BUYTRX חושף: 55 דומיינים, אפס API עם אימות, וניתוח של כלי גניבת אישורי TRON
פעילות דגשנות אישורי TRON USDT · חשיפת מערכת אחורית · ראיות בבלוקצ'יין · מימון באמצעות פרסומות בגוגל

מהו BUYTRX?
BUYTRX היא מבצע של ניקוז אישורי USDT המבוסס על רשת TRON, המסווה כשירות החלפת מטבעות קריפטוגרפיים לגיטימית. האתרים מציגים ממשקים בעלי מראה מקצועי ומבטיחים להמיר USDT ל-TRX בתעריפים אטרקטיביים. אך "ההחלפה" לעולם אינה מתבצעת.
לעומת זאת, הקורבן מוזמן לחתום על approve(MAX_UINT256) עסקה בחוזה החכם של USDT (TRC-20). חתימה יחידה זו מעניקה לחוזה ה"נוזז" של התוקף הרשאה ללא הגבלה להעביר את יתרת ה-USDT המלאה של הקורבן — כעת ולנצח — עד שהאישור יבוטל ידנית.
ברגע שהאישור מאומת בבלוקצ'יין, מפעיל המערכת קורא transferFrom() לסרוק את הארנק. הקורבן לא רואה דבר. אין החלפה. אין TRX. רק מאזן ריק.
הקריאה approve() אינה מבצעת העברה של טוקנים – היא מעניקה הרשאה. גניבת הטוקנים בפועל מתבצעת בשקט באמצעות transferFrom(), שניות או שעות לאחר מכן. רוב הנפגעים מעולם אינם מקשרים בין שתי העסקאות.
הפעילות פעילה לפחות מ יולי 2025, תוך מעבר בין עשרות דומיינים ככל שדומיינים ישנים מדווחים ומסירים מהפועל. התשתית מתאימה את עצמה במהירות רבה יותר ממה שרוב רשמי הדומיינים והספקי האחסון יכולים להגיב.
55+ דומיינים — פעולה אחת
החקירה שלנו חשפה רשת נרחבת של דומיינים לדיג דואר (Phishing), כולם מספקים ממשקי החלפה (Swap) של BUYTRX זהים או כמעט זהים. הדומיינים פרוסים על פני Cloudflare Workers, Cloudflare Pages ושרתים מקוריים (Origin Servers) חשופים (Bare-Metal).
תחומים פעילים כעת
| תחום | סוג | אירוח |
|---|---|---|
trxev.com | ראשי | Cloudflare |
trxmo.com | ראשי + API | Cloudflare |
buytrx.mov | פעיל | Cloudflare |
buytrx.cx | פעיל | Cloudflare |
trxdc.org | פעיל | Cloudflare |
buytrx.bet | פעיל | Cloudflare |
buytrx.store | פעיל | Cloudflare |
buytrx.click | פעיל | Cloudflare |
trxfx.com | פעיל | Cloudflare |
trxsw.org | פעיל | Cloudflare |
Cloudflare Workers ו-Pages
| תת-דומיין | פלטפורמה |
|---|---|
shrill-haze-5ff7.buytrx.workers.dev | עובדים |
exchange.swap-trx.workers.dev | עובדים |
buytrx.pages.dev | עמודים |
swap-trx.pages.dev | עמודים |
שרתים מקוריים
| כתובת IP | ספק | מטרה |
|---|---|---|
107.155.88.198 | HIVELOCITY (AS29802) | מקור ראשוני |
46.21.151.194 | HVC-AS | מקור משני |
נוסף יותר מ־50 דומיינים שחוזרו לשימוש זוהו, כולל:
buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io ורבים נוספים.
יותר מ־50 דומיינים נשרפו והוחלפו. התשתית מתאימה את עצמה מהר יותר ממה שרוב הרגיסטרים מגיבים.
ממשקי Zero Auth — החלק האחורי פתוח לחלוטין
פעולת BUYTRX מתבצעת על 6 נקודות קצה (API endpoints) של Express.js שיתוף בסיס נתונים יחיד. ה-API הראשי ממוקם בכתובת api.trxmo.comכל נקודת קצה מחזירה את מלוא נתני הקורבן ללא כל אימות.
נקודות קצה ללא אימות
| נקודת קצה | החזרות |
|---|---|
GET /api/records | כל רשומות הקורבנות |
GET /api/records/:id | פרטי קורבן בודד |
GET /api/stats | סטטיסטיקות פעילות |
POST /api/records | יצירת רשומה חדשה |
PUT /api/records/:id | עדכון רשומה |
DELETE /api/records/:id | מחיקת רשומה |
לוח בקרה לנהל ללא אימות
פאנל מנהל נגיש בכתובת /8fb198a6e9b7af32 — נתיב השהיה המבוסס על "אבטחה באמצעות חוסר ידוע" עם אימות אפס. הוא מספק תזרים זיהוי קורבנות בזמן אמת המציג:
- כתובות הארנק של כל אחת מהקורבנות
- מזהי עסקאות (האשים אישור)
- כתובות IP של נפגעים
- חותמות זמן של כל אינטראקציה
- סכומי אישור (בדרך כלל MAX_UINT256)
{
"records": [
{
"id": 1,
"wallet": "TKjdnS...redacted",
"txHash": "a8f3e2...redacted",
"ip": "185.xxx.xxx.xxx",
"amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
"status": "approved",
"createdAt": "2026-02-14T09:23:41.000Z"
}
]
} חולשות נוספות שזוהו:
- הגבלת קצב חלשה: 6 בקשות לכל חלון, עקיפה טריוויאלית באמצעות סיבוב כתובות IP
- דליפת כותרת ב-Express.js:
X-Powered-By: Expressחושף את טכנולוגיית השרת - XSS נשמר פוטנציאלי: לוח הניהול מציג מחרוזות user-agent שלא עברו סננציה
כתובת התיק של כל נפגע, כתובת IP, קוד ההאש של העסקה וסכום ההרשאה נגישים בקריאת GET לא מאומתת אחת. אפס מפתחות API. אפס טוקנים. אפס אבטחה.
הוכחות בבלוקצ'יין
החוזה של ה-Drainer מופעל ברשת TRON ונמצא בשימוש פעיל לעיבוד עסקאות אישור מנפגעים.
| חוזה | תווית | מופעל | עסקאות |
|---|---|---|---|
TRnruCYe2k...UPJ8
|
SwapTRX (נוכחי) | 13 בדצמבר 2025 | פעיל |
TXwXfz8Bp9...uHnS
|
חוזה ישן | קודם לכן | 323 נרשמו |
4 עסקאות אישור מאומתות בבלוקצ'יין הותאמו לרשומות נפגעים במסד הנתונים החשופה (רשומות 1–10). רשומות 11–30 נראות נתוני בדיקה של מפעיל — ארנקים בדיקה עם סכומים קטנים, דפוסי תזמון רצפתיים וטווחי IP זהים.
שילוב WalletConnect
אתרי הדיג הדיגיטלי (Phishing) משתמשים ב-WalletConnect כדי להפעיל את חלון אישור החתימה בארנקים ניידים. הפעולה משתמשת ב מזהה פרויקט WalletConnect:
31eee2e7b3ff1dc4ebdfa6f839467664
יש לדווח על מזהה הפרויקט (Project ID) זה ל-WalletConnect לצורך שחור מיידי.
מעקב אחר הכסף — Google Ads ושייכות
אולי הממצא המטריד ביותר: פעילי BUYTRX משלמים לגוגל פרסום עבור ה-drainer שלהם.
| אינדיקטור | ערך |
|---|---|
| חשבון Google Ads |
AW-17287232508
|
| מעקב המרות | מעקב אישורים מוצלחים כהמרות |
| פנייה דרך טלגרם | @buytrx9 ("Buytron") |
| שפת לוח בקרה | סינית מפושטת |
חשבון Google Ads מעקב אישורי ארנקים מוצלחים כאירועי המרה. משמעות הדבר היא שפלטפורמת המודעות של גוגל מאופטימית בפועל את משלוח המודעות כדי למצוא יותר קורבנות ל"מנוע סחיטה" (drainer) של מטבעות קריפטו — וגובה תשלום עבור השירות.
לוח בקרת המנהל כולו נמצא ב סינית מפושטת, עם רכיבי ממשק משתמש כמו 日間 / 夜間 (מפעילי מצב יום/לילה) ותגובות בקוד המקור בסין. שם המשתמש בטלגרם @buytrx9 משמש כערוץ התקשרות הראשי עם מפעיל המערכת.
גוגל מקבלת תשלום על אופטימיזציה של משלוח פרסומות עבור פעילות דייג. המפרסמים אינם מסתירים את עצמם – הם משלמים על תעבורה ממוקדת ומודדים את "ההצלחה" לפי מספר הארנקים שנמחקו.
המלצות להסרה
פעולה זו נוגעת במספקי שירותים מרובים. נדרש דיווח מותאם על פני כל הווקטורים:
Cloudflare
דיווח על שימוש לרעה של עובדי דיווח, שימוש לרעה של דפי אינטרנט ורשומות DNS עבור כל 55+ התחומים. דיווח שימוש לרעה המוני עם רשימת תחומים מלאה.
רשמי דומיינים
יותר מ-55 דומיינים ברחבי רישומים מרובים. כל אחד מהם דורש דיווח נפרד על שימוש לרעה, תוך ציון פעילות פישינג והונאה פיננסית.
HIVELOCITY
שרת מקור בכתובת 107.155.88.198 המארח את ממשק ה-API האחורי. דוח על אירוח תשתית דייג אלקטרוני.
WalletConnect
מזהה פרויקט רשימת השחור 31eee2e7b3ff1dc4ebdfa6f839467664 למנוע מאתרי דגיש (Phishing) להפעיל בקשות לחתימת ארנק.
Tronscan
חוזה ניקוז דגלים TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 וגם TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.
Google Ads
דיווח על חשבון AW-17287232508 לפרסום פעולות דגישת דוא"ל (Phishing) והונאה פיננסית. מעקב המרה מוכיח כוונה פלילית.
ראיות ומקורות מידע
ניתוח טכני מלא: דומיינים, ממשקי API, חוזים ושייכות.
55+ דומיינים עם פרטי אחסון, מידע רישום ומצב נוכחי.
תגובות API ללא עריכה מהשרת האחורי ללא אימות. 30 רשומות.
חוזה drainer פעיל על רשת TRON. צפייה בעסקאות ובאישורים ברשת.
בדיקה. ביטול. דיווח.
אם התקשרת עם כל דומיין של BUYTRX, בדוק מיד את אישורי טוקנים ב-TRON. ביטל אישורים חשודים והגש דיווח על הדומיינים.





