# PhishDestroy — tr/trustwallet-panel-exposed ================================================================ Title: Trust Wallet Kimlik Avı Paneli: 239 bin dolar çalındı, 6 operatör Canonical: https://phishdestroy.io/tr/trustwallet-panel-exposed Published: 2026-03-01T00:00:00 Updated: 2026-03-01 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: Trust Wallet scam, phishing panel, IDOR vulnerability, crypto scam, wallet drainer, OFAC scam, seed phrase theft, PhishDestroy investigation OG image: https://phishdestroy.io/assets/og-cards/articles/trustwallet-panel-exposed-og.png ## SUMMARY ---------------------------------------------------------------- 1.900 kurbandan 239 bin dolar çalan Trust Wallet kimlik avı operasyonuna derinlemesine bir inceleme. ## STRUCTURE ---------------------------------------------------------------- - Trust Wallet Kimlik Avı Paneli Ortaya Çıktı: 239 bin dolar çalındı, 6 operatörün kimliği tespit edildi - Özet - Dolandırıcılık Nasıl İşliyor: Saldırı Akışı - Mali Zarar: Doğrulanmış En Büyük Kayıplar - Gerçek hasar muhtemelen çok daha fazla - Operatör Kimliği - Ana Operatör: Vasiliy Navrotsky - Sohbet Kayıtlarında Tespit Edilen Ekip Üyeleri - Sosyal Mühendislik Taktikleri - İroni - Mağdur Katılım Süreci - Altyapı Analizi - Temel Etki Alanı Mimarisi: tttadmin.com - Barındırma Altyapısı - Kimlik Avı Alan Adları (Dönüşümlü) - Kritik Güvenlik Açıkları - 11 Kimlik Doğrulaması Gerektirmeyen API Uç Noktaları - Yönetici Paneli Özellikleri (Kaynak Kodu Analizi) - Üçüncü Taraf Araştırma Faaliyeti Tespit Edildi - 1 Numaralı Sohbette Ters Kabuk Yükü Bulundu - Operasyon Zaman Çizelgesi - Kullanıcılara Yönelik Öneriler - Sohbet Kayıtlarını İçeren Tam Teknik Rapor - Bu Araştırmayı Paylaş - İlgili Soruşturmalar ## CONTENT ---------------------------------------------------------------- Haberlere Geri Dön AKTİF TEHDİT SORUŞTURMASI Trust Wallet Kimlik Avı Paneli Ortaya Çıktı: 239 bin dolar çalındı, 6 operatörün kimliği tespit edildi Makaleyi dinle 0:00 / --:-- PDF olarak indir — Resmi Rapor tttadmin.com · Canlı Sohbet Dolandırıcılığı · IDOR · 14 Aydır Aktif · Mart 2026 Okuma süresi: 9 dakika· Güncellendi Mart 2026· PhishDestroy İstihbarat 1,900 Mağdurlarla Sohbet Oturumları $239K+ Çalındığı Doğrulandı (USDT/ETH/BTC) 21 Dolandırıcı Cüzdanları Tespit Edildi 6 Adlandırılmış Operatörler Özet Bu araştırma şunları belgelemektedir: TrustWalletPanel — arka uç etki alanı aracılığıyla Trust Wallet’ı taklit eden sofistike bir kimlik avı operasyonu tttadmin.com. Adaylığını koyan 14 ay (Ocak 2025 – Şubat 2026) tarihleri arasında yürütülen bu operasyon, sahte destek sohbeti yoluyla kripto kullanıcılarını hedef almış, tohum cümlelerini ele geçirmiş ve “OFAC uyumluluğu” ile “varlık değiştirme” gibi sahte bahanelerle para yatırmalarını talep etmiştir. 1.900 kurbanla yapılan tüm sohbetler, kritik bir IDOR güvenlik açığı yoluyla ele geçirildi. Operasyonun baş sorumlusunun kimliği ortaya çıkarıldı. Dolandırıcılık Nasıl İşliyor: Saldırı Akışı Bu operasyon, her bir kurbandan azami fayda elde etmek amacıyla özenle tasarlanmış 5 aşamalı Pipeline izlemektedir: 1. Aşama Keşif — Mağdurlar, Telegram grupları, romantik dolandırıcılık tuzakları (”Sofia” adlı karakter) veya arama motoru sonuçları yoluyla kimlik hırsızlığı amaçlı alan adlarına rastlıyor 2. Aşama Sahte Cüzdan — Kimlik avı sitesi, Trust Wallet arayüzünü taklit ediyor; “cüzdan oluşturma” sırasında anımsatıcı tohum cümlesini ve şifreyi ele geçiriyor 3. Aşama Canlı Sohbet Tetikleyicisi — Para çekme girişimleri kasıtlı olarak başarısız oluyor; sohbet operatörü “Trust Wallet Destek” olarak görünüyor 4. Aşama Sosyal Mühendislik — Operatörler, OFAC/AML ihlalleri nedeniyle varlıklarının dondurulduğunu iddia ediyor ve “yenileme” veya “doğrulama” amacıyla kripto para yatırılmasını talep ediyor 5. Aşama Tekrarlı Çıkarma — Acil durum taktikleri ve son tarih baskısı yoluyla sürekli olarak ek ödeme taleplerinde bulunulması Mali Zarar: Doğrulanmış En Büyük Kayıplar ↔ Sohbet Kimliği | Miktar | Varlık | Bağlam #1795 | 197.000 USDT | TRON (TRC-20) | Eski eşinden ödünç alınmış #481 | ~45,77 ETH | Ethereum | Birden fazla para yatırma #965 | ~16.000 USDT | USDT | Sıralı mevduatlar #720 | 8.000 USDT | TRC-20 | Tek günlük transfer #1090 | 5.839 USDT | USDT | Tek başına çocuk yetiştiren anne, kaybı teyit edildi #1430 | ~3.686 USDT | USDT | İki ayrı mevduat #92 | 3.340,23 USDT | USDT | Kesin tutar teyit edildi #1089 | 0,3201 BTC | Bitcoin | Ledger donanım cüzdanından Gerçek hasar muhtemelen çok daha fazla Bunlar, sohbet kayıtlarından alınan ve doğrulanmamış kişisel beyanlardır. Birçok mağdur, aldığı tutarları hiç bildirmemiştir. Cüzdanların dönüşümlü kullanımı nedeniyle, blok zincirinin tamamı izlenmeden zincir üzerindeki toplam tutarların hesaplanması imkânsızdır. Operatör Kimliği Ana Operatör: Vasiliy Navrotsky Parametre | Değer Tam Adı | Vasiliy Navrotsky (Василий Навроцкий) Telegram Kimliği | 6005741623 Geçerli Tanımlayıcı | @Addmeks Kullanıcı Adı Geçmişi | @Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204 Etkinlik Süresi | Temmuz 2023 – Mayıs 2025 İzlenen Mesajlar | 61 Telegram grubunda toplam 249 kişi Ana Gruplar | Binance RU (34), P2P LAB (9), Trust Wallet RU (6) Sohbet Kayıtlarında Tespit Edilen Ekip Üyeleri 👤 Lyokha / Alexey Birincil sohbet operatörü 👤 Dima Operatör (Sohbet #92) 👤 Maksim Operatör (Sohbet #446, 201 mesaj) 👤 Andrey Operatör (Sohbet #579) 👤 Aleksander Telegram'da işe alım sorumlusu 👤 Sofya Romantik dolandırıcılık tuzağı karakteri Sosyal Mühendislik Taktikleri ↔ Taktik | Mesajlar | Açıklama Trust Wallet Kimlik Sahteciliği | 1,905 | Resmi Trust Wallet destek ekibi gibi davranarak Cüzdan Dondurma/Engelleme Talepleri | 360 | “Şüpheli faaliyet” nedeniyle cüzdanın dondurulduğunu iddia etmek Varlık Değiştirme Teklifleri | 305 | Para yatırıldıktan sonra dondurulmuş varlıkları “geri vereceğine” söz vererek OFAC Yaptırım Tehditleri | 210 | Cüzdana yönelik ABD Hazine Bakanlığı yaptırımlarına ilişkin asılsız iddialar Kilit Açma Karşılığı Depozito Talepleri | 185 | Cüzdanın “kilidini açmak” için kripto para yatırılması şartı Sahte Staking Teklifleri | 161 | Yönetici panelinde özel APY staking havuzları AML/CTF Suçlamaları | 66 | Mağdurları kara para aklamakla suçlamak İroni Rusça konuşan dolandırıcılar, Rusça konuşan kurbanları hedef alıyor (sohbetlerin %51’i Rusça) ve şu tehditlerde bulunuyor: ABD Hazine Bakanlığı OFAC yaptırımları — mağdur kitlesiyle coğrafi açıdan hiçbir ilgisi olmayan bir düzenleme mekanizması. Bağlamsal anlayış yerine şablon temelli sosyal mühendislik. Mağdur Katılım Süreci İlk Seanslar 1,900 100% Sohbete yanıt verdi 679 35.7% Yoğun Etkileşim (10+ mesaj) 175 9.2% Onaylanmış Para Transferleri ~20 1% Diller: Rusça %51 (3.013 mesaj) · İngilizce %40 (2.995 mesaj) · Diğer %9 (365 mesaj) En Yoğun Dönem: Kasım 2025 (959 mesaj). Çalışma saatleri 10:00–13:00 UTC; hafta sonları %40 daha az. Altyapı Analizi Temel Etki Alanı Mimarisi: tttadmin.com IDOROTORİZE EDİLMEMİŞKAYNAK HARİTALARI ORTAYA ÇIKTICORS YANLIŞ YAPILANDIRILMIŞ Bileşen | Ayrıntılar Mağdur API'si | appp.tttadmin.com Yönetici Arka Ucu | core.tttadmin.com / app.tttadmin.com Statik CDN | static.tttadmin.com Arka Uç Yığın | Java Spring Boot + Spring Security, JWT RS256 Veritabanı | PostgreSQL (JPA/Hibernate) Ön Uç | React CRA + Material UI (339 kaynak dosyası kurtarıldı) Web Sunucusu | nginx/1.18.0 (Ubuntu) Barındırma Altyapısı ↔ IP | Konum | Sağlayıcı | Görev 45.144.30.6 | Moskova, Rusya | UFO Hosting (AS33993) | Öncelikle mağdur odaklı 2.56.178.117 | Moskova, Rusya | UFO Hosting (AS33993) | Erken aşama (Ocak-Şubat 2025) 185.170.198.121 | Vilnius, Litvanya | Hostinger (AS47583) | Kimlik avı ön ucu 69.10.62.71 | New York, ABD | Interserver (AS19318) | Mağdura yönelik 69.49.231.166 | Atlanta, Georgia | Ağ Çözümleri | Mevcut birincil — tüm *.tttadmin.com 94.131.121.154 | Moskova, Rusya | UFO Hosting (AS33993) | Kimlik avı 146.185.239.62 | Madrid, İspanya | GTHost (AS63023) | İkincil (kumarhane + Next.js) Kimlik Avı Alan Adları (Dönüşümlü) ALIVE (Cloudflare) wallet-premium.com PARKED (Epik) trustarter.io DEVRE DIŞI BIRAKILDI trust-multi-chain.com trust-multichain.com trust-multi.online coinbridge.online premium-trust.com ROMANTİK DOLANDIRICILIK YAYICI rynova-qw.shop Kritik Güvenlik Açıkları Dolandırıcılık panelinin altyapısı, verilerin tamamen çıkarılmasını çocuk oyuncağı haline getiren güvenlik açıklarıyla doluydu: 11 Kimlik Doğrulaması Gerektirmeyen API Uç Noktaları # IDOR - enumerate all 1,900 chats by sequential ID POST /chat/get → Sohbetin tam metni, kimlik bilgisi yok# Returns latest victim session data POST /session/get → Anımsatıcı + şifre sızdırıldı# Inject messages into any victim chat POST /message/save → Oturum açma gerekmez# Create fake victim sessions POST /session/init → Tohum cümlelerini kaydeder# Full system config POST /system/get → swap_percent, status_support# All token/network config (174KB) POST /network/get → Tam ağ verileri POST /token/info/get/all → CoinMarketCap'te gerçek zamanlı fiyatlar POST /stake/get/all → Staking havuzu yapılandırmaları# Admin login - no rate limiting POST /admin/sign-in → Sınırsız kaba kuvvet saldırısı IDOR, /chat/get komutunda 1.900 sohbetin tamamı, oturum açmaya gerek kalmadan listelenebilir Kaynak Haritaları Ortaya Çıktı 339 kaynak dosya (3,4 MB) kurtarıldı CORS Yanlış Yapılandırılmış Kimlik bilgilerine sahip herhangi bir Origin’i yansıtır Hız Sınırlaması Yok Yönetici girişinde sınırsız kaba kuvvet saldırısı Yönetici Paneli Özellikleri (Kaynak Kodu Analizi) Açığa çıkan üretim kaynak haritalarından 339 kaynak dosyası kurtarıldı (main.3924229a.js.map). Panelde yer alanlar: Cüzdan Yöneticisi Mnemonik kodları olan tüm mağdur cüzdanlarını görüntüle/düzenle Canlı Sohbet (1 saniyelik anket) “Trust Wallet Destek” kimliğiyle kurbanlarla gerçek zamanlı sohbet İşlem Kontrolü Durumu düzenle, sahte işlemler ekle Staking Havuzları Özel APY oranları, sabitleme süreleri, sahte getiriler Üçüncü Taraf Araştırma Faaliyeti Tespit Edildi 1 Numaralı Sohbette Ters Kabuk Yükü Bulundu Kimlik doğrulaması yapılmamış bir yol üzerinden enjekte edilmiş, Base64 ile kodlanmış bir ters kabuk yükü tespit edildi /message/save uç nokta üzerinde 6 Mayıs 2025 — bu araştırmadan yaklaşık 10 ay önce. Bu durum, söz konusu güvenlik açıklarının uzun bir süre boyunca herkes tarafından istismar edilebilir durumda olduğunu ve başka bir araştırmacının bunları bizden çok önce keşfettiğini göstermektedir. Operasyon Zaman Çizelgesi Ocak 2025 İlk kurban oturumları ortaya çıkıyor (845 mesaj). Altyapı, Moskova IP adresleri üzerinden çalışıyor. Mayıs 2025 Bir bağımsız araştırmacı, IDOR güvenlik açığını keşfetti ve ters kabuk yükünü enjekte etti Kasım 2025 En yoğun dönem: Tek bir ayda 959 mesaj. SSL sertifikaları yenilendi. Şubat 2026 En son sertifika düzenlendi. İşlem hâlâ devam ediyor, yeni oturumlar oluşturuluyor. 1 Mart 2026 PhishDestroy soruşturmasının sonuçları yayınlandı. 1.900 sohbetin tamamı çıkarılmış ve analiz edilmiştir. Kullanıcılara Yönelik Öneriler Asla tohum cümlelerini paylaşmayın sohbet, e-posta veya herhangi bir destek kanalı yoluyla — Trust Wallet bu bilgileri asla istemez Destek iletişim bilgilerini doğrulayın yalnızca Trust Wallet’ın resmi kanalları aracılığıyla OFAC/AML tehditlerini tespit etmek yaygın dolandırıcılık bahaneleri olarak — meşru hizmetler sohbet yoluyla cüzdanları dondurmaz Oltalama alan adlarını bildirin Trust Wallet güvenlik ekibine ve PhishDestroy [https://t.me/PhishDestroy_bot] Donanım cüzdanlarını kullanın yetkisiz para transferlerini önlemek amacıyla para çekme işlemlerinde imza zorunluluğu Cüzdan durumunu kontrol et herhangi bir “destek” arayüzü aracılığıyla değil, blok zinciri işlem geçmişi aracılığıyla Sohbet Kayıtlarını İçeren Tam Teknik Rapor Tüm sohbet kayıtları, cüzdan adresleri, operatör analizleri ve etkileşimli görselleştirmeleri içeren eksiksiz soruşturma verileri GitHub'da raporun tamamını görüntüle → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/] 1.900 Sohbet Kayıtlarının Tamamını İncele → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/chats.html] Bu Araştırmayı Paylaş X / Twitter [https://twitter.com/intent/tweet?text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators&url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&title=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/trustwallet-panel-exposed] İlgili Soruşturmalar KAPSAMLI SORUŞTURMA Crypto Drainer Araç Seti: Angel Drainer Satıcıları Ortaya Çıktı SORUŞTURMA BUYTRX Ortaya Çıktı: 55 Alan Adı ve TRON Onay Hırsızı KAPSAMLI SORUŞTURMA Kripto Kimlik Avının Anatomisi: Tersine Mühendislik Yöntemiyle İncelenen 8 Gerçek Tohum İfadesi Çalma Yöntemi ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phishdestroy.gitlab.io (2 mentions) twitter.com (1 mention) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/tr/trustwallet-panel-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.