# PhishDestroy — vi/trustwallet-panel-exposed ================================================================ Title: Lừa đảo Trust Wallet: 239.000 USD bị đánh cắp, xác định 6 đối tượng Canonical: https://phishdestroy.io/vi/trustwallet-panel-exposed Published: 2026-03-01T00:00:00 Updated: 2026-03-01 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: Trust Wallet scam, phishing panel, IDOR vulnerability, crypto scam, wallet drainer, OFAC scam, seed phrase theft, PhishDestroy investigation OG image: https://phishdestroy.io/assets/og-cards/articles/trustwallet-panel-exposed-og.png ## SUMMARY ---------------------------------------------------------------- Phân tích sâu về một nhóm lừa đảo qua Trust Wallet đã chiếm đoạt 239.000 USD từ 1.900 nạn nhân. ## STRUCTURE ---------------------------------------------------------------- - Bảng điều khiển lừa đảo của Trust Wallet bị phanh phui: 239.000 USD bị đánh cắp, 6 đối tượng thực hiện được xác định - Tóm tắt nội dung chính - Cách thức hoạt động của trò lừa đảo: Quy trình tấn công - Thiệt hại tài chính: Những khoản tổn thất lớn nhất đã được xác nhận - Thiệt hại thực tế có thể cao hơn nhiều - Xác định người vận hành - Người điều hành chính: Vasiliy Navrotsky - Các thành viên trong nhóm được xác định trong nhật ký trò chuyện - Các thủ đoạn lừa đảo xã hội - Sự trớ trêu - Quy trình tương tác với nạn nhân - Phân tích cơ sở hạ tầng - Kiến trúc miền cốt lõi: tttadmin.com - Cơ sở hạ tầng lưu trữ - Các tên miền lừa đảo (được luân phiên) - Các lỗ hổng bảo mật nghiêm trọng - 11 Điểm cuối API không yêu cầu xác thực - Các tính năng của Bảng điều khiển quản trị (Phân tích mã nguồn) - Phát hiện hoạt động nghiên cứu của bên thứ ba - Phát hiện tải trọng Reverse Shell trong cuộc trò chuyện số 1 - Lịch trình hoạt động - Các khuyến nghị dành cho người dùng - Báo cáo kỹ thuật đầy đủ kèm theo nhật ký trò chuyện - Chia sẻ cuộc điều tra này - Các cuộc điều tra liên quan ## CONTENT ---------------------------------------------------------------- Quay lại trang Tin tức ĐANG TIẾN HÀNH ĐIỀU TRA VỀ MỘT MỐI ĐE DỌA Bảng điều khiển lừa đảo của Trust Wallet bị phanh phui: 239.000 USD bị đánh cắp, 6 đối tượng thực hiện được xác định Nghe bài viết 0:00 / --:-- Tải xuống dưới dạng PDF — Báo cáo chính thức tttadmin.com · Lừa đảo qua trò chuyện trực tuyến · IDOR · Hoạt động được 14 tháng · Tháng 3 năm 2026 Thời gian đọc: 9 phút· Đã cập nhật Tháng 3 năm 2026· PhishDestroy Research 1,900 Các phiên trò chuyện với nạn nhân $239K+ Đã xác nhận bị đánh cắp (USDT/ETH/BTC) 21 Xác định được các ví của kẻ lừa đảo 6 Các toán tử có tên Tóm tắt nội dung chính Cuộc điều tra này ghi nhận Bảng điều khiển TrustWallet — một chiến dịch lừa đảo tinh vi mạo danh Trust Wallet thông qua tên miền phía máy chủ tttadmin.com. Ứng cử vào chức vụ 14 tháng (Tháng 1 năm 2025 – Tháng 2 năm 2026), chiến dịch này đã nhắm mục tiêu vào người dùng tiền điện tử thông qua các cuộc trò chuyện hỗ trợ giả mạo, nhằm chiếm đoạt cụm từ hạt giống và yêu cầu nạp tiền dưới chiêu bài giả mạo là “tuân thủ OFAC” và “thay thế tài sản.” Tất cả 1.900 cuộc trò chuyện của các nạn nhân đều bị trích xuất thông qua một lỗ hổng IDOR nghiêm trọng. Danh tính của kẻ chủ mưu đã được xác định. Cách thức hoạt động của trò lừa đảo: Quy trình tấn công Hoạt động này tuân theo một Pipeline gồm 5 giai đoạn được thiết kế kỹ lưỡng nhằm khai thác tối đa giá trị từ mỗi nạn nhân: Giai đoạn 1 Khám phá — Các nạn nhân phát hiện tên miền lừa đảo thông qua các nhóm trên Telegram, các chiêu trò lừa đảo tình cảm (nhân vật “Sofia”) hoặc kết quả tìm kiếm trên công cụ tìm kiếm Giai đoạn 2 Ví giả — Trang web lừa đảo giả mạo giao diện của Trust Wallet; thu thập cụm từ hạt giống và mật khẩu trong quá trình “tạo ví” Giai đoạn 3 Điều kiện kích hoạt Trò chuyện trực tiếp — Các nỗ lực rút tiền đều thất bại một cách cố ý; nhân viên hỗ trợ trò chuyện hiển thị với tên “Trust Wallet Support” Giai đoạn 4 Kỹ thuật xã hội — Các nhà khai thác cho rằng tài sản của họ bị đóng băng do vi phạm các quy định của OFAC/AML, đồng thời yêu cầu nạp tiền điện tử để “thay thế” hoặc “xác minh” Giai đoạn 5 Trích xuất lặp lại — Liên tục yêu cầu thanh toán thêm bằng các chiêu thức gây cấp bách và gây áp lực về thời hạn Thiệt hại tài chính: Những khoản tổn thất lớn nhất đã được xác nhận ↔ ID trò chuyện | Số tiền | Tài sản | Bối cảnh #1795 | 197.000 USDT | TRON (TRC-20) | Mượn từ vợ cũ #481 | ~45,77 ETH | Ethereum | Nhiều khoản tiền gửi #965 | ~16.000 USDT | USDT | Các khoản tiền gửi liên tiếp #720 | 8.000 USDT | TRC-20 | Dịch vụ đưa đón trong ngày #1090 | 5.839 USDT | USDT | Mẹ đơn thân, đã xác nhận mất con #1430 | ~3.686 USDT | USDT | Hai khoản tiền gửi riêng biệt #92 | 3.340,23 USDT | USDT | Số tiền chính xác đã được xác nhận #1089 | 0,3201 BTC | Bitcoin | Từ ví phần cứng Ledger Thiệt hại thực tế có thể cao hơn nhiều Đây là những thông tin tự khai chưa được xác minh trích từ nhật ký trò chuyện. Nhiều nạn nhân chưa bao giờ khai báo số tiền cụ thể. Do việc luân chuyển ví, không thể tính toán tổng số tiền trên chuỗi nếu không tiến hành truy vết toàn bộ blockchain. Xác định người vận hành Người điều hành chính: Vasiliy Navrotsky Tham số | Giá trị Họ và tên | Vasiliy Navrotsky (Василий Навроцкий) ID Telegram | 6005741623 Tên hiện tại | @Addmeks Lịch sử tên người dùng | @Slo221, @Li_Sin_main, @Handert, @Surr2201, @surr2204 Thời gian hoạt động | Tháng 7 năm 2023 – Tháng 5 năm 2025 Các tin nhắn đã được theo dõi | 249 người trong 61 nhóm Telegram Các nhóm chính | Binance RU (34), P2P LAB (9), Trust Wallet RU (6) Các thành viên trong nhóm được xác định trong nhật ký trò chuyện 👤 Lyokha / Alexey Nhân viên trực chat chính 👤 Dima Nhân viên trực (Trò chuyện số 92) 👤 Maksim Người điều hành (Trò chuyện số 446, 201 tin nhắn) 👤 Andrey Nhân viên trực (Trò chuyện #579) 👤 Aleksander Nhân viên tuyển dụng trên Telegram 👤 Sofia Nhân vật được sử dụng để dụ dỗ trong các vụ lừa đảo tình cảm Các thủ đoạn lừa đảo xã hội ↔ Chiến thuật | Tin nhắn | Mô tả Lừa đảo mạo danh Trust Wallet | 1,905 | Giả danh bộ phận hỗ trợ chính thức của Trust Wallet Yêu cầu về việc đóng băng/khóa ví | 360 | Tuyên bố ví bị khóa do “hoạt động đáng ngờ” Chương trình thay thế tài sản | 305 | Cam kết sẽ “hoàn trả” các khoản tài sản bị đóng băng sau khi nhận tiền gửi Các đe dọa về các biện pháp trừng phạt của OFAC | 210 | Những thông tin sai lệch về việc Bộ Tài chính Mỹ áp đặt các biện pháp trừng phạt đối với ví điện tử Yêu cầu nạp tiền để mở khóa | 185 | Yêu cầu nạp tiền bằng tiền điện tử để “mở khóa” ví Các lời đề nghị staking giả mạo | 161 | Các nhóm staking có lãi suất APY tùy chỉnh trong bảng điều khiển quản trị Các cáo buộc liên quan đến AML/CTF | 66 | Buộc tội các nạn nhân về tội rửa tiền Sự trớ trêu Những kẻ lừa đảo nói tiếng Nga nhắm vào các nạn nhân nói tiếng Nga (51% các cuộc trò chuyện bằng tiếng Nga) với những lời đe dọa về Các biện pháp trừng phạt của Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) thuộc Bộ Tài chính Hoa Kỳ — một cơ chế quản lý không liên quan về mặt địa lý đến đối tượng nạn nhân của họ. Kỹ thuật thao túng tâm lý dựa trên mẫu có sẵn, chứ không phải sự thấu hiểu bối cảnh. Quy trình tương tác với nạn nhân Các buổi đầu tiên 1,900 100% Đã trả lời tin nhắn 679 35.7% Tương tác sâu (10 tin nhắn trở lên) 175 9.2% Các giao dịch chuyển tiền đã được xác nhận ~20 1% Ngôn ngữ: Tiếng Nga 51% (3.013 tin nhắn) · Tiếng Anh 40% (2.995 tin nhắn) · Các ngôn ngữ khác 9% (365 tin nhắn) Hoạt động cao điểm: Tháng 11 năm 2025 (959 tin nhắn). Giờ làm việc từ 10:00 đến 13:00 UTC, vào cuối tuần giảm 40%. Phân tích cơ sở hạ tầng Kiến trúc miền cốt lõi: tttadmin.com IDORKHÔNG CÓ THẨM QUYỀNCÁC BẢN ĐỒ NGUỒN BỊ TIẾT LỘCORS được cấu hình sai Thành phần | Chi tiết API Nạn nhân | appp.tttadmin.com Giao diện quản trị | core.tttadmin.com / app.tttadmin.com CDN tĩnh | static.tttadmin.com Hệ thống công nghệ phía máy chủ | Java Spring Boot + Spring Security, JWT RS256 Cơ sở dữ liệu | PostgreSQL (JPA/Hibernate) Giao diện người dùng | React CRA + Material UI (đã khôi phục được 339 tệp nguồn) Máy chủ web | nginx/1.18.0 (Ubuntu) Cơ sở hạ tầng lưu trữ ↔ IP | Địa điểm | Nhà cung cấp | Vai trò 45.144.30.6 | Moscow, Nga | UFO Hosting (AS33993) | Chủ yếu hướng đến nạn nhân 2.56.178.117 | Moscow, Nga | UFO Hosting (AS33993) | Giai đoạn đầu (tháng 1–tháng 2 năm 2025) 185.170.198.121 | Vilnius, Litva | Hostinger (AS47583) | Giao diện người dùng của trang lừa đảo 69.10.62.71 | New York, Hoa Kỳ | Interserver (AS19318) | Hướng tới nạn nhân 69.49.231.166 | Atlanta, bang Georgia | Giải pháp mạng | Trang chính hiện tại — tất cả các tên miền *.tttadmin.com 94.131.121.154 | Moscow, Nga | UFO Hosting (AS33993) | Lừa đảo qua email 146.185.239.62 | Madrid, Tây Ban Nha | GTHost (AS63023) | Phần phụ (sòng bạc + Next.js) Các tên miền lừa đảo (được luân phiên) ALIVE (Cloudflare) wallet-premium.com PARKED (Epik) trustarter.io ĐÃ TẮT trust-multi-chain.com trust-multichain.com trust-multi.online coinbridge.online premium-trust.com MẠNG LƯỚI GIÚP ĐỠ CHO CÁC VỤ LỪA ĐẢO TÌNH CẢM rynova-qw.shop Các lỗ hổng bảo mật nghiêm trọng Hệ thống cơ sở hạ tầng của nhóm lừa đảo chứa đầy các lỗ hổng bảo mật, khiến việc trích xuất toàn bộ dữ liệu trở nên vô cùng dễ dàng: 11 Điểm cuối API không yêu cầu xác thực # IDOR - enumerate all 1,900 chats by sequential ID POST /chat/get → Bản ghi đầy đủ cuộc trò chuyện, không cần xác thực# Returns latest victim session data POST /session/get → Mã ghi nhớ + mật khẩu bị rò rỉ# Inject messages into any victim chat POST /message/save → Không cần xác thực# Create fake victim sessions POST /session/init → Lưu lại các cụm từ hạt giống# Full system config POST /system/get → swap_percent, status_support# All token/network config (174KB) POST /network/get → Dữ liệu mạng đầy đủ POST /token/info/get/all → Giá thời gian thực trên CoinMarketCap POST /stake/get/all → Cấu hình nhóm staking# Admin login - no rate limiting POST /admin/sign-in → Tấn công brute-force không giới hạn IDOR trên /chat/get Có thể liệt kê toàn bộ 1.900 cuộc trò chuyện mà không cần xác thực Bản đồ nguồn bị rò rỉ Đã khôi phục được 339 tệp nguồn (3,4 MB) CORS được cấu hình sai Phản ánh bất kỳ Nguồn nào có thông tin xác thực Không có giới hạn tốc độ Tấn công brute-force không giới hạn vào trang đăng nhập quản trị Các tính năng của Bảng điều khiển quản trị (Phân tích mã nguồn) 339 tệp nguồn đã được khôi phục từ các bản đồ nguồn của môi trường sản xuất bị rò rỉ (main.3924229a.js.map). Chương trình có sự tham gia của: Quản lý ví Xem/chỉnh sửa tất cả các ví của nạn nhân có cụm từ khôi phục Trò chuyện trực tuyến (Khảo sát 1 giây) Trò chuyện trực tiếp với nạn nhân dưới danh nghĩa “Bộ phận Hỗ trợ Trust Wallet” Kiểm soát giao dịch Chỉnh sửa trạng thái, chèn các giao dịch giả mạo Nhóm staking Lãi suất APY tùy chỉnh, thời gian khóa tiền, lợi suất ảo Phát hiện hoạt động nghiên cứu của bên thứ ba Phát hiện tải trọng Reverse Shell trong cuộc trò chuyện số 1 Một payload reverse shell được mã hóa bằng base64 đã được phát hiện bị chèn vào thông qua lỗ hổng không yêu cầu xác thực /message/save điểm cuối trên Ngày 6 tháng 5 năm 2025 — khoảng 10 tháng trước khi cuộc điều tra này được tiến hành. Điều này cho thấy các lỗ hổng bảo mật này đã có thể bị khai thác công khai trong một thời gian dài, và một nhà nghiên cứu khác đã phát hiện ra chúng từ rất lâu trước chúng tôi. Lịch trình hoạt động Tháng 1 năm 2025 Các phiên hoạt động của nạn nhân đầu tiên xuất hiện (845 tin nhắn). Hạ tầng được triển khai trên các địa chỉ IP tại Moscow. Tháng 5 năm 2025 Một nhà nghiên cứu bên thứ ba đã phát hiện ra lỗ hổng IDOR và chèn mã độc reverse shell Tháng 11 năm 2025 Thời điểm hoạt động cao điểm: 959 tin nhắn trong một tháng. Các chứng chỉ SSL đã được gia hạn. Tháng 2 năm 2026 Chứng chỉ mới nhất đã được cấp. Hoạt động vẫn đang diễn ra, các phiên mới đang được tạo. Ngày 1 tháng 3 năm 2026 Kết quả điều tra vụ PhishDestroy đã được công bố. Tất cả 1.900 cuộc trò chuyện đã được trích xuất và phân tích. Các khuyến nghị dành cho người dùng Không bao giờ được chia sẻ cụm từ hạt giống qua trò chuyện trực tuyến, email hoặc bất kỳ kênh hỗ trợ nào — Trust Wallet sẽ không bao giờ yêu cầu những thông tin đó Xác minh thông tin liên hệ bộ phận hỗ trợ chỉ thông qua các kênh chính thức của Trust Wallet Nhận diện các mối đe dọa liên quan đến OFAC và AML như những chiêu trò lừa đảo phổ biến — các dịch vụ hợp pháp không bao giờ khóa ví thông qua trò chuyện Báo cáo các tên miền lừa đảo gửi đến đội ngũ bảo mật của Trust Wallet và PhishDestroy [https://t.me/PhishDestroy_bot] Sử dụng ví phần cứng để ký xác nhận rút tiền nhằm ngăn chặn các giao dịch chuyển khoản trái phép Kiểm tra trạng thái ví thông qua lịch sử giao dịch trên blockchain, chứ không phải thông qua bất kỳ giao diện “hỗ trợ” nào Báo cáo kỹ thuật đầy đủ kèm theo nhật ký trò chuyện Dữ liệu điều tra đầy đủ, bao gồm toàn bộ bản ghi cuộc trò chuyện, địa chỉ ví, phân tích của chuyên gia và các biểu đồ tương tác Xem báo cáo đầy đủ trên GitHub → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/] Xem tất cả 1.900 bản ghi cuộc trò chuyện → [https://phishdestroy.gitlab.io/ScamIntelLogs/TrustWalletPanel/chats.html] Chia sẻ cuộc điều tra này X / Twitter [https://twitter.com/intent/tweet?text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators&url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&text=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/trustwallet-panel-exposed&title=Trust%20Wallet%20Phishing%20Panel%3A%20%24239K%20Stolen%2C%206%20Operators] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/trustwallet-panel-exposed] Các cuộc điều tra liên quan ĐIỀU TRA SÂU RỘNG Bộ công cụ Crypto Drainer: Vạch trần các đại lý phân phối Angel Drainer ĐIỀU TRA Vụ việc BUYTRX bị phanh phui: 55 tên miền và vụ đánh cắp thông qua cơ chế phê duyệt của TRON ĐIỀU TRA SÂU RỘNG Phân tích chi tiết về lừa đảo tiền điện tử: Phân tích ngược 8 công cụ đánh cắp cụm từ hạt giống thực tế ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phishdestroy.gitlab.io (2 mentions) twitter.com (1 mention) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/vi/trustwallet-panel-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.