Sari la conținutul principal
Înapoi la Știri
DEZMEMBRAREA INFRASTRUCTURII DRAINER

BUYTRX expus: 55 de domenii, API-uri fără autentificare și un drenaj de aprobare TRON analizat

Please provide the text of the article you would like translated.
0:00 / --:--

Operațiune de phishing pentru aprobare TRON USDT · Backend expus · Dovezi on-chain · Finanțare prin Google Ads

BuyTRX Drainer Exposed
0+
Domenii de phishing
0
Înregistrări ale victimelor expuse
0
Autentificare API
$0
Costul pentru accesarea tuturor datelor

Ce este BUYTRX?

BUYTRX este o operațiune de tip drainer de aprobare USDT bazată pe TRON, mascată ca un serviciu legitim de swap de criptomonede. Site‑urile prezintă interfețe cu aspect profesional care promit conversia USDT în TRX la rate atractive. Însă „swap‑ul” nu are loc.

În schimb, victima este solicitată să semneze un approve(MAX_UINT256) tranzacție pe contractul inteligent USDT (TRC‑20). Această singură semnătură acordă contractului de drenare al atacatorului permisiune nelimitată pentru a transfera întregul sold USDT al victimei — acum și pentru totdeauna — până când aprobarea este revocată manual.

Odată ce aprobarea este confirmată pe lanț, operatorul apelează. transferFrom() pentru a goli portofelul. Victima nu vede nimic. Fără swap. Fără TRX. Doar un sold gol.

O semnătură. Acces nelimitat. Capacitate permanentă de drenare.

Apelul approve() nu transferă token‑uri — acordă permisiunea. Furtul real are loc în tăcere prin transferFrom() la câteva secunde sau ore mai târziu. Majoritatea victimelor nu leagă niciodată cele două tranzacții.

Operațiunea a fost activă din cel puțin iulie 2025, trecând prin zeci de domenii pe măsură ce cele vechi sunt raportate și eliminate. Infrastructura se adaptează mai rapid decât pot reacționa majoritatea registrarilor și furnizorilor de găzduire.

55+ de domenii — O operațiune

Investigația noastră a descoperit o rețea extinsă de domenii de phishing, toate furnizând interfețe de swap BUYTRX identice sau aproape identice. Domeniile se găsesc pe Cloudflare Workers, Cloudflare Pages și pe servere de origine bare-metal.

Domenii active în prezent

DomeniuTipGăzduire
trxev.comPrincipal Cloudflare
trxmo.comPrincipal + API Cloudflare
buytrx.movActiv Cloudflare
buytrx.cxActiv Cloudflare
trxdc.orgActiv Cloudflare
buytrx.betActiv Cloudflare
buytrx.storeActiv Cloudflare
buytrx.clickActiv Cloudflare
trxfx.comActiv Cloudflare
trxsw.orgActiv Cloudflare

Cloudflare Workers și Pages

SubdomeniuPlatformă
shrill-haze-5ff7.buytrx.workers.devLucrători
exchange.swap-trx.workers.devLucrători
buytrx.pages.devPagini
swap-trx.pages.devPagini

Servere de origine

Adresă IPFurnizorScop
107.155.88.198HIVELOCITY (AS29802)Origine principală
46.21.151.194HVC-ASOrigine secundară

Un suplimentar 50+ domenii reciclate au fost identificate, inclusiv:

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io și multe altele.

50+ domenii au fost compromise și înlocuite. Infrastructura se adaptează mai rapid decât răspunde majoritatea registrarilor.

API-uri Zero Auth — Backend-ul complet deschis

Operațiunea BUYTRX rulează pe 6 endpointuri API Express.js partajarea unei singure baze de date. API-ul principal este găzduit la api.trxmo.com. Fiecare endpoint returnează toate datele victimei fără nicio autentificare.

Endpoint-uri neautentificate

Punct finalReturnări
GET /api/recordsToate înregistrările victimelor
GET /api/records/:idDetalii individuale ale victimei
GET /api/statsStatistici ale operațiunii
POST /api/recordsVă rog să furnizaţi textul pe care doriţi să-l traduceţi în limba română.
PUT /api/records/:idActualizați înregistrarea
DELETE /api/records/:idȘterge înregistrarea

Panou de administrare neautentificat

Un panou de administrare este accesibil la /8fb198a6e9b7af32 — o cale de hash „security by obscurity” cu autentificare zero. Furnizează un flux în timp real al victimelor care afișează:

  • Adresele portofelelor fiecărei victime
  • ID-uri de tranzacție (hash-uri de aprobare)
  • Adrese IP ale victimelor
  • Marcaje de timp ale fiecărei interacțiuni
  • Sume de aprobare (de obicei MAX_UINT256)
RĂSPUNS API NEAUTENTIFICAT — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

Vulnerabilități suplimentare descoperite:

  • Limitare slabă a ratei: 6 solicitări pe fereastră, ocolite cu ușurință prin rotație de IP
  • Scurgere de antet în Express.js X-Powered-By: Express dezvăluie tehnologia serverului
  • Posibil XSS stocat: Panoul de administrare afișează șiruri user-agent nesanitize
Operatorii au construit un drainer, dar au uitat să-și securizeze propriul backend.

Adresa portofelului, IP‑ul, hash‑ul tranzacției și suma aprobată a fiecărei victime se găsesc la un singur request GET neautentificat. Zero chei API. Zero token‑uri. Zero securitate.

Dovezi On-Chain

Contractele drainer sunt implementate pe rețeaua TRON și au fost utilizate activ pentru a procesa tranzacții de aprobare de la victime.

ContractEtichetăImplementatTranzacții
TRnruCYe2k...UPJ8 SwapTRX (Curent) 13 decembrie 2025 Activ
TXwXfz8Bp9...uHnS Contract moștenit Mai devreme 323 înregistrat

4 tranzacții de aprobare on-chain confirmate au fost asociate cu înregistrările victimelor în baza de date expusă (înregistrările 1–10). Înregistrările 11–30 par a fi date de test ale operatorului — portofele de test cu sume mici, modele secvențiale de timp și intervale IP identice.

Integrare WalletConnect

Site-urile de phishing folosesc WalletConnect pentru a declanșa solicitarea de aprobare a semnăturii în portofelele mobile. Operațiunea folosește un singur ID-ul proiectului WalletConnect:

31eee2e7b3ff1dc4ebdfa6f839467664

Acest ID de proiect ar trebui raportat la WalletConnect pentru listare neagră imediată

Urmărind banii — Google Ads și atribuirea

Poate cea mai neliniștitoare constatare: Operatorii BUYTRX plătesc Google pentru a-și promova drainerul.

Indicator Valoare
Cont Google Ads AW-17287232508
Urmărirea conversiilor Urmărește aprobările de succes ca conversii
Contact Telegram @buytrx9 ("Buytron")
Limba panoului de administrareChineză simplificată

Contul Google Ads monitorizează Aprobări de portofel reușite ca evenimente de conversieAcest lucru înseamnă că platforma de publicitate a Google optimizează literalmente livrarea anunțurilor pentru a găsi mai multe victime pentru un drenor de criptomonede — și colectează plata pentru serviciu.

Panoul de administrare este complet în Chineză simplificată, cu elemente UI precum 日間 / 夜間 (comutatoare mod zi/noapte) și comentarii în codul sursă în chineză. Numele de utilizator Telegram @buytrx9 servește ca principalul canal de contact al operatorului.

Ei rulează campanii Google Ads care urmăresc golirile de portofel reușite ca evenimente de conversie.

Google este plătit să optimizeze livrarea anunțurilor pentru o operaţiune de phishing. Reclama­torii nu se ascund — plătesc pentru trafic ţintit şi măsoară „succesul” în funcţie de câte portofele sunt golite.

Recomandări de eliminare

Această operațiune implică mai mulţi furnizori de servicii. Este necesară raportarea coordonată pe toate vectorii:

Cloudflare

Raportați abuzul de Workers, abuzul de Pages și înregistrările DNS pentru toate cele peste 55 de domenii. Raport de abuz în masă cu lista completă a domeniilor.

Registratori de domenii

55+ domenii la mai mulți registratori. Fiecare necesită rapoarte de abuz individuale care să menționeze phishing și fraudă financiară.

HIVELOCITY

Serverul de origine la 107.155.88.198 găzduiește API-ul backend. Raport pentru găzduirea infrastructurii de phishing.

WalletConnect

ID-ul proiectului Blacklist 31eee2e7b3ff1dc4ebdfa6f839467664 pentru a preveni ca site‑urile de phishing să declanșeze solicitări de semnare a portofelului.

Tronscan

Contracte de drenare a steagurilor TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 și TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

Google Ads

Raportează contul AW-17287232508 pentru publicitate de phishing și fraudă financiară. Urmărirea conversiilor dovedește intenție malițioasă.

Dovezi & Date sursă

Demontare completă a infrastructurii

Analiză tehnică completă: domenii, API-uri, contracte și atribuire.

Listă de domenii și detalii

55+ domenii cu detalii de găzduire, informații de înregistrare și stare curentă.

Dump de date brute ale victimei API

Răspunsuri API ne-redactate din backend-ul neautentificat. 30 de înregistrări.

Tronscan: Contract SwapTRX

Contract activ de drenare pe TRON. Vizualizați tranzacțiile și aprobările on-chain.

Verifică. Revocă. Raportează.

BuyTRX phishing domain network — detailed cluster map
Rețeaua de domenii phishing BuyTRX — hartă detaliată a clusterului
BuyTRX domain network overview — interconnected phishing infrastructure
Prezentare generală a rețelei de domenii BuyTRX — infrastructură de phishing interconectată
BuyTRX money flow — how stolen TRX moves through laundering chain
Fluxul de fonduri BuyTRX — modul în care TRX furat circulă prin lanțul de spălare a banilor

Dacă ați interacționat cu vreun domeniu BUYTRX, verificați imediat aprobările tokenurilor TRON. Revocați orice aprobare suspectă și raportați domeniile.

Revocare aprobări token Raportează un domeniu Instrumente DestroyList
#CryptoDrainer#CumpărăTRX#OSINT#InfrastructurăPhishing#TronScam

Investigații conexe

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
INVESTIGAȚIE PROFUNDĂ
Kitul Crypto Drainer: Distribuitorii Angel Drainer expuși
Trust Wallet Phishing Panel: $239K Stolen, 6 Operators
INVESTIGAȚIE PROFUNDĂ
Panoul de phishing Trust Wallet: 239k $ furate, 6 operatori
Scammers Exposed: 4 Scam Backends Dissected
INVESTIGAȚIE
Escrocii expuși: 4 backend-uri de înșelăciune disecate
Notă de transparență. PhishDestroy este un proiect independent, non-comercial. Cercetările noastre pot reflecta o parțialitate inerentă față de infrastructura de înșelăciune și serviciile care o susțin. Încurajăm cititorii să evalueze tot materialul în mod critic și independent. Citește declarația noastră completă de transparență →