MTProto Proxy
Server:
Port:
Secret:
Server:
37.228.116.78Port:
443Secret:
6415136f95b0dbde9becf2dd609e8de82🤣9
На днях нашел уязвимость в mini-app с MAU 50+ млн, который занимает топ среди кассовых приложений.
Суть проста: выполняешь задание, перехватываешь запрос на получение награды и отправляешь его одновременно несколько раз. В результате система ошибается и засчитывает награду многократно. Никаких сложных манипуляций — только тайминг и немного техники.
Решил не злоупотреблять, а сразу написать в тех. поддержку. Собрал доказательства, описал проблему детально и отправил им репорт. Ответ не занял много времени: проверили информацию, подтвердили наличие ошибки и сообщили, что она будет устранена в ближайшем обновлении.
После этого мне пообещали начислить свой супер-токен (который я мог сам себе накрутить), но только чуть позже... как-нибудь ближе к TGE. В общем, вознаграждение будет, но когда именно — неясно. Возможно, их токен когда-нибудь станет чем-то полезным, но пока что это просто виртуальная единица, ожидающая своего часа.
Please open Telegram to view this post
VIEW IN TELEGRAM
60
Как по мне, за такой юзернейм — это не так уж и много.
Впрочем, еще пару неплохих юзернеймов осталось — все они доступны тут.
Please open Telegram to view this post
VIEW IN TELEGRAM
3
Если текущая динамика сохранится, можно запускать свой курс по крипте.
Первый модуль: как за минимум усилий стать беднее на 50%.📉
Первый модуль: как за минимум усилий стать беднее на 50%.
Please open Telegram to view this post
VIEW IN TELEGRAM
3
krypton 96
Когда-то я уже писал, как продал юзернейм kaban, но сегодня я выкупил его обратно за 74 TON.
Вышло забавно: продал дорого, вернул дешевле.
Please open Telegram to view this post
VIEW IN TELEGRAM
6
На случай, если другие отвалились.
https://tg-me.sbs/proxy?server=45.8.248.72&port=443&secret=554094bbadd9012024e2f5a11b61d8dd
Please open Telegram to view this post
VIEW IN TELEGRAM
7
Бот выдаёт 100,000 игровых USDT, которыми можно торговать по реальным рыночным ценам прямо в Telegram.
Подходит для обучения, тестирования стратегий и понимания механики рынка без использования реальных средств.
для практикующих — удобный тренировочный инструмент.
Please open Telegram to view this post
VIEW IN TELEGRAM
65
• Обновлённый раздел «Рынок»: теперь процесс покупки и продажи криптовалюты стал значительно удобнее.
• Просмотр прибыли: после приобретения криптовалюты пользователи могут сразу увидеть изменение в процентах.
• Изменения в разделе «Друзья»: добавлена возможность отслеживания рефералов и их балансов.
• Удвоенные награды за майнинг: теперь майнеры получают в два раза больше вознаграждений!
• Новые таблицы лидеров: появились топы по балансу, количеству друзей и майнинговым наградам.
Please open Telegram to view this post
VIEW IN TELEGRAM
5
Когда невнимательность стоит $1500 ⚡️
Когда-то я писал про баг в мини-приложении с 50+ млн MAU, где за мой репорт пообещали награду в их токенах. Так вот.
Оказалось... они отправили их ещё 16 апреля, в день листинга.
Только вот в Trust Wallet они не отображались, пока не включишь вручную "видимость" токена.
То есть токены были всё это время, просто я их не видел.🤡
А теперь самое интересное:
В тот день, когда я их получил, они стоили 150+ тысяч рублей, а сегодня — около 17 тысяч.
Прозевал 130к, просто потому что вовремя не ткнул нужный переключатель в приложении.🫠
Выходит, можно найти уязвимость в системе, но не найти кнопку в кошельке — и потерять в десятки раз больше, чем заработал.
Когда-то я писал про баг в мини-приложении с 50+ млн MAU, где за мой репорт пообещали награду в их токенах. Так вот.
Оказалось... они отправили их ещё 16 апреля, в день листинга.
Только вот в Trust Wallet они не отображались, пока не включишь вручную "видимость" токена.
То есть токены были всё это время, просто я их не видел.
А теперь самое интересное:
В тот день, когда я их получил, они стоили 150+ тысяч рублей, а сегодня — около 17 тысяч.
Прозевал 130к, просто потому что вовремя не ткнул нужный переключатель в приложении.
Выходит, можно найти уязвимость в системе, но не найти кнопку в кошельке — и потерять в десятки раз больше, чем заработал.
Please open Telegram to view this post
VIEW IN TELEGRAM
16
В последнее время многие блогеры рекламируют один Telegram-бот, позиционируемый как «топовый VPN».
💻 Решил проверить в боте раздел «Kovalenko Case» — ящик с призами, который можно открыть после покупки VPN-ключа. С первой же проверки нашёл уязвимость типа IDOR, позволяющую крутить кейс от имени другого пользователя. Достаточно перехватить запрос и подставить чужой
Эксплуатировать эту уязвимость очень просто — с ней справится даже школьник, что делает возможным массовое злоупотребление.
Я отправил подробный репорт. Его рассмотрели, но вместо ответа просто по-тихому прикрутили защиту «для галочки», которую всё ещё можно обойти за пару кликов. Это не серьёзно.👎
🛡 VPN — это про безопасность и доверие.
Если разработчик не реализует даже базовую проверку — о какой приватности может идти речь?
user_id.Эксплуатировать эту уязвимость очень просто — с ней справится даже школьник, что делает возможным массовое злоупотребление.
Я отправил подробный репорт. Его рассмотрели, но вместо ответа просто по-тихому прикрутили защиту «для галочки», которую всё ещё можно обойти за пару кликов. Это не серьёзно.
Если разработчик не реализует даже базовую проверку — о какой приватности может идти речь?
Please open Telegram to view this post
VIEW IN TELEGRAM
31
К слову о VPN: вот ещё одна полезная фишка 👍
Если выбрать локацию USA🇺🇸
— YouTube начинает работать как у премиум-пользователей:
видео можно сворачивать и смотреть в фоне в режиме «картинка в картинке»💬
Очень удобно, особенно если часто слушаешь YouTube параллельно с другими делами🎧
Если выбрать локацию USA
— YouTube начинает работать как у премиум-пользователей:
видео можно сворачивать и смотреть в фоне в режиме «картинка в картинке»
Очень удобно, особенно если часто слушаешь YouTube параллельно с другими делами
Please open Telegram to view this post
VIEW IN TELEGRAM
105
Плати — если хочешь. Но можно и не платить 😂
Недавно, ковыряясь в коде одного из известных VPN-сервисов, наткнулся на любопытный эндпоинт. Судя по названию, он должен был выдавать бонусный VPN-ключ. Решил проверить — и да, всё сработало. Ключ активировался. Повторил — снова получил новый.
По сути, это оказался бесконечный источник бесплатных ключей. Буквально в один клик.⭐
Я написал владельцу: «Платите ли вы за найденные уязвимости?» В ответ — лаконичное «не платим». Даже не поинтересовались, что именно я нашёл.🤤
Если бы на моём месте был кто-то менее этичный, он мог бы спокойно фармить ключи и продавать их за полцены. И спрос был бы, поверьте, большой.
Не сомневаюсь, что если баг не исправят, кто-то превратит его в источник дохода, а для владельца — билет в мир убытков.📉
Недавно, ковыряясь в коде одного из известных VPN-сервисов, наткнулся на любопытный эндпоинт. Судя по названию, он должен был выдавать бонусный VPN-ключ. Решил проверить — и да, всё сработало. Ключ активировался. Повторил — снова получил новый.
По сути, это оказался бесконечный источник бесплатных ключей. Буквально в один клик.
Я написал владельцу: «Платите ли вы за найденные уязвимости?» В ответ — лаконичное «не платим». Даже не поинтересовались, что именно я нашёл.
Если бы на моём месте был кто-то менее этичный, он мог бы спокойно фармить ключи и продавать их за полцены. И спрос был бы, поверьте, большой.
Не сомневаюсь, что если баг не исправят, кто-то превратит его в источник дохода, а для владельца — билет в мир убытков.
Please open Telegram to view this post
VIEW IN TELEGRAM
5