BUYTRX na Nakalantad: 55 na Domains, Walang Auth na APIs, at Ang TRON Approval Drainer na Sinuri
Operasyon ng phishing sa pag-apruba ng TRON USDT · Nakalantad na backend · Ebidensya sa on-chain · Pondo mula sa Google Ads

Ano ang BUYTRX?
Ang BUYTRX ay isang operasyon ng USDT approval drainer na nakabatay sa TRON, na nakabalot bilang isang legit na serbisyo ng cryptocurrency swap. Ang mga website ay nagpapakita ng mga propesyonal na mukha na nangangako ng pag-convert ng USDT patungo sa TRX sa mga makakaakit na rate. Ngunit ang "swap" ay hindi kailanman nangyayari.
Sa halip, hinihikayat ang biktima na lumagda sa isang approve(MAX_UINT256) transaksyon sa smart contract ng USDT (TRC-20). Ang isang piraso ng signature na ito ang nagbibigay ng awtorisasyon sa drainer contract ng attacker walang hangganang pahintulot upang ilipat ang buong balanse ng USDT ng biktima — ngayon at magpakailanman — hangga't hindi manwal na naiaalis ang pahintulot.
Kapag kinumpirma ang pahintulot sa-chain, tinatawag ng operator transferFrom() upang linukso ang wallet. Walang nakikita biktima. Walang swap. Walang TRX. Pabigat na balanse lamang.
Hindi nagpapalipat ng mga token ang tawag sa approve() — nagbibigay lamang ito ng pahintulot. Ang aktwal na pagnanakaw ay nangyayari nang tahimik sa pamamagitan ng transferFrom() ilang segundo o oras pagkatapos. Karamihan sa mga biktima ay hindi nakakakonekta ng dalawang transaksyong iyon.
Aktibo ang operasyon mula pa noong hindi bababa sa Hulyo 2025, na pumapalit nang mabilis sa ilang daan ng mga domain habang ang lumang mga ito ay inuulit na ulat at pinapara. Mas mabilis umangkop ang imprastraktura kaysa sa karamihan ng mga registrar at hosting provider na makakapagbigay ng tugon.
55+ na Domain — Isang Operasyon
Nakita ng aming imbestigasyon ang isang malawak na network ng mga phishing domain, lahat ay naglilingkod ng magkakapareho o halos magkakaparehong BUYTRX swap interfaces. Ang mga domain ay sumasaklaw sa Cloudflare Workers, Cloudflare Pages, at mga bare-metal origin servers.
Mga Kasalukuyang Aktibong Domain
| Domain | Uri | Pag-host |
|---|---|---|
trxev.com | Pangunahin | Cloudflare |
trxmo.com | Pangunahin + API | Cloudflare |
buytrx.mov | Aktibo | Cloudflare |
buytrx.cx | Aktibo | Cloudflare |
trxdc.org | Aktibo | Cloudflare |
buytrx.bet | Aktibo | Cloudflare |
buytrx.store | Aktibo | Cloudflare |
buytrx.click | Aktibo | Cloudflare |
trxfx.com | Aktibo | Cloudflare |
trxsw.org | Aktibo | Cloudflare |
Cloudflare Workers at Pages
| Subdomain | Platporm |
|---|---|
shrill-haze-5ff7.buytrx.workers.dev | Mga Manggagawa |
exchange.swap-trx.workers.dev | Mga Manggagawa |
buytrx.pages.dev | Mga Pahina |
swap-trx.pages.dev | Mga Pahina |
Mga Serber ng Pinagmulan
| IP Address | Tagapagbigay | Layunin |
|---|---|---|
107.155.88.198 | HIVELOCITY (AS29802) | Pangunahing pinagmulan |
46.21.151.194 | HVC-AS | Pangalawang pinagmulan |
Isang karagdagang 50+ na muling ginamit na mga domain na nakilala, kabilang na:
buytrx.net buytrx.org buytrx.io buytrx.co buytrx.exchange buytrx.app buytrx.pro buytrx.cc buytrx.xyz buytrx.site buytrx.online buytrx.live buytrx.fun buytrx.top buytrx.vip trxswap.org trxswap.net trxswap.io trxswap.com trxflip.com trxev.org trxmo.org trxnw.com trxfn.com trxwb.com swaptrx.org swaptrx.net swaptrx.io at marami pa.
Mas 50 na domain ang nasira at pinalit. Mas mabilis umangkop ang infrastructure kaysa sa karaniwang tugon ng mga registrar.
Mga Zero Auth API — Bukas ang Backend
Ang operasyon na BUYTRX ay gumaganap sa 6 na Express.js API endpoints nagbabahagi ng iisang database. Ang pangunahing API ay nakahost sa api.trxmo.comBawat endpoint ay nagbabalik ng buong datos ng biktima. walang anumang pagpapatunay.
Mga Endpoint na Walang Pagpapatunay
| Endpoint | Mga Pagbabalik |
|---|---|
GET /api/records | Lahat ng talaan ng mga biktima |
GET /api/records/:id | Detalye ng biktima |
GET /api/stats | Estadistika ng operasyon |
POST /api/records | Gumawa ng bagong tala |
PUT /api/records/:id | I-update ang talaan |
DELETE /api/records/:id | Burahin ang tala |
Dashboard ng Admin na Walang Pagpapatunay
Ang admin panel ay accessible sa /8fb198a6e9b7af32 — isang "security by obscurity" na hash path na may walang pagpapatunayIto ay nagbibigay ng real-time na feed ng mga biktima na nagpapakita ng:
- Mga wallet address ng biktima
- Mga ID ng Transaksyon (hash ng pag-apat)
- Mga IP address ng mga biktima
- Mga timestamp ng bawat interaksyon
- Mga halaga ng pahintulot (karaniwang MAX_UINT256)
{
"records": [
{
"id": 1,
"wallet": "TKjdnS...redacted",
"txHash": "a8f3e2...redacted",
"ip": "185.xxx.xxx.xxx",
"amount": "115792089237316195423570985008687907853269984665640564039457584007913129639935",
"status": "approved",
"createdAt": "2026-02-14T09:23:41.000Z"
}
]
} Mga karagdagang kahinaan na natuklasan:
- Mahinang paghihigpit sa bilis ng pag-atake (rate limiting): 6 na kahilingan bawat window, madaling i-bypass gamit ang IP rotation
- Express.js header leak:
X-Powered-By: Expressnagpapakita ng teknolohiya ng server - Posibleng stored XSS: Ipinapakita ng admin panel ang mga hindi nasanitis na user-agent string
Ang bawat wallet address, IP, transaction hash, at approval amount ng biktima ay isang unauthenticated GET request lamang ang layo. Walang API keys. Walang tokens. Walang seguridad.
Ebidensya sa On-Chain
Ang mga drainer contract ay inilapat sa TRON network at aktibong ginagamit upang maproseso ang mga approval transaction mula sa mga biktima.
| Kontrata | Merkado | Nakadeploy | Mga Transaksyon |
|---|---|---|---|
TRnruCYe2k...UPJ8
|
SwapTRX (Kasalukuyan) | Disyembre 13, 2025 | Aktibo |
TXwXfz8Bp9...uHnS
|
Legacy na Kontrata | Noong dati | 323 na nakarekord |
4 na kumpirmadong on-chain na transaksyon ng pahintulot ang mga naka-match sa mga talaan ng biktima sa exposed na database (mga talaan 1–10). Ang mga talaan 11–30 ay tila data ng pagsusulit ng operator — subukan ang mga wallet na may maliit na halaga, mga pattern ng pagkakasunod-sunod na oras, at magkakaparehong saklaw ng IP.
Integrasyon ng WalletConnect
Gumagamit ang mga phishing site ng WalletConnect upang i-trigger ang prompt para sa pag-apruba ng pag-sign sa mga mobile wallet. Gumagamit ang operasyon ng isang WalletConnect Project ID:
31eee2e7b3ff1dc4ebdfa6f839467664
Ang Project ID na ito ay dapat ipaalam sa WalletConnect para sa agad na pagpapabanta sa blacklist.
Pagsubaybay ng Pondo — Google Ads at Attribution
Maaaring ang pinakamapanganib na natuklasan: Binabayaran ng mga operator ng BUYTRX ang Google upang ipa-advertise ang kanilang drainer..
| Indikador | Halaga |
|---|---|
| Google Ads Account |
AW-17287232508
|
| Pagsubaybay ng Konbersyon | Nagbabantay ng mga matagumpay na pag-apatupad bilang mga conversion |
| Kontak sa Telegram | @buytrx9 ("Buytron") |
| Wika ng Admin Panel | Simplified Chinese |
Sinusubaybayan ng Google Ads account ang ang matagumpay na pag-apruba ng wallet bilang mga conversion eventIbig sabihin nito na ang advertising platform ng Google ay literal na nag-o-optimize ng pag-deliver ng mga ad upang hanapin ang higit pang mga biktima ng isang crypto drainer — at nagkokolekta ng bayad para sa serbisyo.
Ang admin dashboard ay buong-buo sa Simplified Chinese, na may mga UI element tulad ng 日間 / 夜間 (mga toggle para sa day/night mode) at mga komento sa source code sa wikang Tsino. Ang handle sa Telegram @buytrx9 nagsilbi bilang pangunahing kanal ng komunikasyon para sa operator.
Binabayaran ang Google upang i-optimize ang pag-deliver ng mga ad para sa isang phishing operation. Hindi nakatago ang mga advertiser — binabayaran nila ang targeted traffic at sinusukat ang "tagumpay" batay sa ilang mga wallet ang naa-drain.
Mga Rekomendasyon para sa Takedown
Ang operasyong ito ay nakakaapekto sa maraming service provider. Kinakailangan ang koordinadong pag-uulat sa lahat ng vector:
Cloudflare
Uulat ng mga paglabag ng Workers, paglabag ng Pages, at mga DNS record para sa lahat ng 55+ domain. Bulk abuse report na may buong listahan ng mga domain.
Mga Registrar ng Domain
55+ na domain sa iba't ibang registrar. Kailangan ng indibidwal na abuse report para sa bawat isa, na naglalarawan ng phishing at financial fraud.
HIVELOCITY
Ang origin server sa 107.155.88.198 ang nagho-host ng backend API. Ugnay ang ulat sa pagho-host ng phishing infrastructure.
WalletConnect
ID ng Blacklist Project 31eee2e7b3ff1dc4ebdfa6f839467664 upang maiwasan ang pag-activate ng mga phishing site sa mga prompt para sa pag-sign ng wallet.
Tronscan
Mga kontrata ng mga drainer TRnruCYe2k3kSMYCGwM51rzDD591w7UPJ8 at TXwXfz8Bp9AoCX79wcHiyB5vWSCtbNuHnS.
Google Ads
Uulat ng account AW-17287232508 para sa pagpapalaganap ng phishing at pang-aapi sa pamamagitan ng pagsasamantala sa mga transaksyon. Ang pagsubaybay ng conversion ay patunay ng masasamang intensyon.
Ebidensya at Pinagmulang Datos
Kumpletong teknikal na pagsusuri: mga domain, API, mga kontrata, at pag-atribusyon.
55+ na domain na may mga detalye ng hosting, impormasyon sa pagrehistro, at kasalukuyang status.
Mga hindi nasira (unredacted) na sagot ng API mula sa hindi naka-authenticate na backend. 30 na talaan.
Aktibong kontrata ng drainer sa TRON. Tingnan ang mga transaksyon at pahintulot sa-chain.
Suriin. Iwasan. Iulat.
Kung nakikipag-ugnayan ka sa anumang BUYTRX domain, suriin agad ang mga TRON token approvals mo. I-revoke ang mga suspicious na approvals at i-report ang mga domain.





