教育目的の参考情報であり、法律、税務、セキュリティの助言ではありません。公開プログラム、セーフハーバー、深刻度、報奨見積りは、認可、免責、支払、プロトコルの安全性を保証しません。
直接の答え
暗号資産のバグ報奨金は、プロジェクトが指定した脆弱性の非公開報告を募り、現行規則を満たす報告に報奨を支払うことがある版管理されたプロセスです。脆弱性開示ポリシーとは異なり、後者は報告経路と認可条件を示しても支払を約束しません。いずれも認証、保険、雇用関係、または安全性の証明ではありません。
基準となるのは保存したプログラムのスナップショットであり、名称や現在のウェブページではありません。ポリシーURL、版、時刻、正確なチェーン、コントラクト、プロキシ実装、リポジトリ、コミット、リリース、対象影響、除外対象と手法、報奨表と上限、提出・開示規則、セーフハーバー、本人確認・制裁・税務・支払条件を記録します。範囲は資産、版、チェーン、影響、許可された試験方法の共通部分です。
セーフハーバーは、規則に従う善意の研究を組織がどう扱うかを表明できますが、範囲を広げず、第三者や法執行機関を拘束せず、他法域に優先しません。プライバシー侵害、妨害、恐喝、無断資金移動も免責しません。認可が不明なら試験前に公式経路で確認します。
認可と証拠、技術的悪用可能性と経済的影響、緩和・修正・開示、報奨・コンプライアンス・支払という四つの台帳を分けます。critical 表示だけで報奨は決まらず、報奨決定は支払レシートではなく、一つの単体試験に通ったパッチも安全性の証明ではありません。
仕組み
試験は保存した規則内に限定します。最小PoCは通常、静的解析、単体・プロパティ試験からローカルフォークなど明示的に認可された環境へ進みます。メインネット、公開テストネット、DoS、ソーシャルエンジニアリング、第三者、個人データの試験は禁止される場合があります。影響を示すために実利用者資産を移転・保持せず、通常の報奨プログラムが進行中攻撃への救援を認可すると推定しません。
有用な報告は、チェーン、アドレス、実装、コミット、状態ブロック、ポリシーのスナップショットを固定します。前提条件、正確な再現手順、期待値と実結果、トランザクションまたはcalldata列、成果物ハッシュ、技術経路、現実的影響上限、攻撃資金と権限、仮定、安全な連絡方法を示します。悪用可能な資料と機微データは暗号化し、収集を最小化し、アクセスと時系列を記録します。
トリアージでは、範囲、重複・既知問題、技術的悪用可能性、経済的影響、深刻度、報奨資格を分けます。脆弱性の種類だけでは実損は決まりません。資金、権限、競争、流動性、オラクル窓、レート制限、一時停止、再編成、反復可能性、利用者操作が結果を変えます。最初の連絡が最初の完全な適格報告とは限らず、保存規則と既知証拠に従います。
受領確認、再現、深刻度決定、緊急緩和、最終修正、開示、報奨承認、支払は別々の状態と時計です。24 hours や 72 hours は、プログラムや対応計画が定義した場合だけ意味を持ちます。沈黙は有害ですが、バグ報奨金という名称から共通SLAは導けません。
緊急措置は機能停止、上限引下げ、フロントエンド経路削除、監視変更を行えますが、最終修正ではありません。アップグレードでは認可、タイムロックまたは緊急権限、実装、初期化、ストレージ配置、移行、ロールバックを検証します。元PoCを回帰試験にし、隣接経路と不変条件、実配備状態、実行レシート、全対象チェーンの版を確認します。
開示には非公開経路、禁輸開始、更新頻度、延長と緊急公開、研究者の氏名・匿名、証拠の保存・削除条件が必要です。支払は名目報奨、計算式または裁量、通貨と為替時点、KYC・制裁、税務書類・源泉徴収、宛先チェーンとアドレス、手数料、承認状態、取引ID、実受取額を別途照合します。
次の手順を使用します。
- URL、版と時刻、正確な資産、チェーン、アドレス、実装、コミット、対象影響、除外、報奨条件、セーフハーバー、開示方針を保存します。
- 行為者、システム、環境、方法、頻度、データ処理、第三者境界の書面認可を確認し、不明点で停止して質問します。
- 許可環境で最小かつ無害なPoCを作り、コードと状態、前提と影響を固定し、証拠が十分になった時点で停止します。
- 認可された安全な経路で報告ID、時刻、暗号化成果物、ハッシュ、再現手順、影響台帳、仮定、連絡履歴を提出します。
- 保存規則で範囲と重複・既知状態を判定し、悪用可能性、経済影響、深刻度、報奨資格を別々に評価します。
- 緩和、パッチ・移行、アップグレード・ストレージ審査、回帰・不変条件試験、配備レシート、監視、協調開示を別状態で追跡します。
- 承認報奨、通貨・為替、KYC、制裁、税務、チェーン、アドレス、手数料、支払レシートを照合し、不要な機微データを除いた監査記録を残します。
例
- 範囲は名前の一致より狭い。 保存プログラムに
12 assetsがあり、報告は9件に言及します。指定チェーンと配備版に合うのは7件だけで、一件は第三者オラクル、一件は未公開コミットです。名称一致は9 / 12 = 75%、認可された範囲内は7 / 12 = 58.33333333%です。資格は割合ではなくスナップショットで決まります。 - 影響、深刻度、候補報奨は異なる。 再現可能な直接リスク額は
$8,000,000。仮定した保存規則は10%、下限$50,000、上限$500,000です。素の計算は$8,000,000 * 0.10 = $800,000、上限適用後は$500,000です。特権署名者が必要なら別区分となり得て、計算は権利でも共通式でもありません。 - 各対応時計は別状態を測る。 提出は
2026-08-13 09:00、11:30の受領確認まで2.5 hours、2026-08-14 16:00のトリアージまで31 hours、21:00の暫定上限まで36 hours、2026-08-16 21:00のパッチ配備まで84 hours、2026-08-23 09:00の協調開示まで240 hours、つまり10 daysです。迅速な確認は迅速な修正・支払を意味しません。 - 名目報奨と決済は別。 承認額
$500,000を固定レート$1.002 per USDCで支払うと、支払数量は$500,000 / $1.002 = 499,001.996008 USDCです。プロジェクトが$18のネットワーク手数料を別払いすれば研究者は499,001.996008 USDCを受け取り、報奨から控除すれば固定レートでの受取法定価値は$499,982です。税と源泉徴収は別項目です。
リスク
- ポリシーページが変わり日付付きスナップショットがない。
- 試験対象の資産、版、チェーン、アドレス、実装が範囲外である。
- 研究・修正中のプロキシ更新で対象コードが変わる。
- セーフハーバーを普遍的な法的免責と誤解する。
- 除外ベンダー、オラクル、利用者口座、第三者へ試験が及ぶ。
- メインネット・公開テストネット活動が環境規則に違反する。
- PoCが実資金を移し、サービスを妨害し、個人データへアクセスする。
- 自動化が負荷上限を超えDoS試験になる。
- ソーシャルエンジニアリング、フィッシング、強要、恐喝が認可を超える。
- PoCが必要以上の悪用可能な証拠を収集・公開する。
- 安全でない提出経路から秘密、利用者データ、悪用詳細が漏れる。
- 証拠ハッシュ、時刻、コード版、チェーン状態を再現できない。
- 重複、事前認知、最初の適格報告者の証拠が不完全である。
- 前提と到達可能性を試さず脆弱性名で深刻度を決める。
- 理論リスク額を実現可能損失や攻撃利益と誤認する。
- 報奨下限、上限、裁量、通貨、資格規則を誤読する。
- KYC、制裁、税務、請求書、支払チェーン条件で決済が遅延・停止する。
- 沈黙、曖昧な時計、早すぎる開示で悪用リスクが増える。
- 緊急停止、上限、更新、ストレージ変更、移行が新たな損害を生む。
- 報奨金、監査、形式証明、監視を安全保証と扱う。
よくある誤解
- 「公開プログラムは関連する全資産・手法の試験を認可する。」 認可は保存された資産、版、影響、環境、行為規則に限定されます。
- 「セーフハーバーは全法域で免責を保証する。」 条件付きの方針であり、全第三者・当局を拘束しません。
- 「Critical表示や影響率で支払額が自動決定する。」 深刻度、資格、条件、上限、裁量、決済条件は別です。
- 「最初の連絡が必ず重複判定に勝ち、資金移動で影響を証明できる。」 最初の完全な適格報告を求める場合があり、無断被害は失格と法的リスクを招きます。
- 「報奨金と監査があり、パッチが試験を通ればバグはない。」 監査、形式手法、試験、報奨、監視、インシデント対応は異なる版、仮定、障害を扱います。
関連トピック
出典
- Immunefi Rules - Immunefi(参照日:2026-08-13)
- Immunefi Vulnerability Severity Classification System v2.3 - Immunefi(参照日:2026-08-13)
- Binding Operational Directive 20-01 - Cybersecurity and Infrastructure Security Agency(参照日:2026-08-13)
- Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act - U.S. Department of Justice(参照日:2026-08-13)
- Safe Harbor Overview & FAQ - HackerOne(参照日:2026-08-13)
- Bug Bounty Program - ethereum.org(参照日:2026-08-13)
- Writing Upgradeable Contracts - OpenZeppelin Docs(参照日:2026-08-13)
- Secure Software Development Framework (SSDF) Version 1.1 - National Institute of Standards and Technology(参照日:2026-08-13)