跳到正文

加密專案漏洞懸賞計畫如何運作

加密專案漏洞懸賞是一套版本化的揭露與獎勵流程,其範圍、授權、證據、嚴重度、修復、揭露及付款條款必須分別審查。

更新於

僅供教育參考,不構成法律、稅務或資安建議。已發布的計畫、安全港聲明、嚴重度標籤或懸賞估算,均不保證獲得授權、豁免、付款或協定安全。

直接答案

加密專案漏洞懸賞,是專案邀請研究人員私下通報指定漏洞,並可能獎勵符合現行規則之報告的版本化流程。它不同於漏洞揭露政策:後者可提供通報管道與授權條款,但不承諾付款。兩者都不是認證、保險、僱傭關係或系統安全證明。

具有約束意義的是留存的計畫快照,而非專案名稱或今天的網頁。應記錄政策網址、修訂版與時間;確切的鏈、合約、代理實作、程式碼庫、提交與發行版;合格影響、排除的系統與方法;懸賞表與上限;提交與揭露規則;安全港文字;以及身分、制裁、稅務與付款條件。範圍是資產、版本、鏈、影響與允許測試方法的交集。

安全港可說明組織擬如何對待遵守規則的善意研究,但不會擴大範圍、約束第三方或執法機關、推翻其他司法管轄區規則,也不豁免侵害隱私、中斷服務、勒索或未經授權移轉資金。授權不明時,應在測試前透過官方管道詢問。

應分別維護四套帳本:授權與證據;技術可利用性與經濟影響;緩解、修復與揭露;懸賞、法令遵循與付款。critical 標籤本身不能決定懸賞,懸賞決定不等於付款收據,一項單元測試通過也不能證明受影響的部署已經安全。

運作方式

測試必須遵守已凍結的規則。最小概念驗證通常從靜態分析、單元測試或屬性測試,推進至本機分叉或其他明確獲授權的環境。主網、公開測試網、阻斷服務、社交工程、第三方或個人資料測試可能遭禁止。不得只為證明影響而移轉或保留真實使用者資產,也不得假定一般懸賞計畫授權主動攻擊救援。

有效報告應固定受影響的鏈、位址、實作、提交、狀態區塊與政策快照,並說明前置條件、精確重現步驟、預期與實際行為、交易或呼叫資料序列、成果雜湊、技術路徑、實際影響上限、攻擊者資金與權限、假設及安全聯絡方式。應加密可武器化材料與敏感資料,盡量少收集資料,記錄存取並保留時間軸。

分流研判應分別判斷範圍、重複或已知問題狀態、技術可利用性、經濟影響、嚴重度與懸賞資格。技術類別不能決定可實現損失。資金、權限、競爭、流動性、預言機時間窗、速率限制、暫停、重組風險、可重複性與使用者互動都會改變結果。最早訊息不一定是最早的完整合格報告;應以快照中的重複規則與已知問題證據為準。

確認收到、重現、嚴重度決定、緊急緩解、最終修復、揭露、懸賞核准與付款,是不同狀態與時鐘。24 hours72 hours 之類目標,只有在計畫或事件方案明確規定時才有意義。沉默會造成營運傷害,但不能僅憑漏洞懸賞推定統一回應時限。

緊急措施可暫停功能、降低上限、移除前端路徑或改變監控,但不等於最終修復。升級必須驗證授權、時間鎖或緊急權限、實作與初始化器、儲存配置、遷移與回復。應把原概念驗證轉為迴歸測試,檢查相鄰路徑與不變量,模擬已部署狀態,核驗執行收據,並監控每條受影響鏈的實際版本。

揭露需要私密管道、禁揭露期起點、更新頻率、延期與緊急公開規則、研究人員署名或匿名方式,以及證據保留或刪除條款。付款也須單獨對帳:名義懸賞、公式或裁量、幣別與匯率快照、KYC 或制裁核查、稅務表格或扣繳、目的鏈與位址、費用、核准狀態、交易識別碼及實收金額。

請依下列流程操作:

  1. 保存計畫快照:網址、修訂版與時間、確切資產、鏈、位址、實作、提交、合格影響、排除項目、懸賞條款、安全港與揭露政策。
  2. 為行為人、系統、環境、方法、速率、資料處理與第三方邊界取得書面授權;任何要素不明時停止並詢問。
  3. 在明確允許的環境建立最小且無害的概念驗證;固定程式碼與狀態,量化前置條件與影響,並在證據充分時停止。
  4. 透過獲授權的安全管道提交報告 ID、時間戳記、加密成果、雜湊、重現步驟、影響帳本、假設與聯絡紀錄。
  5. 依留存規則確定範圍及重複或已知狀態,再分別評估可利用性、經濟影響、嚴重度與懸賞資格。
  6. 將緩解、修補或遷移、升級與儲存審查、迴歸與不變量測試、部署收據、監控及協調揭露作為不同狀態追蹤。
  7. 核對已核准懸賞、幣別與匯率、KYC、制裁、稅務、鏈、位址、費用與付款收據;保留可稽核紀錄,但不保留不必要的敏感資料。

範例

  • 範圍比名稱比對更窄。 留存計畫列出 12 assets。報告提及 9 項;只有 7 項與指定鏈及已部署版本相符,另有一項第三方預言機與一項未發布提交。名稱比對率為 9 / 12 = 75%,但獲授權且在範圍內的覆蓋率為 7 / 12 = 58.33333333%。資格由快照決定,而非百分比。
  • 影響、嚴重度與候選懸賞不同。 可重現的直接風險價值為 $8,000,000。假設留存規則支付 10%,下限 $50,000、上限 $500,000。原始計算為 $8,000,000 * 0.10 = $800,000,套用上限後的候選額為 $500,000。若攻擊要求特權簽署者,報告可能轉入另一嚴重度或懸賞級距;此計算並非權利或通用公式。
  • 每個回應時鐘衡量不同狀態。 提交時間為 2026-08-13 09:0011:30 確認收到,耗時 2.5 hours2026-08-14 16:00 完成分流研判,耗時 31 hours21:00 設定臨時上限,耗時 36 hours2026-08-16 21:00 部署修補,耗時 84 hours2026-08-23 09:00 協調揭露,耗時 240 hours,即 10 days。快速確認不代表快速修復或付款。
  • 名義懸賞與結算不同。 已核准 $500,000 懸賞,以固定匯率 $1.002 per USDC 支付 USDC,因此應付數量為 $500,000 / $1.002 = 499,001.996008 USDC。若專案另付 $18 網路費,研究人員仍收到 499,001.996008 USDC;若從懸賞扣費,按固定匯率計算的實收法幣價值為 $499,982。稅款與扣繳仍須另列。

風險

  • 政策網頁改變且沒有附日期的快照。
  • 測試資產、版本、鏈、位址或實作不在範圍內。
  • 研究或修復期間代理升級改變受影響程式碼。
  • 把安全港文字誤認為普遍法律豁免。
  • 測試觸及被排除的供應商、預言機、使用者帳戶或其他第三方。
  • 主網或公開測試網活動違反計畫的環境規則。
  • 概念驗證移轉真實資金、中斷服務或存取個人資料。
  • 自動化超過負載限制或演變為阻斷服務測試。
  • 社交工程、網路釣魚、脅迫或勒索超出授權。
  • 概念驗證收集或暴露超過必要範圍的可武器化證據。
  • 不安全的提交管道洩漏祕密、使用者資料或漏洞細節。
  • 證據雜湊、時間戳記、程式碼版本或鏈狀態無法重現。
  • 重複、事先知情或首位合格報告人的證據不完整。
  • 未驗證前置條件與可達性,僅憑漏洞名稱決定嚴重度。
  • 把理論風險價值誤認為可實現損失或攻擊者利潤。
  • 誤讀懸賞下限、上限、裁量、幣別或資格規則。
  • KYC、制裁、稅務、發票或付款鏈條件延遲或阻止結算。
  • 沉默、模糊時鐘或過早揭露增加遭利用風險。
  • 緊急暫停、限額、升級、儲存變更或遷移造成新傷害。
  • 把懸賞、審計、形式化證明或監控系統視為安全保證。

常見誤解

  • 「公開計畫授權測試所有相關資產與方法。」 授權僅限留存的資產、版本、影響、環境與行為規則。
  • 「安全港保證在每個司法管轄區都獲得豁免。」 它是附條件的政策文字,不能約束所有第三方或機關。
  • 「嚴重漏洞標籤或影響百分比自動確定付款。」 嚴重度、資格、懸賞條款、上限、裁量與結算條件仍彼此獨立。
  • 「最早訊息一定能贏得重複爭議,移轉資金即可證明影響。」 計畫可要求最早的完整合格報告;未經授權造成傷害會使報告失格並產生法律風險。
  • 「有懸賞與審計,修補通過測試後便證明沒有漏洞。」 審計、形式化方法、測試、懸賞、監控與事件應變涵蓋不同版本、假設與失敗模式。

相關主題

來源

導覽

搜尋知識庫...