TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
hodlmod.eth

18 May 2025, 15:48

Открыть в Telegram Поделиться Пожаловаться

баги-баги-баунти.

2 апреля нам пишет один парень: "можно свапать на opensea и получать больше бабок, чем ты отправил, но я не понимаю как это работает".

мы взялись за дело. первые ручные тесты показали, что каждый третий-десятый свап ты получаешь на 1-15 баксов больше, чем должен был получить, но сама логика была очень странной и вызывала кучу вопросов:
— как и почему это вообще работает?
— почему баг срабатывает рандомно?
— почему сумма плюса не зависит от суммы свапа?

мы, конечно, сразу накидали софт, который в тупую отправлял транзакции свапа в сети ronin и периодически лутал доллары. количество транз исчислялось тысячами.
параллельно начали ресерчить, первое что попытались сделать - посмотреть контракт, но он был не верифицирован (закрыт), поэтому смотреть там было нечего.

далее начали копаться в транзакциях, поняли что баг срабатывает только в одной уникальной ситуации — когда кто-то покупает nft в сети ronin используя кросс-чейн покупку из другой сети. происходит это из-за того, что роялти (комиссия создателя нфт) при такой покупке нфт отправлялись не создателю, а на контракт свапалки в сети ronin, и эти роялти забирал тот, кто делал любой свап в сети ronin после покупки нфт.

то есть: юзер платит 100$ за nft, 5$ в виде роялти направляются не к создателям коллекции, а к любому, кто сделает свап в следующей транзакции после него.

транза покуки nft из base
транза получения nft в ronin
транза как "хацкер" лутает чужой роялти в размере 2.7$

к этому моменту мы залутали чистыми уже 750$ с 15000+ транзакций, при затратах 250$, но хайп покупок на ronin прошел и фарминг перестал быть рентабельным, точнее получалось что-то около 20$ в день. темка не зашла, мы снова обречены на бедность...

6 апреля мы вспомнили, что есть багбаунти программы (ты получаешь вознаграждение за найденные баги).
9 апреля мы написали заявку, расписали все в деталях и отправили сюда.
10 апреля нас послали нахуй, сославшись, что баг слишком сложный и они ничего не поняли.
11 апреля мы проводим полный ресерч, создаем два кошелька, записываем видео и воспроизводим баг, отправляем повторную заявку.
14 апреля челы поздоровались и проинформировали о баге opensea.
22 апреля мы напомнили о себе.
25 апреля они очухались и ответили.
29 апреля они не смогли воспроизвести баг... и мы тоже. оказалось, баг уже исправлен.
2 мая мы договорились о проверке, скорее всего баг был исправлен после нашего отчета (его исправили через 3-5 дней после уведомления opensea).
6 мая после внутренних разбирательств нас послали нахуй, сказали спасибо за информацию, вот вам 20 бонусных баллов...

и что? с этого можно заработать? оказалось, что да.

opensea платит от 0 до 75к$ по багбаунти:
P4 - 50-250$ за кривые ссылки.
P3 - 4500$ за серьезные баги.
P2 - 15000-25000$ за баги, которые могут привести к финансовым потерям (наш случай).
P1 - 75000$+ за критические баги, через которые можно трахнуть всех.
(каждый баг фиксируется и ему ставится приоритет в соотвествии с внутренними требованиями, крч бюрократия)

изначально мы подали на P3, но нашу заявку сразу подняли до P2, то есть при своевременной отправке (где мы были с 3 по 9 апреля???) и грамотном составлении заявки мы могли залутать до 25к баксов просто за отчет.

выяснилось, что некоторые типы только этим и занимаются, лутая по 80-200к$ в год.
а такие программы есть практически у всех крупных проектов, сайтов, бирж, благо багов в крипте хватает.

к примеру:
bybit платит от 150 до 10к$.
1inch от 100 до 500к$.
arbitrum от 1к до 2кк$.
starknet от 2.5к до 1кк$.
dodoex от 0$(база) до 10к$.

конечно, для успешного поиска таких багов надо хорошо шарить в коде или быть очень везучим, но среди нашей аудитории много тех, кто бесконечно дрочит криптопомойки и частенько находит баги, но ничего с ними не делает или просто бомбит на рукожопных разрабов. если интересно, то гайд как отправить заявку оставим в коментах.

итак вопрос, что же ты выберешь: в жопу раз или... белый хакинг или черный хакинг? я бы предпочел белый, но когда помойки просто посылают тебя нахуй, начинаешь задумываться.

[ links ] | hodlmod | nba | study | lopata

7.7k 7 212 58 112
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot