僅供教育參考,不構成法律、稅務或資安建議。已發布的計畫、安全港聲明、嚴重度標籤或懸賞估算,均不保證獲得授權、豁免、付款或協定安全。
直接答案
加密專案漏洞懸賞,是專案邀請研究人員私下通報指定漏洞,並可能獎勵符合現行規則之報告的版本化流程。它不同於漏洞揭露政策:後者可提供通報管道與授權條款,但不承諾付款。兩者都不是認證、保險、僱傭關係或系統安全證明。
具有約束意義的是留存的計畫快照,而非專案名稱或今天的網頁。應記錄政策網址、修訂版與時間;確切的鏈、合約、代理實作、程式碼庫、提交與發行版;合格影響、排除的系統與方法;懸賞表與上限;提交與揭露規則;安全港文字;以及身分、制裁、稅務與付款條件。範圍是資產、版本、鏈、影響與允許測試方法的交集。
安全港可說明組織擬如何對待遵守規則的善意研究,但不會擴大範圍、約束第三方或執法機關、推翻其他司法管轄區規則,也不豁免侵害隱私、中斷服務、勒索或未經授權移轉資金。授權不明時,應在測試前透過官方管道詢問。
應分別維護四套帳本:授權與證據;技術可利用性與經濟影響;緩解、修復與揭露;懸賞、法令遵循與付款。critical 標籤本身不能決定懸賞,懸賞決定不等於付款收據,一項單元測試通過也不能證明受影響的部署已經安全。
運作方式
測試必須遵守已凍結的規則。最小概念驗證通常從靜態分析、單元測試或屬性測試,推進至本機分叉或其他明確獲授權的環境。主網、公開測試網、阻斷服務、社交工程、第三方或個人資料測試可能遭禁止。不得只為證明影響而移轉或保留真實使用者資產,也不得假定一般懸賞計畫授權主動攻擊救援。
有效報告應固定受影響的鏈、位址、實作、提交、狀態區塊與政策快照,並說明前置條件、精確重現步驟、預期與實際行為、交易或呼叫資料序列、成果雜湊、技術路徑、實際影響上限、攻擊者資金與權限、假設及安全聯絡方式。應加密可武器化材料與敏感資料,盡量少收集資料,記錄存取並保留時間軸。
分流研判應分別判斷範圍、重複或已知問題狀態、技術可利用性、經濟影響、嚴重度與懸賞資格。技術類別不能決定可實現損失。資金、權限、競爭、流動性、預言機時間窗、速率限制、暫停、重組風險、可重複性與使用者互動都會改變結果。最早訊息不一定是最早的完整合格報告;應以快照中的重複規則與已知問題證據為準。
確認收到、重現、嚴重度決定、緊急緩解、最終修復、揭露、懸賞核准與付款,是不同狀態與時鐘。24 hours 或 72 hours 之類目標,只有在計畫或事件方案明確規定時才有意義。沉默會造成營運傷害,但不能僅憑漏洞懸賞推定統一回應時限。
緊急措施可暫停功能、降低上限、移除前端路徑或改變監控,但不等於最終修復。升級必須驗證授權、時間鎖或緊急權限、實作與初始化器、儲存配置、遷移與回復。應把原概念驗證轉為迴歸測試,檢查相鄰路徑與不變量,模擬已部署狀態,核驗執行收據,並監控每條受影響鏈的實際版本。
揭露需要私密管道、禁揭露期起點、更新頻率、延期與緊急公開規則、研究人員署名或匿名方式,以及證據保留或刪除條款。付款也須單獨對帳:名義懸賞、公式或裁量、幣別與匯率快照、KYC 或制裁核查、稅務表格或扣繳、目的鏈與位址、費用、核准狀態、交易識別碼及實收金額。
請依下列流程操作:
- 保存計畫快照:網址、修訂版與時間、確切資產、鏈、位址、實作、提交、合格影響、排除項目、懸賞條款、安全港與揭露政策。
- 為行為人、系統、環境、方法、速率、資料處理與第三方邊界取得書面授權;任何要素不明時停止並詢問。
- 在明確允許的環境建立最小且無害的概念驗證;固定程式碼與狀態,量化前置條件與影響,並在證據充分時停止。
- 透過獲授權的安全管道提交報告 ID、時間戳記、加密成果、雜湊、重現步驟、影響帳本、假設與聯絡紀錄。
- 依留存規則確定範圍及重複或已知狀態,再分別評估可利用性、經濟影響、嚴重度與懸賞資格。
- 將緩解、修補或遷移、升級與儲存審查、迴歸與不變量測試、部署收據、監控及協調揭露作為不同狀態追蹤。
- 核對已核准懸賞、幣別與匯率、KYC、制裁、稅務、鏈、位址、費用與付款收據;保留可稽核紀錄,但不保留不必要的敏感資料。
範例
- 範圍比名稱比對更窄。 留存計畫列出
12 assets。報告提及9項;只有7項與指定鏈及已部署版本相符,另有一項第三方預言機與一項未發布提交。名稱比對率為9 / 12 = 75%,但獲授權且在範圍內的覆蓋率為7 / 12 = 58.33333333%。資格由快照決定,而非百分比。 - 影響、嚴重度與候選懸賞不同。 可重現的直接風險價值為
$8,000,000。假設留存規則支付10%,下限$50,000、上限$500,000。原始計算為$8,000,000 * 0.10 = $800,000,套用上限後的候選額為$500,000。若攻擊要求特權簽署者,報告可能轉入另一嚴重度或懸賞級距;此計算並非權利或通用公式。 - 每個回應時鐘衡量不同狀態。 提交時間為
2026-08-13 09:00;11:30確認收到,耗時2.5 hours;2026-08-14 16:00完成分流研判,耗時31 hours;21:00設定臨時上限,耗時36 hours;2026-08-16 21:00部署修補,耗時84 hours;2026-08-23 09:00協調揭露,耗時240 hours,即10 days。快速確認不代表快速修復或付款。 - 名義懸賞與結算不同。 已核准
$500,000懸賞,以固定匯率$1.002 per USDC支付 USDC,因此應付數量為$500,000 / $1.002 = 499,001.996008 USDC。若專案另付$18網路費,研究人員仍收到499,001.996008 USDC;若從懸賞扣費,按固定匯率計算的實收法幣價值為$499,982。稅款與扣繳仍須另列。
風險
- 政策網頁改變且沒有附日期的快照。
- 測試資產、版本、鏈、位址或實作不在範圍內。
- 研究或修復期間代理升級改變受影響程式碼。
- 把安全港文字誤認為普遍法律豁免。
- 測試觸及被排除的供應商、預言機、使用者帳戶或其他第三方。
- 主網或公開測試網活動違反計畫的環境規則。
- 概念驗證移轉真實資金、中斷服務或存取個人資料。
- 自動化超過負載限制或演變為阻斷服務測試。
- 社交工程、網路釣魚、脅迫或勒索超出授權。
- 概念驗證收集或暴露超過必要範圍的可武器化證據。
- 不安全的提交管道洩漏祕密、使用者資料或漏洞細節。
- 證據雜湊、時間戳記、程式碼版本或鏈狀態無法重現。
- 重複、事先知情或首位合格報告人的證據不完整。
- 未驗證前置條件與可達性,僅憑漏洞名稱決定嚴重度。
- 把理論風險價值誤認為可實現損失或攻擊者利潤。
- 誤讀懸賞下限、上限、裁量、幣別或資格規則。
- KYC、制裁、稅務、發票或付款鏈條件延遲或阻止結算。
- 沉默、模糊時鐘或過早揭露增加遭利用風險。
- 緊急暫停、限額、升級、儲存變更或遷移造成新傷害。
- 把懸賞、審計、形式化證明或監控系統視為安全保證。
常見誤解
- 「公開計畫授權測試所有相關資產與方法。」 授權僅限留存的資產、版本、影響、環境與行為規則。
- 「安全港保證在每個司法管轄區都獲得豁免。」 它是附條件的政策文字,不能約束所有第三方或機關。
- 「嚴重漏洞標籤或影響百分比自動確定付款。」 嚴重度、資格、懸賞條款、上限、裁量與結算條件仍彼此獨立。
- 「最早訊息一定能贏得重複爭議,移轉資金即可證明影響。」 計畫可要求最早的完整合格報告;未經授權造成傷害會使報告失格並產生法律風險。
- 「有懸賞與審計,修補通過測試後便證明沒有漏洞。」 審計、形式化方法、測試、懸賞、監控與事件應變涵蓋不同版本、假設與失敗模式。
相關主題
來源
- Immunefi Rules - Immunefi(查閱日期:2026-08-13)
- Immunefi Vulnerability Severity Classification System v2.3 - Immunefi(查閱日期:2026-08-13)
- Binding Operational Directive 20-01 - Cybersecurity and Infrastructure Security Agency(查閱日期:2026-08-13)
- Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act - U.S. Department of Justice(查閱日期:2026-08-13)
- Safe Harbor Overview & FAQ - HackerOne(查閱日期:2026-08-13)
- Bug Bounty Program - ethereum.org(查閱日期:2026-08-13)
- Writing Upgradeable Contracts - OpenZeppelin Docs(查閱日期:2026-08-13)
- Secure Software Development Framework (SSDF) Version 1.1 - National Institute of Standards and Technology(查閱日期:2026-08-13)