מעבר לתוכן הראשי
חזרה לחדשות
פירוק תשתית DRAINER

BUYTRX חושף: 55 דומיינים, אפס API עם אימות, וניתוח של כלי גניבת אישורי TRON

האזינו למאמר זה
0:00 / --:--

פעילות דגשנות אישורי TRON USDT · חשיפת מערכת אחורית · ראיות בבלוקצ'יין · מימון באמצעות פרסומות בגוגל

BuyTRX Drainer Exposed
0+
דומיינים של דייג
0
רשומות נפגעים חשופות
0
אימות API
0$
עלות גישה לכל הנתונים

מהו BUYTRX?

BUYTRX היא מבצע של ניקוז אישורי USDT המבוסס על רשת TRON, המסווה כשירות החלפת מטבעות קריפטוגרפיים לגיטימית. האתרים מציגים ממשקים בעלי מראה מקצועי ומבטיחים להמיר USDT ל-TRX בתעריפים אטרקטיביים. אך "ההחלפה" לעולם אינה מתבצעת.

לעומת זאת, הקורבן מוזמן לחתום על approve(MAX_UINT256) עסקה בחוזה החכם של USDT (TRC-20). חתימה יחידה זו מעניקה לחוזה ה"נוזז" של התוקף הרשאה ללא הגבלה להעביר את יתרת ה-USDT המלאה של הקורבן — כעת ולנצח — עד שהאישור יבוטל ידנית.

ברגע שהאישור מאומת בבלוקצ'יין, מפעיל המערכת קורא transferFrom() לסרוק את הארנק. הקורבן לא רואה דבר. אין החלפה. אין TRX. רק מאזן ריק.

חתימה אחת. גישה ללא הגבלה. יכולת סחיטה קבועה.

הקריאה approve() אינה מבצעת העברה של טוקנים – היא מעניקה הרשאה. גניבת הטוקנים בפועל מתבצעת בשקט באמצעות transferFrom(), שניות או שעות לאחר מכן. רוב הנפגעים מעולם אינם מקשרים בין שתי העסקאות.

הפעילות פעילה לפחות מ יולי 2025, תוך מעבר בין עשרות דומיינים ככל שדומיינים ישנים מדווחים ומסירים מהפועל. התשתית מתאימה את עצמה במהירות רבה יותר ממה שרוב רשמי הדומיינים והספקי האחסון יכולים להגיב.

55+ דומיינים — פעולה אחת

החקירה שלנו חשפה רשת נרחבת של דומיינים לדיג דואר (Phishing), כולם מספקים ממשקי החלפה (Swap) של BUYTRX זהים או כמעט זהים. הדומיינים פרוסים על פני Cloudflare Workers, Cloudflare Pages ושרתים מקוריים (Origin Servers) חשופים (Bare-Metal).

תחומים פעילים כעת

תחוםסוגאירוח
trxev.comראשי Cloudflare
trxmo.comראשי + API Cloudflare
buytrx.movפעיל Cloudflare
buytrx.cxפעיל Cloudflare
trxdc.orgפעיל Cloudflare
buytrx.betפעיל Cloudflare
buytrx.storeפעיל Cloudflare
buytrx.clickפעיל Cloudflare
trxfx.comפעיל Cloudflare
trxsw.orgפעיל Cloudflare

Cloudflare Workers ו-Pages

תת-דומייןפלטפורמה
shrill-haze-5ff7.buytrx.workers.devעובדים
exchange.swap-trx.workers.devעובדים
buytrx.pages.devעמודים
swap-trx.pages.devעמודים

שרתים מקוריים

כתובת IPספקמטרה
107.155.88.198HIVELOCITY (AS29802)מקור ראשוני
46.21.151.194HVC-ASמקור משני

נוסף יותר מ־50 דומיינים שחוזרו לשימוש זוהו, כולל:

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io ורבים נוספים.

יותר מ־50 דומיינים נשרפו והוחלפו. התשתית מתאימה את עצמה מהר יותר ממה שרוב הרגיסטרים מגיבים.

ממשקי Zero Auth — החלק האחורי פתוח לחלוטין

פעולת BUYTRX מתבצעת על 6 נקודות קצה (API endpoints) של Express.js שיתוף בסיס נתונים יחיד. ה-API הראשי ממוקם בכתובת api.trxmo.comכל נקודת קצה מחזירה את מלוא נתני הקורבן ללא כל אימות.

נקודות קצה ללא אימות

נקודת קצההחזרות
GET /api/recordsכל רשומות הקורבנות
GET /api/records/:idפרטי קורבן בודד
GET /api/statsסטטיסטיקות פעילות
POST /api/recordsיצירת רשומה חדשה
PUT /api/records/:idעדכון רשומה
DELETE /api/records/:idמחיקת רשומה

לוח בקרה לנהל ללא אימות

פאנל מנהל נגיש בכתובת /8fb198a6e9b7af32 — נתיב השהיה המבוסס על "אבטחה באמצעות חוסר ידוע" עם אימות אפס. הוא מספק תזרים זיהוי קורבנות בזמן אמת המציג:

  • כתובות הארנק של כל אחת מהקורבנות
  • מזהי עסקאות (האשים אישור)
  • כתובות IP של נפגעים
  • חותמות זמן של כל אינטראקציה
  • סכומי אישור (בדרך כלל MAX_UINT256)
תגובת API לא מאומתת — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

חולשות נוספות שזוהו:

  • הגבלת קצב חלשה: 6 בקשות לכל חלון, עקיפה טריוויאלית באמצעות סיבוב כתובות IP
  • דליפת כותרת ב-Express.js: X-Powered-By: Express חושף את טכנולוגיית השרת
  • XSS נשמר פוטנציאלי: לוח הניהול מציג מחרוזות user-agent שלא עברו סננציה
הפעילים בנו דריינר, אך שכחו להגן על המערכת האחורית שלהם.

כתובת התיק של כל נפגע, כתובת IP, קוד ההאש של העסקה וסכום ההרשאה נגישים בקריאת GET לא מאומתת אחת. אפס מפתחות API. אפס טוקנים. אפס אבטחה.

הוכחות בבלוקצ'יין

החוזה של ה-Drainer מופעל ברשת TRON ונמצא בשימוש פעיל לעיבוד עסקאות אישור מנפגעים.

חוזהתוויתמופעלעסקאות
TRnruCYe2k...UPJ8 SwapTRX (נוכחי) 13 בדצמבר 2025 פעיל
TXwXfz8Bp9...uHnS חוזה ישן קודם לכן 323 נרשמו

4 עסקאות אישור מאומתות בבלוקצ'יין הותאמו לרשומות נפגעים במסד הנתונים החשופה (רשומות 1–10). רשומות 11–30 נראות נתוני בדיקה של מפעיל — ארנקים בדיקה עם סכומים קטנים, דפוסי תזמון רצפתיים וטווחי IP זהים.

שילוב WalletConnect

אתרי הדיג הדיגיטלי (Phishing) משתמשים ב-WalletConnect כדי להפעיל את חלון אישור החתימה בארנקים ניידים. הפעולה משתמשת ב מזהה פרויקט WalletConnect:

31eee2e7b3ff1dc4ebdfa6f839467664

יש לדווח על מזהה הפרויקט (Project ID) זה ל-WalletConnect לצורך שחור מיידי.

מעקב אחר הכסף — Google Ads ושייכות

אולי הממצא המטריד ביותר: פעילי BUYTRX משלמים לגוגל פרסום עבור ה-drainer שלהם.

אינדיקטור ערך
חשבון Google Ads AW-17287232508
מעקב המרות מעקב אישורים מוצלחים כהמרות
פנייה דרך טלגרם @buytrx9 ("Buytron")
שפת לוח בקרהסינית מפושטת

חשבון Google Ads מעקב אישורי ארנקים מוצלחים כאירועי המרה. משמעות הדבר היא שפלטפורמת המודעות של גוגל מאופטימית בפועל את משלוח המודעות כדי למצוא יותר קורבנות ל"מנוע סחיטה" (drainer) של מטבעות קריפטו — וגובה תשלום עבור השירות.

לוח בקרת המנהל כולו נמצא ב סינית מפושטת, עם רכיבי ממשק משתמש כמו 日間 / 夜間 (מפעילי מצב יום/לילה) ותגובות בקוד המקור בסין. שם המשתמש בטלגרם @buytrx9 משמש כערוץ התקשרות הראשי עם מפעיל המערכת.

הם מפעילים קמפיינים של Google Ads שמעקבים אחר פינוי ארנקים מוצלח כאירועי המרה.

גוגל מקבלת תשלום על אופטימיזציה של משלוח פרסומות עבור פעילות דייג. המפרסמים אינם מסתירים את עצמם – הם משלמים על תעבורה ממוקדת ומודדים את "ההצלחה" לפי מספר הארנקים שנמחקו.

המלצות להסרה

פעולה זו נוגעת במספקי שירותים מרובים. נדרש דיווח מותאם על פני כל הווקטורים:

Cloudflare

דיווח על שימוש לרעה של עובדי דיווח, שימוש לרעה של דפי אינטרנט ורשומות DNS עבור כל 55+ התחומים. דיווח שימוש לרעה המוני עם רשימת תחומים מלאה.

רשמי דומיינים

יותר מ-55 דומיינים ברחבי רישומים מרובים. כל אחד מהם דורש דיווח נפרד על שימוש לרעה, תוך ציון פעילות פישינג והונאה פיננסית.

HIVELOCITY

שרת מקור בכתובת 107.155.88.198 המארח את ממשק ה-API האחורי. דוח על אירוח תשתית דייג אלקטרוני.

WalletConnect

מזהה פרויקט רשימת השחור 31eee2e7b3ff1dc4ebdfa6f839467664 למנוע מאתרי דגיש (Phishing) להפעיל בקשות לחתימת ארנק.

Tronscan

חוזה ניקוז דגלים TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 וגם TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

Google Ads

דיווח על חשבון AW-17287232508 לפרסום פעולות דגישת דוא"ל (Phishing) והונאה פיננסית. מעקב המרה מוכיח כוונה פלילית.

ראיות ומקורות מידע

פירוק מלא של תשתית

ניתוח טכני מלא: דומיינים, ממשקי API, חוזים ושייכות.

רשימת דומיינים ופרטים

55+ דומיינים עם פרטי אחסון, מידע רישום ומצב נוכחי.

פריקת נתוני קורבנות גולמיים מ-API

תגובות API ללא עריכה מהשרת האחורי ללא אימות. 30 רשומות.

Tronscan: חוזה SwapTRX

חוזה drainer פעיל על רשת TRON. צפייה בעסקאות ובאישורים ברשת.

בדיקה. ביטול. דיווח.

BuyTRX phishing domain network — detailed cluster map
רשת דומיינים של דייג דואר (Phishing) לטוקן TRX — מפת קלאסטר מפורטת
BuyTRX domain network overview — interconnected phishing infrastructure
סקירה רשתית של דומיין BuyTRX — תשתית פישינג משולבת
BuyTRX money flow — how stolen TRX moves through laundering chain
זרימת כספים של BuyTRX — כיצד TRX גנוב עובר דרך שרשרת הכביסה

אם התקשרת עם כל דומיין של BUYTRX, בדוק מיד את אישורי טוקנים ב-TRON. ביטל אישורים חשודים והגש דיווח על הדומיינים.

ביטול אישורי טוקנים דיווח על דומיין כלי DestroyList
#CryptoDrainer#BuyTRX#OSINT#תשתית_דג#TronScam

חקירות קשורות

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
בדיקה מעמיקה
ערכת כלי גניבת קריפטו: חשיפת סוחרים מורשים של Angel Drainer
Trust Wallet Phishing Panel: $239K Stolen, 6 Operators
בדיקה מעמיקה
לוח דגש (Phishing) של Trust Wallet: 239,000 דולר נגנבו, 6 מפעילים
Scammers Exposed: 4 Scam Backends Dissected
חקירה
נחשפו הונאים: ניתוח של 4 מערכות ביקורת (Backends) של הונאות
הודעת שקיפות. PhishDestroy הוא פרויקט עצמאי ולא מסחרי. המחקר שלנו עשוי לשקף הטיה מובנית נגד תשתיות הונאות ונגד השירותים המאפשרים אותן. אנו מעודדים את הקוראים לבחון את כל החומרים באופן ביקורתי ועצמאי. קראו את הצהרת השקיפות המלאה שלנו →