﻿---
title: "加密项目漏洞赏金计划如何运作"
description: "加密项目漏洞赏金是一套版本化的披露与奖励流程，其范围、授权、证据、严重度、修复、披露和付款条款必须分别审查。"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 加密项目漏洞赏金计划如何运作

> 仅供教育参考，不构成法律、税务或安全建议。已发布的计划、安全港声明、严重度标签或奖励估算，均不保证获得授权、豁免、付款或协议安全。

<a id="answer"></a>

## 直接答案

加密项目漏洞赏金，是项目邀请研究者私下报告指定漏洞，并可能奖励符合当前规则之报告的版本化流程。它不同于漏洞披露政策：后者可以提供报告渠道与授权条款，但不承诺付款。两者都不是认证、保险、雇佣关系或系统安全证明。

具有约束意义的是留存的计划快照，而非项目名称或今天的网页。应记录政策网址、修订版和时间；准确的链、合约、代理实现、代码库、提交和发行版；合格影响、排除的系统与方法；奖励表和上限；提交与披露规则；安全港文本；以及身份、制裁、税务和付款条件。范围是资产、版本、链、影响与允许测试方法的交集。

安全港可以说明组织拟如何对待遵守规则的善意研究，但不会扩大范围、约束第三方或执法机关、推翻其他司法辖区规则，也不豁免侵犯隐私、中断服务、勒索或未经授权转移资金。授权不清楚时，应在测试前通过官方渠道询问。

应分别维护四套账本：授权与证据；技术可利用性与经济影响；缓解、修复与披露；奖励、合规与付款。`critical` 标签本身不能决定奖励，奖励决定不等于付款收据，一项单元测试通过也不能证明受影响部署已经安全。

<a id="mechanism"></a>

## 工作原理

测试必须遵守冻结的规则。最小概念验证通常从静态分析、单元测试或属性测试，推进到本地分叉或其他明确获授权的环境。主网、公开测试网、拒绝服务、社会工程、第三方或个人数据测试可能被禁止。不得仅为证明影响而转移或保留真实用户资产，也不得假定普通赏金计划授权主动攻击救援。

有效报告应固定受影响的链、地址、实现、提交、状态区块和政策快照，并说明前置条件、精确复现步骤、预期与实际行为、交易或调用数据序列、制品哈希、技术路径、现实影响上限、攻击者资金与权限、假设和安全联络方式。应加密可武器化材料和敏感数据，尽量少收集数据，记录访问并保留时间线。

分诊应分别判断范围、重复或已知问题状态、技术可利用性、经济影响、严重度和奖励资格。技术类别不能决定可实现损失。资金、权限、竞争、流动性、预言机窗口、速率限制、暂停、重组风险、可重复性和用户交互都会改变结果。最早消息不一定是最早完整合格报告；应以快照中的重复规则与已知问题证据为准。

确认收到、复现、严重度决定、紧急缓解、最终修复、披露、奖励批准和付款，是不同状态和时钟。`24 hours` 或 `72 hours` 之类目标，只有在计划或事件方案明确规定时才有意义。沉默会造成运营伤害，但不能仅凭“漏洞赏金”四字推定统一响应时限。

紧急措施可以暂停功能、降低上限、移除前端路径或改变监控，但不等于最终修复。升级必须验证授权、时间锁或紧急权限、实现与初始化器、存储布局、迁移和回滚。应把原概念验证转为回归测试，检查相邻路径与不变量，模拟已部署状态，核验执行收据，并监控每条受影响链上的实际版本。

披露需要私密渠道、禁披露期起点、更新节奏、延期与紧急公开规则、研究者署名或匿名方式，以及证据保留或删除条款。付款也需单独对账：名义奖励、公式或裁量、币种与汇率快照、KYC 或制裁核查、税务表格或代扣、目标链与地址、费用、批准状态、交易标识符和实收金额。

请按以下流程操作：

1. 保存计划快照：网址、修订版与时间、准确资产、链、地址、实现、提交、合格影响、排除项、奖励条款、安全港与披露政策。
2. 为行为人、系统、环境、方法、速率、数据处理和第三方边界取得书面授权；任何要素不清楚时停止并询问。
3. 在明确允许的环境构建最小且无害的概念验证；固定代码与状态，量化前置条件和影响，并在证据充分时停止。
4. 通过获授权的安全渠道提交报告 ID、时间戳、加密制品、哈希、复现步骤、影响账本、假设和联络记录。
5. 依据留存规则确定范围与重复或已知状态，再分别评估可利用性、经济影响、严重度和奖励资格。
6. 把缓解、补丁或迁移、升级与存储审查、回归与不变量测试、部署收据、监控和协调披露作为不同状态跟踪。
7. 对账已批准奖励、币种与汇率、KYC、制裁、税务、链、地址、费用和付款收据；保留可审计记录，但不保留不必要的敏感数据。

<a id="example"></a>

## 示例

- **范围比名称匹配更窄。** 留存计划列出 `12 assets`。报告提及 `9` 项；只有 `7` 项与指定链和已部署版本匹配，另有一项第三方预言机和一项未发布提交。名称匹配率为 `9 / 12 = 75%`，但获授权且在范围内的覆盖率为 `7 / 12 = 58.33333333%`。资格由快照决定，而非百分比。
- **影响、严重度和候选奖励不同。** 可复现的直接风险价值为 `$8,000,000`。假设留存规则支付 `10%`，下限 `$50,000`、上限 `$500,000`。原始计算为 `$8,000,000 * 0.10 = $800,000`，应用上限后的候选额为 `$500,000`。若攻击要求特权签名者，报告可能转入另一严重度或奖励档；该计算并非权利或通用公式。
- **每个响应时钟衡量不同状态。** 提交时间是 `2026-08-13 09:00`；`11:30` 确认收到，耗时 `2.5 hours`；`2026-08-14 16:00` 完成分诊，耗时 `31 hours`；`21:00` 设置临时上限，耗时 `36 hours`；`2026-08-16 21:00` 部署补丁，耗时 `84 hours`；`2026-08-23 09:00` 协调披露，耗时 `240 hours`，即 `10 days`。快速确认不代表快速修复或付款。
- **名义奖励与结算不同。** 已批准 `$500,000` 奖励，以固定汇率 `$1.002 per USDC` 支付 USDC，因此应付数量为 `$500,000 / $1.002 = 499,001.996008 USDC`。若项目另付 `$18` 网络费，研究者仍收到 `499,001.996008 USDC`；若从奖励扣费，按固定汇率计算的实收法币价值为 `$499,982`。税款与代扣仍须单列。

<a id="risks"></a>

## 风险

- 政策网页改变且没有带日期的快照。
- 测试资产、版本、链、地址或实现不在范围内。
- 研究或修复期间代理升级改变受影响代码。
- 把安全港文本误认为普遍法律豁免。
- 测试触及被排除的供应商、预言机、用户账户或其他第三方。
- 主网或公开测试网活动违反计划的环境规则。
- 概念验证转移真实资金、中断服务或访问个人数据。
- 自动化超过负载限制或演变为拒绝服务测试。
- 社会工程、钓鱼、胁迫或勒索超出授权。
- 概念验证收集或暴露超过必要范围的可武器化证据。
- 不安全的提交渠道泄露秘密、用户数据或漏洞细节。
- 证据哈希、时间戳、代码版本或链状态无法复现。
- 重复、事先知情或首个合格报告人的证据不完整。
- 未验证前置条件和可达性，仅凭漏洞名称确定严重度。
- 把理论风险价值误认为可实现损失或攻击者利润。
- 误读奖励下限、上限、裁量、币种或资格规则。
- KYC、制裁、税务、发票或付款链条件延迟或阻止结算。
- 沉默、模糊时钟或过早披露增加被利用风险。
- 紧急暂停、限额、升级、存储变更或迁移造成新伤害。
- 把赏金、审计、形式化证明或监控系统视为安全保证。

<a id="misconceptions"></a>

## 常见误解

- **“公开计划授权测试所有相关资产和方法。”** 授权限于留存的资产、版本、影响、环境和行为规则。
- **“安全港保证在每个司法辖区都获得豁免。”** 它是附条件的政策文本，不能约束所有第三方或机关。
- **“严重漏洞标签或影响百分比自动确定付款。”** 严重度、资格、奖励条款、上限、裁量和结算条件仍相互独立。
- **“最早消息总能赢得重复争议，转移资金即可证明影响。”** 计划可以要求最早的完整合格报告；未经授权造成伤害会使报告失格并产生法律风险。
- **“有赏金和审计，补丁通过测试后便证明没有漏洞。”** 审计、形式化方法、测试、赏金、监控和事件响应覆盖不同版本、假设和故障模式。

<a id="related"></a>

## 相关主题

- [智能合约审计](/zh-cn/crypto/contract-audit/)
- [智能合约](/zh-cn/crypto/smart-contract/)
- [重入攻击](/zh-cn/crypto/reentrancy-attack/)

<a id="sources"></a>

## 来源

- [Immunefi Rules](https://immunefi.com/rules/) - Immunefi（查阅日期：2026-08-13）
- [Immunefi Vulnerability Severity Classification System v2.3](https://immunefi.com/immunefi-vulnerability-severity-classification-system-v2-3/) - Immunefi（查阅日期：2026-08-13）
- [Binding Operational Directive 20-01](https://www.cisa.gov/sites/default/files/bod-20-01.pdf) - Cybersecurity and Infrastructure Security Agency（查阅日期：2026-08-13）
- [Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act](https://www.justice.gov/archives/opa/pr/department-justice-announces-new-policy-charging-cases-under-computer-fraud-and-abuse-act) - U.S. Department of Justice（查阅日期：2026-08-13）
- [Safe Harbor Overview & FAQ](https://docs.hackerone.com/en/articles/8494502-safe-harbor-overview-faq) - HackerOne（查阅日期：2026-08-13）
- [Bug Bounty Program](https://ethereum.org/bug-bounty/) - ethereum.org（查阅日期：2026-08-13）
- [Writing Upgradeable Contracts](https://docs.openzeppelin.com/upgrades-plugins/writing-upgradeable) - OpenZeppelin Docs（查阅日期：2026-08-13）
- [Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) - National Institute of Standards and Technology（查阅日期：2026-08-13）

Source: https://wiki.fcontext.com/zh-cn/crypto/bug-bounty/index.mdx
