Пентест криптообменников. Аудит безопасности обменного сервиса + подготовка к листингу в BestChange под ключ

LMSecurity

Новичок🥉
19 Август 2026
1
0
  • #1
Добрый день, Коллеги.

Мы — LMSecurity, команда по тестированию на проникновение.

Наше основное направление — пентест. Криптообменники в этом смысле отдельная история: у вас на кону не «утечка данных абстрактного пользователя», а живые деньги в горячих кошельках и репутация перед мониторингами. Поэтому мы тестируем не только веб, но и то, что обычные сканеры не видят вообще — логику обменных операций.

Что конкретно проверяем


Бизнес-логика обмена. Самая недооценённая часть. Манипуляции с параметрами заявки, обход лимитов и ограничений, гонки состояний при подтверждении транзакции, некорректная обработка курса между моментом создания и моментом оплаты заявки, повторное использование заявок. Именно здесь чаще всего лежат находки, которые стоят реальных денег.

Веб-приложение и админ-панель. Доступ к чужим заявкам и учётным записям, обход аутентификации и авторизации, инъекции, выход за пределы своих прав внутри админки.

API и личный кабинет. Всё, через что с обменником общаются фронт, мобильные приложения и партнёрские интеграции. Здесь регулярно находится то, чего нет в веб-интерфейсе.

Внешний периметр. Домены, IP, DNS, версии ПО, забытые стенды и служебные поддомены, раскрытие адреса origin-сервера в обход защиты от DDoS. Отдельно оцениваем устойчивость к DDoS и даём рекомендации по её повышению.

Как работаем


Признанные методики — OWASP Testing Guide, PTES, OSSTMM. Не «прогнали сканер и выгрузили отчёт»: автоматизированный анализ — только первый этап, дальше ручное тестирование и подтверждение эксплуатации. Каждая находка в отчёте идёт с доказательством, оценкой критичности по CVSS и конкретной рекомендацией по устранению.

Используем собственное ПО «Сетезор» для анализа защищённости и построения карты инфраструктуры — это ускоряет разведку и повышает полноту покрытия.

Ретест после исправлений входит в работу. Устранили — перепроверяем и подтверждаем письменно. Отчёт с подтверждённым ретестом — это то, что можно показывать и мониторингу, и партнёрам, и банку-эквайеру.

Обезличенный пример из недавней работы


Аудит внешнего периметра действующего криптообменника: 11 недостатков, из них 2 высокой критичности (CVSS 8.6 и 7.5), остальные — средние. Рассчитали для заказчика индекс операционного риска — 60 из 100 при покрытии защитных мер 38 %.

Неочевидный вывод, который дала модель: закрытие двух «высоких» находок снижало индекс риска слабо, а вот устранение трёх средних, связанных с раскрытием адреса origin-сервера, обрушивало его почти вдвое — но только все три сразу, по отдельности каждая давала ноль. Это к вопросу о том, почему приоритизация по одному лишь CVSS работает плохо и почему в отчёте должен быть план устранения, а не просто список.

Про листинг в BestChange — если нужно шире, чем пентест


Отдельным направлением делаем подготовку к мониторингу под ключ. BestChange смотрит не только на безопасность ПО: нужны размещённые на сайте политики AML/KYC/KYT и обработки персональных данных, корректно оформленная заявка и переписка с администрацией по замечаниям. Обычно обменник собирает это по частям — пентест на стороне, политики сам, переписка сам — и уходят месяцы с повторными кругами согласования.

Мы закрываем всё три части сразу: пентест и устранение → комплект комплаенс-документов → подача заявки и сопровождение до появления в мониторинге. Даём гарантию на включение: при отказе бесплатно дорабатываем заявку и подаём повторно.

Если комплаенс-документы у вас уже есть и с администрацией вы общаетесь сами — берём только пентест, это нормальный и частый сценарий. Недостающие этапы можно добавить позже.

Организационное


Работаем по договору и NDA, от российского юрлица с лицензией ФСТЭК на техническую защиту конфиденциальной информации — реквизиты, номер лицензии и запись в реестре есть на сайте, по запросу пришлю сразу. Мы не анонимный подрядчик из лички: за отчётом стоит компания, с которой можно заключить договор и с которой есть с кого спросить.

Всё, что получено в ходе работ, остаётся между нами. Реальные адреса, стенды и внутренние имена сервисов не выходят за пределы вашей копии отчёта — для внешних получателей, включая мониторинг, готовим отдельную обезличенную версию.

Сроки: типовой пентест обменника — 10 рабочих дней, полный цикл под ключ — 5 недель. Стоимость — от 100 000 ₽ за пентест, под ключ — 300 000 ₽. Точная зависит от объёма периметра, считаем после короткого созвона.
Готовы показать пример обезличенного отчёта — пишите, вышлем.


Вопросы по методике, скоупу и формату отчёта — задавайте прямо в теме, ответим.
 
Последнее редактирование модератором: