﻿---
title: "加密專案漏洞懸賞計畫如何運作"
description: "加密專案漏洞懸賞是一套版本化的揭露與獎勵流程，其範圍、授權、證據、嚴重度、修復、揭露及付款條款必須分別審查。"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 加密專案漏洞懸賞計畫如何運作

> 僅供教育參考，不構成法律、稅務或資安建議。已發布的計畫、安全港聲明、嚴重度標籤或懸賞估算，均不保證獲得授權、豁免、付款或協定安全。

<a id="answer"></a>

## 直接答案

加密專案漏洞懸賞，是專案邀請研究人員私下通報指定漏洞，並可能獎勵符合現行規則之報告的版本化流程。它不同於漏洞揭露政策：後者可提供通報管道與授權條款，但不承諾付款。兩者都不是認證、保險、僱傭關係或系統安全證明。

具有約束意義的是留存的計畫快照，而非專案名稱或今天的網頁。應記錄政策網址、修訂版與時間；確切的鏈、合約、代理實作、程式碼庫、提交與發行版；合格影響、排除的系統與方法；懸賞表與上限；提交與揭露規則；安全港文字；以及身分、制裁、稅務與付款條件。範圍是資產、版本、鏈、影響與允許測試方法的交集。

安全港可說明組織擬如何對待遵守規則的善意研究，但不會擴大範圍、約束第三方或執法機關、推翻其他司法管轄區規則，也不豁免侵害隱私、中斷服務、勒索或未經授權移轉資金。授權不明時，應在測試前透過官方管道詢問。

應分別維護四套帳本：授權與證據；技術可利用性與經濟影響；緩解、修復與揭露；懸賞、法令遵循與付款。`critical` 標籤本身不能決定懸賞，懸賞決定不等於付款收據，一項單元測試通過也不能證明受影響的部署已經安全。

<a id="mechanism"></a>

## 運作方式

測試必須遵守已凍結的規則。最小概念驗證通常從靜態分析、單元測試或屬性測試，推進至本機分叉或其他明確獲授權的環境。主網、公開測試網、阻斷服務、社交工程、第三方或個人資料測試可能遭禁止。不得只為證明影響而移轉或保留真實使用者資產，也不得假定一般懸賞計畫授權主動攻擊救援。

有效報告應固定受影響的鏈、位址、實作、提交、狀態區塊與政策快照，並說明前置條件、精確重現步驟、預期與實際行為、交易或呼叫資料序列、成果雜湊、技術路徑、實際影響上限、攻擊者資金與權限、假設及安全聯絡方式。應加密可武器化材料與敏感資料，盡量少收集資料，記錄存取並保留時間軸。

分流研判應分別判斷範圍、重複或已知問題狀態、技術可利用性、經濟影響、嚴重度與懸賞資格。技術類別不能決定可實現損失。資金、權限、競爭、流動性、預言機時間窗、速率限制、暫停、重組風險、可重複性與使用者互動都會改變結果。最早訊息不一定是最早的完整合格報告；應以快照中的重複規則與已知問題證據為準。

確認收到、重現、嚴重度決定、緊急緩解、最終修復、揭露、懸賞核准與付款，是不同狀態與時鐘。`24 hours` 或 `72 hours` 之類目標，只有在計畫或事件方案明確規定時才有意義。沉默會造成營運傷害，但不能僅憑漏洞懸賞推定統一回應時限。

緊急措施可暫停功能、降低上限、移除前端路徑或改變監控，但不等於最終修復。升級必須驗證授權、時間鎖或緊急權限、實作與初始化器、儲存配置、遷移與回復。應把原概念驗證轉為迴歸測試，檢查相鄰路徑與不變量，模擬已部署狀態，核驗執行收據，並監控每條受影響鏈的實際版本。

揭露需要私密管道、禁揭露期起點、更新頻率、延期與緊急公開規則、研究人員署名或匿名方式，以及證據保留或刪除條款。付款也須單獨對帳：名義懸賞、公式或裁量、幣別與匯率快照、KYC 或制裁核查、稅務表格或扣繳、目的鏈與位址、費用、核准狀態、交易識別碼及實收金額。

請依下列流程操作：

1. 保存計畫快照：網址、修訂版與時間、確切資產、鏈、位址、實作、提交、合格影響、排除項目、懸賞條款、安全港與揭露政策。
2. 為行為人、系統、環境、方法、速率、資料處理與第三方邊界取得書面授權；任何要素不明時停止並詢問。
3. 在明確允許的環境建立最小且無害的概念驗證；固定程式碼與狀態，量化前置條件與影響，並在證據充分時停止。
4. 透過獲授權的安全管道提交報告 ID、時間戳記、加密成果、雜湊、重現步驟、影響帳本、假設與聯絡紀錄。
5. 依留存規則確定範圍及重複或已知狀態，再分別評估可利用性、經濟影響、嚴重度與懸賞資格。
6. 將緩解、修補或遷移、升級與儲存審查、迴歸與不變量測試、部署收據、監控及協調揭露作為不同狀態追蹤。
7. 核對已核准懸賞、幣別與匯率、KYC、制裁、稅務、鏈、位址、費用與付款收據；保留可稽核紀錄，但不保留不必要的敏感資料。

<a id="example"></a>

## 範例

- **範圍比名稱比對更窄。** 留存計畫列出 `12 assets`。報告提及 `9` 項；只有 `7` 項與指定鏈及已部署版本相符，另有一項第三方預言機與一項未發布提交。名稱比對率為 `9 / 12 = 75%`，但獲授權且在範圍內的覆蓋率為 `7 / 12 = 58.33333333%`。資格由快照決定，而非百分比。
- **影響、嚴重度與候選懸賞不同。** 可重現的直接風險價值為 `$8,000,000`。假設留存規則支付 `10%`，下限 `$50,000`、上限 `$500,000`。原始計算為 `$8,000,000 * 0.10 = $800,000`，套用上限後的候選額為 `$500,000`。若攻擊要求特權簽署者，報告可能轉入另一嚴重度或懸賞級距；此計算並非權利或通用公式。
- **每個回應時鐘衡量不同狀態。** 提交時間為 `2026-08-13 09:00`；`11:30` 確認收到，耗時 `2.5 hours`；`2026-08-14 16:00` 完成分流研判，耗時 `31 hours`；`21:00` 設定臨時上限，耗時 `36 hours`；`2026-08-16 21:00` 部署修補，耗時 `84 hours`；`2026-08-23 09:00` 協調揭露，耗時 `240 hours`，即 `10 days`。快速確認不代表快速修復或付款。
- **名義懸賞與結算不同。** 已核准 `$500,000` 懸賞，以固定匯率 `$1.002 per USDC` 支付 USDC，因此應付數量為 `$500,000 / $1.002 = 499,001.996008 USDC`。若專案另付 `$18` 網路費，研究人員仍收到 `499,001.996008 USDC`；若從懸賞扣費，按固定匯率計算的實收法幣價值為 `$499,982`。稅款與扣繳仍須另列。

<a id="risks"></a>

## 風險

- 政策網頁改變且沒有附日期的快照。
- 測試資產、版本、鏈、位址或實作不在範圍內。
- 研究或修復期間代理升級改變受影響程式碼。
- 把安全港文字誤認為普遍法律豁免。
- 測試觸及被排除的供應商、預言機、使用者帳戶或其他第三方。
- 主網或公開測試網活動違反計畫的環境規則。
- 概念驗證移轉真實資金、中斷服務或存取個人資料。
- 自動化超過負載限制或演變為阻斷服務測試。
- 社交工程、網路釣魚、脅迫或勒索超出授權。
- 概念驗證收集或暴露超過必要範圍的可武器化證據。
- 不安全的提交管道洩漏祕密、使用者資料或漏洞細節。
- 證據雜湊、時間戳記、程式碼版本或鏈狀態無法重現。
- 重複、事先知情或首位合格報告人的證據不完整。
- 未驗證前置條件與可達性，僅憑漏洞名稱決定嚴重度。
- 把理論風險價值誤認為可實現損失或攻擊者利潤。
- 誤讀懸賞下限、上限、裁量、幣別或資格規則。
- KYC、制裁、稅務、發票或付款鏈條件延遲或阻止結算。
- 沉默、模糊時鐘或過早揭露增加遭利用風險。
- 緊急暫停、限額、升級、儲存變更或遷移造成新傷害。
- 把懸賞、審計、形式化證明或監控系統視為安全保證。

<a id="misconceptions"></a>

## 常見誤解

- **「公開計畫授權測試所有相關資產與方法。」** 授權僅限留存的資產、版本、影響、環境與行為規則。
- **「安全港保證在每個司法管轄區都獲得豁免。」** 它是附條件的政策文字，不能約束所有第三方或機關。
- **「嚴重漏洞標籤或影響百分比自動確定付款。」** 嚴重度、資格、懸賞條款、上限、裁量與結算條件仍彼此獨立。
- **「最早訊息一定能贏得重複爭議，移轉資金即可證明影響。」** 計畫可要求最早的完整合格報告；未經授權造成傷害會使報告失格並產生法律風險。
- **「有懸賞與審計，修補通過測試後便證明沒有漏洞。」** 審計、形式化方法、測試、懸賞、監控與事件應變涵蓋不同版本、假設與失敗模式。

<a id="related"></a>

## 相關主題

- [智慧合約審計](/zh-tw/crypto/contract-audit/)
- [智慧合約](/zh-tw/crypto/smart-contract/)
- [重入攻擊](/zh-tw/crypto/reentrancy-attack/)

<a id="sources"></a>

## 來源

- [Immunefi Rules](https://immunefi.com/rules/) - Immunefi（查閱日期：2026-08-13）
- [Immunefi Vulnerability Severity Classification System v2.3](https://immunefi.com/immunefi-vulnerability-severity-classification-system-v2-3/) - Immunefi（查閱日期：2026-08-13）
- [Binding Operational Directive 20-01](https://www.cisa.gov/sites/default/files/bod-20-01.pdf) - Cybersecurity and Infrastructure Security Agency（查閱日期：2026-08-13）
- [Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act](https://www.justice.gov/archives/opa/pr/department-justice-announces-new-policy-charging-cases-under-computer-fraud-and-abuse-act) - U.S. Department of Justice（查閱日期：2026-08-13）
- [Safe Harbor Overview & FAQ](https://docs.hackerone.com/en/articles/8494502-safe-harbor-overview-faq) - HackerOne（查閱日期：2026-08-13）
- [Bug Bounty Program](https://ethereum.org/bug-bounty/) - ethereum.org（查閱日期：2026-08-13）
- [Writing Upgradeable Contracts](https://docs.openzeppelin.com/upgrades-plugins/writing-upgradeable) - OpenZeppelin Docs（查閱日期：2026-08-13）
- [Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) - National Institute of Standards and Technology（查閱日期：2026-08-13）

Source: https://wiki.fcontext.com/zh-tw/crypto/bug-bounty/index.mdx
