Programa de recompensas por bugs da YUBIT
Temos o prazer de anunciar o lançamento do Programa de Recompensas por Bugs da YUBIT e incentivamos calorosamente pesquisadores de segurança e membros da comunidade a participar relatando vulnerabilidades.
📩 Envie os relatos de bugs para: bd@yubit.com Nossa equipe de segurança analisará e validará as submissões prontamente e entrará em contato após a confirmação. Suas contribuições para a segurança são muito valorizadas!
1. Bug Bounty Web
Escopo dos testes:
Faixa de recompensa:
Baixo risco: $50 – $100
Risco médio: $100 – $500
Alto risco: $500 – $1,000
Crítico: $1,000 – $5,000
2. Definições de gravidade de vulnerabilidades web
(1) Vulnerabilidades críticas
Afetam sistemas centrais do negócio (sistemas de controle, controladores de domínio, sistemas de distribuição, hosts bastion etc.) e podem causar danos severos. Possíveis resultados:
Controle não autorizado de sistemas de negócios
Acesso aos privilégios de administrador dos sistemas centrais
Controle total sobre a infraestrutura central Exemplos:
Controle de vários dispositivos na rede interna
Acesso a privilégios de superadministrador no backend, levando a grandes vazamentos de dados
Explorações de overflow de contrato inteligente ou condição de corrida
(2) Vulnerabilidades de alto risco
Escalonamento de privilégios (GetShell, execução de comandos)
Injeção SQL
Bypass de autenticação, senhas fracas, SSRF, exposição de dados sensíveis
Leitura arbitrária de arquivos / XXE
Transações não autorizadas ou bypass da lógica de pagamento
Falhas lógicas graves (por exemplo, fazer login como qualquer usuário, redefinições de senha em massa)
XSS armazenado (impacto amplo)
Vazamento de código-fonte em grande escala
Más configurações de privilégios em contratos inteligentes
(3) Vulnerabilidades de risco médio
Problemas que exigem interação do usuário (por exemplo, XSS armazenado, CSRF)
Bypass de autorização horizontal/paralela
Negação de Serviço (DoS)
Falhas no CAPTCHA que levam a ataques de força bruta
Vazamento local de chaves sensíveis
(4) Vulnerabilidades de baixo risco
DoS local (travamento do cliente)
Divulgação menor de informações (path traversal, listagem de diretórios)
XSS refletido/DOM
CSRF básico
Problemas de redirecionamento de URL
Spam por SMS/e-mail (limitado por sistema)
Outros problemas de baixo impacto ou não comprovados
3. Vulnerabilidades não aceitas
Falsificação de e-mail
Enumeração de usuários
Self-XSS / injeção de HTML
Ausência de CSP / SRI
CSRF não sensível
Problemas de configuração do Android (por exemplo,
android:allowBackup="true")Problemas apenas de desempenho (por exemplo, renderização lenta de imagens)
Divulgação da versão de componente de terceiros (por exemplo, versão do Nginx)
Bugs funcionais não relacionados à segurança
Engenharia social contra funcionários da YUBIT
4. Definições de vulnerabilidade de contratos inteligentes
(1) Crítico
Manipulação da votação de governança
Roubo direto de fundos de usuários (excluindo recompensas não resgatadas)
Congelamento permanente de fundos
Exploração de Miner Extractable Value (MEV)
Insolvência do protocolo
(2) Alto risco
Roubo ou congelamento de recompensas/royalties não resgatados
Congelamento temporário de fundos
(3) Risco médio
Interrupção do contrato devido ao esgotamento de tokens
Exploração do congestionamento da rede para lucro
Roubo de gas ou uso forçado excessivo de gas
Sabotagem disruptiva e não lucrativa
(4) Baixo risco
Sem perda direta de fundos, mas prejudica a confiança/compromissos
Riscos informativos (erros de oráculo, ataques à governança, riscos de liquidez, ataques Sybil etc.)
Recomendações de boas práticas
5. Atividades proibidas
Ataques de engenharia social ou phishing
Divulgação pública ou distribuição de detalhes da vulnerabilidade
Testes destrutivos (apenas Prova de Conceito é permitida)
Varredura em grande escala não autorizada
Modificação de páginas web, inundação de pop-ups, roubo de cookies ou payloads intrusivos
Qualquer dano não relatado durante os testes
⚠️ O não cumprimento das regras pode resultar em consequências legais.
6. Observação final
Obrigado por contribuir para a segurança da plataforma YUBIT. Juntos, podemos construir um ecossistema cripto mais seguro e transparente.
Atualizado