TGViewer
hodlmod.eth hodlmod.eth @hodlmodeth · 10.8K subscribers
Post #382 12.8K
баги-баги-баунти.

2 апреля нам пишет один парень: "можно свапать на opensea и получать больше бабок, чем ты отправил, но я не понимаю как это работает".

мы взялись за дело. первые ручные тесты показали, что каждый третий-десятый свап ты получаешь на 1-15 баксов больше, чем должен был получить, но сама логика была очень странной и вызывала кучу вопросов:
— как и почему это вообще работает?
— почему баг срабатывает рандомно?
— почему сумма плюса не зависит от суммы свапа?

мы, конечно, сразу накидали софт, который в тупую отправлял транзакции свапа в сети ronin и периодически лутал доллары. количество транз исчислялось тысячами.
параллельно начали ресерчить, первое что попытались сделать - посмотреть контракт, но он был не верифицирован (закрыт), поэтому смотреть там было нечего.

далее начали копаться в транзакциях, поняли что баг срабатывает только в одной уникальной ситуации — когда кто-то покупает nft в сети ronin используя кросс-чейн покупку из другой сети. происходит это из-за того, что роялти (комиссия создателя нфт) при такой покупке нфт отправлялись не создателю, а на контракт свапалки в сети ronin, и эти роялти забирал тот, кто делал любой свап в сети ronin после покупки нфт.

то есть: юзер платит 100$ за nft, 5$ в виде роялти направляются не к создателям коллекции, а к любому, кто сделает свап в следующей транзакции после него.

транза покуки nft из base
транза получения nft в ronin
транза как "хацкер" лутает чужой роялти в размере 2.7$

к этому моменту мы залутали чистыми уже 750$ с 15000+ транзакций, при затратах 250$, но хайп покупок на ronin прошел и фарминг перестал быть рентабельным, точнее получалось что-то около 20$ в день. темка не зашла, мы снова обречены на бедность...

6 апреля мы вспомнили, что есть багбаунти программы (ты получаешь вознаграждение за найденные баги).
9 апреля мы написали заявку, расписали все в деталях и отправили сюда.
10 апреля нас послали нахуй, сославшись, что баг слишком сложный и они ничего не поняли.
11 апреля мы проводим полный ресерч, создаем два кошелька, записываем видео и воспроизводим баг, отправляем повторную заявку.
14 апреля челы поздоровались и проинформировали о баге opensea.
22 апреля мы напомнили о себе.
25 апреля они очухались и ответили.
29 апреля они не смогли воспроизвести баг... и мы тоже. оказалось, баг уже исправлен.
2 мая мы договорились о проверке, скорее всего баг был исправлен после нашего отчета (его исправили через 3-5 дней после уведомления opensea).
6 мая после внутренних разбирательств нас послали нахуй, сказали спасибо за информацию, вот вам 20 бонусных баллов...

и что? с этого можно заработать? оказалось, что да.

opensea платит от 0 до 75к$ по багбаунти:
P4 - 50-250$ за кривые ссылки.
P3 - 4500$ за серьезные баги.
P2 - 15000-25000$ за баги, которые могут привести к финансовым потерям (наш случай).
P1 - 75000$+ за критические баги, через которые можно трахнуть всех.
(каждый баг фиксируется и ему ставится приоритет в соотвествии с внутренними требованиями, крч бюрократия)

изначально мы подали на P3, но нашу заявку сразу подняли до P2, то есть при своевременной отправке (где мы были с 3 по 9 апреля???) и грамотном составлении заявки мы могли залутать до 25к баксов просто за отчет.

выяснилось, что некоторые типы только этим и занимаются, лутая по 80-200к$ в год.
а такие программы есть практически у всех крупных проектов, сайтов, бирж, благо багов в крипте хватает.

к примеру:
bybit платит от 150 до 10к$.
1inch от 100 до 500к$.
arbitrum от 1к до 2кк$.
starknet от 2.5к до 1кк$.
dodoex от 0$(база) до 10к$.

конечно, для успешного поиска таких багов надо хорошо шарить в коде или быть очень везучим, но среди нашей аудитории много тех, кто бесконечно дрочит криптопомойки и частенько находит баги, но ничего с ними не делает или просто бомбит на рукожопных разрабов. если интересно, то гайд как отправить заявку оставим в коментах.

итак вопрос, что же ты выберешь: в жопу раз или... белый хакинг или черный хакинг? я бы предпочел белый, но когда помойки просто посылают тебя нахуй, начинаешь задумываться.

[ links ] | hodlmod | nba | study | lopata
  • ❤ 84
  • 🔥 31
  • 🤯 9
  • 🕊 2
  • 🙈 1
More from @hodlmodeth
  1. May 27, 2026👀👀👀 есть кто живой? чем заняты вообще?
  2. Nov 5, 2025как мы билдили aio study и почему решили его прикрыть. в середине лета 2024, после бритвы…
  3. Oct 18, 2025Channel photo updated
  4. Sep 25, 2025четырехлетний путь. сегодня 4 года, как мы в крипте. как прошел наш первый, второй и трети…
  5. Jul 22, 2025база твоего богатства или спасибо капитан очевидность. поговорим про то, как же выбраться…
  6. Jul 15, 2025как лаунчпады наебывают гоев (фаундеров)? лаунчпад — это платформа, через которую новые кр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →