# PhishDestroy — ru/buytrx-drainer-exposed ================================================================ Title: Разоблачение BUYTRX: 55 доменов и схема похищения средств через TRON Approval Canonical: https://phishdestroy.io/ru/buytrx-drainer-exposed Published: 2026-02-08T00:00:00 Updated: 2026-02-08 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: BUYTRX, TRON, USDT, approval drainer, crypto phishing, wallet drainer, TRX scam, PhishDestroy, blockchain security OG image: https://phishdestroy.io/assets/og-cards/articles/buytrx-drainer-exposed-og.png ## SUMMARY ---------------------------------------------------------------- Разоблачение атаки «drainer» на BUYTRX: 55 доменов, API без авторизации и подробный анализ атаки на систему утверждений TRON с полным изучением инфраструктуры. ## STRUCTURE ---------------------------------------------------------------- - Разоблачение BUYTRX: 55 доменов, отсутствие авторизационных API и подробный анализ схемы похищения средств через TRON Approval Drainer - Что такое BUYTRX? - Более 55 доменов — одна операция - Активные в настоящее время домены - Cloudflare Workers и Pages - Серверы Origin - API без аутентификации — полностью открытый бэкенд - Неаутентифицированные конечные точки - Панель администратора без авторизации - Доказательства, содержащиеся в цепочке блоков - Интеграция с WalletConnect - По следам денег — Google Ads и атрибуция - Рекомендации по ликвидации - Cloudflare - Регистраторы доменов - HIVELOCITY - WalletConnect - Tronscan - Google Ads - Доказательства и исходные данные - Проверить. Отменить. Сообщить. - Поделиться этой статьей - Связанные расследования ## CONTENT ---------------------------------------------------------------- Вернуться к новостям ДЕМОНТАЖ ИНФРАСТРУКТУРЫ ДРЕНАЖНОЙ СИСТЕМЫ Разоблачение BUYTRX: 55 доменов, отсутствие авторизационных API и подробный анализ схемы похищения средств через TRON Approval Drainer Слушать статью 0:00 / --:-- Скачать в формате PDF — Официальный отчет Фишинговая операция, связанная с утверждением TRON USDT · Раскрытый бэкенд · Доказательства в цепочке блоков · Финансирование через Google Ads Время чтения: 9 минут· Обновлено Март 2026 года· PhishDestroy Research 55+ Фишинговые домены 30 Доступные данные о жертвах 0 Аутентификация через API $0 Стоимость доступа ко всем данным Что такое BUYTRX? BUYTRX — это схема по хищению средств с помощью USDT на базе TRON, замаскированная под легальный сервис обмена криптовалют. Сайты этой схемы имеют профессионально оформленный интерфейс и обещают конвертировать USDT в TRX по привлекательным курсам. Однако «обмен» так и не происходит. Вместо этого жертве предлагается подписать approve(MAX_UINT256) транзакция в смарт-контракте USDT (TRC-20). Эта единственная подпись предоставляет контракту злоумышленника, предназначенному для слива средств, неограниченное разрешение перечислять весь баланс жертвы в USDT — сейчас и навсегда — до тех пор, пока разрешение не будет отозвано вручную. Как только одобрение подтверждается в цепочке блоков, оператор вызывает transferFrom() чтобы опустошить кошелек. Жертва ничего не замечает. Никакого обмена. Никаких TRX. Просто пустой баланс. Одна подпись. Неограниченный доступ. Возможность постоянного списания средств. Вызов approve() не предусматривает передачу токенов — он лишь предоставляет разрешение. Фактическое хищение происходит незаметно с помощью функции transferFrom() через несколько секунд или часов. Большинство жертв никогда не связывают эти две транзакции между собой. Операция ведётся, по крайней мере, с Июль 2025 года, переключаясь между десятками доменов по мере того, как старые домены попадают в черный список и удаляются. Эта инфраструктура адаптируется быстрее, чем успевают отреагировать большинство регистраторов и хостинг-провайдеров. Более 55 доменов — одна операция В ходе нашего расследования была выявлена обширная сеть фишинговых доменов, на всех которых размещены идентичные или практически идентичные интерфейсы обмена BUYTRX. Эти домены размещены на Cloudflare Workers, Cloudflare Pages и на отдельных физических серверах-источниках. Активные в настоящее время домены ↔ Домен | Тип | Хостинг trxev.com | Начальная школа | Cloudflare trxmo.com | Начальная школа + API | Cloudflare buytrx.mov | Активный | Cloudflare buytrx.cx | Активный | Cloudflare trxdc.org | Активный | Cloudflare buytrx.bet | Активный | Cloudflare buytrx.store | Активный | Cloudflare buytrx.click | Активный | Cloudflare trxfx.com | Активный | Cloudflare trxsw.org | Активный | Cloudflare Cloudflare Workers и Pages Поддомен | Платформа shrill-haze-5ff7.buytrx.workers.dev | Работники exchange.swap-trx.workers.dev | Работники buytrx.pages.dev | Страницы swap-trx.pages.dev | Страницы Серверы Origin ↔ IP-адрес | Поставщик | Цель 107.155.88.198 | HIVELOCITY (AS29802) | Первоначальное происхождение 46.21.151.194 | HVC-AS | Вторичное происхождение Еще один Более 50 доменов из вторичного рынка были выявлены, в том числе: buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io и многое другое. Более 50 доменов были заблокированы и заменены. Инфраструктура адаптируется быстрее, чем успевают отреагировать большинство регистраторов. API без аутентификации — полностью открытый бэкенд Операция BUYTRX выполняется на 6 конечных точек API Express.js использующие одну базу данных. Основной API размещен по адресу api.trxmo.com. Каждый конечный пункт возвращает полные данные о жертве без какой-либо аутентификации. Неаутентифицированные конечные точки Конечная точка | Возврат товаров GET /api/records | Все записи о пострадавших GET /api/records/:id | Подробная информация о конкретной жертве GET /api/stats | Статистика работы POST /api/records | Создать новую запись PUT /api/records/:id | Обновить запись DELETE /api/records/:id | Удалить запись Панель администратора без авторизации Доступ к панели администратора можно получить по адресу /8fb198a6e9b7af32 — хеш-путь, основанный на принципе «безопасности за счёт скрытности», с аутентификация по нулю. На сайте в режиме реального времени публикуются данные о пострадавших, в том числе: Адреса кошельков каждой жертвы Идентификаторы транзакций (хэши подтверждений) IP-адреса пострадавших Временные метки каждого взаимодействия Суммы одобрения (как правило, MAX_UINT256) ОТВЕТ API БЕЗ АУТЕНТИФИКАЦИИ — api.trxmo.com { "records": [ { "id": 1, "wallet": "TKjdnS...redacted", "txHash": "a8f3e2...redacted", "ip": "185.xxx.xxx.xxx", "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935", "status": "approved", "createdAt": "2026-02-14T09:23:41.000Z" } ] } Обнаружены дополнительные уязвимости: Слабое ограничение скорости: 6 запросов на одно окно, что легко обойти с помощью ротации IP-адресов Утечка заголовков в Express.js: X-Powered-By: Express раскрывает секреты серверных технологий Потенциальный XSS с сохранением данных: Административная панель выводит строки «user-agent» без предварительной очистки Операторы создали систему слива, но забыли обезопасить свою собственную бэкэнд-систему. Адрес кошелька, IP-адрес, хеш транзакции и сумма утверждения каждой жертвы доступны всего за один неавторизованный запрос GET. Никаких API-ключей. Никаких токенов. Никакой безопасности. Доказательства, содержащиеся в цепочке блоков Контракты-дрейнеры развернуты в сети TRON и активно используются для обработки транзакций по утверждению от потерпевших. ↔ Договор | Этикетка | Развернуто | Транзакции TRnruCYe2k...UPJ8 [https://tronscan.org/#/contract/TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8] | SwapTRX (текущий) | 13 декабря 2025 г. | Активный TXwXfz8Bp9...uHnS [https://tronscan.org/#/contract/TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS] | Устаревший договор | Ранее | Зарегистрировано 323 4 подтверждённых транзакции с одобрением в цепочке блоков были сопоставлены с записями о жертвах в утечке базы данных (записи 1–10). Записи 11–30, по-видимому, являются тестовые данные оператора — тестовые кошельки с небольшими суммами, последовательными временными интервалами и одинаковыми диапазонами IP-адресов. Интеграция с WalletConnect Фишинговые сайты используют WalletConnect для вызова запроса на подтверждение подписи в мобильных кошельках. В ходе этой операции используется один Идентификатор проекта WalletConnect: 31eee2e7b3ff1dc4ebdfa6f839467664 Этот идентификатор проекта необходимо сообщить в WalletConnect для немедленного внесения в черный список. По следам денег — Google Ads и атрибуция Пожалуй, самый тревожный вывод: Операторы BUYTRX платят Google за рекламу своего дрейнера. Показатель | Значение Аккаунт Google Ads | AW-17287232508 Отслеживание конверсий | Отслеживает успешные утверждения как конверсии Контакт в Telegram | @buytrx9 («Buytron») Язык панели администратора | Упрощённый китайский В аккаунте Google Ads отслеживаются успешные утверждения кошельков в качестве событий конвертации. Это означает, что рекламная платформа Google буквально оптимизирует показ рекламы, чтобы найти больше жертв для программы, крадущей криптовалюту, — и при этом получает вознаграждение за эту услугу. Панель администратора полностью выполнена на Упрощённый китайский, с такими элементами пользовательского интерфейса, как 日間 / 夜間 (переключение между дневным и ночным режимами) и комментарии в исходном коде на китайском языке. Ник в Telegram @buytrx9 является основным каналом связи с оператором. Они запускают рекламные кампании в Google Ads, в которых успешные операции по списанию средств с кошелька отслеживаются как события конверсии. Google получает деньги за оптимизацию показа рекламы в рамках фишинговой операции. Рекламодатели не скрывают своих намерений — они платят за таргетированный трафик и оценивают «успех» по количеству опустошенных кошельков. Рекомендации по ликвидации Эта операция затрагивает нескольких поставщиков услуг. Требуется скоординированная отчетность по всем направлениям: Cloudflare Сообщите о злоупотреблениях со стороны пользователей, злоупотреблениях со стороны сайтов и записях DNS для всех более чем 55 доменов. Массовая отправка сообщений о злоупотреблениях с полным списком доменов. Регистраторы доменов Более 55 доменов, зарегистрированных у различных регистраторов. По каждому из них необходимо подать отдельное заявление о злоупотреблении с указанием фактов фишинга и финансового мошенничества. HIVELOCITY Сервер Origin с адресом 107.155.88.198, на котором размещен бэкэнд API. Сообщение о размещении фишинговой инфраструктуры. WalletConnect Идентификатор проекта «Черный список» 31eee2e7b3ff1dc4ebdfa6f839467664 чтобы фишинговые сайты не вызывали запросы на подпись в кошельке. Tronscan Контракты на установку дренажных систем «Flag» TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 и TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS. Google Ads Сообщить об аккаунте AW-17287232508 для рекламы фишинга и финансового мошенничества. Отслеживание конверсий подтверждает злонамеренные намерения. Доказательства и исходные данные Полный разбор инфраструктуры Полный технический анализ: домены, API, контракты и атрибуция. [https://gist.gitlab.com/phishdestroy/3ade02f7ccbb6e6c232da8a2632751c5] Список доменов и подробная информация Более 55 доменов с данными о хостинге, информацией о регистрации и текущим статусом. [https://gist.gitlab.com/phishdestroy/9985a35bdc11a5cc0a44abf7a6119713] Дамп необработанных данных о жертвах API Неотредактированные ответы API от неавторизованного бэкенда. 30 записей. [https://gist.gitlab.com/phishdestroy/a229fca3230947aba00788a997534180] Tronscan: Контракт SwapTRX Действующий контракт «Drainer» на TRON. Просмотр транзакций и утверждений в цепочке блоков. [https://tronscan.org/#/contract/TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8] Проверить. Отменить. Сообщить. Сеть фишинговых доменов BuyTRX — подробная карта кластеров Обзор доменной сети BuyTRX — взаимосвязанная фишинговая инфраструктура Денежные потоки BuyTRX — как похищенные TRX проходят через цепочку отмывания Если вы взаимодействовали с каким-либо доменом BUYTRX, немедленно проверьте свои разрешения на использование токенов TRON. Отмените все подозрительные разрешения и сообщите об этих доменах. Отменить разрешения на использование токенов [https://tronlink.org/] Сообщить о домене Инструменты DestroyList #CryptoDrainer#BuyTRX#OSINT#PhishingInfrastructure#TronScam Поделиться этой статьей X/Twitter [https://twitter.com/intent/tweet?text=BuyTRX%20Drainer%20Exposed%20%E2%80%94%20PhishDestroy%20Investigation&url=https://phishdestroy.io/buytrx-drainer-exposed] Telegram [https://t.me/share/url?url=https://phishdestroy.io/buytrx-drainer-exposed&text=Deep%20dive%20into%20BuyTRX%20crypto%20drainer%20infrastructure.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/buytrx-drainer-exposed&title=BuyTRX%20Drainer%20Exposed%20%E2%80%94%20PhishDestroy%20Investigation] Связанные расследования ТЩАТЕЛЬНОЕ РАССЛЕДОВАНИЕ Набор инструментов «Crypto Drainer»: раскрыты имена реселлеров «Angel Drainer» ТЩАТЕЛЬНОЕ РАССЛЕДОВАНИЕ Панель по фишингу Trust Wallet: похищено 239K долларов, 6 операторов РАССЛЕДОВАНИЕ Разоблачение мошенников: подробный анализ 4 бэкендов мошеннических схем ## EXTERNAL REFERENCES ---------------------------------------------------------------- tronscan.org (3 mentions) gist.gitlab.com (3 mentions) t.me (2 mentions) tronlink.org (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/ru/buytrx-drainer-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.