ข้ามไปยังเนื้อหาหลัก
กลับสู่หน้าข่าว
การวิเคราะห์โครงสร้างพื้นฐานของ DRAINER

BUYTRX ถูกเปิดเผย: 55 โดเมน, API ที่ไม่มีระบบยืนยันตัวตน และวิเคราะห์เจาะลึก TRON Approval Drainer

ฟังบทความนี้
0:00 / --:--

ปฏิบัติการฟิชชิงอนุมัติ TRON USDT · ระบบแบ็กเอนด์ที่เปิดเผย · หลักฐานบนเชน · การสนับสนุนเงินทุนผ่าน Google Ads

BuyTRX Drainer Exposed
0+
โดเมนที่ใช้ในการหลอกลวง
0
บันทึกข้อมูลเหยื่อที่ถูกเปิดเผย
0
การยืนยันตัวตนของ API
0 ดอลลาร์
ต้นทุนในการเข้าถึงข้อมูลทั้งหมด

BUYTRX คืออะไร

BUYTRX คือปฏิบัติการขโมยการอนุมัติ USDT บนเครือข่าย TRON ซึ่งปลอมตัวเป็นบริการแลกเปลี่ยนสกุลเงินดิจิทัลที่ถูกต้องตามกฎหมาย เว็บไซต์เหล่านี้มีอินเทอร์เฟซที่ดูเป็นมืออาชีพและสัญญาว่าจะแปลง USDT เป็น TRX ในอัตราที่ดึงดูดใจ แต่การ “แลกเปลี่ยน” ดังกล่าวไม่เคยเกิดขึ้นจริง

ในทางตรงกันข้าม ผู้เสียหายจะถูกขอให้ลงนามใน approve(MAX_UINT256) ธุรกรรมบนสัญญาอัจฉริยะของ USDT (TRC-20) ลายเซ็นเพียงตัวเดียวนี้มอบสิทธิ์ให้สัญญาอัจฉริยะของโปรแกรมขโมยข้อมูล (drainer contract) ของผู้โจมตี สิทธิ์ไม่จำกัด เพื่อโอนยอดคงเหลือ USDT ทั้งหมดของเหยื่อ — ทั้งในปัจจุบันและตลอดไป — จนกว่าการอนุมัติจะถูกเพิกถอนด้วยตนเอง

เมื่อการอนุมัติได้รับการยืนยันบนเชนแล้ว ผู้ดำเนินการจะเรียก transferFrom() เพื่อกวาดเงินในกระเป๋า ผู้เสียหายไม่พบสิ่งผิดปกติ ไม่มีธุรกรรมแลกเปลี่ยน ไม่มี TRX มีเพียงยอดคงเหลือเป็นศูนย์

ลายเซ็นเดียว การเข้าถึงแบบไม่จำกัด ความสามารถในการดูดข้อมูลแบบถาวร

การเรียก approve() ไม่ได้โอนโทเคน แต่เป็นการมอบสิทธิ์การอนุญาต การโจรกรรมจริงเกิดขึ้นอย่างเงียบๆ ผ่าน transferFrom() ในอีกไม่กี่วินาทีหรือหลายชั่วโมงต่อมา ผู้เสียหายส่วนใหญ่ไม่เคยเชื่อมโยงธุรกรรมทั้งสองเข้าด้วยกัน

ปฏิบัติการดังกล่าวได้ดำเนินการอย่างต่อเนื่องตั้งแต่อย่างน้อย กรกฎาคม 2025หมุนเวียนผ่านโดเมนหลายสิบชื่อเมื่อโดเมนเดิมถูกรายงานและปิดใช้งาน โครงสร้างพื้นฐานปรับตัวได้เร็วกว่าผู้ให้บริการจดทะเบียนโดเมนและผู้ให้บริการโฮสติ้งส่วนใหญ่จะตอบสนองทัน

โดเมนมากกว่า 55 รายการ — ปฏิบัติการเดียว

การสืบสวนของเราได้เปิดเผยเครือข่ายโดเมนฟิชชิงที่กระจายตัวกว้างขวาง ซึ่งทั้งหมดให้บริการอินเทอร์เฟซสวอป BUYTRX ที่เหมือนกันหรือใกล้เคียงกันอย่างยิ่ง โดเมนเหล่านี้ครอบคลุมทั้ง Cloudflare Workers, Cloudflare Pages และเซิร์ฟเวอร์ต้นทางแบบ bare-metal

โดเมนที่ใช้งานอยู่ในปัจจุบัน

โดเมนประเภทการโฮสติ้ง
trxev.comหลัก Cloudflare
trxmo.comหลัก + API Cloudflare
buytrx.movใช้งานอยู่ Cloudflare
buytrx.cxใช้งานอยู่ Cloudflare
trxdc.orgใช้งานอยู่ Cloudflare
buytrx.betใช้งานอยู่ Cloudflare
buytrx.storeใช้งานอยู่ Cloudflare
buytrx.clickใช้งานอยู่ Cloudflare
trxfx.comใช้งานอยู่ Cloudflare
trxsw.orgใช้งานอยู่ Cloudflare

Cloudflare Workers และ Pages

ซับโดเมนแพลตฟอร์ม
shrill-haze-5ff7.buytrx.workers.devผู้ปฏิบัติงาน
exchange.swap-trx.workers.devผู้ปฏิบัติงาน
buytrx.pages.devหน้า
swap-trx.pages.devหน้า

เซิร์ฟเวอร์ต้นทาง

ที่อยู่ IPผู้ให้บริการวัตถุประสงค์
107.155.88.198HIVELOCITY (AS29802)แหล่งที่มาหลัก
46.21.151.194HVC-ASแหล่งกำเนิดรอง

เพิ่มเติม โดเมนรีไซเคิลมากกว่า 50 รายการ ได้รับการระบุ ได้แก่

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io และอีกมากมาย

โดเมนกว่า 50 โดเมนถูกทำลายและแทนที่ โครงสร้างพื้นฐานปรับตัวได้เร็วกว่าที่ผู้ให้บริการจดทะเบียนโดเมนส่วนใหญ่จะตอบสนอง

APIs แบบ Zero Auth — ระบบ Backend ที่เปิดโล่งโดยสิ้นเชิง

ปฏิบัติการ BUYTRX ดำเนินการบน 6 จุดปลายทาง API ของ Express.js ใช้ฐานข้อมูลร่วมกัน API หลักถูกโฮสต์อยู่ที่ api.trxmo.comทุกจุดปลายทาง (endpoint) จะส่งคืนข้อมูลของเหยื่ออย่างครบถ้วน โดยไม่ต้องมีการยืนยันตัวตน.

จุดปลายทางที่ไม่มีการยืนยันตัวตน

ปลายทางการคืน
GET /api/recordsบันทึกของเหยื่อทั้งหมด
GET /api/records/:idรายละเอียดของเหยื่อรายบุคคล
GET /api/statsสถิติการปฏิบัติการ
POST /api/recordsสร้างบันทึกใหม่
PUT /api/records/:idบันทึกการอัปเดต
DELETE /api/records/:idลบบันทึก

แดชบอร์ดผู้ดูแลระบบที่ไม่มีการยืนยันตัวตน

แผงผู้ดูแลระบบสามารถเข้าถึงได้ที่ /8fb198a6e9b7af32 — เส้นทางแฮชแบบ "ความปลอดภัยจากความลับ" (security by obscurity) การยืนยันตัวตนแบบศูนย์. ให้ข้อมูลแบบเรียลไทม์เกี่ยวกับเหยื่อ ซึ่งแสดงรายละเอียดดังนี้:

  • ที่อยู่กระเป๋าเงินของเหยื่อทุกคน
  • รหัสธุรกรรม (แฮชการอนุมัติ)
  • ที่อยู่ IP ของเหยื่อ
  • ข้อมูลเวลาของทุกการมีปฏิสัมพันธ์
  • จำนวนเงินที่ได้รับอนุมัติ (โดยทั่วไปคือ MAX_UINT256)
การตอบสนองจาก API ที่ไม่ได้รับการยืนยันตัวตน — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

ช่องโหว่เพิ่มเติมที่ค้นพบ:

  • การจำกัดอัตรา (Rate Limiting) ที่อ่อนแอ: 6 คำขอต่อช่วงหน้าต่าง ซึ่งสามารถหลบเลี่ยงได้ง่ายด้วยการหมุนเวียนที่อยู่ IP
  • การรั่วไหลของส่วนหัว (Header) ใน Express.js: X-Powered-By: Express เปิดเผยเทคโนโลยีเซิร์ฟเวอร์
  • XSS แบบเก็บถาวรที่เป็นไปได้: แผงผู้ดูแลระบบแสดงสตริง user-agent ที่ไม่ผ่านการทำความสะอาด
ผู้ดำเนินการได้สร้างระบบดูดข้อมูล (drainer) แต่ลืมดำเนินการรักษาความปลอดภัยให้กับระบบหลังบ้าน (backend) ของตนเอง

ที่อยู่กระเป๋าเงินของเหยื่อแต่ละราย ที่อยู่ IP แฮชธุรกรรม และจำนวนเงินที่ได้รับอนุมัติ ล้วนสามารถเข้าถึงได้ด้วยการส่งคำขอ GET แบบไม่มีการยืนยันตัวตนเพียงครั้งเดียว ไม่มีคีย์ API ใด ๆ ไม่มีโทเคนใด ๆ และไม่มีมาตรการรักษาความปลอดภัยใด ๆ

หลักฐานบนเชน

สัญญา Drainer ถูกติดตั้งบนเครือข่าย TRON และถูกใช้งานอย่างแข็งขันในการประมวลผลธุรกรรมอนุมัติจากเหยื่อ

สัญญาป้ายกำกับได้ดำเนินการติดตั้งแล้วธุรกรรม
TRnruCYe2k...UPJ8 SwapTRX (ปัจจุบัน) 13 ธ.ค. 2025 ใช้งานอยู่
TXwXfz8Bp9...uHnS สัญญาเดิม ก่อนหน้า บันทึกแล้ว 323 รายการ

ยืนยันธุรกรรมอนุมัติบนเชนแล้ว 4 รายการ ตรงกับบันทึกของผู้เสียหายในฐานข้อมูลที่รั่วไหล (บันทึกที่ 1–10) บันทึกที่ 11–30 ดูเหมือนจะเป็น ข้อมูลทดสอบของผู้ดำเนินการ — กระเป๋าเงินทดสอบที่มีจำนวนเงินเล็กน้อย รูปแบบเวลาแบบเรียงลำดับ และช่วง IP ที่เหมือนกัน

การบูรณาการ WalletConnect

เว็บไซต์ฟิชชิ่งใช้ WalletConnect เพื่อกระตุ้นให้แสดงหน้าต่างคำขอการลงนามอนุมัติในกระเป๋าเงินบนมือถือ การดำเนินการนี้ใช้ WalletConnect Project ID:

31eee2e7b3ff1dc4ebdfa6f839467664

Project ID ดังกล่าวควรได้รับการรายงานไปยัง WalletConnect เพื่อทำการขึ้นบัญชีดำทันที

การติดตามเส้นทางการเงิน — Google Ads และระบบการ атрибуชัน

ข้อค้นพบที่น่าตกใจที่สุด: ผู้ปฏิบัติการของ BUYTRX กำลังจ่ายเงินให้ Google เพื่อโฆษณาเครื่องมือดูดข้อมูล (drainer) ของพวกเขา.

ตัวบ่งชี้ ค่า
บัญชี Google Ads AW-17287232508
การติดตามการแปลง ติดตามการอนุมัติที่สำเร็จเป็นค่าการแปลง
ติดต่อผ่าน Telegram @buytrx9 ("Buytron")
ภาษาของแผงควบคุมผู้ดูแลระบบภาษาจีนแบบย่อ

บัญชี Google Ads ติดตาม การอนุมัติกระเป๋าเงินที่สำเร็จในฐานะเหตุการณ์การแปลงสิ่งนี้หมายความว่าแพลตฟอร์มโฆษณาของ Google กำลังปรับแต่งการส่งโฆษณาเพื่อค้นหาเหยื่อของมัลแวร์ขโมยคริปโตเคอร์เรนซี (crypto drainer) ให้มากขึ้น — และเรียกเก็บค่าบริการดังกล่าว

แดชบอร์ดสำหรับผู้ดูแลระบบทั้งหมดอยู่ใน ภาษาจีนแบบย่อ, พร้อมองค์ประกอบของอินเทอร์เฟซผู้ใช้ เช่น 日間 / 夜間 (สวิตช์โหมดกลางวัน/กลางคืน) และคอมเมนต์ในซอร์สโค้ดเป็นภาษาจีน ชื่อผู้ใช้ใน Telegram @buytrx9 ทำหน้าที่เป็นช่องทางติดต่อผู้ดำเนินการหลัก

พวกเขากำลังดำเนินการแคมเปญ Google Ads ที่ติดตามการถอนเงินจากกระเป๋าเงินที่สำเร็จเป็นเหตุการณ์การแปลง (conversion events)

Google ได้รับค่าตอบแทนเพื่อเพิ่มประสิทธิภาพการส่งโฆษณาสำหรับปฏิบัติการฟิชชิง โดยผู้ลงโฆษณาไม่ได้พยายามปิดบังตัวตน แต่กลับจ่ายเงินเพื่อซื้อทราฟฟิกแบบเจาะจง และวัด “ความสำเร็จ” จากจำนวนกระเป๋าเงินที่ถูกดูดเงินออกไป

ข้อเสนอแนะสำหรับการระงับ

ปฏิบัติการนี้เกี่ยวข้องกับผู้ให้บริการหลายราย จึงจำเป็นต้องมีการรายงานที่ประสานงานกันในทุกช่องทาง

Cloudflare

รายงานการละเมิดของ Workers, Pages และบันทึก DNS สำหรับโดเมนทั้งหมด 55+ รายการ รายงานการละเมิดแบบรวม (Bulk) พร้อมรายการโดเมนครบถ้วน

ผู้ให้บริการจดทะเบียนโดเมน

โดเมนมากกว่า 55 รายการที่จดทะเบียนผ่านผู้ให้บริการจดทะเบียนโดเมนหลายราย โดยแต่ละโดเมนจำเป็นต้องยื่นรายงานการละเมิด (abuse report) แยกเป็นรายโดเมน โดยระบุว่าเป็นการหลอกลวงผ่านฟิชชิ่ง (phishing) และการฉ้อโกงทางการเงิน

HIVELOCITY

เซิร์ฟเวอร์ต้นทางที่ 107.155.88.198 ซึ่งโฮสต์ API ด้านหลัง รายงานเกี่ยวกับการโฮสต์โครงสร้างพื้นฐานสำหรับฟิชชิ่ง

WalletConnect

รหัสโครงการ Blacklist 31eee2e7b3ff1dc4ebdfa6f839467664 เพื่อป้องกันไม่ให้เว็บไซต์หลอกลวง (phishing) กระตุ้นการแจ้งเตือนให้ลงนามในกระเป๋าเงิน

Tronscan

สัญญาจ้างผู้ดำเนินการดูดข้อมูล TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 และ TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

Google Ads

รายงานบัญชี AW-17287232508 สำหรับการโฆษณาการหลอกลวงทางอีเมล (Phishing) และการฉ้อโกงทางการเงิน การติดตามการแปลง (Conversion tracking) เป็นหลักฐานที่พิสูจน์เจตนาที่เป็นอันตราย

หลักฐานและข้อมูลแหล่งที่มา

การวิเคราะห์โครงสร้างพื้นฐานทั้งหมดอย่างละเอียด

การวิเคราะห์ทางเทคนิคอย่างครบถ้วน: โดเมน API สัญญา และแหล่งที่มา

รายการและรายละเอียดโดเมน

โดเมนมากกว่า 55 รายการ พร้อมรายละเอียดการโฮสติ้ง ข้อมูลการจดทะเบียน และสถานะปัจจุบัน

ข้อมูลดิบของเหยื่อจาก API

การตอบสนองของ API ที่ไม่มีการปิดบังข้อมูลจากส่วนหลัง (backend) ที่ไม่มีการยืนยันตัวตน จำนวน 30 รายการ

Tronscan: สัญญา SwapTRX

สัญญา Active drainer บนเครือข่าย TRON ตรวจสอบธุรกรรมและการอนุมัติบนเชน

ตรวจสอบ ถอนสิทธิ์ รายงาน

BuyTRX phishing domain network — detailed cluster map
เครือข่ายโดเมนฟิชชิง BuyTRX — แผนที่คลัสเตอร์แบบละเอียด
BuyTRX domain network overview — interconnected phishing infrastructure
ภาพรวมเครือข่ายโดเมน BuyTRX — โครงสร้างพื้นฐานการหลอกลวงแบบฟิชชิ่งที่เชื่อมโยงถึงกัน
BuyTRX money flow — how stolen TRX moves through laundering chain
กระแสเงินของ TRX ที่ถูกซื้อ — วิธีที่ TRX ที่ถูกขโมยไหลผ่านโซ่การฟอกเงิน

หากคุณเคยมีปฏิสัมพันธ์กับโดเมนของ BUYTRX ให้ตรวจสอบการอนุมัติโทเคน TRON ของคุณทันที ยกเลิกการอนุมัติที่น่าสงสัยและรายงานโดเมนดังกล่าว

เพิกถอนการอนุมัติโทเคน รายงานโดเมน เครื่องมือทำลายรายการ
#CryptoDrainer#BuyTRX#OSINT#โครงสร้างพื้นฐานการหลอกลวง#TronScam

การสืบสวนที่เกี่ยวข้อง

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
การสืบสวนเชิงลึก
ชุดเครื่องมือดูดคริปโต: เผยตัวตนผู้ขายต่อ Angel Drainer
Trust Wallet Phishing Panel: $239K Stolen, 6 Operators
การสืบสวนเชิงลึก
แผงฟิชชิ่ง Trust Wallet: ถูกขโมย 239,000 ดอลลาร์สหรัฐ ผู้ดำเนินการ 6 ราย
Scammers Exposed: 4 Scam Backends Dissected
การสืบสวน
เปิดโปงมิจฉาชีพ: วิเคราะห์เจาะลึกโครงสร้างเบื้องหลังการหลอกลวง 4 รูปแบบ
ประกาศความโปร่งใส PhishDestroy เป็นโครงการอิสระที่ไม่แสวงหากำไร งานวิจัยของเราอาจสะท้อนอคติที่มีอยู่โดยธรรมชาติต่อโครงสร้างพื้นฐานของมิจฉาชีพและบริการที่เอื้อต่อการดำเนินการดังกล่าว เราขอเชิญชวนให้ผู้อ่านประเมินเนื้อหาทั้งหมดอย่างมีวิจารณญาณและอย่างเป็นอิสระ อ่านคำแถลงความโปร่งใสฉบับเต็มของเรา →