成功案例
真实战绩,用结果说话。新的案例等待合适时机公开。
2024.8 – 2025.1$600万+
SaleSmartly 0day → Adspower 钱包窃取
发现 SaleSmartly 平台严重漏洞,单个漏洞链实现 $600万+ 变现。从漏洞发现到权限获取到资金提取,完整闭环。
技术细节(首次全链路公开)
- SaleSmartly 为博彩站点提供客服系统
- 测试聊天功能中的文件上传接口
- Burpsuite 发现加密,前端 JS 调试破解,拿到阿里云上传策略
- 上传存在覆盖问题,可跨路径覆盖已有文件,找到存储桶域名的多个真实域名
- 通过真实域名判断为 SaleSmartly 资产,植入 JS 探针
- 发现大量 AdsPower UA 请求
- 抓包 AdsPower 流量,发现启动加载阶段会加载被覆盖的 JS
- AdsPower 基于 Electron,植入 Node.js 代码控制大量 PC
- AdsPower 被黑灰产/跨境/撸空投/Web3 人群使用,提取助记词并操作屏幕提走资金
- 被 Web3 社区感知,暂停行动
- 参考 OKX 窃取方案,利用 AdsPower 内置钱包的安装更新 RPC,覆盖恶意插件
- 用户使用钱包时触发恶意代码,上传私钥,提走资金
2025.1峰值$450万
$ADS 代币发行
基于加密基础设施权限发行 $ADS 代币,市值峰值达 $450万。由于不懂空投和 Web3 的玩法,找了个网友协助发币,期间持币收益一度到达 30 万美金,但没有抛售,而是给大量网友发送空投。最终收益不到万余,主要体验过程,挺好的。
2025.12$25万
控制 OTC 平台 CRM 系统
控制 Hugos 等 OTC 平台的 CRM 系统,提走约 25 万美金。
技术细节
- 控制生产网服务器
- 登录用户账户,发起提款,提走约 25 万美金
- 绕过 POI 和 POA 等风控
- 对 *** 勒索 0.7 BTC,达成协议 — 我永远遵守底线,不会出售达成协议的厂商数据
2026.3¥30万
某博彩平台四方支付接口
通过控制四方支付接口平台,盗刷 30 万 RMB。
更多案例等待合适时机公开…