# PhishDestroy — ko/trustwallet-panel-exposed ================================================================ Title: 트러스트 월렛 피싱 사건: 23만 9천 달러 탈취, 가담자 6명 Canonical: https://phishdestroy.io/ko/trustwallet-panel-exposed Published: 2026-03-01T00:00:00 Updated: 2026-03-01 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: Trust Wallet scam, phishing panel, IDOR vulnerability, crypto scam, wallet drainer, OFAC scam, seed phrase theft, PhishDestroy investigation OG image: https://phishdestroy.io/assets/og-cards/articles/trustwallet-panel-exposed-og.png ## SUMMARY ---------------------------------------------------------------- 1,900명의 피해자로부터 239K를 탈취한 트러스트 월렛 피싱 패널을 심층 분석합니다. 6명의 운영자가 신원이 확인되었으며, 상세한 기술적 분석 결과가 포함되어 있습니다. ## STRUCTURE ---------------------------------------------------------------- - 트러스트 월렛 피싱 패널 적발: 23만 9천 달러 탈취, 운영자 6명 신원 확인 - 요약 - 사기 수법: 공격 진행 과정 - 재정적 피해: 확인된 주요 손실 - 실제 피해 규모는 이보다 훨씬 클 것으로 보인다 - 운영자 식별 - 주 담당자: 바실리 나브로츠키 - 채팅 기록에서 확인된 팀원들 - 사회공학 기법 - 아이러니 - 피해자 참여 퍼널 - 인프라 분석 - 핵심 도메인 아키텍처: tttadmin.com - 호스팅 인프라 - 피싱 도메인 (순차적으로 변경됨) - 중대한 보안 취약점 - 11. 인증이 필요 없는 API 엔드포인트 - 관리자 패널 기능 (소스 코드 분석) - 제3자 연구 활동 감지됨 - 채팅 #1에서 리버스 쉘 페이로드 발견 - 작전 일정 - 사용자 안내 - 채팅 기록이 포함된 전체 기술 보고서 - 이 조사 결과 공유하기 - 관련 조사 ## CONTENT ---------------------------------------------------------------- 뉴스로 돌아가기 진행 중인 위협 조사 트러스트 월렛 피싱 패널 적발: 23만 9천 달러 탈취, 운영자 6명 신원 확인 기사 듣기 0:00 / --:-- PDF로 다운로드 — 공식 보고서 tttadmin.com · 실시간 채팅 사기 · IDOR · 14개월간 활동 중 · 2026년 3월 읽는 데 9분 소요· 업데이트됨 2026년 3월· PhishDestroy 인텔리전스 1,900 피해자 상담 세션 $239K+ 도난 사실 확인됨 (USDT/ETH/BTC) 21 사기꾼들의 지갑 신원 확인 6 명명된 연산자 요약 이 조사는 다음을 기록하고 있다 TrustWalletPanel — 백엔드 도메인을 통해 Trust Wallet을 사칭한 정교한 피싱 공격 tttadmin.com. 출마하여 14개월 (2025년 1월 ~ 2026년 2월) 동안 진행된 이 작전은 가짜 지원 채팅을 통해 암호화폐 사용자를 표적으로 삼아, “OFAC 규정 준수” 및 “자산 대체”라는 허위 명목으로 시드 문구를 빼내고 입금을 요구했습니다. 총 1,900건의 피해자 대화 기록은 치명적인 IDOR 취약점을 통해 추출되었습니다. 주범의 신원이 밝혀졌습니다. 사기 수법: 공격 진행 과정 이 작전은 각 피해자로부터 최대한의 이익을 얻기 위해 세심하게 설계된 5단계 Pipeline를 따릅니다: 1단계 발견 — 피해자들은 Telegram 그룹, 로맨스 사기 유인(‘소피아’라는 가명) 또는 검색 엔진 결과를 통해 피싱 도메인을 접하게 된다 2단계 가짜 지갑 — 피싱 사이트가 트러스트 월렛(Trust Wallet)의 화면을 모방하여, “지갑 생성” 과정에서 니모닉 시드 문구와 비밀번호를 탈취함 3단계 라이브 채팅 트리거 — 출금 시도가 의도적으로 실패하며, 채팅 상담원은 “Trust Wallet 지원팀”으로 표시됩니다. 4단계 사회공학 — 운영자들은 OFAC/AML 위반으로 자산이 동결되었다고 주장하며, “대체” 또는 “확인”을 위해 암호화폐 입금을 요구하고 있다 5단계 추출 반복 — 긴급성을 강조하는 전술과 마감 기한을 내세워 추가 지불을 끊임없이 요구함 재정적 피해: 확인된 주요 손실 ↔ 채팅 ID | 금액 | 자산 | 문맥 #1795 | 197,000 USDT | TRON (TRC-20) | 전처에게서 빌렸다 #481 | ~45.77 ETH | 이더리움 | 여러 건의 입금 #965 | 약 16,000 USDT | USDT | 순차적 예치 #720 | 8,000 USDT | TRC-20 | 당일 이동 서비스 #1090 | 5,839 USDT | USDT | 한부모 가정, 사망 확인 #1430 | ~3,686 USDT | USDT | 두 건의 별도 입금 #92 | 3,340.23 USDT | USDT | 정확한 금액 확인됨 #1089 | 0.3201 BTC | 비트코인 | Ledger 하드웨어 지갑에서 실제 피해 규모는 이보다 훨씬 클 것으로 보인다 이는 채팅 기록에서 발췌한, 확인되지 않은 피해자들의 진술입니다. 많은 피해자들이 피해 금액을 신고하지 않았습니다. 지갑이 자주 바뀌기 때문에, 블록체인을 완전히 추적하지 않는 한 온체인 총액을 산출하는 것은 불가능합니다. 운영자 식별 주 담당자: 바실리 나브로츠키 매개변수 | 값 성명 | 바실리 나브로츠키 (Василий Навроцкий) Telegram ID | 6005741623 현재 핸들 | @Addmeks 사용자 이름 내역 | @Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204 유효 기간 | 2023년 7월 – 2025년 5월 추적된 메시지 | 61개의 Telegram 그룹에 걸쳐 249건 주요 그룹 | 바이낸스 RU (34), P2P LAB (9), 트러스트 월렛 RU (6) 채팅 기록에서 확인된 팀원들 👤 료카 / 알렉세이 주 담당 채팅 운영자 👤 디마 운영자 (채팅 #92) 👤 막심 운영자 (채팅 #446, 201개 메시지) 👤 안드레이 운영자 (채팅 #579) 👤 알렉산더 Telegram 채용 담당자 👤 소피아 로맨스 사기 유인용 가상의 인물 사회공학 기법 ↔ 전술 | 메시지 | 설명 트러스트 월렛 사칭 | 1,905 | 트러스트 월렛 공식 지원팀으로 위장하여 지갑 동결/차단 관련 클레임 | 360 | “의심스러운 활동”으로 인해 지갑이 동결되었다고 주장 자산 교체 제안 | 305 | 입금 후 동결된 자산을 “반환”하겠다고 약속하며 OFAC 제재 위협 | 210 | 미국 재무부가 특정 지갑에 제재를 가했다는 허위 주장 잠금 해제를 위한 보증금 요구 | 185 | 지갑을 “잠금 해제”하기 위해 암호화폐 입금을 요구함 가짜 스테이킹 제안 | 161 | 관리자 패널의 사용자 지정 APY 스테이킹 풀 AML/CTF 관련 혐의 | 66 | 피해자들을 자금세탁 혐의로 고발하다 아이러니 러시아어를 사용하는 사기범들이 러시아어를 사용하는 피해자들을 표적으로 삼아 (채팅의 51%가 러시아어로 진행됨) 다음과 같은 위협을 가하며 미국 재무부 OFAC 제재 — 피해자 집단과 지리적으로 무관한 규제 메커니즘. 상황적 이해가 아닌, 정형화된 사회공학적 접근. 피해자 참여 퍼널 초기 상담 1,900 100% 채팅에 답장함 679 35.7% 높은 참여도 (10건 이상의 메시지) 175 9.2% 확정된 자금 이체 ~20 1% 언어: 러시아어 51% (3,013건) · 영어 40% (2,995건) · 기타 9% (365건) 최대 활동 시기: 2025년 11월 (게시물 959건). 근무 시간: 10:00–13:00 (UTC), 주말에는 활동량이 40% 감소합니다. 인프라 분석 핵심 도메인 아키텍처: tttadmin.com IDOR인증 없음출처 지도 공개CORS 설정 오류 구성 요소 | 상세 정보 피해자 API | appp.tttadmin.com 관리자 백엔드 | core.tttadmin.com / app.tttadmin.com 정적 CDN | static.tttadmin.com 백엔드 스택 | Java Spring Boot + Spring Security, JWT RS256 데이터베이스 | PostgreSQL (JPA/Hibernate) 프론트엔드 | React CRA + Material UI (소스 파일 339개 복구됨) 웹 서버 | nginx/1.18.0 (Ubuntu) 호스팅 인프라 ↔ IP | 위치 | 제공자 | 역할 45.144.30.6 | 모스크바, 러시아 | UFO 호스팅 (AS33993) | 피해자 중심 2.56.178.117 | 모스크바, 러시아 | UFO 호스팅 (AS33993) | 초기 단계 (2025년 1월~2월) 185.170.198.121 | 빌뉴스, 리투아니아 | Hostinger (AS47583) | 피싱 프론트엔드 69.10.62.71 | 미국 뉴욕 | Interserver (AS19318) | 피해자 중심 69.49.231.166 | 조지아주 애틀랜타 | 네트워크 솔루션 | 현재 기본 — 모든 *.tttadmin.com 94.131.121.154 | 모스크바, 러시아 | UFO 호스팅 (AS33993) | 피싱 146.185.239.62 | 마드리드, 스페인 | GTHost (AS63023) | 보조 (카지노 + Next.js) 피싱 도메인 (순차적으로 변경됨) ALIVE (Cloudflare) wallet-premium.com PARKED (Epik) trustarter.io 비활성화됨 trust-multi-chain.com trust-multichain.com trust-multi.online coinbridge.online premium-trust.com 로맨스 사기 조력자 rynova-qw.shop 중대한 보안 취약점 이 사기 패널의 인프라에는 데이터 추출을 식은 죽 먹기처럼 쉽게 만들어 주는 취약점이 도처에 널려 있었는데: 11. 인증이 필요 없는 API 엔드포인트 # IDOR - enumerate all 1,900 chats by sequential ID POST /chat/get → 전체 채팅 기록, 인증 없음# Returns latest victim session data POST /session/get → 암기법 + 비밀번호 유출# Inject messages into any victim chat POST /message/save → 인증 불필요# Create fake victim sessions POST /session/init → 시드 문구를 저장합니다# Full system config POST /system/get → swap_percent, status_support# All token/network config (174KB) POST /network/get → 전체 네트워크 데이터 POST /token/info/get/all → 코인마켓캡 실시간 시세 POST /stake/get/all → 스테이킹 풀 설정# Admin login - no rate limiting POST /admin/sign-in → 무제한 무차별 대입 공격 /chat/get의 IDOR 인증 없이 1,900건의 채팅 내역을 모두 열람 가능 소스 맵 공개 339개의 소스 파일(3.4MB) 복구됨 CORS 설정 오류 인증 정보를 가진 모든 Origin을 반영합니다 속도 제한 없음 관리자 로그인에 대한 무제한 무차별 대입 공격 관리자 패널 기능 (소스 코드 분석) 노출된 프로덕션 소스 맵에서 339개의 소스 파일이 복구되었습니다 (main.3924229a.js.map). 패널 구성은 다음과 같습니다: 지갑 관리자 니모닉이 있는 모든 피해자 지갑 보기/편집 라이브 채팅 (1초 설문조사) “Trust Wallet 지원팀”을 사칭한 피해자와의 실시간 채팅 거래 제어 상태 수정, 가짜 트랜잭션 삽입 스테이킹 풀 맞춤형 APY 금리, 락업 기간, 허위 수익률 제3자 연구 활동 감지됨 채팅 #1에서 리버스 쉘 페이로드 발견 인증 절차가 없는 경로를 통해 삽입된 base64 인코딩된 리버스 쉘 페이로드가 발견되었습니다. /message/save 엔드포인트에서 2025년 5월 6일 — 이번 조사가 시작되기 약 10개월 전입니다. 이는 해당 취약점이 오랫동안 공개적으로 악용될 수 있었으며, 다른 연구자가 우리보다 훨씬 먼저 이를 발견했음을 시사합니다. 작전 일정 2025년 1월 첫 번째 피해자 관련 게시물이 등장했습니다(845건). 모스크바 IP를 사용하는 인프라입니다. 2025년 5월 제3자 연구원이 IDOR을 발견하고 리버스 쉘 페이로드를 주입했다 2025년 11월 최대 활동 시기: 한 달 동안 959건의 메시지가 전송되었습니다. SSL 인증서가 갱신되었습니다. 2026년 2월 최신 인증서가 발급되었습니다. 서비스는 여전히 정상적으로 운영 중이며, 새로운 세션이 생성되고 있습니다. 2026년 3월 1일 PhishDestroy 조사 결과가 공개되었습니다. 총 1,900건의 채팅 기록을 모두 추출하여 분석했습니다. 사용자 안내 시드 문구를 절대 다른 사람과 공유하지 마세요 채팅, 이메일 또는 그 밖의 어떤 지원 채널을 통해서든 — Trust Wallet은 절대 이러한 정보를 요구하지 않습니다 지원 담당자 확인 Trust Wallet의 공식 채널을 통해서만 OFAC/AML 위협 파악하기 흔히 사용되는 사기 수법 중 하나로 — 정상적인 서비스는 채팅을 통해 지갑을 동결하지 않습니다 피싱 도메인 신고하기 Trust Wallet 보안팀과 PhishDestroy [https://t.me/PhishDestroy_bot] 하드웨어 지갑을 사용하세요 무단 이체를 방지하기 위한 인출 서명 지갑 상태 확인 어떤 “지원” 인터페이스를 통해서가 아니라, 블록체인 거래 내역을 통해 채팅 기록이 포함된 전체 기술 보고서 모든 채팅 기록, 지갑 주소, 운영자 분석 및 상호작용형 시각화 자료를 포함한 전체 조사 데이터 GitHub에서 전체 보고서 보기 → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/] 총 1,900건의 채팅 기록 모두 보기 → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/chats.html] 이 조사 결과 공유하기 X / Twitter [https://twitter.com/intent/tweet?text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators&url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] 레딧 [https://reddit.com/submit?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&title=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/trustwallet-panel-exposed] 관련 조사 심층 취재 암호화폐 탈취 툴킷: ‘엔젤 드레이너’ 재판매업자 실체 적발 조사 BUYTRX 실체 폭로: 55개 도메인 및 TRON 승인 권한 탈취 사건 심층 취재 암호화폐 피싱의 실체: 실제 시드 문구 탈취 프로그램 8종에 대한 리버스 엔지니어링 분석 ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phishdestroy.gitlab.io (2 mentions) twitter.com (1 mention) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/ko/trustwallet-panel-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.