跳到正文

加密项目漏洞赏金计划如何运作

加密项目漏洞赏金是一套版本化的披露与奖励流程,其范围、授权、证据、严重度、修复、披露和付款条款必须分别审查。

更新于

仅供教育参考,不构成法律、税务或安全建议。已发布的计划、安全港声明、严重度标签或奖励估算,均不保证获得授权、豁免、付款或协议安全。

直接答案

加密项目漏洞赏金,是项目邀请研究者私下报告指定漏洞,并可能奖励符合当前规则之报告的版本化流程。它不同于漏洞披露政策:后者可以提供报告渠道与授权条款,但不承诺付款。两者都不是认证、保险、雇佣关系或系统安全证明。

具有约束意义的是留存的计划快照,而非项目名称或今天的网页。应记录政策网址、修订版和时间;准确的链、合约、代理实现、代码库、提交和发行版;合格影响、排除的系统与方法;奖励表和上限;提交与披露规则;安全港文本;以及身份、制裁、税务和付款条件。范围是资产、版本、链、影响与允许测试方法的交集。

安全港可以说明组织拟如何对待遵守规则的善意研究,但不会扩大范围、约束第三方或执法机关、推翻其他司法辖区规则,也不豁免侵犯隐私、中断服务、勒索或未经授权转移资金。授权不清楚时,应在测试前通过官方渠道询问。

应分别维护四套账本:授权与证据;技术可利用性与经济影响;缓解、修复与披露;奖励、合规与付款。critical 标签本身不能决定奖励,奖励决定不等于付款收据,一项单元测试通过也不能证明受影响部署已经安全。

工作原理

测试必须遵守冻结的规则。最小概念验证通常从静态分析、单元测试或属性测试,推进到本地分叉或其他明确获授权的环境。主网、公开测试网、拒绝服务、社会工程、第三方或个人数据测试可能被禁止。不得仅为证明影响而转移或保留真实用户资产,也不得假定普通赏金计划授权主动攻击救援。

有效报告应固定受影响的链、地址、实现、提交、状态区块和政策快照,并说明前置条件、精确复现步骤、预期与实际行为、交易或调用数据序列、制品哈希、技术路径、现实影响上限、攻击者资金与权限、假设和安全联络方式。应加密可武器化材料和敏感数据,尽量少收集数据,记录访问并保留时间线。

分诊应分别判断范围、重复或已知问题状态、技术可利用性、经济影响、严重度和奖励资格。技术类别不能决定可实现损失。资金、权限、竞争、流动性、预言机窗口、速率限制、暂停、重组风险、可重复性和用户交互都会改变结果。最早消息不一定是最早完整合格报告;应以快照中的重复规则与已知问题证据为准。

确认收到、复现、严重度决定、紧急缓解、最终修复、披露、奖励批准和付款,是不同状态和时钟。24 hours72 hours 之类目标,只有在计划或事件方案明确规定时才有意义。沉默会造成运营伤害,但不能仅凭“漏洞赏金”四字推定统一响应时限。

紧急措施可以暂停功能、降低上限、移除前端路径或改变监控,但不等于最终修复。升级必须验证授权、时间锁或紧急权限、实现与初始化器、存储布局、迁移和回滚。应把原概念验证转为回归测试,检查相邻路径与不变量,模拟已部署状态,核验执行收据,并监控每条受影响链上的实际版本。

披露需要私密渠道、禁披露期起点、更新节奏、延期与紧急公开规则、研究者署名或匿名方式,以及证据保留或删除条款。付款也需单独对账:名义奖励、公式或裁量、币种与汇率快照、KYC 或制裁核查、税务表格或代扣、目标链与地址、费用、批准状态、交易标识符和实收金额。

请按以下流程操作:

  1. 保存计划快照:网址、修订版与时间、准确资产、链、地址、实现、提交、合格影响、排除项、奖励条款、安全港与披露政策。
  2. 为行为人、系统、环境、方法、速率、数据处理和第三方边界取得书面授权;任何要素不清楚时停止并询问。
  3. 在明确允许的环境构建最小且无害的概念验证;固定代码与状态,量化前置条件和影响,并在证据充分时停止。
  4. 通过获授权的安全渠道提交报告 ID、时间戳、加密制品、哈希、复现步骤、影响账本、假设和联络记录。
  5. 依据留存规则确定范围与重复或已知状态,再分别评估可利用性、经济影响、严重度和奖励资格。
  6. 把缓解、补丁或迁移、升级与存储审查、回归与不变量测试、部署收据、监控和协调披露作为不同状态跟踪。
  7. 对账已批准奖励、币种与汇率、KYC、制裁、税务、链、地址、费用和付款收据;保留可审计记录,但不保留不必要的敏感数据。

示例

  • 范围比名称匹配更窄。 留存计划列出 12 assets。报告提及 9 项;只有 7 项与指定链和已部署版本匹配,另有一项第三方预言机和一项未发布提交。名称匹配率为 9 / 12 = 75%,但获授权且在范围内的覆盖率为 7 / 12 = 58.33333333%。资格由快照决定,而非百分比。
  • 影响、严重度和候选奖励不同。 可复现的直接风险价值为 $8,000,000。假设留存规则支付 10%,下限 $50,000、上限 $500,000。原始计算为 $8,000,000 * 0.10 = $800,000,应用上限后的候选额为 $500,000。若攻击要求特权签名者,报告可能转入另一严重度或奖励档;该计算并非权利或通用公式。
  • 每个响应时钟衡量不同状态。 提交时间是 2026-08-13 09:0011:30 确认收到,耗时 2.5 hours2026-08-14 16:00 完成分诊,耗时 31 hours21:00 设置临时上限,耗时 36 hours2026-08-16 21:00 部署补丁,耗时 84 hours2026-08-23 09:00 协调披露,耗时 240 hours,即 10 days。快速确认不代表快速修复或付款。
  • 名义奖励与结算不同。 已批准 $500,000 奖励,以固定汇率 $1.002 per USDC 支付 USDC,因此应付数量为 $500,000 / $1.002 = 499,001.996008 USDC。若项目另付 $18 网络费,研究者仍收到 499,001.996008 USDC;若从奖励扣费,按固定汇率计算的实收法币价值为 $499,982。税款与代扣仍须单列。

风险

  • 政策网页改变且没有带日期的快照。
  • 测试资产、版本、链、地址或实现不在范围内。
  • 研究或修复期间代理升级改变受影响代码。
  • 把安全港文本误认为普遍法律豁免。
  • 测试触及被排除的供应商、预言机、用户账户或其他第三方。
  • 主网或公开测试网活动违反计划的环境规则。
  • 概念验证转移真实资金、中断服务或访问个人数据。
  • 自动化超过负载限制或演变为拒绝服务测试。
  • 社会工程、钓鱼、胁迫或勒索超出授权。
  • 概念验证收集或暴露超过必要范围的可武器化证据。
  • 不安全的提交渠道泄露秘密、用户数据或漏洞细节。
  • 证据哈希、时间戳、代码版本或链状态无法复现。
  • 重复、事先知情或首个合格报告人的证据不完整。
  • 未验证前置条件和可达性,仅凭漏洞名称确定严重度。
  • 把理论风险价值误认为可实现损失或攻击者利润。
  • 误读奖励下限、上限、裁量、币种或资格规则。
  • KYC、制裁、税务、发票或付款链条件延迟或阻止结算。
  • 沉默、模糊时钟或过早披露增加被利用风险。
  • 紧急暂停、限额、升级、存储变更或迁移造成新伤害。
  • 把赏金、审计、形式化证明或监控系统视为安全保证。

常见误解

  • “公开计划授权测试所有相关资产和方法。” 授权限于留存的资产、版本、影响、环境和行为规则。
  • “安全港保证在每个司法辖区都获得豁免。” 它是附条件的政策文本,不能约束所有第三方或机关。
  • “严重漏洞标签或影响百分比自动确定付款。” 严重度、资格、奖励条款、上限、裁量和结算条件仍相互独立。
  • “最早消息总能赢得重复争议,转移资金即可证明影响。” 计划可以要求最早的完整合格报告;未经授权造成伤害会使报告失格并产生法律风险。
  • “有赏金和审计,补丁通过测试后便证明没有漏洞。” 审计、形式化方法、测试、赏金、监控和事件响应覆盖不同版本、假设和故障模式。

相关主题

来源

导航

搜索知识库...