Good Carder
Professional
- Messages
- 1,014
- Reaction score
- 691
- Points
- 113
От кардера — кардерам. Пока вы вбиваете CVV и боретесь с 3DS, есть более тихий и прибыльный способ обналичить украденные данные. Gift card cracking — это не магия и не генератор случайных кодов. Это системный перебор номеров подарочных карт на слабо защищённых сайтах с последующей валидацией и монетизацией. В отличие от кардинга, здесь не нужны Fullz, не нужен биллинг и не нужен прогретый профиль. Достаточно бота, пула прокси и немного терпения.
В этой статье я разберу полный цикл gift card cracking: как генерировать валидные коды, как автоматизировать проверку, какие инструменты использовать, как обходить rate limiting и капчи, и как превращать найденные карты в криптовалюту.
Ключевая уязвимость — публичные эндпоинты для проверки баланса, которые принимают неограниченное количество неаутентифицированных запросов. Это позволяет отправлять миллионы запросов без авторизации.
Крупные операторы (Amazon, Walmart) давно закрыли эти дыры. Но тысячи мелких и средних магазинов, особенно на Shopify и WooCommerce, до сих пор уязвимы.
Реальный кейс: Исследователи обнаружили уязвимость на одном из маркетплейсов, где коды подарочных карт следовали формату CHE-XXXX-XXXX-XXXX. Пространство поиска было конечным, а rate limiting отсутствовал, что делало систему тривиально взламываемой.
Где искать:
Как проверить наличие rate limiting: Отправь 20–30 запросов на проверку баланса с тестовыми кодами. Если сайт не блокирует твой IP после 10 неудачных попыток — цель готова.
Если формат неизвестен: проанализируй структуру кода одной реальной карты. Обрати внимание на:
Пример многопоточного скрипта:
Вариант Б (обналичивание): Используй коды для покупки товаров с последующей перепродажей. Или конвертируй через P2P-площадки (NoOnes, LocalMonero) за криптовалюту.
Вариант В (списание на криптокарту): Некоторые сервисы (BitRefill, CoinsBee) позволяют обменивать подарочные карты на криптовалюту напрямую. Найди продавца на NoOnes, который покупает gift-карты за USDT, и обменяй найденные карты.
Исправление: используй пул резидентных прокси. На один IP — не более 5–10 запросов в минуту. Добавь задержку между запросами: time.sleep(random.uniform(0.1, 0.5)).
Исправление: проанализируй алгоритм генерации кодов целевого сайта. Купи одну реальную карту (или найди в утечке) и изучи её структуру. Используй не случайную генерацию, а перебор по известному диапазону.
Исправление: настрой скрипт на постепенное увеличение нагрузки. Начни с 5 запросов в секунду и постепенно увеличивай до 20–30. Добавь случайные паузы и используй разные User-Agent.
Исправление: проанализируй JSON-ответ сервера. Валидная карта может возвращать поле balance: 50.00, а невалидная — error: "Card not found". Настрой парсер под конкретный ответ.
Главные риски — блокировка по IP, капча и неправильный анализ формата кода. Используй резидентные прокси, анализируй структуру кодов и не жадничай с обналичиванием. При правильной OPSEC gift card cracking может приносить стабильный доход с минимальными затратами.
Быстрая памятка на одну строку:
«Публичный эндпоинт проверки баланса + отсутствие rate limiting + конечное пространство кодов = gift card cracker'а. Бот на Python, пул резидентных прокси, 50 параллельных запросов. Нашёл валидный код — продал на NoOnes за 70% номинала. Главное — не спали IP и не игнорируй капчу».
В этой статье я разберу полный цикл gift card cracking: как генерировать валидные коды, как автоматизировать проверку, какие инструменты использовать, как обходить rate limiting и капчи, и как превращать найденные карты в криптовалюту.
Часть 1. Что такое gift card cracking и почему это до сих пор работает
Gift card cracking — это разновидность кардинга, при которой кардеры используют ботов для систематического перебора номеров подарочных карт на сайтах ритейлеров, чтобы найти валидные карты с активным балансом. Поскольку подарочные карты не привязаны к личности, их легко эксплуатировать.1.1. Архитектура уязвимости
Большинство систем подарочных карт имеют слабое место: конечное пространство кодов и отсутствие rate limiting (ограничения количества запросов). Типичный код подарочной карты выглядит как CHE-XXXX-XXXX-XXXX (алфавитно-цифровой, регистронезависимый). Если пространство кодов — 10–12 символов, оно достаточно велико для случайного угадывания, но достаточно мало для систематического перебора ботами.Ключевая уязвимость — публичные эндпоинты для проверки баланса, которые принимают неограниченное количество неаутентифицированных запросов. Это позволяет отправлять миллионы запросов без авторизации.
1.2. Почему защита эмитентов не работает
По данным отчётов Федеральной торговой комиссии, доходы от мошенничества с подарочными картами и предоплаченными картами в 2024 году составили $212 млн. Несмотря на это, многие сайты до сих пор:- Не ограничивают количество запросов на проверку баланса.
- Не блокируют подозрительные IP-адреса после превышения лимита попыток.
- Используют предсказуемые форматы генерации кодов (например, XXXX-XXXX-XXXX).
Крупные операторы (Amazon, Walmart) давно закрыли эти дыры. Но тысячи мелких и средних магазинов, особенно на Shopify и WooCommerce, до сих пор уязвимы.
Часть 2. Типы атак на подарочные карты
2.1. Brute Force (перебор всех возможных комбинаций)
Самый прямой метод — перебор всех возможных комбинаций кодов в заданном формате. Работает только на сайтах с короткими кодами (8–10 символов) и отсутствием rate limiting. В 2026 году этот метод уже не эффективен против Amazon или Walmart, но работает против мелких магазинов на устаревших CMS.Реальный кейс: Исследователи обнаружили уязвимость на одном из маркетплейсов, где коды подарочных карт следовали формату CHE-XXXX-XXXX-XXXX. Пространство поиска было конечным, а rate limiting отсутствовал, что делало систему тривиально взламываемой.
2.2. Enumeration (перебор по известным диапазонам)
Более изощрённый метод. Вместо перебора всех возможных комбинаций, кардер использует известные паттерны генерации кодов (например, временные метки, хэши ID заказов или комбинации BIN-диапазонов). Для этого:- Покупается одна реальная карта (или находится в утечке).
- Анализируется структура кода (длина, префикс, алгоритм).
- Генерируются соседние коды в том же диапазоне.
- Проверяются все коды из диапазона на наличие баланса.
2.3. Account Takeover (взлом аккаунтов с привязанными картами)
Менее технический, но эффективный метод. Вместо взлома кодов хакеры и кардеры взламывают аккаунты пользователей на крупных платформах (Amazon, Walmart, Target) и крадут сохранённые подарочные карты. Этот процесс автоматизирован и происходит в фоновом режиме без ведома пользователя.Часть 3. Инструменты для gift card cracking в 2026
3.1. Gift Card Cracking Bot
В 2026 году существуют специализированные боты для валидации украденных подарочных карт и перебора кодов. Эти боты являются частью более крупных kill chains и включают:- Resource Development: ботнеты, прокси, инфраструктура
- Defence Bypass: обход CAPTCHA, эмуляция устройств, спуфинг заголовков
- Attack Execution: перебор кодов подарочных карт
- Post-Attack: продажа найденных карт
3.2. Инструменты для тестирования безопасности
Для исследовательских целей используются:| Инструмент | Назначение |
|---|---|
| Burp Suite | Перехват и модификация запросов к эндпоинтам проверки баланса |
| OWASP ZAP | Автоматическое сканирование уязвимостей rate limiting |
| Nmap | Поиск открытых эндпоинтов проверки баланса |
| Kali Linux | Сборка инструментов для тестирования |
3.3. Namso Gen и генераторы номеров карт
Для генерации валидных номеров карт (если ты работаешь с предоплаченными картами, а не кодами) используются генераторы, которые проходят проверку алгоритма Луна. Существуют библиотеки для Node.js и расширения для браузера, позволяющие вводить пользовательские BIN.Часть 4. Пошаговая инструкция по настройке gift card cracker'а
Шаг 1. Выбор цели
Ищи сайты с:- Публичным эндпоинтом проверки баланса (/gift_cards/balance, /check-balance, /redeem).
- Отсутствием rate limiting (или слабым ограничением, например, 100 запросов в минуту).
- Короткими кодами (8–12 символов).
- Форматом кода, который можно сгенерировать (например, XXXX-XXXX-XXXX).
Где искать:
- Мелкие Shopify-магазины.
- Устаревшие WooCommerce-сайты.
- Сайты с самописными системами лояльности.
Как проверить наличие rate limiting: Отправь 20–30 запросов на проверку баланса с тестовыми кодами. Если сайт не блокирует твой IP после 10 неудачных попыток — цель готова.
Шаг 2. Генерация кодов
Если известен формат:
Python:
import random
import string
def generate_codes(prefix, length, count):
chars = string.ascii_uppercase + string.digits
codes = []
for _ in range(count):
suffix = ''.join(random.choices(chars, k=length))
code = f"{prefix}-{suffix[:4]}-{suffix[4:8]}-{suffix[8:12]}"
codes.append(code)
return codes
Если формат неизвестен: проанализируй структуру кода одной реальной карты. Обрати внимание на:
- Длину.
- Наличие контрольной суммы.
- Зависимость от времени (можно вычислить по дате выпуска).
- Использование base64 или hex-кодирования.
Шаг 3. Настройка инфраструктуры
- Пул резидентных прокси. Каждый запрос должен идти с нового IP, чтобы не триггерить защиту по IP.
- Многопоточность. Обрабатывай тысячи кодов параллельно. Используй asyncio в Python или готовые боты.
- Обход CAPTCHA. Некоторые сайты показывают капчу после нескольких неудачных попыток. Используй сервисы вроде 2captcha или CapSolver.
Пример многопоточного скрипта:
Python:
import asyncio
import aiohttp
import time
async def check_code(session, code, proxy):
url = "https://target.com/gift_cards/balance"
headers = {"User-Agent": "Mozilla/5.0..."}
data = {"code": code}
try:
async with session.post(url, data=data, proxy=proxy, timeout=10) as resp:
result = await resp.json()
if result.get("balance", 0) > 0:
print(f"VALID: {code} - Balance: ${result['balance']}")
return code, result['balance']
except Exception as e:
pass
return None, 0
async def main():
codes = generate_codes("CHE", 12, 10000) # 10 000 кодов
proxies = load_proxies() # список резидентных прокси
async with aiohttp.ClientSession() as session:
tasks = []
for i, code in enumerate(codes):
proxy = proxies[i % len(proxies)]
tasks.append(check_code(session, code, proxy))
if len(tasks) >= 50: # 50 параллельных запросов
results = await asyncio.gather(*tasks)
# сохраняем валидные коды
tasks = []
# финальная обработка
Шаг 4. Валидация найденных карт
Когда бот находит валидный код, нужно подтвердить баланс. Отправь запрос на проверку баланса через другой прокси (не тот, который использовался для перебора), чтобы не сжечь найденную карту.Шаг 5. Монетизация
Вариант А (продажа кодов): Продай найденные карты на даркнет-маркетах или в Telegram-каналах. Цена — 50–80% от номинала.Вариант Б (обналичивание): Используй коды для покупки товаров с последующей перепродажей. Или конвертируй через P2P-площадки (NoOnes, LocalMonero) за криптовалюту.
Вариант В (списание на криптокарту): Некоторые сервисы (BitRefill, CoinsBee) позволяют обменивать подарочные карты на криптовалюту напрямую. Найди продавца на NoOnes, который покупает gift-карты за USDT, и обменяй найденные карты.
Часть 5. Разбор ошибок и способы их исправления
Ошибка 1. Использование одного IP для всех запросов
Симптом: после 10–20 запросов сайт начинает блокировать твой IP или показывать капчу.Исправление: используй пул резидентных прокси. На один IP — не более 5–10 запросов в минуту. Добавь задержку между запросами: time.sleep(random.uniform(0.1, 0.5)).
Ошибка 2. Генерация невалидных кодов
Симптом: бот проверяет тысячи кодов, но ни один не проходит.Исправление: проанализируй алгоритм генерации кодов целевого сайта. Купи одну реальную карту (или найди в утечке) и изучи её структуру. Используй не случайную генерацию, а перебор по известному диапазону.
Ошибка 3. Игнорирование rate limiting
Симптом: сайт начинает возвращать ошибку 429 (Too Many Requests) после определённого количества запросов.Исправление: настрой скрипт на постепенное увеличение нагрузки. Начни с 5 запросов в секунду и постепенно увеличивай до 20–30. Добавь случайные паузы и используй разные User-Agent.
Ошибка 4. Неправильная обработка ответов
Симптом: бот пропускает валидные карты, потому что неправильно парсит ответ.Исправление: проанализируй JSON-ответ сервера. Валидная карта может возвращать поле balance: 50.00, а невалидная — error: "Card not found". Настрой парсер под конкретный ответ.
Часть 6. OPSEC для gift card cracker'а
- Не используй свои реальные прокси. Покупай резидентные прокси за криптовалюту на теневых рынках.
- Используй отдельный VPS для запуска бота. Не запускай с домашнего IP.
- Уничтожай логи после завершения сессии. Не храни найденные коды в открытом виде.
- Ротируй User-Agent и TLS-отпечатки. Используй библиотеки типа curl_cffi для имитации браузерного трафика.
- Не используй один аккаунт для обналичивания всех карт. Разбивай на несколько дроп-аккаунтов.
Часть 7. Чек-лист кардера
- Выбери цель — сайт с публичным эндпоинтом проверки баланса и слабым rate limiting.
- Проанализируй формат кода — купи одну карту или найди в утечке.
- Настрой пул резидентных прокси — минимум 50 IP, каждый не более 5–10 запросов в минуту.
- Напиши или скачай бота — используй многопоточность, обход капчи и автоматическую ротацию прокси.
- Запусти перебор — начни с малого (1000 кодов), постепенно увеличивай до 100 000+.
- Валидируй найденные карты — проверь баланс через другой прокси.
- Обналичь — продай на даркнете, обменяй на крипту через P2P или используй для покупки товаров.
- Уничтожь следы — удали логи, смени прокси, закрой VPS.
Резюме
Gift card cracking — это одна из самых недооценённых техник в кардинге. В отличие от вбива CVV, здесь не нужны Fullz, не нужен биллинг и не нужен прогретый профиль. Достаточно бота, пула прокси и сайта без rate limiting. В 2026 году тысячи мелких магазинов на Shopify и WooCommerce всё ещё уязвимы для этого типа атак.Главные риски — блокировка по IP, капча и неправильный анализ формата кода. Используй резидентные прокси, анализируй структуру кодов и не жадничай с обналичиванием. При правильной OPSEC gift card cracking может приносить стабильный доход с минимальными затратами.
Быстрая памятка на одну строку:
«Публичный эндпоинт проверки баланса + отсутствие rate limiting + конечное пространство кодов = gift card cracker'а. Бот на Python, пул резидентных прокси, 50 параллельных запросов. Нашёл валидный код — продал на NoOnes за 70% номинала. Главное — не спали IP и не игнорируй капчу».