💸 Как сахалинка за три дня "напечатала" 8,4 млн на маркетплейсе: раскрыта схема обхода платежки. Кто следующий?
Коротко:
🧩 Как она "напечатала" деньги?
По данным следствия, женщина нашла в интернете инструкцию по эксплуатации уязвимости в API или интерфейсе электронного кошелька одного из крупных маркетплейсов (предположительно — Ozon, WB или СберМегамаркет).
📌 Примерная схема (на основе аналогичных дел):
А пользователи — помнить: если деньги появились, но не прошли — это не подарок. Это долг. И он возвращается с процентами.
Коротко:
- 🔓 Женщина из Южно-Сахалинска использовала уязвимость в системе электронного кошелька маркетплейса,
- 💰 Сымитировала пополнение баланса без реального перевода,
- 📥 Вывела 8,4 млн рублей на свои карты с 27 июля по 3 августа 2023 года,
- 🚨 Дело возбуждено по ст. 159 УК РФ (мошенничество),
- 🛑 Находится под подпиской о невыезде, ранее судима.
🧩 Как она "напечатала" деньги?
По данным следствия, женщина нашла в интернете инструкцию по эксплуатации уязвимости в API или интерфейсе электронного кошелька одного из крупных маркетплейсов (предположительно — Ozon, WB или СберМегамаркет).
📌 Примерная схема (на основе аналогичных дел):
- Пользователь инициирует пополнение баланса.
- В момент между началом транзакции и подтверждением оплаты возникает временная задержка (lag).
- Через модифицированный запрос (например, через Burp Suite или скрипт) злоумышленник подменяет статус "оплата не прошла" на "оплата успешна".
- Система зачисляет деньги на баланс, хотя реального перевода не было.
- Деньги выводятся на привязанную карту или тратятся на дорогие товары, которые затем перепродаются.
Это не взлом сервера, а обман логики приложения — как в старых играх, когда можно было "заморозить" время и получить бесконечные монеты.
💬 Такие уязвимости встречаются в плохо защищённых API, особенно если:
🛑 Почему маркетплейсы не ловят это сразу?- Нет двойной валидации платежа,
- Нет проверки с сервера банка,
- Есть кэширование статусов.
- Высокая нагрузка — миллионы транзакций в день,
- Автоматизация — редкие проверки на аномалии,
- Отсутствие мгновенной сверки с банками — задержка подтверждения до нескольких минут,
- Слабая аналитика мошенничества — особенно у региональных или новых платформ.
- Аномалия: пополнение баланса без подтверждения от банка,
- Массовый вывод: 8,4 млн за 7 дней — более 1 млн в день,
- Несколько карт — признак отмывания.
⚠️ Но если система не настроила триггеры, — злоумышленник остаётся незамеченным.
🧑⚖️ Чем грозит такая схема?- Статья 159 УК РФ — мошенничество в особо крупном размере (сумма > 1,5 млн):
- До 10 лет лишения свободы,
- Штраф, конфискация имущества.
- Дополнительно:
- Гражданский иск от маркетплейса на возмещение ущерба,
- Внесение в чёрные списки платёжных систем (Mir, Visa, Mastercard),
- Блокировка всех финансовых аккаунтов.
Женщина уже была судима — значит, рецидив, что усугубляет наказание.
🛡️ Как маркетплейсы могут закрыть такую дыру?- Двойная валидация платежа
— Подтверждение не только в приложении, но и от банка в реальном времени. - Ограничения на вывод
— Максимум 100–300 тыс. в день,
— Верификация при крупных операциях. - Анализ аномалий
— Системы AI-мониторинга (как в банках),
— Блокировка при подозрительных сценариях. - Проверка новых аккаунтов
— Особенно с быстрыми крупными операциями. - Сотрудничество с МВД и ЦБ
— Обмен данными по кибермошенничеству.
💬 Парадокс:
Чем удобнее платить, тем выше риск уязвимости.
Чем быстрее вывод, тем проще украсть.
💬 Вопрос к форуму:Чем удобнее платить, тем выше риск уязвимости.
Чем быстрее вывод, тем проще украсть.
- Как думаете — сколько таких схем уже работают в тени?
- Если бы вы нашли такую уязвимость — сообщили бы в поддержку за вознаграждение или воспользовались?
- Какие ещё "дыры" в системах вы замечали?
Это не просто кража — это сигнал.
Если один человек за неделю вывел 8,4 млн, значит:
Если один человек за неделю вывел 8,4 млн, значит:
- Уязвимость реальна,
- Система не справляется,
- Следующий может быть крупнее.
💬 Помните:
Маркетплейсы должны выбирать: скорость или безопасность.- Любая автоматизация — это дыра, пока её не закрыли.
- "Умный" мошенник — это тот, кто знает, как работает система.
- Чем проще платить — тем сложнее защищаться.
А пользователи — помнить: если деньги появились, но не прошли — это не подарок. Это долг. И он возвращается с процентами.