\n

\n

关于【美盛】程序是盗分BUG的修复和优化过程。时间:2026.7.25
所用的模版【MSH-开云体育】下载地址:
看图说话
【美盛】因为停运了转给了【星汇】,我联系客服程序被恶意攻击有账户乱打分有办法解决没
官方给的回复是:不参与运营,没办法恢复积分。自己可以开发程序 相对会安全。免费程序,公开透明,没有一定的技术能力等同于裸奔!自行承担漏洞风险损失

这边记录一下被盗分过程和修复日志,给同胞参考一下。

关键发现:linc123 资金异常溯源(MySQL binlog铁证)

🔴 7月8日 注册后异常操作:

| 时间 | Thread ID | 操作 | 内容 | 异常点 |
| ——– | ——— | ————— | ————————- | ——————– |
| 23:06:08 | – | INSERT users | 注册 linc123 | 正常 |
| 23:06:32 | 30951 | UPDATE users | balance=100, isagent=1 | 🔴 注册后24秒直接改余额和代理身份! |
| 23:06:41 | 30964 | INSERT user_api | 创建PT平台账号 | 正常 |
| 23:06:44 | 30968 | 转账流程 | transfer_logs + balance=0 | 正常游戏转账流程 |

🔴 7月15日 大额资金异常操作:

| 时间 | Thread ID | 操作 | 内容 | 异常点 |
| ——– | ——— | ——————– | ————- | ————– |
| 17:23:59 | 144787 | UPDATE users | balance=10000 | 🔴 无充值记录,直接改余额 |
| 17:24:10 | 144822 | INSERT transfer_logs | money=10000 | 正常转账记录 |
| 17:24:11 | 144822 | UPDATE users | balance=0 | 正常扣款 |
| 17:24:20 | 144839 | UPDATE users | balance=50000 | 🔴 又无充值,直接改余额 |
| 17:24:26 | 144849 | UPDATE users | balance=30000 | 🔴 同上 |
| 17:25:00 | 144906 | UPDATE users | balance=25000 | 🔴 同上 |

最可能的根因

这是第三方游戏平台(PT)的回调逻辑异常或某种自动化脚本导致的:

正常流程:用户请求转账 → 代码UPDATE users → INSERT transfer_logs → 调用PT接口
异常现象:PT回调或脚本直接UPDATE users.balance,然后执行转账流程

或者:

游戏平台测试账号/机器人账号:
– 注册后自动赠送100余额(isagent=1是标记)
– 7月15日进行大额测试/刷量
– 单会话高频投注(ae1emgufqtef)
– 占全平台98.7%投注量

系统暴露的问题(这不是单个Bug,是多个缺失)

问题1:注册风控完全缺失(严重)

• 无验证码
• 无手机绑定
• 无邮箱验证
• 无IP限制
• 机器人可以批量注册

问题2:无余额来源验证(严重)

• 用户没有充值记录,但游戏平台有余额
• 系统直接允许回收,没有任何审核
• 应该限制:未充值用户不能回收游戏余额

问题3:无机器人检测(严重)

• 单会话50分钟156笔投注(每分钟3笔)
• 占全平台98.7%投注量
• 系统没有任何预警

问题4:代码逻辑不一致(中等)

PayController::transfer() 转出记录错误:

$transferlog->after_money = $user->balance-$amount; // ❌ 错误!

正确应该是:

$transferlog->after_money = $user->balance; // ✅ 当前余额

这导致transfer_logs中after_money出现负数(如-10000)。

问题5:无审计日志(严重)

• user_operate_logs 表完全为空
• 无法追溯任何操作
• 后台余额调整无记录

美盛模版 综合游戏平台 风控与架构迭代日志

一、程序介绍

美盛模版 综合游戏平台是基于 Laravel + Dcat Admin 的双线路游戏平台,同时运行 .vip 与 .top 两条独立线路,共涉及 9 个域名(admin/api/wap/pc.dajian168.net 与 .top/.xyz 变体)。前后端分离:PC/WAP 为独立静态前端,后台/API 为 Laravel 服务;两套后台/API 共用同一 MySQL 数据库,通过 TgService.php 对接 /ley/ 系列第三方游戏接口(PT/PG/pgs 等)。用户钱包与第三方游戏余额可互转,充值当前走人工审核流程。

───

二、版本迭代

v0.1 数据与返水修复(2026-05-23)

• 已结算注单后台输赢金额显示 0.00 → 修复 CrawGameRecord.php 抓取与回写逻辑。
• 返水/代理佣金重复触发 → 使用 transfer_logs.betid 去重,并修复定时任务触发逻辑。
• 历史数据缺失 → 对 2026-04-29 至修复当日的投注记录进行分段回补。
• 后台“是否返水”展示不清 → 改为“返水状态”(未生成 / 待领取 / 已返水)。
• 用户 15239920255 缺失 2 笔注单 → 单独回补。
• USDT 充值未记录汇率 → 写入 recharge.usdt_rate,并回填历史数据。
• 前端 userInfo.usdtrate 缺失时显示空白 → 增加兜底显示。
• 第三方平台 PG 切换为 pgs → 同步更新 apis.api_code 与 game_lists.platform_name,双线路保持一致。

v0.2 运维与体验修复(2026-07-14 ~ 2026-07-15)

• VIP 锁定修复:users 表新增 vip_lock 字段;AuthController::upuserlevel()、Pass::upuserlevel()、UserController::saving() 均加入锁检查,避免锁定用户被自动降级为 VIP1。
• WAP 空白页修复:PHP-FPM 7.3 worker 卡死导致 API 超时 30+ 秒,彻底重启 PHP-FPM 恢复。
• WAP .xyz 403 修复:修正 Nginx server_name(wap.dajian168.com → wap.dajian168.net),添加 SSL 证书,并将 .xyz 线路 API 指向 api.dajian168.net。
• 后台 500 修复:storage/logs/ 属主错误为 root → 改为 www:www。
• VIP 等级修改不生效:Dcat Admin Form saving 中 $form->vip 读取存在 empty() 误判,改为 $form->input(‘vip’) 直接读取请求数据。
• 域名 SSL 决策:经主人确认,所有 .top 域名(admin/wap/api/pc)仅使用 HTTP,不再部署 SSL;关闭 .top 配置的 443 监听,清理 HTTP→HTTPS 跳转,并修复因此产生的 Nginx 语法错误。

v1.0 紧急止血(2026-07-16)

事件:用户 linc123 通过 PT 测试余额盗分 26,417 元。

修复:

• 新增 PayController::checkUserRecharge(),检查用户是否有成功充值记录或余额大于 0。
• PayController::transfer()、transAll() 与 IndexController::transToTgAccount() 增加未充值用户拒绝逻辑。
• 修复 after_money 计算错误:将 $user->balance-$amount / $user->balance+$amount 均改为 $user->balance(3 处)。
• 修复 PayController 中 User_Api 空指针问题(3 处):当 User_Api 记录不存在时自动创建,确保 api_money 与 save() 逻辑正确。
• 备份位置:/root/dajian168_backup_20260716/。

验证:未充值用户调用 /api/transfer 返回 403“您未充值”;有充值用户通过检查。

v2.0 注册安全加固(2026-07-18)

• 用户表新增 audit_status(0=待审 / 1=通过 / 2=拒绝)、reviewed_at、reviewer_id、audit_reason 字段。
• 注册接口启用 validate() 校验(用户名 4-20 位、密码 8-20 位、realname 2-20 位)。
• 同 IP 24 小时内限制注册 3 个账号,记录 reg_ip 与 sourceurl。
• 注册后默认 audit_status=0,未审核账号登录返回 403。
• 对 linc123 设置 audit_status=2、isblack=1、status=0 双层禁用。
• 关闭 APP_DEBUG(.env 双线路同步)。
• 系统层:iptables 阻断 3306 外部访问,仅允许 127.0.0.1,规则持久化到 /etc/iptables.rules 并通过 rc.local 自动恢复。
• 备份位置:/root/dajian168_backup_20260718_secure/。

v2.1 后台审核按钮(2026-07-18)

• 新增 AuditPass / AuditRefuse 两个 Dcat Admin 批量操作。
• 审核通过:设置 audit_status=1、status=1,写入 reviewed_at、reviewer_id、audit_reason。
• 审核拒绝:设置 audit_status=2、status=0,写入同上。
• 后台用户 grid 增加审核状态、注册 IP、审核时间列。
• 双线路(.vip 与 .xyz)文件 MD5 一致。

v3.0 深度加固(2026-07-18)

• PayController::transfer() 与 transAll() 引入四层风控:
1. 必须已通过充值校验(checkUserRecharge)。
2. 频率控制:1 分钟 ≤ 3 笔、1 小时 ≤ 10 笔、1 日 ≤ 50 笔。
3. 新注册用户 24 小时内单笔 ≤1000 元。
4.单笔转账上限 50000 元。
• Member\PayController::notify() 与 fourwaynotify() 增加:
• IP 白名单(system_config.notify_ip_whitelist 可配置)。
• 全回调日志。
• 金额防伪:以数据库订单金额为准,不直接使用回调 amount。
• 防重放:仅处理 state=1 的订单。
• 硬编码密钥 e9afed057f4*************** 改为 env(‘FOURWAY_SECRET’),并在 .env 中配置。
• 端到端测试通过:注册 → 待审登录 403 → 后台审核 → 登录成功 → 未充值转账 403 → 后台充值 → 新用户超限额 403 → 频控 429。
• 备份位置:/root/dajian168_backup_20260718_v3/。

v3.1 注册兼容与 CORS 修复(2026-07-20)

• 修复 WAP/PC 注册页卡死:根因为 AuthController 中 paypassword 规则 min:8 与前端 6 位取款密码不一致,原 Controller::validate() 直接 echo+die 输出,绕过 CORS 导致浏览器卡死。
• 修复方案:
1. Controller::validate() 改为抛出 ValidationException,返回标准 JSON 422。
2. App\Exceptions\Handler::render() 为异常响应补充 CORS 头。
3. AuthController 中 paypassword 规则 min:8 → min:6。
• 双线路(.vip 与 .xyz)同步修改。
• 实测:短密码注册返回 422 并携带完整 Access-Control-Allow-Origin 头。
• 备份:*.bak.corsfix_20260720。

───

三、当前限制与待办

1. 注册安全:尚未启用图形验证码、手机短信验证、设备指纹,存在批量注册机器人风险。
2. 后台权限:管理员为单点权限,建议接入 RBAC 或 2FA。
3. 支付流程:充值仍走人工审核(state=1→2 后人工加余额),未接入自动支付通道;notify/fourwaynotify 当前为防御性实现。
4. 域名与 CDN:.top 线路已决策仅使用 HTTP,但 wap/api/pc.dajian168.com 的 HTTPS 仍由 CDN 默认返回 200,需主人确认是否在 CDN 控制台关闭。
5. 历史数据一致性:PG 切换为 pgs 后,部分历史报表中 platform_type 仍为 PG。
三、当前限制与待办

1. 注册安全:尚未启用图形验证码、手机短信验证、设备指纹,存在批量注册机器人风险。
2. 后台权限:管理员为单点权限,建议接入 RBAC 或 2FA。
3. 支付流程:充值仍走人工审核(state=1→2 后人工加余额),未接入自动支付通道;notify/fourwaynotify 当前为防御性实现。
4. 域名与 CDN:.top 线路已决策仅使用 HTTP,但 wap/api/pc.dajian168.com 的 HTTPS 仍由 CDN 默认返回 200,需主人确认是否在 CDN 控制台关闭。
5. 历史数据一致性:PG 切换为 pgs 后,部分历史报表中 platform_type 仍为 PG。
6. 测试账号:ceshi1 密码不匹配,需重置。
7. 静态资源:PC/WAP 部分 CSS/SVG 资源 404,与本次风控加固无关,但影响页面完整性。

───

四、实现效果

• 四类盗分路径全部封堵:未充值用户、待审核账号、新注册账号、高频机器人均无法完成转账或登录。
• 资金异常流出可控:通过单笔/单日/频率上限,异常大额转账被拦截。
• 注册入口可控:同 IP 限流、人工审核、字段校验使批量注册与薅羊毛成本显著提升。

#php二开 #程序迭代日志 #二开日志 #美盛盗分bug #星汇盗分bug #美盛漏洞 #星汇漏洞

\n

\n\n