История о том, как я взломал 3(два) крипто-обменника и сколько смог на этом заработать! Часть 1/2
Давай-те начнем с того, почему я пишу фразу "3(два)", вместо простого кол-ва:
Всё дело в том, что первые 2 обменника, на первый взгляд, принадлежат крупным СНГ инфлюенсерам, но это не так - они выполняют роль публичного лица для одного и того же обменника. Тоесть, по факту, это один и тот же обменник под эгидой множеств инфлюенсеров (Точно кол-во не знаю, но я нашел два, именно поэтому и написал два). Давай-те для простоты, будем называть его Обменником "А"
А третий обменник будем называть Обменником "Б". Да, я не хочу писать их реальные названия по ряду причин (в том числе, потому что не хочу делать им рекламу), но если вы пользовались СНГ обменниками в ТГ, то с вероятностью 80% вы пользовались одним из этих 3х обменников
• Душная часть позади, давайте я уже буду рассказывать, чего я наделал и что из этого вышло:
Поскольку, и "А" и "Б" обменники используют Telegram Mini App(TMA) для приема заявок, то я зашел именно оттуда. Если кто не знал, то TMA - это лишь браузерная страничка, которая помещена прямиком в отдельно окошко в ТГ, и никакой новой технологии, особенно в плане защиты, за этим не стоит
Я начал снифать запросы, просто используя весь функционал, чтобы собрать END-поинты и слать на них всякую ересь, дабы попробовать повторить их на уровне кода и О ЧУДО! Не прошло даже 2ух минут, как я смог получить всю информацию о своём друге, которая хранилась на сервере обменника.
Забавно то, что у обменника "Б" стояла защита на GET запросы (получение информации), но POST запросы (Отправка информации) не просто кидали через хуй эту защиту, но ещё и выдавали в ответе то, что я хотел бы видеть в GET запросе. А у обменника "А" защиты не стояло и вовсе...
(Тут стоит уточнить, что все обменники не автоматические, тоесть выдача денег происходит только после общения с менеджером, поэтому о выносе бабок речи и не идёт)
• И тут я понял, что запахло пиздецом, ведь любой рандомный злоумышленник, мог просто делать следующее (пойдем в порядке возрастания пиздеца):
• • Злоумышленник мог отправить заявки на обмен с аккаунта каждого пользователя, который когда либо открывал бота или TMA, что парализовало бы работу обменника от нескольких дней до нескольких недель, ведь разбираться где фейк заявка, а где настоящая - было бы тем ещё пиздецом
• • Злоумышленник мог получать данные об обменах и реквизитах пользователей, что сильно бьет по защите персональных данных... Затем, к примеру, продать пользователей обменника "А" обменнику "Б" и наоборот
• • Злоумышленник мог удалять и подменять реквизиты пользователей на другие. Да, в любом случае чуткий пользователь бы заметил, что у него реки на обмен стоят не те. Но всё-же, была бы часть невнимательных пользователей, которые уверены, что всё окей как и всегда, поленившись перепроверить реквизиты перед обменом
Как-то так, звучит как страшилка на ночь какая-то
• Давай-те к самому интересному: Сколько я на этом заработал 💰
Как говорил классик, Олег Тиньков: "Ни-ху-я! Вот просто, Ни-ху-я". Удивлены? А я уже нет =)
После обнаружения всех этих уязвимостей, я связался с обменником "А" через крупного инфла и с обменником "Б" напрямую, где сообщил, что ребята, у вас такие-то такие-то проблемы, фиксите, пока какой-нибудь злоумышленник это не обнаружил... Они отреагировали достаточно быстро и за несколько дней уже вышел фикс, где все дыры были закрыты...
Но если с обменником "А" я не договаривался на баг-баунти (хотя он говорил, что вернется ко мне, когда они закончат решать проблему), то к обменнику "Б" я зашел с вопроса о баг-баунти, на что и получил ответ "Да". Но прошла уже неделя, а баг-баунти так и не запахло в моём кошельке, наверное по этому, я решил использовать этот случай, чтобы написать прикольный и интересный пост в канал