Какая уязвимость какого апи? На вид обычный фишинг. Когда вводишь номер телефона на фейковой странице логина, они у себя получают номер телефона и вводят его на реальном сайте телеграма (скорее всего в автоматическом режиме), происходит реальный логин (если ты его подтвердишь у себя), только у них, потому что на настоящем сайте номер ввели они. Уязвимость - мешок, который не видит URL, в котором вместо
telegram.org до сих пор tinkoff-affiliate