BUYTRX ถูกเปิดเผย: 55 โดเมน, API ที่ไม่มีระบบยืนยันตัวตน และวิเคราะห์เจาะลึก TRON Approval Drainer
ปฏิบัติการฟิชชิงอนุมัติ TRON USDT · ระบบแบ็กเอนด์ที่เปิดเผย · หลักฐานบนเชน · การสนับสนุนเงินทุนผ่าน Google Ads

BUYTRX คืออะไร
BUYTRX คือปฏิบัติการขโมยการอนุมัติ USDT บนเครือข่าย TRON ซึ่งปลอมตัวเป็นบริการแลกเปลี่ยนสกุลเงินดิจิทัลที่ถูกต้องตามกฎหมาย เว็บไซต์เหล่านี้มีอินเทอร์เฟซที่ดูเป็นมืออาชีพและสัญญาว่าจะแปลง USDT เป็น TRX ในอัตราที่ดึงดูดใจ แต่การ “แลกเปลี่ยน” ดังกล่าวไม่เคยเกิดขึ้นจริง
ในทางตรงกันข้าม ผู้เสียหายจะถูกขอให้ลงนามใน approve(MAX_UINT256) ธุรกรรมบนสัญญาอัจฉริยะของ USDT (TRC-20) ลายเซ็นเพียงตัวเดียวนี้มอบสิทธิ์ให้สัญญาอัจฉริยะของโปรแกรมขโมยข้อมูล (drainer contract) ของผู้โจมตี สิทธิ์ไม่จำกัด เพื่อโอนยอดคงเหลือ USDT ทั้งหมดของเหยื่อ — ทั้งในปัจจุบันและตลอดไป — จนกว่าการอนุมัติจะถูกเพิกถอนด้วยตนเอง
เมื่อการอนุมัติได้รับการยืนยันบนเชนแล้ว ผู้ดำเนินการจะเรียก transferFrom() เพื่อกวาดเงินในกระเป๋า ผู้เสียหายไม่พบสิ่งผิดปกติ ไม่มีธุรกรรมแลกเปลี่ยน ไม่มี TRX มีเพียงยอดคงเหลือเป็นศูนย์
การเรียก approve() ไม่ได้โอนโทเคน แต่เป็นการมอบสิทธิ์การอนุญาต การโจรกรรมจริงเกิดขึ้นอย่างเงียบๆ ผ่าน transferFrom() ในอีกไม่กี่วินาทีหรือหลายชั่วโมงต่อมา ผู้เสียหายส่วนใหญ่ไม่เคยเชื่อมโยงธุรกรรมทั้งสองเข้าด้วยกัน
ปฏิบัติการดังกล่าวได้ดำเนินการอย่างต่อเนื่องตั้งแต่อย่างน้อย กรกฎาคม 2025หมุนเวียนผ่านโดเมนหลายสิบชื่อเมื่อโดเมนเดิมถูกรายงานและปิดใช้งาน โครงสร้างพื้นฐานปรับตัวได้เร็วกว่าผู้ให้บริการจดทะเบียนโดเมนและผู้ให้บริการโฮสติ้งส่วนใหญ่จะตอบสนองทัน
โดเมนมากกว่า 55 รายการ — ปฏิบัติการเดียว
การสืบสวนของเราได้เปิดเผยเครือข่ายโดเมนฟิชชิงที่กระจายตัวกว้างขวาง ซึ่งทั้งหมดให้บริการอินเทอร์เฟซสวอป BUYTRX ที่เหมือนกันหรือใกล้เคียงกันอย่างยิ่ง โดเมนเหล่านี้ครอบคลุมทั้ง Cloudflare Workers, Cloudflare Pages และเซิร์ฟเวอร์ต้นทางแบบ bare-metal
โดเมนที่ใช้งานอยู่ในปัจจุบัน
| โดเมน | ประเภท | การโฮสติ้ง |
|---|---|---|
trxev.com | หลัก | Cloudflare |
trxmo.com | หลัก + API | Cloudflare |
buytrx.mov | ใช้งานอยู่ | Cloudflare |
buytrx.cx | ใช้งานอยู่ | Cloudflare |
trxdc.org | ใช้งานอยู่ | Cloudflare |
buytrx.bet | ใช้งานอยู่ | Cloudflare |
buytrx.store | ใช้งานอยู่ | Cloudflare |
buytrx.click | ใช้งานอยู่ | Cloudflare |
trxfx.com | ใช้งานอยู่ | Cloudflare |
trxsw.org | ใช้งานอยู่ | Cloudflare |
Cloudflare Workers และ Pages
| ซับโดเมน | แพลตฟอร์ม |
|---|---|
shrill-haze-5ff7.buytrx.workers.dev | ผู้ปฏิบัติงาน |
exchange.swap-trx.workers.dev | ผู้ปฏิบัติงาน |
buytrx.pages.dev | หน้า |
swap-trx.pages.dev | หน้า |
เซิร์ฟเวอร์ต้นทาง
| ที่อยู่ IP | ผู้ให้บริการ | วัตถุประสงค์ |
|---|---|---|
107.155.88.198 | HIVELOCITY (AS29802) | แหล่งที่มาหลัก |
46.21.151.194 | HVC-AS | แหล่งกำเนิดรอง |
เพิ่มเติม โดเมนรีไซเคิลมากกว่า 50 รายการ ได้รับการระบุ ได้แก่
buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io และอีกมากมาย
โดเมนกว่า 50 โดเมนถูกทำลายและแทนที่ โครงสร้างพื้นฐานปรับตัวได้เร็วกว่าที่ผู้ให้บริการจดทะเบียนโดเมนส่วนใหญ่จะตอบสนอง
APIs แบบ Zero Auth — ระบบ Backend ที่เปิดโล่งโดยสิ้นเชิง
ปฏิบัติการ BUYTRX ดำเนินการบน 6 จุดปลายทาง API ของ Express.js ใช้ฐานข้อมูลร่วมกัน API หลักถูกโฮสต์อยู่ที่ api.trxmo.comทุกจุดปลายทาง (endpoint) จะส่งคืนข้อมูลของเหยื่ออย่างครบถ้วน โดยไม่ต้องมีการยืนยันตัวตน.
จุดปลายทางที่ไม่มีการยืนยันตัวตน
| ปลายทาง | การคืน |
|---|---|
GET /api/records | บันทึกของเหยื่อทั้งหมด |
GET /api/records/:id | รายละเอียดของเหยื่อรายบุคคล |
GET /api/stats | สถิติการปฏิบัติการ |
POST /api/records | สร้างบันทึกใหม่ |
PUT /api/records/:id | บันทึกการอัปเดต |
DELETE /api/records/:id | ลบบันทึก |
แดชบอร์ดผู้ดูแลระบบที่ไม่มีการยืนยันตัวตน
แผงผู้ดูแลระบบสามารถเข้าถึงได้ที่ /8fb198a6e9b7af32 — เส้นทางแฮชแบบ "ความปลอดภัยจากความลับ" (security by obscurity) การยืนยันตัวตนแบบศูนย์. ให้ข้อมูลแบบเรียลไทม์เกี่ยวกับเหยื่อ ซึ่งแสดงรายละเอียดดังนี้:
- ที่อยู่กระเป๋าเงินของเหยื่อทุกคน
- รหัสธุรกรรม (แฮชการอนุมัติ)
- ที่อยู่ IP ของเหยื่อ
- ข้อมูลเวลาของทุกการมีปฏิสัมพันธ์
- จำนวนเงินที่ได้รับอนุมัติ (โดยทั่วไปคือ MAX_UINT256)
{
"records": [
{
"id": 1,
"wallet": "TKjdnS...redacted",
"txHash": "a8f3e2...redacted",
"ip": "185.xxx.xxx.xxx",
"amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
"status": "approved",
"createdAt": "2026-02-14T09:23:41.000Z"
}
]
} ช่องโหว่เพิ่มเติมที่ค้นพบ:
- การจำกัดอัตรา (Rate Limiting) ที่อ่อนแอ: 6 คำขอต่อช่วงหน้าต่าง ซึ่งสามารถหลบเลี่ยงได้ง่ายด้วยการหมุนเวียนที่อยู่ IP
- การรั่วไหลของส่วนหัว (Header) ใน Express.js:
X-Powered-By: Expressเปิดเผยเทคโนโลยีเซิร์ฟเวอร์ - XSS แบบเก็บถาวรที่เป็นไปได้: แผงผู้ดูแลระบบแสดงสตริง user-agent ที่ไม่ผ่านการทำความสะอาด
ที่อยู่กระเป๋าเงินของเหยื่อแต่ละราย ที่อยู่ IP แฮชธุรกรรม และจำนวนเงินที่ได้รับอนุมัติ ล้วนสามารถเข้าถึงได้ด้วยการส่งคำขอ GET แบบไม่มีการยืนยันตัวตนเพียงครั้งเดียว ไม่มีคีย์ API ใด ๆ ไม่มีโทเคนใด ๆ และไม่มีมาตรการรักษาความปลอดภัยใด ๆ
หลักฐานบนเชน
สัญญา Drainer ถูกติดตั้งบนเครือข่าย TRON และถูกใช้งานอย่างแข็งขันในการประมวลผลธุรกรรมอนุมัติจากเหยื่อ
| สัญญา | ป้ายกำกับ | ได้ดำเนินการติดตั้งแล้ว | ธุรกรรม |
|---|---|---|---|
TRnruCYe2k...UPJ8
|
SwapTRX (ปัจจุบัน) | 13 ธ.ค. 2025 | ใช้งานอยู่ |
TXwXfz8Bp9...uHnS
|
สัญญาเดิม | ก่อนหน้า | บันทึกแล้ว 323 รายการ |
ยืนยันธุรกรรมอนุมัติบนเชนแล้ว 4 รายการ ตรงกับบันทึกของผู้เสียหายในฐานข้อมูลที่รั่วไหล (บันทึกที่ 1–10) บันทึกที่ 11–30 ดูเหมือนจะเป็น ข้อมูลทดสอบของผู้ดำเนินการ — กระเป๋าเงินทดสอบที่มีจำนวนเงินเล็กน้อย รูปแบบเวลาแบบเรียงลำดับ และช่วง IP ที่เหมือนกัน
การบูรณาการ WalletConnect
เว็บไซต์ฟิชชิ่งใช้ WalletConnect เพื่อกระตุ้นให้แสดงหน้าต่างคำขอการลงนามอนุมัติในกระเป๋าเงินบนมือถือ การดำเนินการนี้ใช้ WalletConnect Project ID:
31eee2e7b3ff1dc4ebdfa6f839467664
Project ID ดังกล่าวควรได้รับการรายงานไปยัง WalletConnect เพื่อทำการขึ้นบัญชีดำทันที
การติดตามเส้นทางการเงิน — Google Ads และระบบการ атрибуชัน
ข้อค้นพบที่น่าตกใจที่สุด: ผู้ปฏิบัติการของ BUYTRX กำลังจ่ายเงินให้ Google เพื่อโฆษณาเครื่องมือดูดข้อมูล (drainer) ของพวกเขา.
| ตัวบ่งชี้ | ค่า |
|---|---|
| บัญชี Google Ads |
AW-17287232508
|
| การติดตามการแปลง | ติดตามการอนุมัติที่สำเร็จเป็นค่าการแปลง |
| ติดต่อผ่าน Telegram | @buytrx9 ("Buytron") |
| ภาษาของแผงควบคุมผู้ดูแลระบบ | ภาษาจีนแบบย่อ |
บัญชี Google Ads ติดตาม การอนุมัติกระเป๋าเงินที่สำเร็จในฐานะเหตุการณ์การแปลงสิ่งนี้หมายความว่าแพลตฟอร์มโฆษณาของ Google กำลังปรับแต่งการส่งโฆษณาเพื่อค้นหาเหยื่อของมัลแวร์ขโมยคริปโตเคอร์เรนซี (crypto drainer) ให้มากขึ้น — และเรียกเก็บค่าบริการดังกล่าว
แดชบอร์ดสำหรับผู้ดูแลระบบทั้งหมดอยู่ใน ภาษาจีนแบบย่อ, พร้อมองค์ประกอบของอินเทอร์เฟซผู้ใช้ เช่น 日間 / 夜間 (สวิตช์โหมดกลางวัน/กลางคืน) และคอมเมนต์ในซอร์สโค้ดเป็นภาษาจีน ชื่อผู้ใช้ใน Telegram @buytrx9 ทำหน้าที่เป็นช่องทางติดต่อผู้ดำเนินการหลัก
Google ได้รับค่าตอบแทนเพื่อเพิ่มประสิทธิภาพการส่งโฆษณาสำหรับปฏิบัติการฟิชชิง โดยผู้ลงโฆษณาไม่ได้พยายามปิดบังตัวตน แต่กลับจ่ายเงินเพื่อซื้อทราฟฟิกแบบเจาะจง และวัด “ความสำเร็จ” จากจำนวนกระเป๋าเงินที่ถูกดูดเงินออกไป
ข้อเสนอแนะสำหรับการระงับ
ปฏิบัติการนี้เกี่ยวข้องกับผู้ให้บริการหลายราย จึงจำเป็นต้องมีการรายงานที่ประสานงานกันในทุกช่องทาง
Cloudflare
รายงานการละเมิดของ Workers, Pages และบันทึก DNS สำหรับโดเมนทั้งหมด 55+ รายการ รายงานการละเมิดแบบรวม (Bulk) พร้อมรายการโดเมนครบถ้วน
ผู้ให้บริการจดทะเบียนโดเมน
โดเมนมากกว่า 55 รายการที่จดทะเบียนผ่านผู้ให้บริการจดทะเบียนโดเมนหลายราย โดยแต่ละโดเมนจำเป็นต้องยื่นรายงานการละเมิด (abuse report) แยกเป็นรายโดเมน โดยระบุว่าเป็นการหลอกลวงผ่านฟิชชิ่ง (phishing) และการฉ้อโกงทางการเงิน
HIVELOCITY
เซิร์ฟเวอร์ต้นทางที่ 107.155.88.198 ซึ่งโฮสต์ API ด้านหลัง รายงานเกี่ยวกับการโฮสต์โครงสร้างพื้นฐานสำหรับฟิชชิ่ง
WalletConnect
รหัสโครงการ Blacklist 31eee2e7b3ff1dc4ebdfa6f839467664 เพื่อป้องกันไม่ให้เว็บไซต์หลอกลวง (phishing) กระตุ้นการแจ้งเตือนให้ลงนามในกระเป๋าเงิน
Tronscan
สัญญาจ้างผู้ดำเนินการดูดข้อมูล TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 และ TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.
Google Ads
รายงานบัญชี AW-17287232508 สำหรับการโฆษณาการหลอกลวงทางอีเมล (Phishing) และการฉ้อโกงทางการเงิน การติดตามการแปลง (Conversion tracking) เป็นหลักฐานที่พิสูจน์เจตนาที่เป็นอันตราย
หลักฐานและข้อมูลแหล่งที่มา
การวิเคราะห์ทางเทคนิคอย่างครบถ้วน: โดเมน API สัญญา และแหล่งที่มา
โดเมนมากกว่า 55 รายการ พร้อมรายละเอียดการโฮสติ้ง ข้อมูลการจดทะเบียน และสถานะปัจจุบัน
การตอบสนองของ API ที่ไม่มีการปิดบังข้อมูลจากส่วนหลัง (backend) ที่ไม่มีการยืนยันตัวตน จำนวน 30 รายการ
สัญญา Active drainer บนเครือข่าย TRON ตรวจสอบธุรกรรมและการอนุมัติบนเชน
ตรวจสอบ ถอนสิทธิ์ รายงาน
หากคุณเคยมีปฏิสัมพันธ์กับโดเมนของ BUYTRX ให้ตรวจสอบการอนุมัติโทเคน TRON ของคุณทันที ยกเลิกการอนุมัติที่น่าสงสัยและรายงานโดเมนดังกล่าว





