# PhishDestroy — it/trustwallet-panel-exposed ================================================================ Title: Panel sul phishing di Trust Wallet: 239.000 dollari rubati, 6 operatori Canonical: https://phishdestroy.io/it/trustwallet-panel-exposed Published: 2026-03-01T00:00:00 Updated: 2026-03-01 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: Trust Wallet scam, phishing panel, IDOR vulnerability, crypto scam, wallet drainer, OFAC scam, seed phrase theft, PhishDestroy investigation OG image: https://phishdestroy.io/assets/og-cards/articles/trustwallet-panel-exposed-og.png ## SUMMARY ---------------------------------------------------------------- Analisi approfondita di un gruppo di phishing legato a Trust Wallet che ha sottratto 239.000 dollari a 1.900 vittime. ## STRUCTURE ---------------------------------------------------------------- - Smascherata una rete di phishing legata a Trust Wallet: rubati 239.000 dollari, identificati 6 operatori - Sintesi - Come funziona la truffa: sequenza dell'attacco - Danni finanziari: le principali perdite accertate - Il danno effettivo è probabilmente molto più elevato - Identificazione dell'operatore - Operatore principale: Vasiliy Navrotsky - Membri del team identificati nei log delle chat - Tattiche di ingegneria sociale - L'ironia - Percorso di coinvolgimento delle vittime - Analisi delle infrastrutture - Architettura del dominio principale: tttadmin.com - Infrastruttura di hosting - Domini di phishing (a rotazione) - Vulnerabilità critiche alla sicurezza - 11 Endpoint API senza autenticazione - Funzionalità del pannello di amministrazione (analisi del codice sorgente) - Rilevata attività di ricerca da parte di terzi - Payload di reverse shell individuato nella chat n. 1 - Cronologia dell'operazione - Consigli per gli utenti - Relazione tecnica completa con i log delle chat - Condividi questa indagine - Indagini correlate ## CONTENT ---------------------------------------------------------------- Torna alle notizie INDAGINE SU UNA MINACCIA ATTIVA Smascherata una rete di phishing legata a Trust Wallet: rubati 239.000 dollari, identificati 6 operatori Ascolta l'articolo 0:00 / --:-- Scarica in formato PDF — Relazione ufficiale tttadmin.com · Truffa tramite chat live · IDOR · 14 mesi di attività · marzo 2026 9 minuti di lettura· Aggiornato Marzo 2026· PhishDestroy Research 1,900 Sessioni di chat con le vittime $239K+ Furto confermato (USDT/ETH/BTC) 21 Identificati i portafogli dei truffatori 6 Operatori con nome Sintesi La presente indagine documenta TrustWalletPanel — una sofisticata operazione di phishing che si spaccia per Trust Wallet tramite il dominio di backend tttadmin.com. Candidato per 14 mesi (gennaio 2025 – febbraio 2026), l’operazione ha preso di mira gli utenti di criptovalute tramite una finta chat di assistenza, sottraendo loro le frasi seed e richiedendo depositi con il pretesto della “conformità all’OFAC” e della “sostituzione degli asset”. Tutte le 1.900 conversazioni delle vittime sono state estratte sfruttando una grave vulnerabilità IDOR. L’identità dell’operatore principale è stata resa nota. Come funziona la truffa: sequenza dell'attacco L'operazione segue un percorso articolato in cinque fasi, attentamente pianificato, volto a ricavare il massimo profitto da ciascuna vittima: Fase 1 Scoperta — Le vittime individuano il dominio di phishing tramite gruppi di Telegram, truffe sentimentali (personaggio “Sofia”) o risultati dei motori di ricerca Fase 2 Portafoglio contraffatto — Un sito di phishing imita l’interfaccia di Trust Wallet; intercetta la frase mnemonica e la password durante la “creazione del portafoglio” Fase 3 Attivazione della chat live — I tentativi di prelievo falliscono deliberatamente; l’operatore della chat appare come “Trust Wallet Support” Fase 4 Ingegneria sociale — Gli operatori sostengono che i beni siano stati congelati a causa di violazioni delle norme OFAC e antiriciclaggio e richiedono depositi in criptovaluta a titolo di “sostituzione” o “verifica” Fase 5 Estrazione ripetuta — Richieste continue di pagamenti aggiuntivi, accompagnate da tattiche volte a creare un senso di urgenza e da pressioni legate alle scadenze Danni finanziari: le principali perdite accertate ↔ ID chat | Importo | Attivo | Contesto #1795 | 197.000 USDT | TRON (TRC-20) | Preso in prestito dall'ex moglie #481 | ~45,77 ETH | Ethereum | Depositi multipli #965 | circa 16.000 USDT | USDT | Depositi sequenziali #720 | 8.000 USDT | TRC-20 | Trasferimento di un giorno #1090 | 5.839 USDT | USDT | Madre single, perdita accertata #1430 | circa 3.686 USDT | USDT | Due depositi distinti #92 | 3.340,23 USDT | USDT | Importo esatto confermato #1089 | 0,3201 BTC | Bitcoin | Dal portafoglio hardware Ledger Il danno effettivo è probabilmente molto più elevato Si tratta di dichiarazioni spontanee non verificate tratte dai log delle chat. Molte vittime non hanno mai segnalato gli importi. La rotazione dei wallet rende impossibile calcolare i totali on-chain senza un tracciamento completo della blockchain. Identificazione dell'operatore Operatore principale: Vasiliy Navrotsky Parametro | Valore Nome completo | Vasiliy Navrotsky (Василий Навроцкий) ID Telegram | 6005741623 Identificativo corrente | @Addmeks Cronologia dei nomi utente | @Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204 Periodo di validità | Luglio 2023 – maggio 2025 Messaggi monitorati | 249 distribuiti su 61 gruppi di Telegram Gruppi chiave | Binance RU (34), P2P LAB (9), Trust Wallet RU (6) Membri del team identificati nei log delle chat 👤 Lyokha / Alexey Operatore di chat principale 👤 Dima Operatore (Chat n. 92) 👤 Maksim Operatore (Chat n. 446, 201 messaggi) 👤 Andrey Operatore (Chat n. 579) 👤 Aleksander Responsabile delle assunzioni su Telegram 👤 Sofia Profilo utilizzato nelle truffe romantiche Tattiche di ingegneria sociale ↔ Tattica | Messaggi | Descrizione Falsificazione dell'identità di Trust Wallet | 1,905 | Fingendosi di essere il servizio di assistenza ufficiale di Trust Wallet Richieste di blocco/sblocco del portafoglio | 360 | Affermazione secondo cui il portafoglio sarebbe stato bloccato a causa di “attività sospette” Offerte di sostituzione dei beni | 305 | Con la promessa di “sostituire” i fondi congelati dopo il deposito Minacce di sanzioni da parte dell'OFAC | 210 | Affermazioni infondate relative a sanzioni del Tesoro statunitense nei confronti di un portafoglio digitale Richieste di deposito a titolo di garanzia per lo sblocco | 185 | Richiesta di un deposito in criptovaluta per “sbloccare” il portafoglio Offerte fasulle di staking | 161 | Pool di staking con APY personalizzato nel pannello di amministrazione Accuse relative all'antiriciclaggio e alla lotta al terrorismo | 66 | Accusare le vittime di riciclaggio di denaro L'ironia Truffatori di lingua russa che prendono di mira vittime di lingua russa (il 51% delle chat è in russo) con minacce di Sanzioni dell'OFAC del Dipartimento del Tesoro degli Stati Uniti — un meccanismo normativo che non tiene conto della distribuzione geografica delle proprie vittime. Ingegneria sociale basata su modelli prestabiliti, non sulla comprensione del contesto. Percorso di coinvolgimento delle vittime Sessioni iniziali 1,900 100% Ha risposto alla chat 679 35.7% Coinvolgimento profondo (10+ messaggi) 175 9.2% Trasferimenti di fondi confermati ~20 1% Lingue: Russo 51% (3.013 messaggi) · Inglese 40% (2.995 messaggi) · Altro 9% (365 messaggi) Picco di attività: Novembre 2025 (959 messaggi). Orario di lavoro: dalle 10:00 alle 13:00 UTC; nei fine settimana, attività ridotta del 40%. Analisi delle infrastrutture Architettura del dominio principale: tttadmin.com IDORNESSUNA AUTORIZZAZIONEMappe delle fonti svelateCORS CONFIGURATO IN MODO ERRATO Componente | Dettagli API Victim | appp.tttadmin.com Backend di amministrazione | core.tttadmin.com / app.tttadmin.com CDN statica | static.tttadmin.com Stack backend | Java Spring Boot + Spring Security, JWT RS256 Database | PostgreSQL (JPA/Hibernate) Frontend | React CRA + Material UI (339 file sorgente recuperati) Server web | nginx/1.18.0 (Ubuntu) Infrastruttura di hosting ↔ IP | Ubicazione | Fornitore | Ruolo 45.144.30.6 | Mosca, RU | UFO Hosting (AS33993) | A diretto contatto con le vittime 2.56.178.117 | Mosca, RU | UFO Hosting (AS33993) | Fase iniziale (gennaio-febbraio 2025) 185.170.198.121 | Vilnius, LT | Hostinger (AS47583) | Interfaccia di phishing 69.10.62.71 | New York, Stati Uniti | Interserver (AS19318) | Rivolto alle vittime 69.49.231.166 | Atlanta, Georgia | Soluzioni di rete | Attuale primario — tutti i domini *.tttadmin.com 94.131.121.154 | Mosca, RU | UFO Hosting (AS33993) | Phishing 146.185.239.62 | Madrid, Spagna | GTHost (AS63023) | Secondario (casinò + Next.js) Domini di phishing (a rotazione) ALIVE (Cloudflare) wallet-premium.com PARKED (Epik) trustarter.io DISATTIVATO trust-multi-chain.com trust-multichain.com trust-multi.online coinbridge.online premium-trust.com FACCIENDA PER TRUFFE ROMANTICHE rynova-qw.shop Vulnerabilità critiche alla sicurezza L'infrastruttura del pannello dedicato alle truffe era piena di vulnerabilità che rendevano semplicissima l'estrazione completa dei dati: 11 Endpoint API senza autenticazione # IDOR - enumerate all 1,900 chats by sequential ID POST /chat/get → Trascrizione completa della chat, senza autorizzazione# Returns latest victim session data POST /session/get → Mnemonica + password trapelate# Inject messages into any victim chat POST /message/save → Non è richiesta l'autenticazione# Create fake victim sessions POST /session/init → Acquisisce le frasi di seed# Full system config POST /system/get → swap_percent, status_support# All token/network config (174KB) POST /network/get → Dati completi sulla rete POST /token/info/get/all → Prezzi in tempo reale su CoinMarketCap POST /stake/get/all → Configurazioni dei pool di staking# Admin login - no rate limiting POST /admin/sign-in → Brute-force illimitato IDOR su /chat/get Tutte le 1.900 chat sono consultabili senza autorizzazione Mappe sorgente rivelate 339 file sorgente (3,4 MB) recuperati CORS configurato in modo errato Riflette qualsiasi Origine con credenziali Nessuna limitazione della frequenza Attacchi di forza bruta illimitati sul login dell'amministratore Funzionalità del pannello di amministrazione (analisi del codice sorgente) Sono stati recuperati 339 file sorgente dalle mappe sorgente di produzione esposte (main.3924229a.js.map). Il panel comprende: Gestione portafoglio Visualizza/modifica tutti i portafogli delle vittime con le frasi mnemoniche Chat in tempo reale (sondaggio di 1 secondo) Chat in tempo reale con le vittime sotto il nome di “Trust Wallet Support” Controllo delle transazioni Modifica lo stato, inserisci transazioni fittizie Pool di staking Tassi APY personalizzati, periodi di vincolo, rendimenti fittizi Rilevata attività di ricerca da parte di terzi Payload di reverse shell individuato nella chat n. 1 È stato rilevato un payload di reverse shell codificato in base64 iniettato tramite l'accesso non autenticato /message/save punto finale su 6 maggio 2025 — circa 10 mesi prima di questa indagine. Ciò indica che le vulnerabilità erano sfruttabili pubblicamente per un lungo periodo e che un altro ricercatore le aveva scoperte molto prima di noi. Cronologia dell'operazione Gennaio 2025 Compaiono le prime sessioni delle vittime (845 messaggi). Infrastruttura su indirizzi IP di Mosca. Maggio 2025 Un ricercatore indipendente scopre una vulnerabilità IDOR e inietta un payload reverse shell novembre 2025 Picco di attività: 959 messaggi in un solo mese. Certificati SSL rinnovati. febbraio 2026 È stato emesso l'ultimo certificato. L'operazione è ancora attiva, vengono create nuove sessioni. 1 marzo 2026 Pubblicata l'indagine su PhishDestroy. Sono state estratte e analizzate tutte le 1.900 conversazioni. Consigli per gli utenti Non condividere mai le frasi di seed tramite chat, e-mail o qualsiasi altro canale di assistenza — Trust Wallet non le richiederà mai Verifica i contatti dell'assistenza esclusivamente tramite i canali ufficiali di Trust Wallet Riconoscere le minacce legate all’OFAC e all’antiriciclaggio come pretesti comuni utilizzati nelle truffe — i servizi legittimi non bloccano i portafogli tramite chat Segnala i domini di phishing al team di sicurezza di Trust Wallet e PhishDestroy [https://t.me/PhishDestroy_bot] Utilizza i portafogli hardware per la firma di prelievo, al fine di impedire trasferimenti non autorizzati Verifica lo stato del portafoglio attraverso la cronologia delle transazioni sulla blockchain, non tramite alcuna interfaccia di “supporto” Relazione tecnica completa con i log delle chat Dati completi dell'indagine, comprese tutte le trascrizioni delle chat, gli indirizzi dei portafogli, le analisi degli operatori e le visualizzazioni interattive Visualizza il rapporto completo su GitHub → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/] Sfoglia tutte le 1.900 trascrizioni delle chat → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/chats.html] Condividi questa indagine X / Twitter [https://twitter.com/intent/tweet?text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators&url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&title=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Indagini correlate INDAGINE APPROFONDITA Crypto Drainer Toolkit: smascherati i rivenditori di Angel Drainer INDAGINE BUYTRX smascherato: 55 domini e lo "Approval Drainer" di TRON INDAGINE APPROFONDITA Anatomia del phishing nel mondo delle criptovalute: analisi inversa di 8 veri e propri programmi per il furto di frasi seed ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phishdestroy.gitlab.io (2 mentions) twitter.com (1 mention) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/it/trustwallet-panel-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.