html Panneau sur les tentatives d'hameçonnage visant Trust Wallet…
Retour aux actualités
ENQUÊTE SUR UNE MENACE IMMÉDIATE

Un réseau de hameçonnage lié à Trust Wallet mis au jour : 239 000 dollars dérobés, 6 opérateurs identifiés

tttadmin.com · Arnaque au chat en direct · IDOR · 14 mois d'activité · Mars 2026

Trust Wallet Panel Exposed
1,900
Séances de discussion avec les victimes
239 000 $ et plus
Vol confirmé (USDT/ETH/BTC)
21
Identification de portefeuilles utilisés par des escrocs
6
Opérateurs nommés

 Résumé

Cette enquête rend compte TrustWalletPanel — une opération de hameçonnage sophistiquée se faisant passer pour Trust Wallet via le domaine backend tttadmin.com. Candidat à 14 mois (janvier 2025 – février 2026), l'opération visait les utilisateurs de cryptomonnaies par le biais d'un faux service d'assistance en ligne, leur soutirant leurs phrases de récupération et leur demandant d'effectuer des dépôts sous de faux prétextes tels que la « conformité à l'OFAC » et le « remplacement d'actifs ». Les 1 900 conversations avec les victimes ont toutes été récupérées grâce à une faille IDOR critique. L'identité du principal opérateur a été révélée.

 Comment fonctionne l'arnaque : déroulement de l'attaque

Cette opération suit un processus en cinq étapes soigneusement élaboré afin de tirer le maximum de profit de chaque victime :

Étape 1
Découverte — Les victimes découvrent le domaine de phishing via des groupes Telegram, des arnaques sentimentales (sous le pseudonyme « Sofia ») ou les résultats des moteurs de recherche
Étape 2
Faux portefeuille — Un site de hameçonnage imite l'interface de Trust Wallet ; il récupère la phrase de récupération et le mot de passe lors de la « création du portefeuille »
Étape 3
Déclencheur du chat en direct — Les tentatives de retrait échouent délibérément ; l'opérateur du chat s'affiche sous le nom « Assistance Trust Wallet »
Étape 4
Ingénierie sociale — Des opérateurs affirment que leurs avoirs ont été gelés en raison de violations des réglementations de l'OFAC et de la lutte contre le blanchiment d'argent, et exigent des dépôts en cryptomonnaie à des fins de « remplacement » ou de « vérification »
Étape 5
Répéter l'extraction — Des demandes incessantes de paiements supplémentaires, accompagnées de manœuvres visant à créer un sentiment d'urgence et de pressions liées aux délais

 Préjudices financiers : principales pertes confirmées

Identifiant de chatMontantActifContexte
#1795Cent quatre-vingt-dix-sept mille USDTTRON (TRC-20)Emprunté à mon ex-femme
#481environ 45,77 ETHEthereumDépôts multiples
#965Environ 16 000 USDTUSDTVersements échelonnés
#720Huit mille USDTTronc-20Transfert d'une journée
#10905 839 USDTUSDTMère célibataire, décès confirmé
#1430environ 3 686 USDTUSDTDeux dépôts distincts
#923 340,23 USDTUSDTMontant exact confirmé
#10890,3201 BTCBitcoinDepuis le portefeuille matériel Ledger

 Les dégâts réels sont probablement bien plus importants

Il s'agit de déclarations non vérifiées issues de journaux de discussion. De nombreuses victimes n'ont jamais communiqué les montants concernés. La rotation des portefeuilles rend impossible le calcul des montants totaux sur la chaîne sans un traçage complet de la blockchain.

 Identification de l'opérateur

 Opérateur principal : Vasiliy Navrotsky

ParamètresValeur
Nom completVasily Navrotsky (Vassili Navrotski)
Identifiant Telegram6005741623
Nom d'utilisateur actuel@Addmeks
Historique des noms d'utilisateur@Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204
Période de validitéJuillet 2023 – mai 2025
Messages suivis249 répartis dans 61 groupes Telegram
Groupes clésBinance RU (34), P2P LAB (9), Trust Wallet RU (6)

Membres de l'équipe identifiés dans les journaux de discussion

👤
Lyokha / Alexey
Opérateur principal du service de chat
👤
Tais-toi
Opérateur (Chat n° 92)
👤
Maksim
Opérateur (Chat n° 446, 201 messages)
👤
Andrey
Opérateur (Chat n° 579)
👤
Alexandre
Recruteur sur Telegram
👤
Sofia
Personnage utilisé pour les arnaques sentimentales

 Techniques d'ingénierie sociale

TactiqueMessagesDescription
Usurpation d'identité de Trust Wallet1,905Se faisant passer pour le service d'assistance officiel de Trust Wallet
Demandes de gel ou de blocage de portefeuille360Prétend que le portefeuille a été bloqué en raison d’une « activité suspecte »
Offres de remplacement d'actifs305En promettant de « rembourser » les fonds gelés après le dépôt
Menaces de sanctions de l'OFAC210Fausses allégations concernant des sanctions du Trésor américain visant un portefeuille
Demandes de caution pour le déblocage185Exiger un dépôt en cryptomonnaie pour « débloquer » le portefeuille
Fausses offres de staking161Pools de staking avec taux de rendement annuel (APY) personnalisés dans le panneau d'administration
AML/CTF Accusations66Accuser les victimes de blanchiment d'argent

 L'ironie

Des escrocs russophones ciblant des victimes russophones (51 % des conversations se déroulent en russe) en les menaçant de Sanctions de l'OFAC (Bureau du contrôle des avoirs étrangers) du Trésor américain — un mécanisme réglementaire sans rapport géographique avec leurs victimes. Une ingénierie sociale basée sur des modèles, et non sur une compréhension du contexte.

 Entonnoir d'engagement des victimes

Premières séances
1,900
100 %
A répondu au chat
679
35,7 %
Engagement profond (10 messages ou plus)
175
9,2 %
Virements confirmés
environ 20
1%

Langues : Russe 51 % (3 013 messages) · Anglais 40 % (2 995 messages) · Autres 9 % (365 messages)

Période de pointe : Novembre 2025 (959 messages). Horaires de travail : de 10 h à 13 h (UTC) ; activité réduite de 40 % le week-end.

 Analyse des infrastructures

 Architecture du domaine principal : tttadmin.com

Institut AUCUNE AUTORISATION CARTOGRAPHIES DE SOURCE DÉVOILÉES Mauvaise configuration du CORS
ComposantDétails
API Victimappp.tttadmin.com
Back-end d'administrationcore.tttadmin.com / app.tttadmin.com
CDN statiquestatic.tttadmin.com
Pile techniqueJava Spring Boot + Spring Security, JWT RS256
Base de donnéesPostgreSQL (JPA/Hibernate)
Interface utilisateurReact CRA + Material UI (339 fichiers source récupérés)
Serveur webnginx/1.18.0 (Ubuntu)

 Infrastructure d'hébergement

IPLieuFournisseurFonction
45.144.30.6Moscou, RussieUFO Hosting (AS33993)En contact direct avec les victimes
2.56.178.117Moscou, RussieUFO Hosting (AS33993)Phase initiale (janvier-février 2025)
185.170.198.121Vilnius, LituanieHostinger (AS47583)Interface de phishing
69.10.62.71New York, États-UnisInterserver (AS19318)En contact direct avec les victimes
69.49.231.166Atlanta, GéorgieSolutions réseauPrincipal actuel — tous les *.tttadmin.com
94.131.121.154Moscou, RussieUFO Hosting (AS33993)Hameçonnage
146.185.239.62Madrid, EspagneGTHost (AS63023)Secondaire (casino + Next.js)

 Domaines de phishing (à rotation)

ALIVE (Cloudflare)
wallet-premium.com
PARKED (Epik)
trustarter.io
DÉSACTIVÉ
trust-multi-chain.com
trust-multichain.com
trust-multi.online
coinbridge.online
premium-trust.com
Réseau de trafic de victimes d'arnaques sentimentales
rynova-qw.shop

 Vulnérabilités critiques en matière de sécurité

L'infrastructure du panneau de contrôle de l'arnaque était truffée de failles qui rendaient l'extraction complète des données d'une simplicité enfantine :

 11 Points de terminaison API sans authentification

# IDOR - répertorier les 1 900 discussions par identifiant séquentiel POST /chat/get → Transcription intégrale de la conversation, sans authentification # Renvoie les dernières données de session de la victime POST /session/get → Fuite de la phrase de passe et du mot de passe # Insérer des messages dans n'importe quelle conversation de la victime POST /message/save → Aucune authentification requise # Create fake victim sessions POST /session/init → Enregistre les phrases de récupération # Full system config POST /system/get → swap_percent, status_support # Toutes les configurations de jetons/réseaux (174 Ko) POST /network/get → Données complètes du réseau POST /token/info/get/all → Cours en temps réel sur CoinMarketCap POST /stake/get/all → Configurations de pool de validation # Connexion administrateur - sans limitation de débit POST /admin/sign-in → Attaques par force brute illimitées
IDOR sur /chat/get
Les 1 900 discussions sont toutes accessibles sans authentification
Les cartes sources dévoilées
339 fichiers source (3,4 Mo) ont été récupérés
Configuration incorrecte du CORS
Reflète toute origine disposant d'informations d'identification
Pas de limitation de débit
Tentatives illimitées de force brute pour la connexion administrateur

 Fonctionnalités du panneau d'administration (analyse du code source)

339 fichiers source ont été récupérés à partir de cartes de sources de production exposées (main.3924229a.js.map). Le panel comprend :

Gestionnaire de portefeuille
Afficher/modifier tous les portefeuilles des victimes avec leurs phrases mnémoniques
Chat en direct (sondage de 1 seconde)
Discussion en direct avec les victimes sous le nom de « Assistance Trust Wallet »
Contrôle des transactions
Modifier le statut, insérer de fausses transactions
Pools de staking
Taux APY personnalisés, périodes de blocage, rendements fictifs

 Détection d'une activité de recherche menée par un tiers

 Une charge utile de shell inversé détectée dans la discussion n° 1

Une charge utile de shell inversé encodée en Base64 a été détectée, injectée via le canal non authentifié /message/save point de terminaison sur 6 mai 2025 — environ dix mois avant le début de cette enquête. Cela signifie que ces failles ont pu être exploitées publiquement pendant une longue période et qu'un autre chercheur les avait découvertes bien avant nous.

 Chronologie de l'opération

Janvier 2025
Les premières sessions des victimes apparaissent (845 messages). L'infrastructure se trouve sur des adresses IP moscovites.
Mai 2025
Un chercheur indépendant découvre une faille IDOR et injecte une charge utile de shell inversé
Novembre 2025
Période de pointe : 959 messages en un seul mois. Renouvellement des certificats SSL.
Février 2026
Dernier certificat émis. Le service est toujours actif, de nouvelles sessions sont créées.
1er mars 2026
Publication de l'enquête sur PhishDestroy. Les 1 900 conversations ont toutes été extraites et analysées.

 Recommandations à l'intention des utilisateurs

 Rapport technique complet avec les historiques de discussion

Données d'enquête complètes, comprenant l'intégralité des transcriptions de discussions, les adresses de portefeuilles, l'analyse des opérateurs et des visualisations interactives

Consulter le rapport complet sur GitHub →

Consulter les 1 900 transcriptions de discussion →

Partager cette enquête

X / Twitter Telegram Reddit LinkedIn

Enquêtes connexes

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
ENQUÊTE APPROFONDIE
Kit d'outils Crypto Drainer : les revendeurs d'Angel Drainer démasqués
BUYTRX Exposed: 55 Domains & TRON Approval Drainer
ENQUÊTE
BUYTRX démasqué : 55 domaines et un programme de détournement d'approbations TRON
Anatomy of Crypto Phishing: 8 Real Seed Phrase Stealers Reverse-Engineered
ENQUÊTE APPROFONDIE
Anatomie du phishing cryptographique : analyse technique de 8 véritables programmes de vol de phrases de récupération