교육 참고용이며 법률, 세무 또는 보안 조언이 아닙니다. 공개 프로그램, 세이프 하버 문구, 심각도 또는 예상 보상은 권한, 면책, 지급 또는 프로토콜 안전을 보장하지 않습니다.
직접 답변
암호자산 버그 바운티는 프로젝트가 지정된 취약점에 대한 비공개 보고를 요청하고 현행 규칙을 충족한 보고에 보상할 수 있는 버전 관리형 절차입니다. 취약점 공개 정책과는 다릅니다. 공개 정책은 보고 채널과 권한 조건을 제공하더라도 지급을 약속하지 않을 수 있습니다. 둘 다 인증, 보험, 고용 관계 또는 시스템 안전 증명이 아닙니다.
기준이 되는 것은 보관한 프로그램 스냅샷이지 프로젝트 이름이나 오늘의 웹페이지가 아닙니다. 정책 URL, 개정판과 시각, 정확한 체인, 컨트랙트, 프록시 구현체, 저장소, 커밋과 릴리스, 적격 영향, 제외된 시스템과 방법, 보상표와 상한, 제출·공개 규칙, 세이프 하버 문구, 신원·제재·세무·지급 조건을 기록합니다. 범위는 자산, 버전, 체인, 영향 및 허용된 시험 방법의 교집합입니다.
세이프 하버는 규칙을 준수한 선의의 연구를 조직이 어떻게 취급할지를 밝힐 수 있습니다. 하지만 범위를 넓히거나 제3자·수사기관을 구속하거나 다른 관할권을 무효화하지 않으며, 사생활 침해, 서비스 중단, 갈취 또는 무단 자금 이동도 면책하지 않습니다. 권한이 불분명하면 시험 전에 공식 채널로 문의해야 합니다.
권한과 증거, 기술적 악용 가능성과 경제적 영향, 완화·수정·공개, 보상·규제 준수·지급이라는 네 개의 원장을 분리합니다. critical 표지만으로 보상이 정해지지 않고, 보상 결정은 지급 영수증이 아니며, 한 번의 단위 시험을 통과한 패치도 해당 배포의 안전을 입증하지 않습니다.
작동 방식
시험은 저장한 규칙 안에서 수행해야 합니다. 최소 PoC는 보통 정적 분석, 단위 또는 속성 시험에서 로컬 포크나 명시적으로 허용된 환경으로 진행합니다. 메인넷, 공개 테스트넷, 서비스 거부, 사회공학, 제3자 또는 개인정보 시험은 금지될 수 있습니다. 영향을 입증한다는 이유로 실제 사용자 자산을 이동하거나 보유해서는 안 되며, 일반 바운티가 진행 중 공격에 대한 구조 작업을 허가한다고 추정해서도 안 됩니다.
유용한 보고서는 영향받는 체인, 주소, 구현체, 커밋, 상태 블록 및 정책 스냅샷을 고정합니다. 전제 조건, 정확한 재현 단계, 예상과 실제 동작, 트랜잭션 또는 calldata 순서, 산출물 해시, 기술 경로, 현실적인 영향 상한, 공격자 자본과 권한, 가정 및 안전한 연락 방법을 명시합니다. 악용 가능한 자료와 민감한 데이터는 암호화하고, 수집을 최소화하며, 접근과 시간 순서를 기록합니다.
분류에서는 범위, 중복 또는 알려진 문제 상태, 기술적 악용 가능성, 경제적 영향, 심각도, 보상 적격성을 분리해야 합니다. 기술 유형만으로 실행 가능한 손실은 정해지지 않습니다. 자본, 권한, 경쟁, 유동성, 오라클 시간창, 속도 제한, 일시 중지, 재구성 위험, 반복 가능성 및 사용자 상호작용이 결과를 바꿉니다. 첫 메시지가 최초의 완전한 적격 보고는 아닐 수 있으며, 저장된 중복 규칙과 사전 인지 증거가 기준입니다.
접수 확인, 재현, 심각도 결정, 긴급 완화, 최종 수정, 공개, 보상 승인 및 지급은 서로 다른 상태와 시계입니다. 24 hours 또는 72 hours 같은 목표는 프로그램이나 사고 대응안이 정의했을 때만 의미가 있습니다. 침묵은 운영상 해롭지만 버그 바운티라는 말에서 보편적 응답 시간을 추론할 수는 없습니다.
긴급 조치는 기능을 중지하거나 한도를 낮추거나 프런트엔드 경로를 제거하거나 모니터링을 변경할 수 있지만 최종 수정은 아닙니다. 업그레이드는 권한, 타임락 또는 긴급 권한, 구현체와 초기화 함수, 스토리지 배치, 마이그레이션 및 롤백을 검증해야 합니다. 원래 PoC를 회귀 시험으로 전환하고 인접 경로와 불변조건을 확인하며 배포 상태를 시뮬레이션하고 실행 영수증과 모든 영향 체인의 실제 버전을 모니터링합니다.
공개에는 비공개 채널, 공개 유예 시작, 업데이트 주기, 연장 및 긴급 공개 규칙, 연구자 표기 또는 익명, 증거 보관 또는 삭제 조건이 필요합니다. 지급도 별도로 대사해야 합니다. 명목 보상, 공식 또는 재량, 통화와 환율 스냅샷, KYC 또는 제재 확인, 세금 서류 또는 원천징수, 목적지 체인과 주소, 수수료, 승인 상태, 트랜잭션 식별자 및 실제 수령액을 기록합니다.
다음 절차를 따르십시오.
- 프로그램 URL, 개정판과 시각, 정확한 자산, 체인, 주소, 구현체, 커밋, 적격 영향, 제외 항목, 보상 조건, 세이프 하버 및 공개 정책을 저장합니다.
- 행위자, 시스템, 환경, 방법, 빈도, 데이터 처리 및 제3자 경계에 대한 서면 권한을 확인하고 불명확한 요소가 있으면 중단하고 질문합니다.
- 명시적으로 허용된 환경에서 가장 작고 무해한 PoC를 만들고 코드와 상태를 고정하며 전제 조건과 영향을 수량화하고 충분한 증거가 확보되면 중단합니다.
- 허가된 안전 채널로 보고 ID, 타임스탬프, 암호화 산출물, 해시, 재현 단계, 영향 원장, 가정 및 연락 이력을 제출합니다.
- 저장한 규칙으로 범위와 중복 또는 알려진 상태를 판단한 뒤 악용 가능성, 경제적 영향, 심각도 및 보상 적격성을 별도로 평가합니다.
- 완화, 패치 또는 마이그레이션, 업그레이드와 스토리지 검토, 회귀·불변조건 시험, 배포 영수증, 모니터링 및 조정 공개를 서로 다른 상태로 추적합니다.
- 승인된 보상, 통화와 환율, KYC, 제재, 세무, 체인, 주소, 수수료 및 지급 영수증을 대사하고 불필요한 민감 정보 없이 감사 가능한 기록을 보관합니다.
예시
- 범위는 이름 일치보다 좁습니다. 저장한 프로그램에는
12 assets가 있고 보고서는9개를 언급합니다. 지정 체인과 배포 버전에 맞는 것은7개뿐이며 하나는 제3자 오라클, 하나는 미공개 커밋입니다. 이름 일치율은9 / 12 = 75%이지만 권한을 받은 범위 내 비율은7 / 12 = 58.33333333%입니다. 적격성은 비율이 아니라 스냅샷이 결정합니다. - 영향, 심각도 및 후보 보상은 다릅니다. 재현 가능한 직접 위험 가치는
$8,000,000입니다. 가상의 저장 규칙은10%, 하한$50,000, 상한$500,000을 지급합니다. 원 계산은$8,000,000 * 0.10 = $800,000이고 상한 적용 후 후보액은$500,000입니다. 특권 서명자가 필요하면 다른 심각도나 보상 구간이 될 수 있으며 이 계산은 권리나 보편 공식이 아닙니다. - 각 응답 시계는 다른 상태를 측정합니다. 제출은
2026-08-13 09:00,11:30접수 확인까지2.5 hours,2026-08-14 16:00분류까지31 hours,21:00임시 한도까지36 hours,2026-08-16 21:00패치 배포까지84 hours,2026-08-23 09:00조정 공개까지240 hours, 즉10 days입니다. 빠른 접수 확인은 빠른 수정이나 지급을 뜻하지 않습니다. - 명목 보상과 결제는 별개입니다. 승인된
$500,000보상을 고정 환율$1.002 per USDC로 지급하면 지급 수량은$500,000 / $1.002 = 499,001.996008 USDC입니다. 프로젝트가$18네트워크 수수료를 별도 부담하면 연구자는 여전히499,001.996008 USDC를 받습니다. 수수료를 보상에서 공제하면 고정 환율 기준 실제 법정화폐 가치는$499,982입니다. 세금과 원천징수는 별도 항목입니다.
위험
- 정책 페이지가 변경되고 날짜가 있는 스냅샷이 없습니다.
- 시험한 자산, 버전, 체인, 주소 또는 구현체가 범위 밖입니다.
- 연구 또는 수정 중 프록시 업그레이드로 영향받는 코드가 바뀝니다.
- 세이프 하버 문구를 보편적인 법적 면책으로 오해합니다.
- 시험이 제외된 공급업체, 오라클, 사용자 계정 또는 제3자에 도달합니다.
- 메인넷 또는 공개 테스트넷 활동이 프로그램 환경 규칙을 위반합니다.
- PoC가 실제 자금을 이동하고 서비스를 방해하거나 개인정보에 접근합니다.
- 자동화가 부하 한도를 넘거나 서비스 거부 시험이 됩니다.
- 사회공학, 피싱, 강요 또는 갈취가 권한을 벗어납니다.
- PoC가 필요 이상으로 악용 가능한 증거를 수집하거나 노출합니다.
- 안전하지 않은 제출 채널이 비밀, 사용자 데이터 또는 악용 세부사항을 유출합니다.
- 증거 해시, 타임스탬프, 코드 버전 또는 체인 상태를 재현할 수 없습니다.
- 중복, 사전 인지 또는 최초 적격 보고자 증거가 불완전합니다.
- 전제 조건과 도달 가능성을 시험하지 않고 취약점 이름으로 심각도를 정합니다.
- 이론상 위험 가치를 실현 가능한 손실이나 공격자 이익으로 오인합니다.
- 보상 하한, 상한, 재량, 통화 또는 적격성 규칙을 오독합니다.
- KYC, 제재, 세무, 청구서 또는 지급 체인 조건이 결제를 지연하거나 막습니다.
- 침묵, 모호한 시계 또는 성급한 공개가 악용 위험을 높입니다.
- 긴급 중지, 한도, 업그레이드, 스토리지 변경 또는 마이그레이션이 새 피해를 만듭니다.
- 바운티, 감사, 형식 증명 또는 모니터링을 보안 보장으로 취급합니다.
흔한 오해
- “공개 프로그램은 모든 관련 자산과 방법의 시험을 허가합니다.” 권한은 저장한 자산, 버전, 영향, 환경 및 행위 규칙으로 제한됩니다.
- “세이프 하버는 모든 관할권에서 면책을 보장합니다.” 조건부 정책 문구이며 모든 제3자나 당국을 구속하지 않습니다.
- “Critical 표시나 영향 비율이 지급액을 자동으로 정합니다.” 심각도, 적격성, 보상 조건, 상한, 재량 및 결제 조건은 서로 다릅니다.
- “첫 메시지가 중복 경쟁에서 항상 이기고, 자금 이동이 영향을 입증합니다.” 최초의 완전한 적격 보고를 요구할 수 있으며 무단 피해는 실격과 법적 위험을 초래합니다.
- “바운티와 감사가 있고 패치가 시험을 통과하면 버그가 없습니다.” 감사, 형식 기법, 시험, 바운티, 모니터링 및 사고 대응은 서로 다른 버전, 가정 및 실패 유형을 다룹니다.
관련 주제
출처
- Immunefi Rules - Immunefi (확인일: 2026-08-13)
- Immunefi Vulnerability Severity Classification System v2.3 - Immunefi (확인일: 2026-08-13)
- Binding Operational Directive 20-01 - Cybersecurity and Infrastructure Security Agency (확인일: 2026-08-13)
- Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act - U.S. Department of Justice (확인일: 2026-08-13)
- Safe Harbor Overview & FAQ - HackerOne (확인일: 2026-08-13)
- Bug Bounty Program - ethereum.org (확인일: 2026-08-13)
- Writing Upgradeable Contracts - OpenZeppelin Docs (확인일: 2026-08-13)
- Secure Software Development Framework (SSDF) Version 1.1 - National Institute of Standards and Technology (확인일: 2026-08-13)