whaley пишет
Статистикаswe / ex pentester / crypto market speculations since 2023 / щитпост - https://t.me/whaleyshit
- Последний пост
- 12 авг.
- Последнее чтение
- 18:21
- Постов за неделю
- 1
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 191
- 1/48двое суток
- 218
- 1/72трое суток
- 236
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
кто бы что не говорил, но веб3 рынок это невероятная многомиллионная индустрия, которая зародилась относительно недавно, а блокчейн является прорывной технологией. с приходом ии-агентов доступные и свободные платежи по всему миру становятся всё более и более актуальными. особенно я это прочувствовал во время использования калечной европейской системы платежей и swift-переводов, и в вопросах релокации (обналить крипту можно почти в любой точке мира), когда везти фиат через границу банально неудобно юридически. эти две финансовые системы должны сосуществовать, потому что децентрализация - это большая ответственность, но в тоже время и большие возможности. в блокчейне ты, и только ты владелец своих средств, и только ты несешь за них ответственность. никого не волнует если ты потерял деньги указав неверный адрес кошелька, банк же может просто отозвать перевод. никого не волнует если ты потерял свою сидфразу, или по глупости отправил свои битки мошенникам, банк же любезно защитит тебя от мошенников и поможет восстановить твой аккаунт. я верю в биткоин, я верю в эфир, другие токены держать в долгосрок я смысла не вижу. весь экстракшен огромных сумм в индустрии, и вертолетные деньги - это то, что позволяет проворачивать блокчейн - новая и не урегулированная технология, суть которой, к тому же, противоречит самой регуляции. сейчас к сожалению рынок находится скорее всего на пике медвежки, по крайней мере все индикаторы и чарты об этом говорят, в индустрию уже успели налить ликвидности, поэтому даже в пик медвежки тут можно зарабатывать, просто делать это сложнее я искренне жду следующего цикла и с радостью набираю позиции по дца (разумеется учитывая р/р) надеюсь и вы ждете. киберсекьюрити и девелопмент в веб3 становятся все более и более востребованными, я активно готовлюсь к следующему циклу и наращиваю базу знаний для этого и не планирую задерживаться и оставаться только в веб2. see you next cycle.
упомянули меня в статейке, приятненько, вот можете почитать: https://t.me/xnikiita/462 интересной информации вам пока не принес поеду скоро со своей дачи на море обратно в краснодар, хотелось бы конечно на самолет и в европу, но пока нет возможности сегодня на людей в краснодарском крае падают шахеды, возможны осадки в виде металлических осколков 😔
создал надеюсь финальную версию моего щитпоста, удалять его не планирую буду время от времени закидывать туда фоточки, оффтоп, всякие личные штучки и полезности @whaleyshit, кому интересно - you are welcome 🤗
гайд на прогрев аккаунтов в любой соцсети / что такое пиксель трекеры, почему они есть везде и как за вами следят корпораты 😔 недавно занимался сбором данных в БД, нужны были сайты с пикселями по определённым гео, буквально за 30-40 минут автоматизированного сбора я нашёл 2800 сайтов, в которых был либо пиксель от google, либо пиксель от meta, а это я ещё исключал любые другие трекеры. - так как работают эти трекеры и что они собирают? 😐 ну, держитесь. подобные трекеры смотрят: - ip-адрес и геолокацию; - модель устройства, браузер и операционную систему (юзер агент); - с какого сайта или рекламы вы пришли (origin хедер в хттп); - какие страницы открывали и сколько времени там провели (если на них был тот же или подобный трекер); - на какие кнопки нажимали, что добавляли в корзину и покупали; - технические метаданные из cookies и local storage; - иногда email, телефон, логин, или другие данные, если сайт передаёт их трекеру, обычно в хешированном виде. на базе этого генерируется ваш уникальный фингерпринт (часто в виде хеша), а также эти данные используют для таргетированной рекламы, иногда продажи в серую и многого другого. я обычно использую два расширения чтобы блокировать большинство трекеров (блокируют также рекламу и вредоносные реквесты бтв) - privacy badger и ublock origin. многие сервисы и соцсети, например: твиттер (x), инстаграм, криптобиржи используют данные этих трекеров для проверки на бота, если о вас нет записей на других сайтах - ваш аккаунт автоматически может стать подозрительным и получить suspend / ban. зная это - несложно догадаться, что путём прокликивания сайтов с трекерами - можно неплохо так прогревать аккаунты, казалось бы несвязных сервисов (например gmail / X / instagram и так далее). вот такой вот сегодня день полезной информации. также небольшой оффтоп: решил обновить себе сетапчик, скоро будут невероятно крутые фоточки из моего рабочего места на кухне, а пока вот такая картинка где я иду на набережную.
очень многие ребята, которые так или иначе варились в крипте - прошли через эти американские горки. когда на подростка из снг, который денег то в руках не держал, сваливается пяти-шести значная сумма в долларах - голову конечно не сносит, но перестаёшь следить за своими расходами, очень быстро теряя все деньги. не представляю что чувствует человек из снг даже в 20+ лет когда ему на голову падает миллион долларов. достойный к прочтению пост, мне лично такие (пускай относительно ляма баксов и небольшие, чему я даже рад) американские горки пошли на пользу - помогли раньше повзрослеть и многое переосмыслить, отчасти благодаря этому я пришёл к тому, что имею сейчас (я считаю неплохой результат для парня которому только исполнилось 18 лет). во многом эти деньги лёгкие и редко зарабатываются честным трудом, стоит это признать. иногда это тоже самое что выиграть в лотерею, а что происходит с победителями лотерей? правильно, они как правило теряют всё своё состояние и возвращаются к преждней жизни. если у вас нет больших денег, возможно, вы к ним сейчас не готовы и то что у вас их нет - к лучшему. звучит бредово, но это действительно так, важно самостоятельно подняться по лестнице заработка, сквозь провалы и потери, важно принимать деньги как должное за ваш труд, а не как дарование свыше. главное чему я научился - это то, что к расходам нужно подходить рассчетливо и с холодной годовой, а также важно отслеживать куда и на что уходят твои финансы. лично я веду трекер всех своих расходов-доходов в obsidian и каждый месяц провожу аналитику. берегите себя и своё ментальное здоровье, обнял 🤗 upd: пишут не даёт перейти на пост, вот линк на сам пост https://t.me/shit101/710
много вопросов насчёт валютной удалёнки, вот список каналов с вакансиями: https://t.me/DarikaINITVacancies https://t.me/Remoteit https://t.me/fordev https://t.me/gogetajob https://t.me/rabota_golang мои личные рекомендации: https://t.me/youareageek - супер крутой чувачок, работает на нескольких валютных вакансиях одновременно. https://www.youtube.com/@YablocoderHighlights - просто развлекательный контент, у чувачка несколько своих саасов которые приносят 5+ figures в месяц. сейчас по настроению рынка, если говорить про кандидатов из рф, лучший вариант - искать рефералку на работу и параллельно пытаться найти что-то через linkedin (гайд на линкедин), желательно иметь английский начиная от B2. чтобы попасть на работу без предыдущего опыта, даже если у вас есть знания, скорее всего придётся сходить на МНОГО собесов и скринингов и изучить много бесполезных вещей, закладывайте на поиск работы около полугода (исключение - рефералки, там вас изначально расположены захайрить) также важно понимать что никто не хочет хайрить джунов и во многом даже мидлов на валютке, советую крутить опыт и гриндить как можно больше, дабы спокойно проходить собесы. здесь важны комбинация софт и хард скиллов. также недавно наткнулся на канал прикольного чувачка на ютубе, можете подписаться на его тгшку, он конечно не технический чувак, но понравилась его подача и адекватность, чем-то он похож на меня, зацепило в общем.
валютная удалёнка, важность собственных проектов и новых знакомств. попасть на ВУ мне удалось раньше чем я рассчитывал, благодаря работе над моим арбитражным сканнером. в процессе работы над проектом я начал думать о маркетинге и общаться с людьми, активно работающими в нише. таким образом мне удалось выйти на знакомство с человеком, работающим девелопером в стартапе, куда он меня и рефнул. отдельное спасибо шарифу за то что познакомил нас. после небольшого скрининга и технического собеса я был нанят (без подробностей, nda, грейд у меня middle backend developer, можете посмотреть средние вилки в европе). у меня теперь есть почва для релокации в европу и открытия ип в сербии, что меня не может не радовать. более чем приемлемое рабочее место, ведь официального задокументированного опыта у меня почти нет, да и совершеннолетним я стал только вчера :) ирл пока что чиллю на море, народу мало, бензина нет, потихоньку работаю, поигрываю в кс и дотку, из дома в жару +30 днём не выхожу, а вы как?
имеется свободное время, так что принимаю заказы на: - аудит безопасности веб приложений (пентест) - фулл стек разработка веб приложений, дешбордов, saas решений, телеграм ботов - разработку вилочных сканнеров (любые платформы) - скрапинг / парсинг / автоматизация / обход антифрода любой сложности - андроид ревёрс инженеринг / обход детекта эмуляции / андроид автоматизация стек: TS/JS (fullstack), react, nextjs, nodejs, bash, git, docker, kubernetes, postgresql, проектирование архитектур веб приложений, rest api, ws, kafka, интеграция llm, работа с llm api, mcp, web3 (ethers, solana/EVM), prompt engineering, prompt injections, llm jailbreaks опыт: баг-баунти, обход WAF, обширный опыт в автоматизации и скрапинге веба, прод опыт с docker, git, k8s, postgresql, разработка saas решений, разработка торгового терминала, разработка ws/api вилочного сканнера (скрапинг бк контор и работа с открытыми апи), обход play integrity api (эмулятор и полноценное устройство), установка кастомных андройд прошивок, автоматизация андройд устройств и эмуляторов, работа с микросервисами и микросервисной архитектурой - фреймворк для браузерной автоматизации / скрапинга с обходом waf: https://github.com/whaleyxbt/patchright-enhanced - разработан лоу-латенси арбитражный сканнер (вилки polymarket/poly/kalshi), закрытый исходный код, скоро пойдёт в продажу как saas - ребилд архитектуры, фуллстек разработка и доставка многих фич для thornado.xyz - также есть nda-опыт частичной занятости в security/dev задачах - офф опыт работы в стартапе на грейде middle backend developer'а пентест стек: Burp Suite, nmap, BetterCap, Wireshark, masscan, subfinder, ffuf, gobuster, sqlmap, Metasploit Framework, xss0r-tool (очевидно devtools, глубокое понимание tcp/ip стека, хорошее понимание и знание протоколов компьютерных сетей) пентест опыт: https://github.com/whaleyxbt/cybersecurity-portfolio. github: https://github.com/whaleyxbt telegram: @whaleyxbt ———————————————————————————— а теперь немного о личном: состояние веб3 рынка вы сами видите, так что я стараюсь работать и на веб2 рынок. свой вилочный сканнер пока что не вижу смысла лаунчить, вилки по связке pinnacle-poly-kalshi руками ловить очень тяжело, так что в планах интеграция ещё нескольких бк + сотрудничество с людьми с вилочной аудиторией. очевидно моя, к тому же - небольшая аудитория (веб3 нейтив чуваки) не позволит продавать полноценное saas решение, поэтому начал задумываться над маркетингом и пришёл к тому что имеем. в найм мне не позволяет пойти работать статус студента и возраст (да и желания большого нет), так что в основном заказы идут с моих старых знакомых и близких коннектов, планирую попробовать выйти на снг/eu фриланс, возможно, если получится решить юридические вопросы - рассматриваю фуллтайм работу. также в планах после моего сканнера вилок (и его автоматизации) залепить ещё несколько саасиков на скорую руку, плюс хотелось бы автоматизировать кроссчейн арбитраж. на завтра у меня планируется временный переезд на два месяца поближе к морю, всех обнял, желаю приятно провести лето!
теперь мы есть на https://ecosystem.nado.xyz/ я там занимался ребилдом почти всей архитектуры (чарты, ордера), добавлял вкладку earn и делал многое другое кому интересно можете зайти потыкаться (мобильная версия терминала работает хуёво), занимаемся другими более важными вещами —————————————————————————— пока что остановил работу над моим вилочным сканнером (буки-предикшен маркеты) - первые тесты неплохо себя показали, но нужно добавлять намного больше букмекеров и автоматизировать торговлю для pinnacle и polymarket. уже добавлен semi-auto торговый режим для калши - вставляете апи ключи и можете в один клик покупать вилки. сканнер от меня не убежит, поэтому сейчас занимаюсь так называемыми nda штуками за которые платят много деняк (сам рофлил с инфлюенсеров которые пишут про нда проекты и вот случилось это и со мной, лмао) можете посмотреть мою активность на гитхабе (активно старрю репозитории связанные с тем что делаю) + в планах сделать вклад в опенсорс комунити и дропнуть пару полезных штук по теме.
3 месяца ничего не постил в твиттере, оказывается даже такой вот слопчик неплохо собирает
без подписи
наконец в мой город пришло лето, хорошее время чтобы выйти погулять и попить кофейку с девушкой в последнее время мной пишется очень много кода, начал помогать ребятам из v8x с thornado.xyz. терминал пока сырой, работы ещё много, но что-то да получится. также тороплюсь заканчивать свой арбитражный веб2-веб3 проект: очень много времени убил на полную перепись и рефакторинг метчера событий, к сожалению первая версия не давала нужных 97-100% винрейта, начал работать с отдельными видами спорта, частично интегрировал pinnacle, скоро добавлю betfair и буду переходить к фронтенду. всё ещё планирую и откладываю в ящик выпустить статью по киберсекурити для больших и маленьких, на днях планирую начать её писать, ожидайте! ну и последнее: навайбгадил себе лендинг-портфолио, можете чекнуть, если интересно: whaleyxbt.space, сразу предупреждаю - взламывать там нечего. спасибо за прочтение, всех обнял, увидимся!
без подписи
без подписи
CVE-2026-31431 - Copy Fail не особо по тематике канала, но недавно заэксплойтили ядро линукса любая линукс машина до версии 6.19.22 / 6.18.22 уязвима, так что если держите какие-то дедики - советую обновиться любой пользователь, не имеющий привелегий рута - способен их получить, как эксплойт работает можете подробно почитать здесь ну а я им воспользовался чтобы закончить машину на hackthebox, где был слишком трудный привелейдж эскалейшн https://github.com/theori-io/copy-fail-CVE-2026-31431
смотрите как у меня много коммитов пацаны ни одной строчки кода руками не пишется, а адекватное кодревью человек не в состоянии провести, ведь в большинстве случаев даже не знает синтаксис, я уже не говорю про хорошие практики и нюансы на кой хуй коммитить так часто, просто чтобы циферка росла?! это исходит либо из фундаментального непонимания для чего вообще нужен гит, либо из того, что вообще каждый нейрослоп пушится по веткам
в общем-то дело снова было вечером, увидел я у @deadcell понзи на етх, она же petals.farm разумеется её уже рагнули, но в пике вроде она имела $200к tvl решился я провести небольшой аудит, так как аппка супер простецкая и сделана на скорую руку -> вероятно, уязвима, так и оказалось я нашёл апи ключи от их рпс нод alchemy и infura, пускай они и были на фри плане апи, dos атака при помощи этого ключа стопнула бы их работу на пару часов, что критично для таких понзи. я решил пойти мирным путём, так как финансовую выгоду извлечь из этого почти невозможно, даже если я нанесу атаку, написал в личку самому деву, мы приятно пообщались и в ближайшее время он заслал мне 0.1 eth как баунти, ~$235, что в самом деле неплохо за 3 часа потраченные на аудит. такая вот коротенькая история о коротеньком миссконфиге, всем спасибо.
возвращаюсь в твиттер, планирую постить тотальный слопчик, иногда будут проскакивать мои отчёты по пентесту, технические посты и всякие мыслишки я и в этот канал хотел бы щитпостить тотальный слоп, но мне кажется формат телеги не очень подходит для этого ещё недавно ликнул апи ключ от рпс ноды alchemy, что открыло вектор для dos атаки на небольшую понзи на етх с твл $150k, в некст посте чуть больше расскажу кто не знает, я неск месяцев активно вёл твиттер и заливал туда разного рода слоп нужно было попросить мозги у мони...
чутка уточню технические подробности: со слов сео мони - это был легаси бакет, на котором не предполагалось хранение нда инфы. я также считаю этот сценарий трущным, ведь практически никакой инфы там не было, кроме кучи ассетов и тех самых двух вещей (личная инфа дева + какие-то адерсы валетов). я не занимался изучением их инфраструктуры во всех подробностях, а просто провёл небольшой первичный аудит. основная уязвимость заключалась в листинге бакета - кто угодно мог открыть и просмотреть все файлы, находящиеся там, а также в возможности загрузки файлов на этот бакет через сваггер апи. любой продукт технически уязвим, просто многие уязвимости экономически невыгодно эксплуатировать. я как пентестер, занимаюсь поиском тех уязвимостей, что слишком дёшево / финансово выгодно эксплуатировать. хаком может называться обычный dom-based xss, хаком может называться полноценный RCE, хаком может называться эксплойт, который повлёк потерю огромного количества денег. я веду к тому, что существует подмена понятий и именно она и произошла в сегодняшней ситуации с мони, из-за людей, не читающих дальше первой строчки. всем понимающим спасибо, непонимающих прошу ознакомиться с текстом выше. всех обнял, всем удачи!
спасибо всем за фидбек, получил баунти. извиняюсь перед командой мони, что поторопился с оглаской и очернением репутации, от репорта прошло 6 дней, стоило подождать хотя бы ровно неделю с момента отправки репорта, будет мне опыт. эндпоинты и сабдомены я скрыл, также в целях защиты информации.