# PhishDestroy — uk/trustwallet-panel-exposed ================================================================ Title: Фішинг Trust Wallet: викрадено $239 тис., встановлено 6 операторів Canonical: https://phishdestroy.io/uk/trustwallet-panel-exposed Published: 2026-03-01T00:00:00 Updated: 2026-03-01 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: Trust Wallet scam, phishing panel, IDOR vulnerability, crypto scam, wallet drainer, OFAC scam, seed phrase theft, PhishDestroy investigation OG image: https://phishdestroy.io/assets/og-cards/articles/trustwallet-panel-exposed-og.png ## SUMMARY ---------------------------------------------------------------- Детальний аналіз фішингової схеми, пов’язаної з Trust Wallet, в результаті якої у 1 900 жертв було викрадено 239 тис. доларів. ## STRUCTURE ---------------------------------------------------------------- - Викрито фішингову групу, що атакувала Trust Wallet: викрадено 239 тис. доларів, встановлено особи 6 учасників - Короткий зміст - Як працює ця афера: алгоритм атаки - Фінансові збитки: найбільші підтверджені втрати - Фактичний збиток, ймовірно, набагато більший - Ідентифікація оператора - Головний оператор: Василь Навроцький - Учасники чату, ідентифіковані за записами чату - Тактики соціальної інженерії - Іронія - Воронка залучення жертв - Аналіз інфраструктури - Архітектура основної доменної зони: tttadmin.com - Інфраструктура хостингу - Фішингові домени (зроблено ротацію) - Критичні вразливості безпеки - 11 Точок кінцевих API без аутентифікації - Можливості адміністративної панелі (аналіз вихідного коду) - Виявлено дослідницьку діяльність сторонніх організацій - У чаті № 1 виявлено корисне навантаження «Reverse Shell» - Хронологія операції - Рекомендації для користувачів - Повний технічний звіт із записами чату - Поділитися цим розслідуванням - Пов’язані розслідування ## CONTENT ---------------------------------------------------------------- Назад до новин РОЗСЛІДУВАННЯ АКТИВНОЇ ЗАГРОЗИ Викрито фішингову групу, що атакувала Trust Wallet: викрадено 239 тис. доларів, встановлено особи 6 учасників Слухати статтю 0:00 / --:-- Завантажити у форматі PDF — Офіційний звіт tttadmin.com · Шахрайство в чаті · IDOR · 14 місяців активності · березень 2026 року 9 хвилин читання· Оновлено Березень 2026 року· PhishDestroy Research 1,900 Сесії чату з жертвами $239K+ Підтверджено викрадення (USDT/ETH/BTC) 21 Виявлено гаманці шахраїв 6 Іменовані оператори Короткий зміст У цьому розслідуванні наведено TrustWalletPanel — складна фішингова операція, в рамках якої зловмисники видають себе за Trust Wallet, використовуючи домен серверної частини tttadmin.com. Балотується на посаду 14 місяців (січень 2025 — лютий 2026 рр.) операція була спрямована проти користувачів криптовалют через фальшивий чат підтримки, в ході якої зловмисники виманювали посівні фрази та вимагали внески під фальшивими приводами «дотримання вимог OFAC» та «заміни активів». Усі 1 900 розмов із жертвами були викрадені через критичну вразливість IDOR. Особа головного оператора була ідентифікована. Як працює ця афера: алгоритм атаки Ця операція здійснюється за ретельно розробленою 5-етапною Pipeline, спрямованою на отримання максимальної вигоди від кожної жертви: Етап 1 Відкриття — Жертви знаходять фішинговий домен через групи в Telegram, через приманки у вигляді романтичних шахрайств (персонаж «Софія») або через результати пошукових систем Етап 2 Підроблений гаманець — Фішинговий сайт імітує інтерфейс Trust Wallet; під час «створення гаманця» викрадає мнемонічну фразу-насіння та пароль Етап 3 Тригер чату в режимі реального часу — Спроби зняття коштів навмисно завершуються невдачею; оператор чату відображається як «Служба підтримки Trust Wallet» Етап 4 Соціальна інженерія — Оператори стверджують, що активи заморожено через порушення вимог OFAC та AML, і вимагають внести криптовалюту для «заміни» або «верифікації» Етап 5 Повторне вилучення — Постійні вимоги щодо додаткових платежів із застосуванням тактики створення відчуття терміновості та тиску через наближення кінцевого терміну Фінансові збитки: найбільші підтверджені втрати ↔ Ідентифікатор чату | Сума | Актив | Контекст #1795 | 197 000 USDT | TRON (TRC-20) | Позичив у колишньої дружини #481 | ~45,77 ETH | Ефіріум | Кілька депозитів #965 | ~16 000 USDT | USDT | Послідовні внески #720 | 8 000 USDT | TRC-20 | Одноденний трансфер #1090 | 5 839 USDT | USDT | Мати-одиначка, підтверджена втрата #1430 | ~3 686 USDT | USDT | Два окремі родовища #92 | 3 340,23 USDT | USDT | Підтверджена точна сума #1089 | 0,3201 BTC | Біткойн | З апаратного гаманця Ledger Фактичний збиток, ймовірно, набагато більший Це неперевірені дані, отримані з логів чатів. Багато жертв ніколи не повідомляли про суми. Через постійну зміну гаманців неможливо підрахувати загальні суми в ланцюжку без повного відстеження блокчейну. Ідентифікація оператора Головний оператор: Василь Навроцький Параметр | Значення Повне ім'я | Василь Навроцький (Василий Навроцкий) Ідентифікатор у Telegram | 6005741623 Поточний ідентифікатор | @Addmeks Історія імен користувачів | @Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204 Період дії | Липень 2023 року — травень 2025 року Відстежувані повідомлення | 249 у 61 групах Telegram Ключові групи | Binance RU (34), P2P LAB (9), Trust Wallet RU (6) Учасники чату, ідентифіковані за записами чату 👤 Льоха / Олексій Основний оператор чату 👤 Діма Оператор (чат № 92) 👤 Максим Оператор (чат № 446, 201 повідомлень) 👤 Андрій Оператор (чат № 579) 👤 Олександр Рекрутер у Telegram 👤 Софія Особа, яка використовується для приваблення жертв романтичних шахрайств Тактики соціальної інженерії ↔ Тактика | Повідомлення | Опис Шахрайство під виглядом Trust Wallet | 1,905 | Видаючи себе за офіційну службу підтримки Trust Wallet Заяви щодо замороження/блокування гаманців | 360 | Повідомлення про блокування гаманця через «підозрілу активність» Пропозиції щодо заміни активів | 305 | Обіцяючи «повернути» заморожені активи після внесення депозиту Загрози санкцій з боку OFAC | 210 | Неправдиві твердження про санкції Міністерства фінансів США щодо гаманця Вимоги щодо внесення застави для розблокування | 185 | Вимога внести депозит у криптовалюті для «розблокування» гаманця Фальшиві пропозиції щодо стейкінгу | 161 | Налаштування власних пулів стейкінгу з APY в панелі адміністратора Звинувачення у сфері протидії відмиванню грошей та боротьбі з фінансуванням тероризму | 66 | Звинувачення жертв у відмиванні грошей Іронія Російськомовні шахраї, які націлені на російськомовних жертв (51 % чатів російською мовою) і погрожують Санкції Управління з контролю за іноземними активами (OFAC) Міністерства фінансів США — механізм регулювання, який не враховує географічні особливості їхньої аудиторії. Соціальна інженерія на основі шаблонів, а не розуміння контексту. Воронка залучення жертв Перші заняття 1,900 100% Відповів у чаті 679 35.7% Високий рівень залученості (10 і більше повідомлень) 175 9.2% Підтверджені перекази коштів ~20 1% Мови: Російська 51 % (3 013 повідомлень) · Англійська 40 % (2 995 повідомлень) · Інші 9 % (365 повідомлень) Пікова активність: Листопад 2025 року (959 повідомлень). Робочі години: 10:00–13:00 за UTC, у вихідні — на 40 % менше. Аналіз інфраструктури Архітектура основної доменної зони: tttadmin.com IDORАВТЕНТИФІКАЦІЯ ВІДСУТНЯВИЯВЛЕНО ДЖЕРЕЛА КАРТНеправильна конфігурація CORS Компонент | Деталі API «Жертва» | appp.tttadmin.com Адміністративний інтерфейс | core.tttadmin.com / app.tttadmin.com Статична CDN | static.tttadmin.com Стек серверних технологій | Java Spring Boot + Spring Security, JWT RS256 База даних | PostgreSQL (JPA/Hibernate) Інтерфейс користувача | React CRA + Material UI (відновлено 339 вихідних файлів) Веб-сервер | nginx/1.18.0 (Ubuntu) Інфраструктура хостингу ↔ IP | Місцезнаходження | Постачальник | Роль 45.144.30.6 | Москва, Росія | UFO Hosting (AS33993) | Первинна робота з потерпілими 2.56.178.117 | Москва, Росія | UFO Hosting (AS33993) | Початковий етап (січень–лютий 2025 року) 185.170.198.121 | Вільнюс, Литва | Hostinger (AS47583) | Інтерфейс фішингового сайту 69.10.62.71 | Нью-Йорк, США | Interserver (AS19318) | Орієнтований на жертву 69.49.231.166 | Атланта, штат Джорджія | Мережеві рішення | Поточний первинний — усі *.tttadmin.com 94.131.121.154 | Москва, Росія | UFO Hosting (AS33993) | Фішинг 146.185.239.62 | Мадрид, Іспанія | GTHost (AS63023) | Додатковий (казино + Next.js) Фішингові домени (зроблено ротацію) ALIVE (Cloudflare) wallet-premium.com PARKED (Epik) trustarter.io ДЕАКТИВОВАНО trust-multi-chain.com trust-multichain.com trust-multi.online coinbridge.online premium-trust.com ПІДГОТОВКА ЖЕРТВ ДО РОМАНТИЧНИХ АФЕР rynova-qw.shop Критичні вразливості безпеки Інфраструктура шахрайської платформи була сповнена вразливостей, завдяки яким повне вилучення даних не становило жодних труднощів: 11 Точок кінцевих API без аутентифікації # IDOR - enumerate all 1,900 chats by sequential ID POST /chat/get → Повний текст чату, без авторизації# Returns latest victim session data POST /session/get → Витік мнемоніки та пароля# Inject messages into any victim chat POST /message/save → Авторизація не потрібна# Create fake victim sessions POST /session/init → Зберігає фрази-насіння# Full system config POST /system/get → swap_percent, status_support# All token/network config (174KB) POST /network/get → Повні дані про мережу POST /token/info/get/all → Актуальні ціни на CoinMarketCap POST /stake/get/all → Параметри конфігурації пулів стейкінгу# Admin login - no rate limiting POST /admin/sign-in → Необмежена атака методом грубої сили IDOR у /chat/get Усі 1 900 чатів можна переглянути без авторизації Розкрито «Source Maps» Відновлено 339 вихідних файлів (3,4 МБ) Неправильна конфігурація CORS Відображає будь-яке джерело з обліковими даними Відсутність обмеження частоти запитів Необмежена атака методом грубої сили на обліковий запис адміністратора Можливості адміністративної панелі (аналіз вихідного коду) З оприлюднених карт вихідного коду виробничого середовища було відновлено 339 файлів вихідного коду (main.3924229a.js.map). У складі панелі: Менеджер гаманців Переглянути/відредагувати всі гаманці жертв із мнемонічними фразами Онлайн-чат (опитування за 1 секунду) Чат із жертвою в режимі реального часу під ніком «Trust Wallet Support» Контроль транзакцій Редагувати статус, вносити фіктивні транзакції Пули стейкінгу Індивідуальні ставки APY, періоди фіксації, фіктивні дохідності Виявлено дослідницьку діяльність сторонніх організацій У чаті № 1 виявлено корисне навантаження «Reverse Shell» Було виявлено, що корисне навантаження реверс-шелу, закодоване у форматі Base64, було введено через неавтентифікований /message/save кінцева точка на 6 травня 2025 року — приблизно за 10 місяців до початку цього розслідування. Це свідчить про те, що ці вразливості протягом тривалого часу були доступні для публічного використання, а інший дослідник виявив їх задовго до нас. Хронологія операції січень 2025 року З’являються перші повідомлення про жертв (845 повідомлень). Інфраструктура розташована на московських IP-адресах. травень 2025 року Незалежний дослідник виявив уразливість типу «IDOR» та ввів корисний вантаж у вигляді зворотного шелу Листопад 2025 року Пік активності: 959 повідомлень за один місяць. Поновлено SSL-сертифікати. лютий 2026 року Видано останній сертифікат. Операція все ще триває, створюються нові сесії. 1 березня 2026 року Опубліковано результати розслідування PhishDestroy. Усі 1 900 чатів було вилучено та проаналізовано. Рекомендації для користувачів Ніколи не розголошуйте фразу-насіння через чат, електронну пошту чи будь-який інший канал підтримки — Trust Wallet ніколи не запитуватиме їх Перевірити контактні дані служби підтримки виключно через офіційні канали Trust Wallet Виявлення загроз, пов’язаних з OFAC та AML як типові привід для шахрайства — легальні сервіси не блокують гаманці через чат Повідомити про фішингові домени команді з безпеки Trust Wallet та PhishDestroy [https://t.me/PhishDestroy_bot] Використовуйте апаратні гаманці для підпису при знятті коштів з метою запобігання несанкціонованим переказам Перевірити стан гаманця через історію транзакцій у блокчейні, а не через будь-який «допоміжний» інтерфейс Повний технічний звіт із записами чату Повні дані розслідування, включаючи всі стенограми чатів, адреси гаманців, аналіз операторів та інтерактивні візуалізації Переглянути повний звіт на GitHub → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/] Переглянути всі 1 900 стенограм чатів → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/chats.html] Поділитися цим розслідуванням X / Twitter [https://twitter.com/intent/tweet?text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators&url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&title=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Пов’язані розслідування ГЛИБОКЕ РОЗСЛІДУВАННЯ Набір інструментів «Crypto Drainer»: викрито реселерів «Angel Drainer» РОЗСЛІДУВАННЯ BUYTRX викрито: 55 доменів та програма, що викачує кошти з TRON ГЛИБОКЕ РОЗСЛІДУВАННЯ Анатомія криптофішингу: реверс-інжиніринг 8 реальних програм для викрадення сид-фраз ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phishdestroy.gitlab.io (2 mentions) twitter.com (1 mention) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/uk/trustwallet-panel-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.