Атаки на gift card cracking: взлом подарочных карт методом перебора

Good Carder

Professional
Messages
1,014
Reaction score
691
Points
113
От кардера — кардерам. Пока вы вбиваете CVV и боретесь с 3DS, есть более тихий и прибыльный способ обналичить украденные данные. Gift card cracking — это не магия и не генератор случайных кодов. Это системный перебор номеров подарочных карт на слабо защищённых сайтах с последующей валидацией и монетизацией. В отличие от кардинга, здесь не нужны Fullz, не нужен биллинг и не нужен прогретый профиль. Достаточно бота, пула прокси и немного терпения.

В этой статье я разберу полный цикл gift card cracking: как генерировать валидные коды, как автоматизировать проверку, какие инструменты использовать, как обходить rate limiting и капчи, и как превращать найденные карты в криптовалюту.


Часть 1. Что такое gift card cracking и почему это до сих пор работает​

Gift card cracking — это разновидность кардинга, при которой кардеры используют ботов для систематического перебора номеров подарочных карт на сайтах ритейлеров, чтобы найти валидные карты с активным балансом. Поскольку подарочные карты не привязаны к личности, их легко эксплуатировать.

1.1. Архитектура уязвимости​

Большинство систем подарочных карт имеют слабое место: конечное пространство кодов и отсутствие rate limiting (ограничения количества запросов). Типичный код подарочной карты выглядит как CHE-XXXX-XXXX-XXXX (алфавитно-цифровой, регистронезависимый). Если пространство кодов — 10–12 символов, оно достаточно велико для случайного угадывания, но достаточно мало для систематического перебора ботами.

Ключевая уязвимость — публичные эндпоинты для проверки баланса, которые принимают неограниченное количество неаутентифицированных запросов. Это позволяет отправлять миллионы запросов без авторизации.

1.2. Почему защита эмитентов не работает​

По данным отчётов Федеральной торговой комиссии, доходы от мошенничества с подарочными картами и предоплаченными картами в 2024 году составили $212 млн. Несмотря на это, многие сайты до сих пор:
  • Не ограничивают количество запросов на проверку баланса.
  • Не блокируют подозрительные IP-адреса после превышения лимита попыток.
  • Используют предсказуемые форматы генерации кодов (например, XXXX-XXXX-XXXX).

Крупные операторы (Amazon, Walmart) давно закрыли эти дыры. Но тысячи мелких и средних магазинов, особенно на Shopify и WooCommerce, до сих пор уязвимы.

Часть 2. Типы атак на подарочные карты​

2.1. Brute Force (перебор всех возможных комбинаций)​

Самый прямой метод — перебор всех возможных комбинаций кодов в заданном формате. Работает только на сайтах с короткими кодами (8–10 символов) и отсутствием rate limiting. В 2026 году этот метод уже не эффективен против Amazon или Walmart, но работает против мелких магазинов на устаревших CMS.

Реальный кейс: Исследователи обнаружили уязвимость на одном из маркетплейсов, где коды подарочных карт следовали формату CHE-XXXX-XXXX-XXXX. Пространство поиска было конечным, а rate limiting отсутствовал, что делало систему тривиально взламываемой.

2.2. Enumeration (перебор по известным диапазонам)​

Более изощрённый метод. Вместо перебора всех возможных комбинаций, кардер использует известные паттерны генерации кодов (например, временные метки, хэши ID заказов или комбинации BIN-диапазонов). Для этого:
  1. Покупается одна реальная карта (или находится в утечке).
  2. Анализируется структура кода (длина, префикс, алгоритм).
  3. Генерируются соседние коды в том же диапазоне.
  4. Проверяются все коды из диапазона на наличие баланса.

2.3. Account Takeover (взлом аккаунтов с привязанными картами)​

Менее технический, но эффективный метод. Вместо взлома кодов хакеры и кардеры взламывают аккаунты пользователей на крупных платформах (Amazon, Walmart, Target) и крадут сохранённые подарочные карты. Этот процесс автоматизирован и происходит в фоновом режиме без ведома пользователя.

Часть 3. Инструменты для gift card cracking в 2026​

3.1. Gift Card Cracking Bot​

В 2026 году существуют специализированные боты для валидации украденных подарочных карт и перебора кодов. Эти боты являются частью более крупных kill chains и включают:
  • Resource Development: ботнеты, прокси, инфраструктура
  • Defence Bypass: обход CAPTCHA, эмуляция устройств, спуфинг заголовков
  • Attack Execution: перебор кодов подарочных карт
  • Post-Attack: продажа найденных карт

3.2. Инструменты для тестирования безопасности​

Для исследовательских целей используются:
ИнструментНазначение
Burp SuiteПерехват и модификация запросов к эндпоинтам проверки баланса
OWASP ZAPАвтоматическое сканирование уязвимостей rate limiting
NmapПоиск открытых эндпоинтов проверки баланса
Kali LinuxСборка инструментов для тестирования

3.3. Namso Gen и генераторы номеров карт​

Для генерации валидных номеров карт (если ты работаешь с предоплаченными картами, а не кодами) используются генераторы, которые проходят проверку алгоритма Луна. Существуют библиотеки для Node.js и расширения для браузера, позволяющие вводить пользовательские BIN.

Часть 4. Пошаговая инструкция по настройке gift card cracker'а​

Шаг 1. Выбор цели​

Ищи сайты с:
  1. Публичным эндпоинтом проверки баланса (/gift_cards/balance, /check-balance, /redeem).
  2. Отсутствием rate limiting (или слабым ограничением, например, 100 запросов в минуту).
  3. Короткими кодами (8–12 символов).
  4. Форматом кода, который можно сгенерировать (например, XXXX-XXXX-XXXX).

Где искать:
  • Мелкие Shopify-магазины.
  • Устаревшие WooCommerce-сайты.
  • Сайты с самописными системами лояльности.

Как проверить наличие rate limiting: Отправь 20–30 запросов на проверку баланса с тестовыми кодами. Если сайт не блокирует твой IP после 10 неудачных попыток — цель готова.

Шаг 2. Генерация кодов​

Если известен формат:
Python:
import random
import string

def generate_codes(prefix, length, count):
    chars = string.ascii_uppercase + string.digits
    codes = []
    for _ in range(count):
        suffix = ''.join(random.choices(chars, k=length))
        code = f"{prefix}-{suffix[:4]}-{suffix[4:8]}-{suffix[8:12]}"
        codes.append(code)
    return codes

Если формат неизвестен: проанализируй структуру кода одной реальной карты. Обрати внимание на:
  • Длину.
  • Наличие контрольной суммы.
  • Зависимость от времени (можно вычислить по дате выпуска).
  • Использование base64 или hex-кодирования.

Шаг 3. Настройка инфраструктуры​

  1. Пул резидентных прокси. Каждый запрос должен идти с нового IP, чтобы не триггерить защиту по IP.
  2. Многопоточность. Обрабатывай тысячи кодов параллельно. Используй asyncio в Python или готовые боты.
  3. Обход CAPTCHA. Некоторые сайты показывают капчу после нескольких неудачных попыток. Используй сервисы вроде 2captcha или CapSolver.

Пример многопоточного скрипта:
Python:
import asyncio
import aiohttp
import time

async def check_code(session, code, proxy):
    url = "https://target.com/gift_cards/balance"
    headers = {"User-Agent": "Mozilla/5.0..."}
    data = {"code": code}
    try:
        async with session.post(url, data=data, proxy=proxy, timeout=10) as resp:
            result = await resp.json()
            if result.get("balance", 0) > 0:
                print(f"VALID: {code} - Balance: ${result['balance']}")
                return code, result['balance']
    except Exception as e:
        pass
    return None, 0

async def main():
    codes = generate_codes("CHE", 12, 10000)  # 10 000 кодов
    proxies = load_proxies()  # список резидентных прокси
    async with aiohttp.ClientSession() as session:
        tasks = []
        for i, code in enumerate(codes):
            proxy = proxies[i % len(proxies)]
            tasks.append(check_code(session, code, proxy))
            if len(tasks) >= 50:  # 50 параллельных запросов
                results = await asyncio.gather(*tasks)
                # сохраняем валидные коды
                tasks = []
        # финальная обработка

Шаг 4. Валидация найденных карт​

Когда бот находит валидный код, нужно подтвердить баланс. Отправь запрос на проверку баланса через другой прокси (не тот, который использовался для перебора), чтобы не сжечь найденную карту.

Шаг 5. Монетизация​

Вариант А (продажа кодов): Продай найденные карты на даркнет-маркетах или в Telegram-каналах. Цена — 50–80% от номинала.
Вариант Б (обналичивание): Используй коды для покупки товаров с последующей перепродажей. Или конвертируй через P2P-площадки (NoOnes, LocalMonero) за криптовалюту.
Вариант В (списание на криптокарту): Некоторые сервисы (BitRefill, CoinsBee) позволяют обменивать подарочные карты на криптовалюту напрямую. Найди продавца на NoOnes, который покупает gift-карты за USDT, и обменяй найденные карты.

Часть 5. Разбор ошибок и способы их исправления​

Ошибка 1. Использование одного IP для всех запросов​

Симптом: после 10–20 запросов сайт начинает блокировать твой IP или показывать капчу.
Исправление: используй пул резидентных прокси. На один IP — не более 5–10 запросов в минуту. Добавь задержку между запросами: time.sleep(random.uniform(0.1, 0.5)).

Ошибка 2. Генерация невалидных кодов​

Симптом: бот проверяет тысячи кодов, но ни один не проходит.
Исправление: проанализируй алгоритм генерации кодов целевого сайта. Купи одну реальную карту (или найди в утечке) и изучи её структуру. Используй не случайную генерацию, а перебор по известному диапазону.

Ошибка 3. Игнорирование rate limiting​

Симптом: сайт начинает возвращать ошибку 429 (Too Many Requests) после определённого количества запросов.
Исправление: настрой скрипт на постепенное увеличение нагрузки. Начни с 5 запросов в секунду и постепенно увеличивай до 20–30. Добавь случайные паузы и используй разные User-Agent.

Ошибка 4. Неправильная обработка ответов​

Симптом: бот пропускает валидные карты, потому что неправильно парсит ответ.
Исправление: проанализируй JSON-ответ сервера. Валидная карта может возвращать поле balance: 50.00, а невалидная — error: "Card not found". Настрой парсер под конкретный ответ.

Часть 6. OPSEC для gift card cracker'а​

  1. Не используй свои реальные прокси. Покупай резидентные прокси за криптовалюту на теневых рынках.
  2. Используй отдельный VPS для запуска бота. Не запускай с домашнего IP.
  3. Уничтожай логи после завершения сессии. Не храни найденные коды в открытом виде.
  4. Ротируй User-Agent и TLS-отпечатки. Используй библиотеки типа curl_cffi для имитации браузерного трафика.
  5. Не используй один аккаунт для обналичивания всех карт. Разбивай на несколько дроп-аккаунтов.

Часть 7. Чек-лист кардера​

  • Выбери цель — сайт с публичным эндпоинтом проверки баланса и слабым rate limiting.
  • Проанализируй формат кода — купи одну карту или найди в утечке.
  • Настрой пул резидентных прокси — минимум 50 IP, каждый не более 5–10 запросов в минуту.
  • Напиши или скачай бота — используй многопоточность, обход капчи и автоматическую ротацию прокси.
  • Запусти перебор — начни с малого (1000 кодов), постепенно увеличивай до 100 000+.
  • Валидируй найденные карты — проверь баланс через другой прокси.
  • Обналичь — продай на даркнете, обменяй на крипту через P2P или используй для покупки товаров.
  • Уничтожь следы — удали логи, смени прокси, закрой VPS.

Резюме​

Gift card cracking — это одна из самых недооценённых техник в кардинге. В отличие от вбива CVV, здесь не нужны Fullz, не нужен биллинг и не нужен прогретый профиль. Достаточно бота, пула прокси и сайта без rate limiting. В 2026 году тысячи мелких магазинов на Shopify и WooCommerce всё ещё уязвимы для этого типа атак.

Главные риски — блокировка по IP, капча и неправильный анализ формата кода. Используй резидентные прокси, анализируй структуру кодов и не жадничай с обналичиванием. При правильной OPSEC gift card cracking может приносить стабильный доход с минимальными затратами.

Быстрая памятка на одну строку:
«Публичный эндпоинт проверки баланса + отсутствие rate limiting + конечное пространство кодов = gift card cracker'а. Бот на Python, пул резидентных прокси, 50 параллельных запросов. Нашёл валидный код — продал на NoOnes за 70% номинала. Главное — не спали IP и не игнорируй капчу».
 
Top