contratos «drainer» se han implementado en la red TRON y se han utilizado de forma activa para procesar las transacciones de autorización de las víctimas. ↔ Contrato | Etiqueta | Implementado | Transacciones TRnruCYe2k...UPJ8 [https://tronscan.org/#/contract/TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8] | SwapTRX (actual) | 13 de diciembre de 2025 | Activo TXwXfz8Bp9...uHnS [https://tronscan.org/#/contract/TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS] | Contrato heredado | Antes | 323 registrados 4 transacciones de aprobación confirmadas en la cadena se coincidían con los registros de las víctimas en la base de datos filtrada (registros 1-10). Los registros 11-30 parecen ser datos de prueba del operador — carteras de prueba con pequeñas cantidades, patrones temporales secuenciales y rangos de IP idénticos. Integración con WalletConnect Los sitios web de phishing utilizan WalletConnect para activar la solicitud de firma de aprobación en las carteras móviles. La operación utiliza un único ID del proyecto WalletConnect: 31eee2e7b3ff1dc4ebdfa6f839467664 Este ID de proyecto debe comunicarse a WalletConnect para que sea incluido inmediatamente en la lista negra. Siguiendo el rastro del dinero: Google Ads y la atribución Quizás el hallazgo más inquietante: Los operadores de BUYTRX están pagando a Google para anunciar su «drainer». Indicador | Valor Cuenta de Google Ads | AW-17287232508 Seguimiento de conversiones | Registra las aprobaciones exitosas como conversiones Contacto en Telegram | @buytrx9 («Buytron») Idioma del panel de administración | Chino simplificado La cuenta de Google Ads realiza un seguimiento de aprobaciones de monederos completadas con éxito como eventos de conversión. Esto significa que la plataforma publicitaria de Google está, literalmente, optimizando la publicación de anuncios para encontrar más víctimas de un programa de robo de criptomonedas — y cobrando por el servicio. El panel de control de administración está íntegramente en Chino simplificado, con elementos de la interfaz de usuario como 日間 / 夜間 (botones para alternar entre el modo diurno y nocturno) y comentarios en el código fuente en chino. El nombre de usuario de Telegram @buytrx9 sirve como principal canal de contacto con el operador. Están llevando a cabo campañas de Google Ads en las que registran los casos en los que se vacía con éxito la cartera como eventos de conversión. A Google le pagan por optimizar la difusión de anuncios para una operación de phishing. Los anunciantes no se esconden: pagan por tráfico dirigido y miden el «éxito» en función del número de carteras que consiguen vaciar. Recomendaciones para la retirada Esta operación afecta a varios proveedores de servicios. Es necesario que la comunicación sea coordinada en todos los ámbitos: Cloudflare Denuncia de abusos por parte de los usuarios, abusos en las páginas y registros DNS de los más de 55 dominios. Denuncia masiva de abusos con la lista completa de dominios. Registradores de dominios Más de 55 dominios repartidos entre varios registradores. Cada uno de ellos requiere una denuncia por abuso específica en la que se mencionen el phishing y el fraude financiero. HIVELOCITY Servidor de origen en 107.155.88.198 que aloja la API de fondo. Denuncia por alojar infraestructura de phishing. WalletConnect ID del proyecto «Lista negra» 31eee2e7b3ff1dc4ebdfa6f839467664 para evitar que los sitios web de phishing activen las solicitudes de firma de la cartera. Tronscan Contratos de desagüe de banderas TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 y TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS. Google Ads Denunciar cuenta AW-17287232508 por publicidad relacionada con el phishing y el fraude financiero. El seguimiento de conversiones demuestra la intención maliciosa. Datos probatorios y datos de origen Desmontaje completo de la infraestructura Análisis técnico completo: dominios, API, contratos y atribución. [https://gist.gitlab.com/phishdestroy/3ade02f7ccbb6e6c232da8a2632751c5] Lista y detalles de dominios Más de 55 dominios con detalles sobre el alojamiento, información de registro y estado actual. [https://gist.gitlab.com/phishdestroy/9985a35bdc11a5cc0a44abf7a6119713] Datos sin procesar de las víctimas de la API Respuestas de la API sin censurar procedentes del backend sin autenticar. 30 registros. [https://gist.gitlab.com/phishdestroy/a229fca3230947aba00788a997534180] Tronscan: Contrato SwapTRX Contrato «Active Drainer» en TRON. Consulta las transacciones y las aprobaciones en la cadena. [https://tronscan.org/#/contract/TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8] Comprobar. Revocar. Informar. Red de dominios de phishing de BuyTRX: mapa detallado de clústeres Descripción general de la red de dominios BuyTRX: infraestructura de phishing interconectada Flujo de fondos de BuyTRX: cómo se mueven los TRX robados a través de la cadena de blanqueo Si has interactuado con algún dominio de BUYTRX, comprueba inmediatamente tus autorizaciones de tokens TRON. Revoca cualquier autorización sospechosa y denuncia los dominios. Revocar autorizaciones de tokens [https://tronlink.org/] Denunciar un dominio Herramientas de DestroyList #CryptoDrainer#BuyTRX#OSINT#PhishingInfrastructure#TronScam Comparte este artículo X/Twitter [https://twitter.com/intent/tweet?text=BuyTRX%20Drainer%20Exposed%20%E2%80%94%20PhishDestroy%20Investigation&url=https://phishdestroy.io/buytrx-drainer-exposed] Telegram [https://t.me/share/url?url=https://phishdestroy.io/buytrx-drainer-exposed&text=Deep%20dive%20into%20BuyTRX%20crypto%20drainer%20infrastructure.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/buytrx-drainer-exposed&title=BuyTRX%20Drainer%20Exposed%20%E2%80%94%20PhishDestroy%20Investigation] Investigaciones relacionadas INVESTIGACIÓN EN PROFUNDIDAD Kit de herramientas «Crypto Drainer»: se desenmascara a los distribuidores de «Angel Drainer» INVESTIGACIÓN EN PROFUNDIDAD Panel sobre el ataque de phishing a Trust Wallet: 239 000 dólares robados, 6 operadores INVESTIGACIÓN Estafadores al descubierto: análisis detallado de cuatro sistemas de gestión de estafas ## EXTERNAL REFERENCES ---------------------------------------------------------------- tronscan.org (3 mentions) gist.gitlab.com (3 mentions) t.me (2 mentions) tronlink.org (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/es/buytrx-drainer-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.