فاش شدن BUYTRX: تحلیل ۵۵ دامنه، APIهای بدون احراز هویت و یک دِرینر تأیید تراکنش TRON
عملیات فیشینگ تأیید USDT در شبکه ترون · افشای بکاند · شواهد آنچین · تأمین مالی از طریق تبلیغات گوگل

BUYTRX چیست؟
BUYTRX یک عملیات تخلیهکننده تأییدیه USDT مبتنی بر شبکه TRON است که خود را بهصورت یک سرویس مبادله ارز دیجیتال مشروع معرفی میکند. این وبسایتها از رابطهای کاربری حرفهای و جذاب استفاده میکنند و وعده تبدیل USDT به TRX با نرخهای مطلوب را میدهند. اما «مبادله» هرگز انجام نمیشود.
در عوض، قربانی از امضای یک approve(MAX_UINT256) معامله روی قرارداد هوشمند USDT (TRC-20). این امضای واحد، به قرارداد تخلیهکننده مهاجم دسترسی نامحدود برای انتقال کل موجودی USDT قربانی — هماکنون و برای همیشه — تا زمانی که مجوز بهصورت دستی لغو شود.
پس از تأیید تأییدیه در زنجیره، اپراتور فراخوانی میکند transferFrom() برای تخلیه کیف پول. قربانی هیچچیز نمیبیند. نه تعویضی، نه تراکسی. فقط موجودی خالی.
فراخوان approve() توکنها را منتقل نمیکند؛ بلکه مجوز را اعطا میکند. سرقت واقعی، چند ثانیه یا چند ساعت بعد، بهصورت خاموش از طریق transferFrom() رخ میدهد. اکثر قربانیان هرگز ارتباط بین این دو تراکنش را برقرار نمیکنند.
این عملیات از دستکم از تیر ۱۴۰۴، با چرخش میان دهها دامنه در حالی که دامنههای قدیمی گزارش شده و از دسترس خارج میشوند. زیرساخت با سرعتی بیشتر از آنچه اکثر ثبتکنندهها و ارائهدهندگان میزبانی میتوانند واکنش نشان دهند، تطبیق مییابد.
۵۵+ دامنه — یک عملیات
بررسیهای ما شبکهای گسترده از دامینهای فیشینگ را آشکار کرد که همگی رابطهای تعویض BUYTRX یکسان یا تقریباً یکسان را ارائه میدهند. این دامینها بر روی Cloudflare Workers، Cloudflare Pages و سرورهای مبدأ (Origin) با سختافزار اختصاصی (Bare-metal) مستقر شدهاند.
دامینهای فعال در حال حاضر
| دامنه | نوع | میزبانی |
|---|---|---|
trxev.com | اصلی | کلادفلر |
trxmo.com | اصلی + API | کلادفلر |
buytrx.mov | فعال | کلادفلر |
buytrx.cx | فعال | کلادفلر |
trxdc.org | فعال | کلادفلر |
buytrx.bet | فعال | کلادفلر |
buytrx.store | فعال | کلادفلر |
buytrx.click | فعال | کلادفلر |
trxfx.com | فعال | کلادفلر |
trxsw.org | فعال | کلادفلر |
کارکنرز و پیجز کلودفلر
| زیردامن | پلتفرم |
|---|---|
shrill-haze-5ff7.buytrx.workers.dev | کارگران |
exchange.swap-trx.workers.dev | کارگران |
buytrx.pages.dev | صفحهها |
swap-trx.pages.dev | صفحهها |
سرورهای مبدأ
| آدرس IP | ارائهدهنده | هدف |
|---|---|---|
107.155.88.198 | هایولوسیتی (AS29802) | منشأ اولیه |
46.21.151.194 | HVC-AS | منشأ ثانویه |
یک مورد اضافی بیش از ۵۰ دامنه بازیافتشده شناسایی شدند، از جمله:
buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io و بسیاری موارد دیگر.
بیش از ۵۰ دامنه از بین رفته و جایگزین شدهاند. زیرساخت با سرعتی بیشتر از پاسخدهی اکثر ثبتکنندهها تطبیق مییابد.
APIهای بدون احراز هویت — بکاند کاملاً باز
عملیات BUYTRX بر ۶ نقطه پایانی API در Express.js اشتراکگذاری یک پایگاه داده واحد. API اصلی در آدرس زیر میزبانی میشود api.trxmo.comهر یک از نقاط پایانی، دادههای کامل قربانی را برمیگردانند. بدون هیچگونه احراز هویت.
نقاط پایانی بدون احراز هویت
| نقطه پایانی | بازگشت |
|---|---|
GET /api/records | تمامی رکوردهای قربانیان |
GET /api/records/:id | جزئیات فردی قربانی |
GET /api/stats | آمار عملیات |
POST /api/records | ساخت رکورد جدید |
PUT /api/records/:id | بهروزرسانی رکورد |
DELETE /api/records/:id | حذف رکورد |
داشبورد مدیریتی بدون احراز هویت
پنل مدیریت در آدرس زیر قابل دسترسی است /8fb198a6e9b7af32 — مسیری هش مبتنی بر «امنیت از طریق ابهام» با احراز هویت صفر. این سامانه یک فید لحظهای از قربانیان را نمایش میدهد که شامل موارد زیر است:
- آدرسهای کیف پول تمام قربانیان
- شناسههای تراکنش (هشهای تأیید)
- آدرسهای IP قربانیان
- مهرهای زمانی تمام تعاملات
- مبالغ تأییدشده (معمولاً MAX_UINT256)
{
"records": [
{
"id": 1,
"wallet": "TKjdnS...redacted",
"txHash": "a8f3e2...redacted",
"ip": "185.xxx.xxx.xxx",
"amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
"status": "approved",
"createdAt": "2026-02-14T09:23:41.000Z"
}
]
} آسیبپذیریهای اضافی کشفشده:
- محدودسازی ضعیف نرخ: ۶ درخواست در هر پنجره زمانی، که بهسادگی با چرخش آدرس IP دور زده میشود
- نشت هدر در Express.js:
X-Powered-By: Expressفناوری سرور را آشکار میکند - XSS ذخیرهشده احتمالی: پنل مدیریت، رشتههای User-Agent بدون تطبیقسازی (Unsanitized) را رندر میکند
آدرس کیف پول، آدرس IP، هش تراکنش و مبلغ تأیید هر قربانی، تنها با یک درخواست GET بدون احراز هویت در دسترس است. بدون کلید API. بدون توکن. بدون امنیت.
شواهد زنجیرهای
قراردادهای تخلیهکننده (Drainer) روی شبکه ترون (TRON) استقرار یافتهاند و بهطور فعال برای پردازش تراکنشهای تأیید از سوی قربانیان به کار گرفته شدهاند.
| قرارداد | برچسب | نصبشده | معاملات |
|---|---|---|---|
TRnruCYe2k...UPJ8
|
تعویض تراکنش (جاری) | ۱۳ دسامبر ۲۰۲۵ | فعال |
TXwXfz8Bp9...uHnS
|
قرارداد قدیمی | قبلاً | ۳۲۳ مورد ثبتشده |
۴ تراکنش تأیید (Approval) تأییدشده در بلاکچین با رکوردهای قربانیان در پایگاه دادهی افشا شده تطبیق داده شدند (رکوردهای ۱ تا ۱۰). رکوردهای ۱۱ تا ۳۰ به نظر دادههای آزمایشی اپراتور — کیفپولهای آزمایشی با مبالغ اندک، الگوهای زمانی متوالی و بازههای IP یکسان.
یکپارچهسازی WalletConnect
سایتهای فیشینگ از WalletConnect برای فعالسازی پنجره تأیید امضا در کیفپولهای موبایل استفاده میکنند. این عملیات از یک شناسه پروژه WalletConnect:
31eee2e7b3ff1dc4ebdfa6f839467664
این شناسه پروژه باید برای سیاهفهرستسازی فوری به WalletConnect گزارش شود.
پیگیری جریان مالی — تبلیغات گوگل و تخصیص
شاید نگرانکنندهترین یافته: اپراتورهای BUYTRX در حال پرداخت هزینه به گوگل برای تبلیغ ابزار تخلیهکننده (drainer) خود هستند.
| نشانه | ارزش |
|---|---|
| حساب گوگل ادز |
AW-17287232508
|
| ردیابی تبدیل | ثبت تأییدهای موفق بهعنوان تبدیلها |
| تماس تلگرام | @buytrx9 (بایترون) |
| زبان پنل مدیریت | چینی سادهشده |
حساب گوگل ادز ردیابی میکند تأییدهای موفق کیفپول بهعنوان رویدادهای تبدیلاین بدان معناست که پلتفرم تبلیغاتی گوگل بهطور واقعی در حال بهینهسازی توزیع تبلیغات برای یافتن قربانیان بیشتر برای یک ابزار تخلیه داراییهای رمزارزی است — و در ازای این خدمت، هزینهای دریافت میکند.
داشبورد مدیریتی بهطور کامل در چینی سادهشده، با عناصر رابط کاربری مانند 日間 / 夜間 (کلیدهای تغییر حالت روز/شب) و کامنتهای سورسکد به زبان چینی. نام کاربری تلگرام @buytrx9 بهعنوان کانال اصلی ارتباط با اپراتور عمل میکند.
گوگل برای بهینهسازی توزیع تبلیغات در یک عملیات فیشینگ، پول دریافت میکند. تبلیغدهندگان در حال پنهانکاری نیستند؛ آنها برای ترافیک هدفمند هزینه میکنند و «موفقیت» خود را بر اساس تعداد کیفپولهایی که خالی میشوند، سنجش میکنند.
توصیههای مربوط به تخریب
این عملیات چندین ارائهدهنده خدمات را در بر میگیرد؛ گزارشدهی هماهنگ در تمامی بردارها الزامی است:
کلادفلر
گزارش سوءاستفاده از کارگران، صفحات و رکوردهای DNS برای تمامی ۵۵+ دامنه. گزارش انبوه سوءاستفاده همراه با فهرست کامل دامنهها.
ثبتکنندگان دامنه
بیش از ۵۵ دامنه در چندین ثبتکننده. هرکدام نیازمند گزارشهای فردی سوءاستفاده با ذکر فیشینگ و کلاهبرداری مالی است.
هایولوسیتی
سرور مبدأ (Origin Server) با آدرس IP 107.155.88.198 که میزبان API بکاند است. گزارش مربوط به میزبانی زیرساختهای فیشینگ.
ولتکانت
شناسه پروژه سیاهفهرست 31eee2e7b3ff1dc4ebdfa6f839467664 برای جلوگیری از سایتهای فیشینگ از فعالسازی درخواستهای امضای کیف پول.
ترانسکان
قراردادهای تخلیهکننده پرچم TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 و TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.
گوگل ادز
گزارش حساب AW-17287232508 برای تبلیغاتیسازی فیشینگ و کلاهبرداریهای مالی. ردیابی تبدیل، نیت شوم را اثبات میکند.
شواهد و دادههای منبع
تحلیل فنی جامع: دامنهها، APIها، قراردادها و شناسایی منبع
بیش از ۵۵ دامنه همراه با جزئیات میزبانی، اطلاعات ثبتنام و وضعیت فعلی.
پاسخهای API بدون سانسور از بکاند بدون احراز هویت. ۳۰ رکورد.
قرارداد فعال تخلیهکننده (Drainer) روی شبکه ترون. مشاهده تراکنشها و تأییدها بهصورت آنچین.
بررسی. لغو. گزارش.
اگر با هر یک از دامنههای BUYTRX تعامل داشتهاید، فوراً تأییدیههای توکنهای TRON خود را بررسی کنید. تأییدیههای مشکوک را لغو کرده و این دامنهها را گزارش دهید.





