BUYTRX odsłonięte: 55 domen, API bez uwierzytelniania i drainer zatwierdzeń TRON rozebrane
Operacja phishingowa zatwierdzania TRON USDT · Ujawniony backend · Dowody on‑chain · Finansowanie z Google Ads

Czym jest BUYTRX?
BUYTRX to operacja wyłudzająca zatwierdzenia USDT oparta na TRON, podszywająca się pod legalną usługę wymiany kryptowalut. Strony prezentują profesjonalnie wyglądające interfejsy, które obiecują konwersję USDT na TRX po atrakcyjnych kursach. Jednak „swap” nigdy się nie odbywa.
Zamiast tego ofiara jest proszona o podpisanie. approve(MAX_UINT256) transakcja na inteligentnym kontrakcie USDT (TRC‑20). Ten pojedynczy podpis upoważnia kontrakt drainera atakującego. nieograniczone uprawnienie aby przelać całe saldo USDT ofiary — teraz i na zawsze — aż do ręcznego odwołania zgody.
Gdy zatwierdzenie zostanie potwierdzone on-chain, operator wywołuje transferFrom() aby opróżnić portfel. Ofiara nic nie widzi. Brak wymiany. Brak TRX. Tylko pusty stan konta.
Wywołanie approve() nie przenosi tokenów — przyznaje uprawnienie. Faktyczna kradzież odbywa się cicho za pomocą transferFrom() sekundy lub godziny później. Większość ofiar nigdy nie połączy tych dwóch transakcji.
Operacja jest aktywna od co najmniej. lipiec 2025, przechodząc przez dziesiątki domen, gdy starsze są zgłaszane i wyłączane. Infrastruktura dostosowuje się szybciej niż większość rejestratorów i dostawców hostingu jest w stanie zareagować.
55+ domen — jedna operacja
Nasze dochodzenie ujawniło rozległą sieć domen phishingowych, wszystkie udostępniające identyczne lub prawie identyczne interfejsy wymiany BUYTRX. Domeny obejmują Cloudflare Workers, Cloudflare Pages oraz serwery bare‑metal jako źródła.
Obecnie aktywne domeny
| Domena | Typ | Hosting |
|---|---|---|
trxev.com | Podstawowy | Cloudflare |
trxmo.com | Podstawowy + API | Cloudflare |
buytrx.mov | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
buytrx.cx | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
trxdc.org | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
buytrx.bet | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
buytrx.store | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
buytrx.click | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
trxfx.com | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
trxsw.org | Proszę podać tekst, który mam przetłumaczyć. | Cloudflare |
Cloudflare Workers i Pages
| Subdomena | Platforma |
|---|---|
shrill-haze-5ff7.buytrx.workers.dev | Pracownicy |
exchange.swap-trx.workers.dev | Pracownicy |
buytrx.pages.dev | Strony |
swap-trx.pages.dev | Strony |
Serwery źródłowe
| Adres IP | Dostawca | Cel |
|---|---|---|
107.155.88.198 | HIVELOCITY (AS29802) | Główne źródło |
46.21.151.194 | HVC-AS | Pochodzenie wtórne |
Dodatkowy 50+ odzyskanych domen zostały zidentyfikowane, w tym:
buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io i wiele innych.
Ponad 50 domen zostało spalonych i zastąpionych. Infrastruktura adaptuje się szybciej niż większość rejestratorów reaguje.
Zero Auth API — Backend całkowicie otwarty
Operacja BUYTRX działa na 6 endpointów API Express.js udostępnianie jednej bazy danych. Główny interfejs API jest hostowany pod adresem api.trxmo.com. Każdy pojedynczy punkt końcowy zwraca pełne dane ofiary bez uwierzytelniania.
Punkty końcowe bez uwierzytelniania
| punkt końcowy | Zwraca |
|---|---|
GET /api/records | Wszystkie rekordy ofiar |
GET /api/records/:id | Szczegóły indywidualnej ofiary |
GET /api/stats | Statystyki operacji |
POST /api/records | Proszę podać tekst, który mam przetłumaczyć. |
PUT /api/records/:id | Zaktualizuj rekord |
DELETE /api/records/:id | Usuń rekord |
Panel administracyjny bez uwierzytelnienia
Panel administracyjny jest dostępny pod adresem. /8fb198a6e9b7af32 — ścieżka hash „security by obscurity” brak uwierzytelniania. Zapewnia w czasie rzeczywistym kanał z danymi ofiar, wyświetlający:
- Adresy portfeli każdej ofiary
- Identyfikatory transakcji (hashe zatwierdzeń)
- Adresy IP ofiar
- Znaczniki czasowe każdej interakcji
- Kwoty zatwierdzenia (zwykle MAX_UINT256)
{
"records": [
{
"id": 1,
"wallet": "TKjdnS...redacted",
"txHash": "a8f3e2...redacted",
"ip": "185.xxx.xxx.xxx",
"amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
"status": "approved",
"createdAt": "2026-02-14T09:23:41.000Z"
}
]
} Wykryto dodatkowe luki:
- Słabe ograniczanie liczby żądań: 6 żądań na okno, łatwo obejść przy użyciu rotacji adresów IP
- Wyciek nagłówka w Express.js:
X-Powered-By: Expressujawnia technologię serwera - Potencjalny XSS typu stored: Panel administracyjny renderuje nieoczyszczone ciągi user‑agent
Adres portfela, adres IP, hash transakcji i kwota zatwierdzenia każdej ofiary są oddalone o jedną niezautoryzowaną prośbę GET. Zero kluczy API. Zero tokenów. Zero zabezpieczeń.
Dowody on‑chain
Kontrakty drainer są wdrożone w sieci TRON i były aktywnie wykorzystywane do przetwarzania transakcji zatwierdzających od ofiar.
| Umowa | Etykieta | Wdrożony | Transakcje |
|---|---|---|---|
TRnruCYe2k...UPJ8
|
SwapTRX (Aktualny) | 13 grudnia 2025 | Proszę podać tekst, który mam przetłumaczyć. |
TXwXfz8Bp9...uHnS
|
Umowa Legacy | Wcześniej | zarejestrowano 323 |
4 potwierdzone transakcje zatwierdzenia on‑chain zostały dopasowane do rekordów ofiar w ujawnionej bazie danych (rekordy 1–10). Rekordy 11–30 wydają się być dane testowe operatora — testowe portfele z małymi kwotami, sekwencyjnymi wzorcami czasowymi i identycznymi zakresami IP.
Integracja WalletConnect
Strony phishingowe używają WalletConnect do wywołania monitu zatwierdzania podpisu w mobilnych portfelach. Operacja wykorzystuje pojedynczy ID projektu WalletConnect:
31eee2e7b3ff1dc4ebdfa6f839467664
Ten identyfikator projektu powinien zostać zgłoszony do WalletConnect w celu natychmiastowego wpisania na czarną listę.
Śledzenie pieniędzy — Google Ads i atrybucja
Być może najbardziej niepokojące odkrycie: Operatorzy BUYTRX płacą Google za reklamowanie swojego drenera.
| Wskaźnik | Wartość |
|---|---|
| Konto Google Ads |
AW-17287232508
|
| Śledzenie konwersji | Śledzi udane zatwierdzenia jako konwersje |
| Kontakt Telegram | @buytrx9 ("Buytron") |
| Język panelu administracyjnego | chiński uproszczony |
Konto Google Ads śledzi udane zatwierdzenia portfela jako zdarzenia konwersji. Oznacza to, że platforma reklamowa Google dosłownie optymalizuje dostarczanie reklam, aby znaleźć więcej ofiar dla drenera kryptowalut — i pobiera opłatę za tę usługę.
Panel administracyjny jest całkowicie w chiński uproszczony, z elementami UI takimi jak 日間 / 夜間 (przełączniki trybu dzień/noc) oraz komentarze w kodzie źródłowym po chińsku. Nazwa użytkownika w Telegramie @buytrx9 stanowi podstawowy kanał kontaktowy operatora.
Google jest opłacane za optymalizację dostarczania reklam dla operacji phishingowej. Reklamodawcy się nie ukrywają — płacą za ukierunkowany ruch i mierzą „sukces” liczbą opróżnionych portfeli.
Zalecenia dotyczące usunięcia
Ta operacja dotyczy wielu dostawców usług. Wymagane jest skoordynowane raportowanie we wszystkich wektorach:
Cloudflare
Zgłoś nadużycia Workers, nadużycia Pages oraz rekordy DNS dla wszystkich ponad 55 domen. Zbiorczy raport nadużyć z pełną listą domen.
Rejestratorzy domen
55+ domen w wielu rejestratorach. Każda wymaga indywidualnych zgłoszeń nadużyć, wskazujących na phishing i oszustwa finansowe.
HIVELOCITY
Serwer źródłowy pod adresem 107.155.88.198 hostuje backend API. Raport dotyczący hostowania infrastruktury phishingowej.
WalletConnect
ID projektu czarnej listy 31eee2e7b3ff1dc4ebdfa6f839467664 aby zapobiec wywoływaniu przez strony phishingowe monitów o podpisywanie portfela.
Tronscan
Kontrakty drenujące flagi TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 i TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.
Google Ads
Zgłoś konto AW-17287232508 w celu reklamowania phishingu i oszustw finansowych. Śledzenie konwersji dowodzi złośliwych zamiarów.
Dowody i dane źródłowe
Kompleksowa analiza techniczna: domeny, API, kontrakty i atrybucja.
55+ domen z informacjami o hostingu, danymi rejestracyjnymi i aktualnym statusem.
Niezredagowane odpowiedzi API z nieuwierzytelnionego backendu. 30 rekordów.
Aktywny kontrakt drainer na TRON. Wyświetl transakcje i zatwierdzenia w łańcuchu.
Sprawdź. Odwołaj. Zgłoś.
Jeśli miałeś jakikolwiek kontakt z domeną BUYTRX, natychmiast sprawdź zatwierdzenia tokenów TRON. Odwołaj wszelkie podejrzane zatwierdzenia i zgłoś domeny.





