HTML BuyTRX Drainer ujawniony: anatomia oszustwa | PhishDestroy Pomiń do głównej treści
Powrót do wiadomości
ROZBÓRKA INFRASTRUKTURY DRAINERA

BUYTRX odsłonięte: 55 domen, API bez uwierzytelniania i drainer zatwierdzeń TRON rozebrane

Proszę podać treść artykułu, który mam przetłumaczyć.
0:00 / --:--

Operacja phishingowa zatwierdzania TRON USDT · Ujawniony backend · Dowody on‑chain · Finansowanie z Google Ads

BuyTRX Drainer Exposed
0+
Domeny phishingowe
0
Ujawnione rekordy ofiar
0
Uwierzytelnianie API
$0
Koszt uzyskania dostępu do wszystkich danych

Czym jest BUYTRX?

BUYTRX to operacja wyłudzająca zatwierdzenia USDT oparta na TRON, podszywająca się pod legalną usługę wymiany kryptowalut. Strony prezentują profesjonalnie wyglądające interfejsy, które obiecują konwersję USDT na TRX po atrakcyjnych kursach. Jednak „swap” nigdy się nie odbywa.

Zamiast tego ofiara jest proszona o podpisanie. approve(MAX_UINT256) transakcja na inteligentnym kontrakcie USDT (TRC‑20). Ten pojedynczy podpis upoważnia kontrakt drainera atakującego. nieograniczone uprawnienie aby przelać całe saldo USDT ofiary — teraz i na zawsze — aż do ręcznego odwołania zgody.

Gdy zatwierdzenie zostanie potwierdzone on-chain, operator wywołuje transferFrom() aby opróżnić portfel. Ofiara nic nie widzi. Brak wymiany. Brak TRX. Tylko pusty stan konta.

Jedna sygnatura. Nieograniczony dostęp. Trwała zdolność drenażu.

Wywołanie approve() nie przenosi tokenów — przyznaje uprawnienie. Faktyczna kradzież odbywa się cicho za pomocą transferFrom() sekundy lub godziny później. Większość ofiar nigdy nie połączy tych dwóch transakcji.

Operacja jest aktywna od co najmniej. lipiec 2025, przechodząc przez dziesiątki domen, gdy starsze są zgłaszane i wyłączane. Infrastruktura dostosowuje się szybciej niż większość rejestratorów i dostawców hostingu jest w stanie zareagować.

55+ domen — jedna operacja

Nasze dochodzenie ujawniło rozległą sieć domen phishingowych, wszystkie udostępniające identyczne lub prawie identyczne interfejsy wymiany BUYTRX. Domeny obejmują Cloudflare Workers, Cloudflare Pages oraz serwery bare‑metal jako źródła.

Obecnie aktywne domeny

DomenaTypHosting
trxev.comPodstawowy Cloudflare
trxmo.comPodstawowy + API Cloudflare
buytrx.movProszę podać tekst, który mam przetłumaczyć. Cloudflare
buytrx.cxProszę podać tekst, który mam przetłumaczyć. Cloudflare
trxdc.orgProszę podać tekst, który mam przetłumaczyć. Cloudflare
buytrx.betProszę podać tekst, który mam przetłumaczyć. Cloudflare
buytrx.storeProszę podać tekst, który mam przetłumaczyć. Cloudflare
buytrx.clickProszę podać tekst, który mam przetłumaczyć. Cloudflare
trxfx.comProszę podać tekst, który mam przetłumaczyć. Cloudflare
trxsw.orgProszę podać tekst, który mam przetłumaczyć. Cloudflare

Cloudflare Workers i Pages

SubdomenaPlatforma
shrill-haze-5ff7.buytrx.workers.devPracownicy
exchange.swap-trx.workers.devPracownicy
buytrx.pages.devStrony
swap-trx.pages.devStrony

Serwery źródłowe

Adres IPDostawcaCel
107.155.88.198HIVELOCITY (AS29802)Główne źródło
46.21.151.194HVC-ASPochodzenie wtórne

Dodatkowy 50+ odzyskanych domen zostały zidentyfikowane, w tym:

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io i wiele innych.

Ponad 50 domen zostało spalonych i zastąpionych. Infrastruktura adaptuje się szybciej niż większość rejestratorów reaguje.

Zero Auth API — Backend całkowicie otwarty

Operacja BUYTRX działa na 6 endpointów API Express.js udostępnianie jednej bazy danych. Główny interfejs API jest hostowany pod adresem api.trxmo.com. Każdy pojedynczy punkt końcowy zwraca pełne dane ofiary bez uwierzytelniania.

Punkty końcowe bez uwierzytelniania

punkt końcowyZwraca
GET /api/recordsWszystkie rekordy ofiar
GET /api/records/:idSzczegóły indywidualnej ofiary
GET /api/statsStatystyki operacji
POST /api/recordsProszę podać tekst, który mam przetłumaczyć.
PUT /api/records/:idZaktualizuj rekord
DELETE /api/records/:idUsuń rekord

Panel administracyjny bez uwierzytelnienia

Panel administracyjny jest dostępny pod adresem. /8fb198a6e9b7af32 — ścieżka hash „security by obscurity” brak uwierzytelniania. Zapewnia w czasie rzeczywistym kanał z danymi ofiar, wyświetlający:

  • Adresy portfeli każdej ofiary
  • Identyfikatory transakcji (hashe zatwierdzeń)
  • Adresy IP ofiar
  • Znaczniki czasowe każdej interakcji
  • Kwoty zatwierdzenia (zwykle MAX_UINT256)
NIEAUTORYZOWANA ODPOWIEDŹ API — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

Wykryto dodatkowe luki:

  • Słabe ograniczanie liczby żądań: 6 żądań na okno, łatwo obejść przy użyciu rotacji adresów IP
  • Wyciek nagłówka w Express.js: X-Powered-By: Express ujawnia technologię serwera
  • Potencjalny XSS typu stored: Panel administracyjny renderuje nieoczyszczone ciągi user‑agent
Operatorzy zbudowali drainer, ale zapomnieli zabezpieczyć swojego backendu.

Adres portfela, adres IP, hash transakcji i kwota zatwierdzenia każdej ofiary są oddalone o jedną niezautoryzowaną prośbę GET. Zero kluczy API. Zero tokenów. Zero zabezpieczeń.

Dowody on‑chain

Kontrakty drainer są wdrożone w sieci TRON i były aktywnie wykorzystywane do przetwarzania transakcji zatwierdzających od ofiar.

UmowaEtykietaWdrożonyTransakcje
TRnruCYe2k...UPJ8 SwapTRX (Aktualny) 13 grudnia 2025 Proszę podać tekst, który mam przetłumaczyć.
TXwXfz8Bp9...uHnS Umowa Legacy Wcześniej zarejestrowano 323

4 potwierdzone transakcje zatwierdzenia on‑chain zostały dopasowane do rekordów ofiar w ujawnionej bazie danych (rekordy 1–10). Rekordy 11–30 wydają się być dane testowe operatora — testowe portfele z małymi kwotami, sekwencyjnymi wzorcami czasowymi i identycznymi zakresami IP.

Integracja WalletConnect

Strony phishingowe używają WalletConnect do wywołania monitu zatwierdzania podpisu w mobilnych portfelach. Operacja wykorzystuje pojedynczy ID projektu WalletConnect:

31eee2e7b3ff1dc4ebdfa6f839467664

Ten identyfikator projektu powinien zostać zgłoszony do WalletConnect w celu natychmiastowego wpisania na czarną listę.

Śledzenie pieniędzy — Google Ads i atrybucja

Być może najbardziej niepokojące odkrycie: Operatorzy BUYTRX płacą Google za reklamowanie swojego drenera.

Wskaźnik Wartość
Konto Google Ads AW-17287232508
Śledzenie konwersji Śledzi udane zatwierdzenia jako konwersje
Kontakt Telegram @buytrx9 ("Buytron")
Język panelu administracyjnegochiński uproszczony

Konto Google Ads śledzi udane zatwierdzenia portfela jako zdarzenia konwersji. Oznacza to, że platforma reklamowa Google dosłownie optymalizuje dostarczanie reklam, aby znaleźć więcej ofiar dla drenera kryptowalut — i pobiera opłatę za tę usługę.

Panel administracyjny jest całkowicie w chiński uproszczony, z elementami UI takimi jak 日間 / 夜間 (przełączniki trybu dzień/noc) oraz komentarze w kodzie źródłowym po chińsku. Nazwa użytkownika w Telegramie @buytrx9 stanowi podstawowy kanał kontaktowy operatora.

Prowadzą kampanie Google Ads, które śledzą udane opróżnienia portfela jako zdarzenia konwersji.

Google jest opłacane za optymalizację dostarczania reklam dla operacji phishingowej. Reklamodawcy się nie ukrywają — płacą za ukierunkowany ruch i mierzą „sukces” liczbą opróżnionych portfeli.

Zalecenia dotyczące usunięcia

Ta operacja dotyczy wielu dostawców usług. Wymagane jest skoordynowane raportowanie we wszystkich wektorach:

Cloudflare

Zgłoś nadużycia Workers, nadużycia Pages oraz rekordy DNS dla wszystkich ponad 55 domen. Zbiorczy raport nadużyć z pełną listą domen.

Rejestratorzy domen

55+ domen w wielu rejestratorach. Każda wymaga indywidualnych zgłoszeń nadużyć, wskazujących na phishing i oszustwa finansowe.

HIVELOCITY

Serwer źródłowy pod adresem 107.155.88.198 hostuje backend API. Raport dotyczący hostowania infrastruktury phishingowej.

WalletConnect

ID projektu czarnej listy 31eee2e7b3ff1dc4ebdfa6f839467664 aby zapobiec wywoływaniu przez strony phishingowe monitów o podpisywanie portfela.

Tronscan

Kontrakty drenujące flagi TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 i TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

Google Ads

Zgłoś konto AW-17287232508 w celu reklamowania phishingu i oszustw finansowych. Śledzenie konwersji dowodzi złośliwych zamiarów.

Dowody i dane źródłowe

Pełny demontaż infrastruktury

Kompleksowa analiza techniczna: domeny, API, kontrakty i atrybucja.

Lista domen i szczegóły

55+ domen z informacjami o hostingu, danymi rejestracyjnymi i aktualnym statusem.

Surowy zrzut danych ofiary API

Niezredagowane odpowiedzi API z nieuwierzytelnionego backendu. 30 rekordów.

Tronscan: kontrakt SwapTRX

Aktywny kontrakt drainer na TRON. Wyświetl transakcje i zatwierdzenia w łańcuchu.

Sprawdź. Odwołaj. Zgłoś.

BuyTRX phishing domain network — detailed cluster map
Sieć phishingowych domen BuyTRX — szczegółowa mapa klastra
BuyTRX domain network overview — interconnected phishing infrastructure
Przegląd sieci domeny BuyTRX — połączona infrastruktura phishingowa
BuyTRX money flow — how stolen TRX moves through laundering chain
Przepływ środków BuyTRX — jak skradzione TRX przemieszczają się w łańcuchu prania

Jeśli miałeś jakikolwiek kontakt z domeną BUYTRX, natychmiast sprawdź zatwierdzenia tokenów TRON. Odwołaj wszelkie podejrzane zatwierdzenia i zgłoś domeny.

Unieważnij zatwierdzenia tokenów Zgłoś domenę Narzędzia DestroyList
#CryptoDrainer#KupTRX#OSINT#InfrastrukturaPhishingowa#TronOszustwo

Powiązane śledztwa

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
DOGŁĘBNE DOCHODZENIE
Zestaw narzędzi Crypto Drainer: ujawniono resellerów Angel Drainer
Trust Wallet Phishing Panel: $239K Stolen, 6 Operators
DOGŁĘBNE DOCHODZENIE
Panel phishingowy Trust Wallet: $239K skradzionych, 6 operatorów
Scammers Exposed: 4 Scam Backends Dissected
ŚLEDZTWO
Oszuści odsłonięci: 4 zaplecza oszustw rozebrane
Zawiadomienie o przejrzystości. PhishDestroy jest projektem niekomercyjnym i niezależnym. Nasze badania mogą odzwierciedlać wrodzoną stronniczość wobec infrastruktury oszustw oraz usług, które ją umożliwiają. Zachęcamy czytelników do krytycznej i samodzielnej oceny całego materiału. Przeczytaj nasze pełne oświadczenie o przejrzystości →