پرش به محتوای اصلی
بازگشت به اخبار
تحلیل زیرساخت‌های DRAINER

فاش شدن BUYTRX: تحلیل ۵۵ دامنه، APIهای بدون احراز هویت و یک دِرینر تأیید تراکنش TRON

به این مقاله گوش دهید
۰:۰۰ / --:--

عملیات فیشینگ تأیید USDT در شبکه ترون · افشای بک‌اند · شواهد آن‌چین · تأمین مالی از طریق تبلیغات گوگل

BuyTRX Drainer Exposed
0+
دامنه‌های ماهیگیری
0
سوابق فاش‌شده قربانیان
0
احراز هویت API
۰ دلار
هزینه دسترسی به تمام داده‌ها

BUYTRX چیست؟

BUYTRX یک عملیات تخلیه‌کننده تأییدیه USDT مبتنی بر شبکه TRON است که خود را به‌صورت یک سرویس مبادله ارز دیجیتال مشروع معرفی می‌کند. این وب‌سایت‌ها از رابط‌های کاربری حرفه‌ای و جذاب استفاده می‌کنند و وعده تبدیل USDT به TRX با نرخ‌های مطلوب را می‌دهند. اما «مبادله» هرگز انجام نمی‌شود.

در عوض، قربانی از امضای یک approve(MAX_UINT256) معامله روی قرارداد هوشمند USDT (TRC-20). این امضای واحد، به قرارداد تخلیه‌کننده مهاجم دسترسی نامحدود برای انتقال کل موجودی USDT قربانی — هم‌اکنون و برای همیشه — تا زمانی که مجوز به‌صورت دستی لغو شود.

پس از تأیید تأییدیه در زنجیره، اپراتور فراخوانی می‌کند transferFrom() برای تخلیه کیف پول. قربانی هیچ‌چیز نمی‌بیند. نه تعویضی، نه تراکسی. فقط موجودی خالی.

یک امضا. دسترسی نامحدود. قابلیت تخلیه دائمی.

فراخوان approve() توکن‌ها را منتقل نمی‌کند؛ بلکه مجوز را اعطا می‌کند. سرقت واقعی، چند ثانیه یا چند ساعت بعد، به‌صورت خاموش از طریق transferFrom() رخ می‌دهد. اکثر قربانیان هرگز ارتباط بین این دو تراکنش را برقرار نمی‌کنند.

این عملیات از دست‌کم از تیر ۱۴۰۴، با چرخش میان ده‌ها دامنه در حالی که دامنه‌های قدیمی گزارش شده و از دسترس خارج می‌شوند. زیرساخت با سرعتی بیشتر از آنچه اکثر ثبت‌کننده‌ها و ارائه‌دهندگان میزبانی می‌توانند واکنش نشان دهند، تطبیق می‌یابد.

۵۵+ دامنه — یک عملیات

بررسی‌های ما شبکه‌ای گسترده از دامین‌های فیشینگ را آشکار کرد که همگی رابط‌های تعویض BUYTRX یکسان یا تقریباً یکسان را ارائه می‌دهند. این دامین‌ها بر روی Cloudflare Workers، Cloudflare Pages و سرورهای مبدأ (Origin) با سخت‌افزار اختصاصی (Bare-metal) مستقر شده‌اند.

دامین‌های فعال در حال حاضر

دامنهنوعمیزبانی
trxev.comاصلی کلادفلر
trxmo.comاصلی + API کلادفلر
buytrx.movفعال کلادفلر
buytrx.cxفعال کلادفلر
trxdc.orgفعال کلادفلر
buytrx.betفعال کلادفلر
buytrx.storeفعال کلادفلر
buytrx.clickفعال کلادفلر
trxfx.comفعال کلادفلر
trxsw.orgفعال کلادفلر

کارکنرز و پیجز کلودفلر

زیردامنپلتفرم
shrill-haze-5ff7.buytrx.workers.devکارگران
exchange.swap-trx.workers.devکارگران
buytrx.pages.devصفحه‌ها
swap-trx.pages.devصفحه‌ها

سرورهای مبدأ

آدرس IPارائه‌دهندههدف
107.155.88.198های‌ولوسیتی (AS29802)منشأ اولیه
46.21.151.194HVC-ASمنشأ ثانویه

یک مورد اضافی بیش از ۵۰ دامنه بازیافت‌شده شناسایی شدند، از جمله:

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io و بسیاری موارد دیگر.

بیش از ۵۰ دامنه از بین رفته و جایگزین شده‌اند. زیرساخت با سرعتی بیشتر از پاسخ‌دهی اکثر ثبت‌کننده‌ها تطبیق می‌یابد.

APIهای بدون احراز هویت — بک‌اند کاملاً باز

عملیات BUYTRX بر ۶ نقطه پایانی API در Express.js اشتراک‌گذاری یک پایگاه داده واحد. API اصلی در آدرس زیر میزبانی می‌شود api.trxmo.comهر یک از نقاط پایانی، داده‌های کامل قربانی را برمی‌گردانند. بدون هیچ‌گونه احراز هویت.

نقاط پایانی بدون احراز هویت

نقطه پایانیبازگشت
GET /api/recordsتمامی رکوردهای قربانیان
GET /api/records/:idجزئیات فردی قربانی
GET /api/statsآمار عملیات
POST /api/recordsساخت رکورد جدید
PUT /api/records/:idبه‌روزرسانی رکورد
DELETE /api/records/:idحذف رکورد

داشبورد مدیریتی بدون احراز هویت

پنل مدیریت در آدرس زیر قابل دسترسی است /8fb198a6e9b7af32 — مسیری هش مبتنی بر «امنیت از طریق ابهام» با احراز هویت صفر. این سامانه یک فید لحظه‌ای از قربانیان را نمایش می‌دهد که شامل موارد زیر است:

  • آدرس‌های کیف پول تمام قربانیان
  • شناسه‌های تراکنش (هش‌های تأیید)
  • آدرس‌های IP قربانیان
  • مهرهای زمانی تمام تعاملات
  • مبالغ تأییدشده (معمولاً MAX_UINT256)
پاسخ API بدون احراز هویت — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

آسیب‌پذیری‌های اضافی کشف‌شده:

  • محدودسازی ضعیف نرخ: ۶ درخواست در هر پنجره زمانی، که به‌سادگی با چرخش آدرس IP دور زده می‌شود
  • نشت هدر در Express.js: X-Powered-By: Express فناوری سرور را آشکار می‌کند
  • XSS ذخیره‌شده احتمالی: پنل مدیریت، رشته‌های User-Agent بدون تطبیق‌سازی (Unsanitized) را رندر می‌کند
اپراتورها یک درینر (Drainer) ساختند، اما فراموش کردند که بک‌اند خود را امن کنند.

آدرس کیف پول، آدرس IP، هش تراکنش و مبلغ تأیید هر قربانی، تنها با یک درخواست GET بدون احراز هویت در دسترس است. بدون کلید API. بدون توکن. بدون امنیت.

شواهد زنجیره‌ای

قراردادهای تخلیه‌کننده (Drainer) روی شبکه ترون (TRON) استقرار یافته‌اند و به‌طور فعال برای پردازش تراکنش‌های تأیید از سوی قربانیان به کار گرفته شده‌اند.

قراردادبرچسبنصب‌شدهمعاملات
TRnruCYe2k...UPJ8 تعویض تراکنش (جاری) ۱۳ دسامبر ۲۰۲۵ فعال
TXwXfz8Bp9...uHnS قرارداد قدیمی قبلاً ۳۲۳ مورد ثبت‌شده

۴ تراکنش تأیید (Approval) تأییدشده در بلاکچین با رکوردهای قربانیان در پایگاه داده‌ی افشا شده تطبیق داده شدند (رکوردهای ۱ تا ۱۰). رکوردهای ۱۱ تا ۳۰ به نظر داده‌های آزمایشی اپراتور — کیف‌پول‌های آزمایشی با مبالغ اندک، الگوهای زمانی متوالی و بازه‌های IP یکسان.

یکپارچه‌سازی WalletConnect

سایت‌های فیشینگ از WalletConnect برای فعال‌سازی پنجره تأیید امضا در کیف‌پول‌های موبایل استفاده می‌کنند. این عملیات از یک شناسه پروژه WalletConnect:

31eee2e7b3ff1dc4ebdfa6f839467664

این شناسه پروژه باید برای سیاه‌فهرست‌سازی فوری به WalletConnect گزارش شود.

پیگیری جریان مالی — تبلیغات گوگل و تخصیص

شاید نگران‌کننده‌ترین یافته: اپراتورهای BUYTRX در حال پرداخت هزینه به گوگل برای تبلیغ ابزار تخلیه‌کننده (drainer) خود هستند.

نشانه ارزش
حساب گوگل ادز AW-17287232508
ردیابی تبدیل ثبت تأییدهای موفق به‌عنوان تبدیل‌ها
تماس تلگرام @buytrx9 (بای‌ترون)
زبان پنل مدیریتچینی ساده‌شده

حساب گوگل ادز ردیابی می‌کند تأییدهای موفق کیف‌پول به‌عنوان رویدادهای تبدیلاین بدان معناست که پلتفرم تبلیغاتی گوگل به‌طور واقعی در حال بهینه‌سازی توزیع تبلیغات برای یافتن قربانیان بیشتر برای یک ابزار تخلیه دارایی‌های رمزارزی است — و در ازای این خدمت، هزینه‌ای دریافت می‌کند.

داشبورد مدیریتی به‌طور کامل در چینی ساده‌شده، با عناصر رابط کاربری مانند 日間 / 夜間 (کلیدهای تغییر حالت روز/شب) و کامنت‌های سورس‌کد به زبان چینی. نام کاربری تلگرام @buytrx9 به‌عنوان کانال اصلی ارتباط با اپراتور عمل می‌کند.

آن‌ها کمپین‌های تبلیغاتی گوگل را اجرا می‌کنند که تخلیه‌های موفق کیف پول را به‌عنوان رویدادهای تبدیل‌پذیر ردیابی می‌کنند.

گوگل برای بهینه‌سازی توزیع تبلیغات در یک عملیات فیشینگ، پول دریافت می‌کند. تبلیغ‌دهندگان در حال پنهان‌کاری نیستند؛ آن‌ها برای ترافیک هدفمند هزینه می‌کنند و «موفقیت» خود را بر اساس تعداد کیف‌پول‌هایی که خالی می‌شوند، سنجش می‌کنند.

توصیه‌های مربوط به تخریب

این عملیات چندین ارائه‌دهنده خدمات را در بر می‌گیرد؛ گزارش‌دهی هماهنگ در تمامی بردارها الزامی است:

کلادفلر

گزارش سوءاستفاده از کارگران، صفحات و رکوردهای DNS برای تمامی ۵۵+ دامنه. گزارش انبوه سوءاستفاده همراه با فهرست کامل دامنه‌ها.

ثبت‌کنندگان دامنه

بیش از ۵۵ دامنه در چندین ثبت‌کننده. هرکدام نیازمند گزارش‌های فردی سوءاستفاده با ذکر فیشینگ و کلاهبرداری مالی است.

های‌ولوسیتی

سرور مبدأ (Origin Server) با آدرس IP 107.155.88.198 که میزبان API بک‌اند است. گزارش مربوط به میزبانی زیرساخت‌های فیشینگ.

ولت‌کانت

شناسه پروژه سیاه‌فهرست 31eee2e7b3ff1dc4ebdfa6f839467664 برای جلوگیری از سایت‌های فیشینگ از فعال‌سازی درخواست‌های امضای کیف پول.

ترانسکان

قراردادهای تخلیه‌کننده پرچم TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 و TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

گوگل ادز

گزارش حساب AW-17287232508 برای تبلیغاتی‌سازی فیشینگ و کلاهبرداری‌های مالی. ردیابی تبدیل، نیت شوم را اثبات می‌کند.

شواهد و داده‌های منبع

تخریب کامل زیرساخت

تحلیل فنی جامع: دامنه‌ها، APIها، قراردادها و شناسایی منبع

فهرست و جزئیات دامنه‌ها

بیش از ۵۵ دامنه همراه با جزئیات میزبانی، اطلاعات ثبت‌نام و وضعیت فعلی.

تخلیه داده‌های خام قربانیان از API

پاسخ‌های API بدون سانسور از بک‌اند بدون احراز هویت. ۳۰ رکورد.

ترانسکان: قرارداد SwapTRX

قرارداد فعال تخلیه‌کننده (Drainer) روی شبکه ترون. مشاهده تراکنش‌ها و تأییدها به‌صورت آن‌چین.

بررسی. لغو. گزارش.

BuyTRX phishing domain network — detailed cluster map
شبکه دامنه‌های فیشینگ BuyTRX — نقشه خوشه‌ای تفصیلی
BuyTRX domain network overview — interconnected phishing infrastructure
نمای کلی شبکه دامنه‌های BuyTRX — زیرساخت‌های فیشینگ درهم‌تنیده
BuyTRX money flow — how stolen TRX moves through laundering chain
جریان پول خرید TRX — نحوه حرکت TRX سرقت‌شده از طریق زنجیره پول‌شویی

اگر با هر یک از دامنه‌های BUYTRX تعامل داشته‌اید، فوراً تأییدیه‌های توکن‌های TRON خود را بررسی کنید. تأییدیه‌های مشکوک را لغو کرده و این دامنه‌ها را گزارش دهید.

لغو تأیید توکن‌ها گزارش یک دامنه ابزارهای فهرست تخریب
#CryptoDrainer#خریدTRX#OSINT# زیرساخت‌های فیشینگ#کلاهبرداری_ترون

بررسی‌های مرتبط

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
بررسی عمیق
کیت ابزار تخلیه‌کننده ارز دیجیتال: لو رفتن فروشندگان واسطه تخلیه‌کنندهٔ فرشته
Trust Wallet Phishing Panel: $239K Stolen, 6 Operators
بررسی عمیق
پنل فیشینگ تراست ولت: سرقت ۲۳۹ هزار دلار و شناسایی ۶ اپراتور
Scammers Exposed: 4 Scam Backends Dissected
بررسی
فاش شدن کلاهبرداران: تحلیل دقیق ۴ بک‌اند کلاهبرداری
اعلامیه شفافیت فیش‌دیسترویر یک پروژه مستقل و غیرتجاری است. پژوهش‌های ما ممکن است بازتاب‌دهنده یک سوگیری ذاتی علیه زیرساخت‌های کلاهبرداری و خدماتی باشد که از آن‌ها پشتیبانی می‌کنند. از خوانندگان گرامی دعوت می‌کنیم تا تمامی مطالب را به‌صورت انتقادی و مستقل ارزیابی کنند. بیانیه کامل شفافیت ما را بخوانید →