Lumaktaw sa pangunahing nilalaman
Bumalik sa Balita
PAGBABASA NG INFRASTRUKTURANG DRAINER

BUYTRX na Nakalantad: 55 na Domains, Walang Auth na APIs, at Ang TRON Approval Drainer na Sinuri

Pakinggan ang artikulong ito
0:00 / --:--

Operasyon ng phishing sa pag-apruba ng TRON USDT · Nakalantad na backend · Ebidensya sa on-chain · Pondo mula sa Google Ads

BuyTRX Drainer Exposed
0+
Mga Domain ng Phishing
0
Mga Nakalantad na Talaan ng Biktima
0
Pagpapatunay ng API
$0
Kostong Makuha ang Lahat ng Datos

Ano ang BUYTRX?

Ang BUYTRX ay isang operasyon ng USDT approval drainer na nakabatay sa TRON, na nakabalot bilang isang legit na serbisyo ng cryptocurrency swap. Ang mga website ay nagpapakita ng mga propesyonal na mukha na nangangako ng pag-convert ng USDT patungo sa TRX sa mga makakaakit na rate. Ngunit ang "swap" ay hindi kailanman nangyayari.

Sa halip, hinihikayat ang biktima na lumagda sa isang approve(MAX_UINT256) transaksyon sa smart contract ng USDT (TRC-20). Ang isang piraso ng signature na ito ang nagbibigay ng awtorisasyon sa drainer contract ng attacker walang hangganang pahintulot upang ilipat ang buong balanse ng USDT ng biktima — ngayon at magpakailanman — hangga't hindi manwal na naiaalis ang pahintulot.

Kapag kinumpirma ang pahintulot sa-chain, tinatawag ng operator transferFrom() upang linukso ang wallet. Walang nakikita biktima. Walang swap. Walang TRX. Pabigat na balanse lamang.

Isang signature. Walang hanggan na access. Permanente na kakayahan sa pag-drain.

Hindi nagpapalipat ng mga token ang tawag sa approve() — nagbibigay lamang ito ng pahintulot. Ang aktwal na pagnanakaw ay nangyayari nang tahimik sa pamamagitan ng transferFrom() ilang segundo o oras pagkatapos. Karamihan sa mga biktima ay hindi nakakakonekta ng dalawang transaksyong iyon.

Aktibo ang operasyon mula pa noong hindi bababa sa Hulyo 2025, na pumapalit nang mabilis sa ilang daan ng mga domain habang ang lumang mga ito ay inuulit na ulat at pinapara. Mas mabilis umangkop ang imprastraktura kaysa sa karamihan ng mga registrar at hosting provider na makakapagbigay ng tugon.

55+ na Domain — Isang Operasyon

Nakita ng aming imbestigasyon ang isang malawak na network ng mga phishing domain, lahat ay naglilingkod ng magkakapareho o halos magkakaparehong BUYTRX swap interfaces. Ang mga domain ay sumasaklaw sa Cloudflare Workers, Cloudflare Pages, at mga bare-metal origin servers.

Mga Kasalukuyang Aktibong Domain

DomainUriPag-host
trxev.comPangunahin Cloudflare
trxmo.comPangunahin + API Cloudflare
buytrx.movAktibo Cloudflare
buytrx.cxAktibo Cloudflare
trxdc.orgAktibo Cloudflare
buytrx.betAktibo Cloudflare
buytrx.storeAktibo Cloudflare
buytrx.clickAktibo Cloudflare
trxfx.comAktibo Cloudflare
trxsw.orgAktibo Cloudflare

Cloudflare Workers at Pages

SubdomainPlatporm
shrill-haze-5ff7.buytrx.workers.devMga Manggagawa
exchange.swap-trx.workers.devMga Manggagawa
buytrx.pages.devMga Pahina
swap-trx.pages.devMga Pahina

Mga Serber ng Pinagmulan

IP AddressTagapagbigayLayunin
107.155.88.198HIVELOCITY (AS29802)Pangunahing pinagmulan
46.21.151.194HVC-ASPangalawang pinagmulan

Isang karagdagang 50+ na muling ginamit na mga domain na nakilala, kabilang na:

buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io at marami pa.

Mas 50 na domain ang nasira at pinalit. Mas mabilis umangkop ang infrastructure kaysa sa karaniwang tugon ng mga registrar.

Mga Zero Auth API — Bukas ang Backend

Ang operasyon na BUYTRX ay gumaganap sa 6 na Express.js API endpoints nagbabahagi ng iisang database. Ang pangunahing API ay nakahost sa api.trxmo.comBawat endpoint ay nagbabalik ng buong datos ng biktima. walang anumang pagpapatunay.

Mga Endpoint na Walang Pagpapatunay

EndpointMga Pagbabalik
GET /api/recordsLahat ng talaan ng mga biktima
GET /api/records/:idDetalye ng biktima
GET /api/statsEstadistika ng operasyon
POST /api/recordsGumawa ng bagong tala
PUT /api/records/:idI-update ang talaan
DELETE /api/records/:idBurahin ang tala

Dashboard ng Admin na Walang Pagpapatunay

Ang admin panel ay accessible sa /8fb198a6e9b7af32 — isang "security by obscurity" na hash path na may walang pagpapatunayIto ay nagbibigay ng real-time na feed ng mga biktima na nagpapakita ng:

  • Mga wallet address ng biktima
  • Mga ID ng Transaksyon (hash ng pag-apat)
  • Mga IP address ng mga biktima
  • Mga timestamp ng bawat interaksyon
  • Mga halaga ng pahintulot (karaniwang MAX_UINT256)
HINDI NA-VERIFY ANG TUGON NG API — api.trxmo.com
{
  "records": [
    {
      "id": 1,
      "wallet": "TKjdnS...redacted",
      "txHash": "a8f3e2...redacted",
      "ip": "185.xxx.xxx.xxx",
      "amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
      "status": "approved",
      "createdAt": "2026-02-14T09:23:41.000Z"
    }
  ]
}

Mga karagdagang kahinaan na natuklasan:

  • Mahinang paghihigpit sa bilis ng pag-atake (rate limiting): 6 na kahilingan bawat window, madaling i-bypass gamit ang IP rotation
  • Express.js header leak: X-Powered-By: Express nagpapakita ng teknolohiya ng server
  • Posibleng stored XSS: Ipinapakita ng admin panel ang mga hindi nasanitis na user-agent string
Gumawa ng drainer ang mga operator ngunit nakalimutan nilang protektahan ang kanilang sariling backend.

Ang bawat wallet address, IP, transaction hash, at approval amount ng biktima ay isang unauthenticated GET request lamang ang layo. Walang API keys. Walang tokens. Walang seguridad.

Ebidensya sa On-Chain

Ang mga drainer contract ay inilapat sa TRON network at aktibong ginagamit upang maproseso ang mga approval transaction mula sa mga biktima.

KontrataMerkadoNakadeployMga Transaksyon
TRnruCYe2k...UPJ8 SwapTRX (Kasalukuyan) Disyembre 13, 2025 Aktibo
TXwXfz8Bp9...uHnS Legacy na Kontrata Noong dati 323 na nakarekord

4 na kumpirmadong on-chain na transaksyon ng pahintulot ang mga naka-match sa mga talaan ng biktima sa exposed na database (mga talaan 1–10). Ang mga talaan 11–30 ay tila data ng pagsusulit ng operator — subukan ang mga wallet na may maliit na halaga, mga pattern ng pagkakasunod-sunod na oras, at magkakaparehong saklaw ng IP.

Integrasyon ng WalletConnect

Gumagamit ang mga phishing site ng WalletConnect upang i-trigger ang prompt para sa pag-apruba ng pag-sign sa mga mobile wallet. Gumagamit ang operasyon ng isang WalletConnect Project ID:

31eee2e7b3ff1dc4ebdfa6f839467664

Ang Project ID na ito ay dapat ipaalam sa WalletConnect para sa agad na pagpapabanta sa blacklist.

Pagsubaybay ng Pondo — Google Ads at Attribution

Maaaring ang pinakamapanganib na natuklasan: Binabayaran ng mga operator ng BUYTRX ang Google upang ipa-advertise ang kanilang drainer..

Indikador Halaga
Google Ads Account AW-17287232508
Pagsubaybay ng Konbersyon Nagbabantay ng mga matagumpay na pag-apatupad bilang mga conversion
Kontak sa Telegram @buytrx9 ("Buytron")
Wika ng Admin PanelSimplified Chinese

Sinusubaybayan ng Google Ads account ang ang matagumpay na pag-apruba ng wallet bilang mga conversion eventIbig sabihin nito na ang advertising platform ng Google ay literal na nag-o-optimize ng pag-deliver ng mga ad upang hanapin ang higit pang mga biktima ng isang crypto drainer — at nagkokolekta ng bayad para sa serbisyo.

Ang admin dashboard ay buong-buo sa Simplified Chinese, na may mga UI element tulad ng 日間 / 夜間 (mga toggle para sa day/night mode) at mga komento sa source code sa wikang Tsino. Ang handle sa Telegram @buytrx9 nagsilbi bilang pangunahing kanal ng komunikasyon para sa operator.

Gumagamit sila ng mga Google Ads campaign na nagsusubaybay ng mga matagumpay na paghuhukay ng wallet bilang mga conversion event.

Binabayaran ang Google upang i-optimize ang pag-deliver ng mga ad para sa isang phishing operation. Hindi nakatago ang mga advertiser — binabayaran nila ang targeted traffic at sinusukat ang "tagumpay" batay sa ilang mga wallet ang naa-drain.

Mga Rekomendasyon para sa Takedown

Ang operasyong ito ay nakakaapekto sa maraming service provider. Kinakailangan ang koordinadong pag-uulat sa lahat ng vector:

Cloudflare

Uulat ng mga paglabag ng Workers, paglabag ng Pages, at mga DNS record para sa lahat ng 55+ domain. Bulk abuse report na may buong listahan ng mga domain.

Mga Registrar ng Domain

55+ na domain sa iba't ibang registrar. Kailangan ng indibidwal na abuse report para sa bawat isa, na naglalarawan ng phishing at financial fraud.

HIVELOCITY

Ang origin server sa 107.155.88.198 ang nagho-host ng backend API. Ugnay ang ulat sa pagho-host ng phishing infrastructure.

WalletConnect

ID ng Blacklist Project 31eee2e7b3ff1dc4ebdfa6f839467664 upang maiwasan ang pag-activate ng mga phishing site sa mga prompt para sa pag-sign ng wallet.

Tronscan

Mga kontrata ng mga drainer TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 at TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.

Google Ads

Uulat ng account AW-17287232508 para sa pagpapalaganap ng phishing at pang-aapi sa pamamagitan ng pagsasamantala sa mga transaksyon. Ang pagsubaybay ng conversion ay patunay ng masasamang intensyon.

Ebidensya at Pinagmulang Datos

Buong Pagbubulok ng Infrastruktura

Kumpletong teknikal na pagsusuri: mga domain, API, mga kontrata, at pag-atribusyon.

Talaan at Detalye ng Domain

55+ na domain na may mga detalye ng hosting, impormasyon sa pagrehistro, at kasalukuyang status.

Mga Raw na Datos ng Biktima mula sa API

Mga hindi nasira (unredacted) na sagot ng API mula sa hindi naka-authenticate na backend. 30 na talaan.

Tronscan: SwapTRX Contract

Aktibong kontrata ng drainer sa TRON. Tingnan ang mga transaksyon at pahintulot sa-chain.

Suriin. Iwasan. Iulat.

BuyTRX phishing domain network — detailed cluster map
BuyTRX phishing domain network — detalyadong cluster map
BuyTRX domain network overview — interconnected phishing infrastructure
Pangkalahatang tanaw ng network ng domain ng BuyTRX — magkakaugnay na phishing infrastructure
BuyTRX money flow — how stolen TRX moves through laundering chain
BuyTRX money flow — kung paano ang nakaw na TRX ay gumagawa ng paglalakbay sa pamamagitan ng chain ng paglalaba ng pera

Kung nakikipag-ugnayan ka sa anumang BUYTRX domain, suriin agad ang mga TRON token approvals mo. I-revoke ang mga suspicious na approvals at i-report ang mga domain.

Iwasan ang mga Token Approval Uulat ng Domain Mga Kagamitan ng DestroyList
#CryptoDrainer#BuyTRX#OSINT#PhishingInfrastructure#TronScam

Mga Kaugnay na Pagsusuri

Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
MALALIM NA PANGALUSOT
Crypto Drainer Toolkit: Inilabas ang mga Reseller ng Angel Drainer
Trust Wallet Phishing Panel: $239K Stolen, 6 Operators
MALALIM NA PANGALUSOT
Trust Wallet Phishing Panel: $239K na Tinakot, 6 na Operador
Scammers Exposed: 4 Scam Backends Dissected
PAGSUSURI
Inilabas ang mga Manloko: Pagsusuri sa Apat na Backend ng mga Scam
Aviso ng Transparency Ang PhishDestroy ay isang hindi-komersyal, independiyenteng proyekto. Maaaring magpapakita ang aming pananaliksik ng isang likas na bias laban sa scam infrastructure at sa mga serbisyo na nagpapaganap nito. Inuudyok namin ang mga mambabasa na suriin nang kritikal at independiyente ang lahat ng materyales. Basahin ang aming buong pahayag ng transparency →