html Panel de phishing de Trust Wallet: 239 000 dólares robados, 6…
Volver a las noticias
INVESTIGACIÓN DE UNA AMENAZA ACTIVA

Se descubre una red de phishing relacionada con Trust Wallet: se han sustraído 239 000 dólares y se ha identificado a seis operadores

tttadmin.com · Estafa de chat en vivo · IDOR · 14 meses de actividad · Marzo de 2026

Trust Wallet Panel Exposed
1,900
Sesiones de chat para víctimas
Más de 239 000 dólares
Robo confirmado (USDT/ETH/BTC)
21
Identificadas carteras de estafadores
6
Operadores con nombre

 Resumen ejecutivo

Esta investigación documenta Panel de TrustWallet — una sofisticada operación de phishing que se hace pasar por Trust Wallet a través del dominio de backend tttadmin.com. Se presenta a las elecciones para 14 meses (Enero de 2025 – febrero de 2026), la operación se dirigió a usuarios de criptomonedas a través de un chat de asistencia falso, sustrayendo frases de recuperación y exigiendo depósitos bajo el falso pretexto del «cumplimiento de la OFAC» y la «reposición de activos». Las 1.900 conversaciones de las víctimas se obtuvieron mediante una vulnerabilidad crítica de tipo IDOR. Se ha revelado la identidad del operador principal.

 Cómo funciona la estafa: flujo del ataque

La operación sigue un proceso de cinco fases cuidadosamente diseñado para sacar el máximo provecho de cada víctima:

Fase 1
Descubrimiento — Las víctimas encuentran el dominio de phishing a través de grupos de Telegram, de estafas románticas (personaje «Sofía») o de los resultados de los motores de búsqueda
Fase 2
Cartera falsa — Una página web de phishing imita la interfaz de Trust Wallet y captura la frase de semillas mnemotécnica y la contraseña durante el proceso de «creación de monedero»
Etapa 3
Desencadenante del chat en vivo — Los intentos de retirada fracasan deliberadamente; el operador del chat aparece como «Soporte técnico de Trust Wallet»
Fase 4
Ingeniería social — Los operadores alegan que se han bloqueado activos debido a infracciones de las normas de la OFAC y contra el blanqueo de capitales, y exigen depósitos en criptomonedas con fines de «reemplazo» o «verificación».
Etapa 5
Extracción repetida — Exigencias constantes de pagos adicionales, acompañadas de tácticas para crear urgencia y de presión por los plazos

 Pérdidas económicas: principales pérdidas confirmadas

ID de chatImporteActivoContexto
#1795Ciento noventa y siete mil USDTTRON (TRC-20)Tomado prestado de mi exmujer
#481~45,77 ETHEthereumVarios depósitos
#965Aproximadamente 16 000 USDTUSDTIngresos sucesivos
#720Ocho mil USDTTronc-20Traslado de un día
#10905.839 USDTUSDTMadre soltera, pérdida confirmada
#1430~3.686 USDTUSDTDos depósitos distintos
#923.340,23 USDTUSDTImporte exacto confirmado
#10890,3201 BTCBitcoinDesde el monedero físico Ledger

 Es probable que los daños reales sean mucho mayores

Se trata de datos facilitados por los propios interesados, extraídos de registros de chat, que no han sido verificados. Muchas víctimas nunca comunicaron las cantidades. La rotación de carteras hace que sea imposible calcular los totales en la cadena de bloques sin un rastreo completo de la misma.

 Identificación del operador

 Operador principal: Vasiliy Navrotsky

ParámetrosValor
Nombre completoVasily Navrotsky (Vasili Navrotski)
ID de Telegram6005741623
Nombre de usuario actual@Addmeks
Historial de nombres de usuario@Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204
Período de vigenciaJulio de 2023 – mayo de 2025
Mensajes seguidos249 en 61 grupos de Telegram
Grupos claveBinance RU (34), P2P LAB (9), Trust Wallet RU (6)

Miembros del equipo identificados en los registros de chat

👤
Lyokha / Alexey
Operador principal de chat
👤
Cállate
Operador (Chat n.º 92)
👤
Maksim
Operador (Chat n.º 446, 201 mensajes)
👤
Andrey
Operador (Chat n.º 579)
👤
Aleksander
Reclutador de Telegram
👤
Sofía
Perfil de una estafa romántica

 Tácticas de ingeniería social

TácticaMensajesDescripción
Suplantación de identidad de Trust Wallet1,905Haciéndose pasar por el servicio de asistencia oficial de Trust Wallet
Reclamaciones por bloqueo o congelación de monederos360Afirman que la cartera ha sido bloqueada debido a «actividad sospechosa»
Ofertas de sustitución de activos305Prometiendo «reembolsar» los activos congelados tras el depósito
Amenazas de sanciones de la OFAC210Afirmaciones falsas sobre sanciones del Tesoro de EE. UU. contra una cartera digital
Exigencias de depósito para el desbloqueo185Exigir un depósito en criptomonedas para «desbloquear» el monedero
Ofertas falsas de staking161Grupos de staking con APY personalizados en el panel de administración
AML/CTF: Acusaciones66Acusar a las víctimas de blanqueo de capitales

 La ironía

Estafadores de habla rusa que se dirigen a víctimas de habla rusa (el 51 % de los chats son en ruso) con amenazas de Sanciones de la OFAC del Departamento del Tesoro de EE. UU. — un mecanismo regulador que no tiene en cuenta la ubicación geográfica de sus víctimas. Ingeniería social basada en plantillas, en lugar de una comprensión del contexto.

 Embargo de participación de las víctimas

Sesiones iniciales
1,900
100 %
Respondido en el chat
679
35,7 %
Interacción profunda (más de 10 mensajes)
175
9,2 %
Transferencias de fondos confirmadas
~20
1%

Idiomas: Ruso 51 % (3 013 mensajes) · Inglés 40 % (2 995 mensajes) · Otros 9 % (365 mensajes)

Máximo de actividad: Noviembre de 2025 (959 mensajes). Horario laboral: de 10:00 a 13:00 UTC; los fines de semana, un 40 % menos.

 Análisis de infraestructuras

 Arquitectura del dominio principal: tttadmin.com

Instituto SIN AUTORIZACIÓN MAPAS DE ORIGEN AL DESCUBIERTO CORS mal configurado
ComponenteDetalles
API de víctimasappp.tttadmin.com
Panel de administracióncore.tttadmin.com / app.tttadmin.com
CDN estáticastatic.tttadmin.com
Pila de backendJava Spring Boot + Spring Security, JWT RS256
Base de datosPostgreSQL (JPA/Hibernate)
Interfaz de usuarioReact CRA + Material UI (339 archivos fuente recuperados)
Servidor webnginx/1.18.0 (Ubuntu)

 Infraestructura de alojamiento

IPUbicaciónProveedorFunción
45.144.30.6Moscú, RusiaUFO Hosting (AS33993)Dirigido principalmente a las víctimas
2.56.178.117Moscú, RusiaUFO Hosting (AS33993)Fase inicial (enero-febrero de 2025)
185.170.198.121Vilna, LituaniaHostinger (AS47583)Interfaz de phishing
69.10.62.71Nueva York, EE. UU.Interserver (AS19318)Orientado a las víctimas
69.49.231.166Atlanta, GeorgiaSoluciones de redDominio principal actual: todos los *.tttadmin.com
94.131.121.154Moscú, RusiaUFO Hosting (AS33993)Phishing
146.185.239.62Madrid, ESGTHost (AS63023)Secundario (casino + Next.js)

 Dominios de phishing (en rotación)

ALIVE (Cloudflare)
wallet-premium.com
PARKED (Epik)
trustarter.io
DESACTIVADO
trust-multi-chain.com
trust-multichain.com
trust-multi.online
coinbridge.online
premium-trust.com
RED DE ESTAFAS ROMÁNTICAS
rynova-qw.shop

 Vulnerabilidades críticas de seguridad

La infraestructura del panel de estafas estaba plagada de vulnerabilidades que facilitaban enormemente la extracción completa de datos:

 11 Puntos de conexión de la API sin autenticación

# IDOR: enumerar los 1.900 chats por ID secuencial POST /chat/get → Transcripción completa del chat, sin autorizar # Devuelve los datos más recientes de la sesión de la víctima POST /session/get → Se ha filtrado la frase mnemotécnica y la contraseña # Inserta mensajes en cualquier chat de la víctima POST /mensaje/guardar → No se requiere autenticación # Create fake victim sessions POST /session/init → Guarda las frases de recuperación # Full system config POST /system/get → swap_percent, status_support # Toda la configuración de tokens y redes (174 KB) POST /red/get → Datos completos de la red POST /token/info/get/all → Precios en tiempo real de CoinMarketCap POST /stake/get/all → Configuraciones del grupo de validación # Inicio de sesión de administrador: sin limitación de velocidad POST /admin/sign-in → Fuerza bruta ilimitada
IDOR en /chat/get
Las 1.900 conversaciones se pueden consultar sin necesidad de autenticarse
Mapas de origen al descubierto
Se han recuperado 339 archivos fuente (3,4 MB)
Configuración incorrecta de CORS
Refleja cualquier origen con credenciales
Sin limitación de velocidad
Intentos ilimitados de ataque por fuerza bruta en el inicio de sesión de administrador

 Funcionalidades del panel de administración (análisis del código fuente)

Se recuperaron 339 archivos fuente a partir de los mapas de código fuente de la entorno de producción que quedaron expuestos (main.3924229a.js.map). El panel cuenta con:

Gestor de carteras
Ver/editar todos los monederos de las víctimas con frases mnemotécnicas
Chat en vivo (encuesta de 1 segundo)
Chat en tiempo real con las víctimas bajo el nombre de «Soporte técnico de Trust Wallet»
Control de transacciones
Modificar el estado, introducir transacciones falsas
Grupos de staking
Tipos de interés anual (APY) personalizados, períodos de bloqueo, rendimientos falsos

 Se ha detectado actividad de investigación de terceros

 Se ha detectado una carga útil de shell inverso en el chat n.º 1

Se ha detectado una carga útil de shell inverso codificada en Base64 inyectada a través de la interfaz sin autenticación /message/save punto final en 6 de mayo de 2025 — aproximadamente 10 meses antes de esta investigación. Esto indica que las vulnerabilidades pudieron ser explotadas públicamente durante un largo periodo de tiempo y que otro investigador las descubrió mucho antes que nosotros.

 Cronología de la operación

Enero de 2025
Aparecen las primeras sesiones de las víctimas (845 mensajes). Infraestructura en direcciones IP de Moscú.
Mayo de 2025
Un investigador externo descubre una vulnerabilidad IDOR e inyecta una carga útil de shell inverso
Noviembre de 2025
Pico de actividad: 959 mensajes en un solo mes. Se han renovado los certificados SSL.
Febrero de 2026
Se ha emitido el último certificado. La operación sigue activa y se han creado nuevas sesiones.
1 de marzo de 2026
Se ha publicado la investigación sobre PhishDestroy. Se han extraído y analizado las 1.900 conversaciones.

 Recomendaciones para los usuarios

 Informe técnico completo con registros de chat

Datos completos de la investigación, incluyendo todas las transcripciones de los chats, direcciones de monederos, análisis de operadores y visualizaciones interactivas

Ver el informe completo en GitHub →

Ver las 1.900 transcripciones de chat →

Comparte esta investigación

X / Twitter Telegram Reddit LinkedIn

Investigaciones relacionadas

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
INVESTIGACIÓN EN PROFUNDIDAD
Kit de herramientas Crypto Drainer: se descubre a los distribuidores de Angel Drainer
BUYTRX Exposed: 55 Domains & TRON Approval Drainer
INVESTIGACIÓN
BUYTRX al descubierto: 55 dominios y un drainer de aprobaciones de TRON
Anatomy of Crypto Phishing: 8 Real Seed Phrase Stealers Reverse-Engineered
INVESTIGACIÓN EN PROFUNDIDAD
Análisis del phishing de criptomonedas: análisis de ingeniería inversa de 8 programas reales para robar frases de semillas