Бороздил плагины обсидиан, наткнулся на актуальную для меня штуку — Vault Telegram Bridge: отправляешь текст или голосовуху телеграм-боту, а оно прилетает в хранилище. Голос можно расшифровать через нейронку по вкусу.
Она навайбкожена.
Порылся в профиле чувака, который её навайбкодил. Он тестирует всякие проектики, в частности — генератор красивых EVM-адресов вроде
0x0000….И тут приколдэс: чувак дважды залил в публичное репо Excel-файлы с сид-фразами и приватниками к кошелькам, которые нашёл своим софтом.
В первом коммите лежал один кошелёк, во втором — ещё 18.
Я проверил: это не тестовые заглушки.
Сид-фразы и приватники действительно восстанавливают указанные в таблицах адреса.
Файлы он потом удалил, а историю
main переписал. При обычном просмотре репо их уже не видно.Но SHA старой версии ветки остался в публичном GitHub Events API. Через него до сих пор можно добраться до удалённых коммитов и скачать Excel-файлы целиком.
Нашёл случайно, пока ковырял с агентом код на безопасность.
Мораль такая: не пушьте приватники в публичные репо, по-братски. Удалить файл потом — не значит удалить его из интернета.

