Laravel矿机理财交易所源码 微盘合约代理版

元信息速览

  • 项目版本 Laravel 5.5 架构(composer.lock 锁定,无正式版本号)
  • 技术栈 PHP 7.2 + Vue2 双前端 + MySQL 5.6 + Redis + Elasticsearch
  • 配图来源 本包未附带演示截图
  • 适用用途 仅供安全研究与逆向学习,含恶意后门,严禁部署运营

源码系统概览

文章正文

这套加密货币交易所源码采用 Laravel 5.5 后端加 Vue2 移动端前端的三件套结构,业务覆盖现货、杠杆合约、微盘秒合约、C2C 法币、矿机理财、IEO、保险与代理分销。工程规模庞大,后端含 166 个控制器与 100 个 Artisan 命令,行情推送依赖 workerman 与 Elasticsearch,另有 Python 脚本与 Swoole 服务协同。包内附带 34.85MB 生产库备份与配置完整的 .env 文件,其中钱包地址、支付密钥等敏感信息以明文留存。需要强调的是,包内已确认存在一个伪装的 webshell 后门文件,本包仅供安全研究使用,严禁部署到任何环境。

源码简介

后端按 Admin、Agent、Api 三层组织控制器,覆盖现货交易、杠杆倍数与强平、微盘下单结算、C2C 挂单与申诉、矿机购买与收益发放、IEO 申购、保险规则与理赔申请、邀请返佣与三级代理体系。定时命令层承担核心业务,包括 K 线抓取、行情导入、派息计算、归集 USDT、自动换币与机器人做市,安装文档披露了每三分钟一次的派息定时任务。前端为两份相同的 bbkmobile 单页应用,基于 muse-ui 与 vant 组件库,集成 lightweight-charts K 线、vue-socket.io 实时推送与多语言包。数据库备份含 53 张表结构与超过 18 万行行情数据、矿机购买收益流水、用户实名等生产记录。

适用场景

  • 恶意样本与后门伪装手法的安全研究学习
  • Laravel 大型交易系统的分层架构与命令行任务设计参考
  • workerman 与 Elasticsearch 行情推送链路的逆向分析
  • 资金盘类平台的运作机制研究与防范识别

技术栈与运行环境

层级 组件 版本
后端 PHP 7.2 + Laravel 5.5
推送 workerman gateway-worker + Swoole WebSocket 双链路
数据 MySQL 5.6 + Redis 5.0.8 + ES 7 53 表备份
前端 Vue2 + muse-ui + vant + lightweight-charts 两份拷贝
辅助 Python3 脚本 + Artisan 定时任务 派息与做市

这套系统和 OKX、Bitget 这类真实交易所的区别,主要差异对比如下表。

对比维度 本源码系统 OKX / Bitget
收益机制 矿机派息加机器人做市 真实市场撮合
代码可信度 混淆加密混入后门 无源码,仅提供 API
凭据状态 生产密钥明文留存 无源码可泄露
开源许可 未声明许可证 未采用 MIT 或 Apache 协议
合规属性 资金盘特征明显 持牌合规经营

运行环境为 CentOS 7.5 加 PHP 7.2、MySQL 5.6、Redis、Elasticsearch 7 与 Python3,需去除 PHP 禁用函数并开放 workerman 端口,socket 建议配置反向代理。

功能亮点

  • 现货、杠杆、微盘秒合约三线交易体系
  • 矿机理财模块,购买收益流水与派息定时任务齐全
  • C2C 法币交易含挂单、接单与申诉流程
  • 三级代理分销体系,代理端独立入口与报表
  • IEO 申购、保险规则理赔、糖果转账等运营模块
  • 机器人做市与奖池机制,配合分析师跟单展示
  • K 线多周期抓取入库,Elasticsearch 行情检索
  • 前端多语言与实时行情推送,移动端适配

技术架构与部署指南

安装与部署提示

本文仅描述研究环境的还原步骤,不构成运营建议。文档级的部署路径、定时任务与派息接口在包内 README 中有完整记录,研究时以本地隔离环境为准,严禁暴露公网。

# 1. 研究环境依赖(本地隔离,禁止公网)
composer update
php artisan config:cache
# 2. 还原数据库备份后再启动
mysql -uroot -p src66 < src66_20220721_211210.sql
php artisan schedule:run
php artisan queue:work

.env 中数据库、Redis、Elasticsearch 与钱包接口地址需整体替换为隔离环境配置。再次强调,包内含确认恶意的后门文件与生产凭据,任何联网部署都会造成资产与数据风险。

截图与演示说明

     

依据前端路由与组件库构成可以确认页面包含行情首页、K 线交易、杠杆下单、矿机理财、C2C 法币、个人中心与代理端登录页,界面由 muse-ui 与 vant 混合实现,K 线由 lightweight-charts 渲染。页面效果需在隔离环境还原后才可验证。

常见问题

问. 这套源码能直接部署使用吗?
不能。包内含确认的 webshell 后门、EnPHP 混淆文件与真实生产凭据,任何部署都构成资产风险,仅可在隔离环境做安全研究。

问. 后门藏在哪里?
确认的后门位于 ueditor 组件字体目录下的随机命名 PHP 文件,通过字符串拼接规避扫描,带 MD5 密码认证逻辑,详见安全风险提示。

问. 数据库备份里有什么?
34.85MB 生产库备份,含管理员账号、18 万行行情数据、矿机购买与收益流水、用户实名信息等真实记录,使用前应清除全部业务数据。

问. 前端为什么有两份?
77 与 项目2 两个目录是同一 bbkmobile 工程的两份拷贝,依赖完全一致,研究时取其一即可。

问. 有没有公开代码仓库?
没有。本包为第三方渠道流出的本地源码,无 GitHub 仓库地址,整体未声明开源许可证。

安全风险提示

本包风险等级为确认高危,仅限安全研究,严禁部署运营。

其一,ueditor 字体目录下存在随机命名后门文件,以 str_replace 拼接 BASE64_DECODE 规避特征扫描,解码后执行会话与 MD5 密码认证逻辑,属确认 webshell,任何环境必须立即删除。

其二,代理端登录文件经 EnPHP 混淆加密,WebSocket 连接类经变量名混淆加密并残留第三方源码商标记,两者均不可审计。

其三,.env 明文留存第三方支付网关密钥、八个链上钱包地址与钱包接口 IP。

其四,根目录测试邮件脚本泄露真实 SMTP 账号密码与历史运营域名。

其五,数据库备份含管理员弱口令哈希与用户实名等隐私数据。

其六,派息、矿机收益、机器人做市与自动换币构成资金盘机制,在国内涉赌涉非。

研究完成后建议整包隔离保存或销毁。

下载说明

本源码为第三方渠道流出的本地源码包(编号 80716),无公开 GitHub 仓库,无在线来源页面,下载链接由发布者自行配置。

包内含 Laravel 后端、两份 Vue2 前端、34.85MB 数据库备份与部署文档,文件仅用于安全研究,下载后请勿接入任何真实资金、域名或服务器。

存疑或不可审计文件

三类文件无法审计。

其一,确认 webshell 的后门文件本身,仅完成行为定性,未展开payload全量分析。

其二,EnPHP 混淆的代理端登录文件与变量名混淆的 WebSocket 连接类,透明度为零。

其三,34.85MB 备份中超过 18 万行行情与收益流水未逐行核验,研究时按脏数据处理。

另有两份相同前端拷贝与 __MACOSX 系统残留目录,属打包遗留。

补充信息

更新日志

  • 包内无正式版本号与更新记录,composer.lock 锁定 Laravel 5.5 依赖
  • 数据库备份文件名标注 20220721,测试数据时间线显示更新至 2022 年 7 月
  • 无 LICENSE 文件,整体许可证状态为未声明

许可证与版权说明

后端 composer.json 声明 MIT 协议,但该声明仅覆盖 Laravel 脚手架本身,业务代码未附独立许可证,WebSocket 连接类更标注反编译禁止字样。未声明许可证意味着默认保留所有权利,与采用 MIT 或 Apache 协议的项目相比,本项目在授权与研究合规层面风险更高。

65源码网资源大多来自网络,如有侵犯你的权益请联系管理员E-mail:[email protected] 我们会第一时间进行审核删除。站内资源为网友个人学习或测试研究使用,未经原版权作者许可,禁止用于任何商业途径!请在下载24小时内删除!


如果遇到付费才可观看的文章,建议升级终身VIP。全站所有资源任意下免费看”。本站资源少部分采用7z压缩,为防止有人压缩软件不支持7z格式,7z解压,建议下载7-zip,zip、rar解压,建议下载WinRAR