﻿---
title: "กลไกของโครงการรางวัลค้นหาช่องโหว่ในระบบคริปโท"
description: "โครงการรางวัลค้นหาช่องโหว่ในระบบคริปโทเป็นกระบวนการเปิดเผยและให้รางวัลที่มีรุ่นกำกับ โดยต้องตรวจขอบเขต การอนุญาต หลักฐาน ระดับความรุนแรง การแก้ไข การเปิดเผย และเงื่อนไขการจ่ายแยกจากกัน"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# กลไกของโครงการรางวัลค้นหาช่องโหว่ในระบบคริปโท

> จัดทำขึ้นเพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้สูญเสียเงินลงทุนได้

<a id="answer"></a>

## คำตอบโดยตรง

โครงการรางวัลค้นหาช่องโหว่ในระบบคริปโทเป็นกระบวนการที่มีรุ่นกำกับ ซึ่งโครงการเชิญให้ส่งรายงานช่องโหว่ที่ระบุไว้เป็นการส่วนตัว และอาจให้รางวัลแก่รายงานที่เป็นไปตามกฎปัจจุบัน กระบวนการนี้ไม่เหมือนนโยบายเปิดเผยช่องโหว่ เพราะนโยบายเปิดเผยอาจให้ช่องทางรายงานและเงื่อนไขการอนุญาตโดยไม่ได้สัญญาว่าจะจ่ายรางวัล ทั้งสองอย่างไม่ใช่ใบรับรอง กรมธรรม์ประกันภัย ความสัมพันธ์การจ้างงาน หรือหลักฐานว่าระบบปลอดภัย

เอกสารที่ใช้ตัดสินคือภาพบันทึกโครงการที่เก็บไว้ ไม่ใช่ชื่อโครงการหรือหน้าเว็บวันนี้ ต้องบันทึก URL รุ่นแก้ไขและเวลา เครือข่าย สัญญา โค้ดชุดทำงานของพร็อกซี ที่เก็บโค้ด คอมมิต และรุ่นเผยแพร่ที่แน่นอน ผลกระทบที่มีสิทธิ ระบบและวิธีที่ยกเว้น ตารางรางวัลและเพดาน กฎการส่งและเปิดเผย ข้อความคุ้มครองการวิจัยโดยสุจริต ตลอดจนเงื่อนไขตัวตน มาตรการคว่ำบาตร ภาษี และการจ่าย ขอบเขตคือส่วนตัดของสินทรัพย์ รุ่น เชน ผลกระทบ และวิธีทดสอบที่อนุญาต

ข้อคุ้มครองการวิจัยโดยสุจริตอาจบอกว่าองค์กรตั้งใจปฏิบัติต่องานวิจัยที่ทำตามกฎอย่างไร แต่ไม่ได้ขยายขอบเขต ผูกมัดบุคคลที่สามหรือหน่วยงานบังคับใช้กฎหมาย ลบล้างกฎหมายของเขตอำนาจอื่น หรือยกเว้นการละเมิดความเป็นส่วนตัว การรบกวน การขู่กรรโชก หรือการเคลื่อนย้ายเงินโดยไม่ได้รับอนุญาต เมื่อการอนุญาตไม่ชัด ต้องถามผ่านช่องทางทางการก่อนทดสอบ

ให้ใช้สมุดบัญชีแยกกันสี่ชุด ได้แก่ การอนุญาตและหลักฐาน ความสามารถในการโจมตีทางเทคนิคและผลกระทบทางเศรษฐกิจ การบรรเทา การแก้ไข และการเปิดเผย และรางวัล การปฏิบัติตามกฎ และการจ่าย ป้าย `critical` ไม่ได้กำหนดรางวัลเอง การตัดสินรางวัลไม่ใช่ใบรับการจ่าย และแพตช์ที่ผ่านหน่วยทดสอบหนึ่งรายการไม่ได้พิสูจน์ว่าระบบที่ได้รับผลปลอดภัยแล้ว

<a id="mechanism"></a>

## กลไกการทำงาน

การทดสอบต้องอยู่ภายในกฎที่บันทึกไว้ หลักฐานสาธิตขั้นต่ำโดยทั่วไปเริ่มจากการวิเคราะห์โค้ดและการทดสอบหน่วยหรือคุณสมบัติ แล้วจึงใช้สำเนาสถานะในเครื่องหรือสภาพแวดล้อมอื่นที่อนุญาตโดยเฉพาะ การทดสอบบนเครือข่ายหลัก เครือข่ายทดสอบสาธารณะ การทำให้บริการใช้การไม่ได้ วิศวกรรมสังคม ระบบบุคคลที่สาม หรือข้อมูลส่วนบุคคลอาจถูกห้าม อย่าโอนหรือเก็บสินทรัพย์จริงของผู้ใช้เพียงเพื่อแสดงผลกระทบ และอย่าคิดว่าการช่วยเงินระหว่างมีการโจมตีได้รับอนุญาตจากโครงการทั่วไป

รายงานที่ดีต้องตรึงเชน ที่อยู่ โค้ดชุดทำงาน คอมมิต บล็อกสถานะ และภาพบันทึกนโยบาย ระบุเงื่อนไขก่อนเกิด ขั้นตอนทำซ้ำที่แน่นอน พฤติกรรมที่คาดกับที่เกิดจริง ลำดับธุรกรรมหรือข้อมูลเรียกใช้ แฮชสิ่งส่งมอบ เส้นทางทางเทคนิค ขอบเขตผลกระทบที่สมจริง เงินทุนและสิทธิของผู้โจมตี สมมติฐาน และวิธีติดต่อที่ปลอดภัย เข้ารหัสข้อมูลที่นำไปใช้โจมตีได้และข้อมูลอ่อนไหว เก็บข้อมูลให้น้อยที่สุด บันทึกการเข้าถึง และรักษาลำดับเวลา

การคัดกรองต้องแยกขอบเขต สถานะรายงานซ้ำหรือปัญหาที่ทราบแล้ว ความสามารถในการโจมตีทางเทคนิค ผลกระทบทางเศรษฐกิจ ระดับความรุนแรง และสิทธิรับรางวัล ประเภททางเทคนิคไม่ได้กำหนดความเสียหายที่ทำได้จริง เงินทุน สิทธิ การแข่งขัน สภาพคล่อง ช่วงเวลาของออราเคิล ขีดจำกัดอัตรา การหยุด ความเสี่ยงจัดระเบียบเชนใหม่ การทำซ้ำ และการกระทำของผู้ใช้อาจเปลี่ยนผลลัพธ์ ข้อความแรกไม่จำเป็นต้องเป็นรายงานฉบับสมบูรณ์ฉบับแรกที่มีสิทธิ ต้องใช้กฎรายงานซ้ำในภาพบันทึกและหลักฐานการรับรู้ก่อนหน้าเป็นเกณฑ์

การยืนยันรับ การทำซ้ำ การตัดสินความรุนแรง การบรรเทาฉุกเฉิน การแก้ไขสุดท้าย การเปิดเผย การอนุมัติรางวัล และการจ่ายเป็นสถานะและนาฬิกาคนละชุด เป้าหมายอย่าง `24 hours` หรือ `72 hours` มีความหมายเฉพาะเมื่อโครงการหรือแผนเหตุการณ์กำหนดไว้ การเงียบส่งผลเสียต่อการปฏิบัติงาน แต่ไม่อาจอนุมานกำหนดตอบสากลจากคำว่าโครงการรางวัลค้นหาช่องโหว่

มาตรการฉุกเฉินอาจหยุดฟังก์ชัน ลดเพดาน ถอดเส้นทางออกจากส่วนติดต่อ หรือเปลี่ยนการเฝ้าระวัง แต่นั่นไม่ใช่การแก้ไขสุดท้าย การอัปเกรดต้องตรวจการอนุญาต การหน่วงเวลาหรืออำนาจฉุกเฉิน โค้ดชุดทำงานและตัวเริ่มต้น ผังพื้นที่จัดเก็บ การย้าย และการย้อนกลับ เปลี่ยนหลักฐานเดิมเป็นการทดสอบการถดถอย ตรวจเส้นทางและเงื่อนไขคงสภาพใกล้เคียง จำลองสถานะที่ติดตั้ง ตรวจใบรับการทำงาน และเฝ้ารุ่นจริงในทุกเชนที่ได้รับผล

การเปิดเผยต้องมีช่องทางส่วนตัว เวลาเริ่มห้ามเผยแพร่ รอบแจ้งความคืบหน้า กฎขยายเวลาและเผยแพร่ฉุกเฉิน การให้เครดิตหรือปกปิดตัวตนนักวิจัย และเงื่อนไขเก็บหรือลบหลักฐาน การจ่ายต้องกระทบยอดแยกกัน ได้แก่ รางวัลตามชื่อ สูตรหรือดุลพินิจ สกุลเงินและภาพบันทึกอัตราแลกเปลี่ยน การตรวจตัวตนหรือมาตรการคว่ำบาตร เอกสารภาษีหรือการหัก ณ ที่จ่าย เชนและที่อยู่ปลายทาง ค่าธรรมเนียม สถานะอนุมัติ รหัสธุรกรรม และจำนวนรับจริง

ใช้ขั้นตอนต่อไปนี้:

1. เก็บภาพบันทึกโครงการ ได้แก่ URL รุ่นแก้ไขและเวลา สินทรัพย์ เชน ที่อยู่ โค้ดชุดทำงาน คอมมิต ผลกระทบที่มีสิทธิ ข้อยกเว้น เงื่อนไขรางวัล ข้อคุ้มครอง และนโยบายเปิดเผย
2. ยืนยันการอนุญาตเป็นลายลักษณ์อักษรสำหรับผู้กระทำ ระบบ สภาพแวดล้อม วิธี อัตรา การจัดการข้อมูล และขอบเขตบุคคลที่สาม หยุดและถามเมื่อองค์ประกอบใดไม่ชัด
3. สร้างหลักฐานที่เล็กที่สุดและไม่ก่ออันตรายในสภาพแวดล้อมที่อนุญาตโดยเฉพาะ ตรึงโค้ดและสถานะ วัดเงื่อนไขกับผลกระทบ และหยุดเมื่อมีหลักฐานเพียงพอ
4. ส่งผ่านช่องทางปลอดภัยที่อนุญาต พร้อมรหัสรายงาน เวลา สิ่งส่งมอบเข้ารหัส แฮช ขั้นตอนทำซ้ำ บัญชีผลกระทบ สมมติฐาน และประวัติการติดต่อ
5. ตัดสินขอบเขตและสถานะรายงานซ้ำหรือปัญหาที่ทราบ แล้วประเมินความสามารถโจมตี ผลกระทบทางเศรษฐกิจ ความรุนแรง และสิทธิรับรางวัลแยกกันตามกฎที่บันทึกไว้
6. ติดตามการบรรเทา แพตช์หรือการย้าย การตรวจอัปเกรดและพื้นที่จัดเก็บ การทดสอบถดถอยและเงื่อนไขคงสภาพ ใบรับการติดตั้ง การเฝ้าระวัง และการเปิดเผยแบบประสานงานเป็นสถานะแยกกัน
7. กระทบยอดรางวัลที่อนุมัติ สกุลเงินและอัตราแลกเปลี่ยน การตรวจตัวตน มาตรการคว่ำบาตร ภาษี เชน ที่อยู่ ค่าธรรมเนียม และใบรับการจ่าย เก็บบันทึกที่ตรวจสอบได้โดยไม่เก็บข้อมูลอ่อนไหวเกินจำเป็น

<a id="example"></a>

## ตัวอย่าง

- **ขอบเขตแคบกว่าการตรงกันของชื่อ** ภาพบันทึกโครงการระบุ `12 assets` รายงานกล่าวถึง `9` แต่มีเพียง `7` ที่ตรงกับเชนและรุ่นติดตั้ง หนึ่งรายการเป็นออราเคิลบุคคลที่สามและอีกหนึ่งเป็นคอมมิตที่ยังไม่เผยแพร่ ชื่อตรงกัน `9 / 12 = 75%` แต่ความครอบคลุมในขอบเขตที่อนุญาตคือ `7 / 12 = 58.33333333%` ภาพบันทึกเป็นตัวตัดสินสิทธิ ไม่ใช่เปอร์เซ็นต์
- **ผลกระทบ ความรุนแรง และรางวัลที่เป็นไปได้เป็นคนละเรื่อง** มูลค่าโดยตรงที่ทำซ้ำได้และอยู่ในความเสี่ยงคือ `$8,000,000` กฎสมมติที่บันทึกไว้จ่าย `10%` โดยมีขั้นต่ำ `$50,000` และเพดาน `$500,000` ผลคำนวณดิบคือ `$8,000,000 * 0.10 = $800,000` จึงเหลือรางวัลที่เป็นไปได้หลังเพดาน `$500,000` เงื่อนไขว่าต้องใช้ผู้ลงนามที่มีสิทธิอาจย้ายรายงานไปอีกระดับความรุนแรงหรือรางวัล การคำนวณไม่ใช่สิทธิหรือสูตรสากล
- **นาฬิกาตอบสนองแต่ละเรือนวัดคนละสถานะ** ส่งรายงาน `2026-08-13 09:00` ยืนยันรับเวลา `11:30` ใช้ `2.5 hours` คัดกรองเวลา `2026-08-14 16:00` ใช้ `31 hours` ตั้งเพดานชั่วคราวเวลา `21:00` ใช้ `36 hours` ติดตั้งแพตช์เวลา `2026-08-16 21:00` ใช้ `84 hours` และเปิดเผยแบบประสานงานเวลา `2026-08-23 09:00` ใช้ `240 hours` หรือ `10 days` การยืนยันรับเร็วไม่ได้หมายถึงแก้ไขหรือจ่ายเร็ว
- **รางวัลตามชื่อกับการชำระเป็นคนละรายการ** รางวัลที่อนุมัติ `$500,000` จ่ายเป็น USDC ที่อัตราคงที่ `$1.002 per USDC` จึงต้องจ่าย `$500,000 / $1.002 = 499,001.996008 USDC` หากโครงการจ่ายค่าธรรมเนียมเครือข่าย `$18` แยก นักวิจัยยังได้รับ `499,001.996008 USDC` แต่หากหักค่าธรรมเนียมจากรางวัล มูลค่าเงินตราที่ได้รับคือ `$499,982` ตามอัตราคงที่ ภาษีและการหัก ณ ที่จ่ายเป็นรายการแยก

<a id="risks"></a>

## ความเสี่ยง

- หน้านโยบายเปลี่ยนและไม่มีภาพบันทึกลงวันที่
- สินทรัพย์ รุ่น เชน ที่อยู่ หรือโค้ดชุดทำงานที่ทดสอบอยู่นอกขอบเขต
- การอัปเกรดพร็อกซีเปลี่ยนโค้ดที่ได้รับผลระหว่างวิจัยหรือแก้ไข
- เข้าใจข้อคุ้มครองการวิจัยโดยสุจริตว่าเป็นความคุ้มกันทางกฎหมายสากล
- การทดสอบไปถึงผู้ขาย ออราเคิล บัญชีผู้ใช้ หรือบุคคลที่สามซึ่งยกเว้นไว้
- กิจกรรมบนเครือข่ายหลักหรือเครือข่ายทดสอบสาธารณะฝ่าฝืนกฎสภาพแวดล้อม
- หลักฐานย้ายเงินจริง รบกวนบริการ หรือเข้าถึงข้อมูลส่วนบุคคล
- ระบบอัตโนมัติเกินขีดจำกัดภาระหรือกลายเป็นการทำให้บริการใช้การไม่ได้
- วิศวกรรมสังคม ฟิชชิง การบังคับ หรือการขู่กรรโชกเกินการอนุญาต
- หลักฐานเก็บหรือเผยข้อมูลที่นำไปโจมตีได้เกินจำเป็น
- ช่องทางส่งที่ไม่ปลอดภัยรั่วความลับ ข้อมูลผู้ใช้ หรือรายละเอียดการโจมตี
- ไม่อาจทำซ้ำแฮช เวลา รุ่นโค้ด หรือสถานะเชนของหลักฐาน
- หลักฐานรายงานซ้ำ การรับรู้ก่อน หรือผู้รายงานที่มีสิทธิรายแรกไม่ครบ
- ชื่อประเภทช่องโหว่ชี้นำความรุนแรงโดยไม่ทดสอบเงื่อนไขและการเข้าถึง
- เข้าใจมูลค่าทางทฤษฎีที่เสี่ยงว่าเป็นความเสียหายจริงหรือกำไรผู้โจมตี
- อ่านขั้นต่ำ เพดาน ดุลพินิจ สกุลเงิน หรือกฎสิทธิรับรางวัลผิด
- การตรวจตัวตน มาตรการคว่ำบาตร ภาษี ใบแจ้งหนี้ หรือเงื่อนไขเชนจ่ายทำให้ชำระล่าช้าหรือไม่ได้
- การเงียบ นาฬิกาคลุมเครือ หรือเปิดเผยเร็วเพิ่มความเสี่ยงการโจมตี
- การหยุด เพดาน อัปเกรด เปลี่ยนพื้นที่จัดเก็บ หรือย้ายฉุกเฉินก่อความเสียหายใหม่
- มองรางวัล การตรวจสอบ พิสูจน์เชิงรูปนัย หรือระบบเฝ้าระวังว่าเป็นหลักประกันความปลอดภัย

<a id="misconceptions"></a>

## ความเข้าใจผิดที่พบบ่อย

- **โครงการสาธารณะอนุญาตให้ทดสอบสินทรัพย์และวิธีที่เกี่ยวข้องทั้งหมด** การอนุญาตจำกัดตามสินทรัพย์ รุ่น ผลกระทบ สภาพแวดล้อม และกฎพฤติกรรมที่บันทึกไว้
- **ข้อคุ้มครองการวิจัยโดยสุจริตรับประกันความคุ้มกันในทุกเขตอำนาจ** เป็นข้อความนโยบายที่มีเงื่อนไขและผูกมัดบุคคลที่สามหรือหน่วยงานทุกแห่งไม่ได้
- **ป้าย critical หรือเปอร์เซ็นต์ผลกระทบกำหนดการจ่ายโดยอัตโนมัติ** ความรุนแรง สิทธิ เงื่อนไขรางวัล เพดาน ดุลพินิจ และการชำระยังแยกกัน
- **ข้อความแรกชนะรายงานซ้ำเสมอ และการย้ายเงินพิสูจน์ผลกระทบ** โครงการอาจกำหนดรายงานฉบับสมบูรณ์ฉบับแรกที่มีสิทธิ ส่วนความเสียหายที่ไม่ได้รับอนุญาตอาจตัดสิทธิและสร้างความเสี่ยงทางกฎหมาย
- **รางวัลและการตรวจสอบพิสูจน์ว่าไม่มีช่องโหว่เมื่อแพตช์ผ่านการทดสอบ** การตรวจสอบ วิธีเชิงรูปนัย การทดสอบ รางวัล การเฝ้าระวัง และการตอบสนองเหตุการณ์ครอบคลุมรุ่น สมมติฐาน และรูปแบบล้มเหลวต่างกัน

<a id="related"></a>

## หัวข้อที่เกี่ยวข้อง

- [การตรวจสอบสัญญาอัจฉริยะ](/th/crypto/contract-audit/)
- [สัญญาอัจฉริยะ](/th/crypto/smart-contract/)
- [การโจมตีแบบเรียกซ้ำก่อนปรับสถานะ](/th/crypto/reentrancy-attack/)

<a id="sources"></a>

## แหล่งข้อมูล

- [Immunefi Rules](https://immunefi.com/rules/) - Immunefi (เข้าถึงเมื่อ: 2026-08-13)
- [Immunefi Vulnerability Severity Classification System v2.3](https://immunefi.com/immunefi-vulnerability-severity-classification-system-v2-3/) - Immunefi (เข้าถึงเมื่อ: 2026-08-13)
- [Binding Operational Directive 20-01](https://www.cisa.gov/sites/default/files/bod-20-01.pdf) - Cybersecurity and Infrastructure Security Agency (เข้าถึงเมื่อ: 2026-08-13)
- [Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act](https://www.justice.gov/archives/opa/pr/department-justice-announces-new-policy-charging-cases-under-computer-fraud-and-abuse-act) - U.S. Department of Justice (เข้าถึงเมื่อ: 2026-08-13)
- [Safe Harbor Overview & FAQ](https://docs.hackerone.com/en/articles/8494502-safe-harbor-overview-faq) - HackerOne (เข้าถึงเมื่อ: 2026-08-13)
- [Bug Bounty Program](https://ethereum.org/bug-bounty/) - ethereum.org (เข้าถึงเมื่อ: 2026-08-13)
- [Writing Upgradeable Contracts](https://docs.openzeppelin.com/upgrades-plugins/writing-upgradeable) - OpenZeppelin Docs (เข้าถึงเมื่อ: 2026-08-13)
- [Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) - National Institute of Standards and Technology (เข้าถึงเมื่อ: 2026-08-13)

Source: https://wiki.fcontext.com/th/crypto/bug-bounty/index.mdx
