For the complete documentation index, see llms.txt. This page is also available as Markdown.

Programa de recompensas por bugs da YUBIT

Temos o prazer de anunciar o lançamento do Programa de Recompensas por Bugs da YUBIT e incentivamos calorosamente pesquisadores de segurança e membros da comunidade a participar relatando vulnerabilidades.

📩 Envie os relatos de bugs para: bd@yubit.com Nossa equipe de segurança analisará e validará as submissões prontamente e entrará em contato após a confirmação. Suas contribuições para a segurança são muito valorizadas!


1. Bug Bounty Web

Escopo dos testes:

Faixa de recompensa:

  • Baixo risco: $50 – $100

  • Risco médio: $100 – $500

  • Alto risco: $500 – $1,000

  • Crítico: $1,000 – $5,000


2. Definições de gravidade de vulnerabilidades web

(1) Vulnerabilidades críticas

Afetam sistemas centrais do negócio (sistemas de controle, controladores de domínio, sistemas de distribuição, hosts bastion etc.) e podem causar danos severos. Possíveis resultados:

  • Controle não autorizado de sistemas de negócios

  • Acesso aos privilégios de administrador dos sistemas centrais

  • Controle total sobre a infraestrutura central Exemplos:

  • Controle de vários dispositivos na rede interna

  • Acesso a privilégios de superadministrador no backend, levando a grandes vazamentos de dados

  • Explorações de overflow de contrato inteligente ou condição de corrida

(2) Vulnerabilidades de alto risco

  • Escalonamento de privilégios (GetShell, execução de comandos)

  • Injeção SQL

  • Bypass de autenticação, senhas fracas, SSRF, exposição de dados sensíveis

  • Leitura arbitrária de arquivos / XXE

  • Transações não autorizadas ou bypass da lógica de pagamento

  • Falhas lógicas graves (por exemplo, fazer login como qualquer usuário, redefinições de senha em massa)

  • XSS armazenado (impacto amplo)

  • Vazamento de código-fonte em grande escala

  • Más configurações de privilégios em contratos inteligentes

(3) Vulnerabilidades de risco médio

  • Problemas que exigem interação do usuário (por exemplo, XSS armazenado, CSRF)

  • Bypass de autorização horizontal/paralela

  • Negação de Serviço (DoS)

  • Falhas no CAPTCHA que levam a ataques de força bruta

  • Vazamento local de chaves sensíveis

(4) Vulnerabilidades de baixo risco

  • DoS local (travamento do cliente)

  • Divulgação menor de informações (path traversal, listagem de diretórios)

  • XSS refletido/DOM

  • CSRF básico

  • Problemas de redirecionamento de URL

  • Spam por SMS/e-mail (limitado por sistema)

  • Outros problemas de baixo impacto ou não comprovados


3. Vulnerabilidades não aceitas

  • Falsificação de e-mail

  • Enumeração de usuários

  • Self-XSS / injeção de HTML

  • Ausência de CSP / SRI

  • CSRF não sensível

  • Problemas de configuração do Android (por exemplo, android:allowBackup="true")

  • Problemas apenas de desempenho (por exemplo, renderização lenta de imagens)

  • Divulgação da versão de componente de terceiros (por exemplo, versão do Nginx)

  • Bugs funcionais não relacionados à segurança

  • Engenharia social contra funcionários da YUBIT


4. Definições de vulnerabilidade de contratos inteligentes

(1) Crítico

  • Manipulação da votação de governança

  • Roubo direto de fundos de usuários (excluindo recompensas não resgatadas)

  • Congelamento permanente de fundos

  • Exploração de Miner Extractable Value (MEV)

  • Insolvência do protocolo

(2) Alto risco

  • Roubo ou congelamento de recompensas/royalties não resgatados

  • Congelamento temporário de fundos

(3) Risco médio

  • Interrupção do contrato devido ao esgotamento de tokens

  • Exploração do congestionamento da rede para lucro

  • Roubo de gas ou uso forçado excessivo de gas

  • Sabotagem disruptiva e não lucrativa

(4) Baixo risco

  • Sem perda direta de fundos, mas prejudica a confiança/compromissos

  • Riscos informativos (erros de oráculo, ataques à governança, riscos de liquidez, ataques Sybil etc.)

  • Recomendações de boas práticas


5. Atividades proibidas

  • Ataques de engenharia social ou phishing

  • Divulgação pública ou distribuição de detalhes da vulnerabilidade

  • Testes destrutivos (apenas Prova de Conceito é permitida)

  • Varredura em grande escala não autorizada

  • Modificação de páginas web, inundação de pop-ups, roubo de cookies ou payloads intrusivos

  • Qualquer dano não relatado durante os testes

⚠️ O não cumprimento das regras pode resultar em consequências legais.


6. Observação final

Obrigado por contribuir para a segurança da plataforma YUBIT. Juntos, podemos construir um ecossistema cripto mais seguro e transparente.

Atualizado