YUBIT Bug-Bounty-Programm
Wir freuen uns, die Einführung des YUBIT Bug-Bounty-Programms anzukündigen und ermutigen Sicherheitsforscher und Community-Mitglieder herzlich zur Teilnahme, indem sie Schwachstellen melden.
📩 Bitte senden Sie Bug-Reports an: bd@yubit.com Unser Sicherheitsteam wird die Einsendungen umgehend prüfen und validieren und Sie nach der Bestätigung kontaktieren. Ihre Beiträge zur Sicherheit werden sehr geschätzt!
1. Web-Bug-Bounty
Testumfang:
Belohnungsspanne:
Geringes Risiko: 50 $ – 100 $
Mittleres Risiko: 100 $ – 500 $
Hohes Risiko: 500 $ – 1.000 $
Kritisch: 1.000 $ – 5.000 $
2. Definitionen der Schweregrade von Web-Schwachstellen
(1) Kritische Schwachstellen
Betreffen zentrale Geschäftssysteme (Steuerungssysteme, Domain-Controller, Verteilungssysteme, Bastion Hosts usw.) und können schwere Schäden verursachen. Mögliche Auswirkungen:
Unbefugte Kontrolle über Geschäftssysteme
Zugriff auf Admin-Rechte zentraler Systeme
Vollständige Kontrolle über die zentrale Infrastruktur Beispiele:
Kontrolle über mehrere Geräte im internen Netzwerk
Zugriff auf Super-Admin-Rechte im Backend, was zu erheblichen Datenlecks führt
Ausnutzung von Überläufen oder Race Conditions in Smart Contracts
(2) Schwachstellen mit hohem Risiko
Privilegieneskalation (GetShell, Befehlsausführung)
SQL-Injection
Umgehung der Authentifizierung, schwache Passwörter, SSRF, Offenlegung sensibler Daten
Beliebiges Lesen von Dateien / XXE
Unbefugte Transaktionen oder Umgehung der Zahlungslogik
Schwerwiegende Logikfehler (z. B. Anmeldung als beliebiger Nutzer, massenhafte Passwort-Resets)
Gespeichertes XSS (weite Auswirkungen)
Großflächiges Leaken von Quellcode
Fehlkonfigurationen von Smart-Contract-Berechtigungen
(3) Schwachstellen mit mittlerem Risiko
Probleme, die Benutzerinteraktion erfordern (z. B. gespeichertes XSS, CSRF)
Horizontale/parallele Umgehung der Autorisierung
Denial of Service (DoS)
CAPTCHA-Schwachstellen, die Brute-Force-Angriffe ermöglichen
Leckage lokaler sensibler Schlüssel
(4) Schwachstellen mit geringem Risiko
Lokaler DoS (Absturz des Clients)
Geringfügige Offenlegung von Informationen (Pfad-Traversal, Verzeichnisauflistung)
Reflektiertes/DOM-XSS
Einfaches CSRF
Probleme mit URL-Weiterleitungen
SMS-/E-Mail-Spam (systemseitig begrenzt)
Andere geringfügige oder nicht nachgewiesene Probleme
3. Nicht akzeptierte Schwachstellen
E-Mail-Spoofing
Aufzählung von Benutzern
Self-XSS / HTML-Injection
Fehlendes CSP / SRI
Nicht sensible CSRF
Android-Konfigurationsprobleme (z. B.,
android:allowBackup="true")Nur leistungsbezogene Probleme (z. B. langsame Bilddarstellung)
Offenlegung der Version von Drittanbieter-Komponenten (z. B. Nginx-Version)
Funktionale Fehler ohne Sicherheitsbezug
Social Engineering gegen Mitarbeiter von YUBIT
4. Definitionen von Schwachstellen in Smart Contracts
(1) Kritisch
Manipulation der Governance-Abstimmung
Direkter Diebstahl von Geldern der Nutzer (ausgenommen nicht eingeforderte Belohnungen)
Dauerhafte Sperrung von Geldern
Ausnutzung von Miner Extractable Value (MEV)
Insolvenz des Protokolls
(2) Hohes Risiko
Diebstahl oder Sperrung nicht eingeforderter Belohnungen/Royalties
Vorübergehende Sperrung von Geldern
(3) Mittleres Risiko
Vertragsstopp aufgrund von Token-Erschöpfung
Ausnutzung von Netzüberlastung zu Profitzwecken
Gas-Diebstahl oder erzwungene übermäßige Gas-Nutzung
Störende, nicht profitorientierte Sabotage
(4) Geringes Risiko
Kein direkter Geldverlust, aber Schaden an Vertrauen/Verbindlichkeiten
Informationsrisiken (Oracle-Fehler, Governance-Angriffe, Liquiditätsrisiken, Sybil-Angriffe usw.)
Best-Practice-Empfehlungen
5. Verbotene Aktivitäten
Social Engineering oder Phishing-Angriffe
Öffentliche Offenlegung oder Verbreitung von Details zur Schwachstelle
Destruktive Tests (nur Proof of Concept ist erlaubt)
Unbefugtes Scannen in großem Umfang
Änderung von Webseiten, Pop-up-Fluten, Cookie-Diebstahl oder aufdringliche Payloads
Jeglicher nicht gemeldeter Schaden während der Tests
⚠️ Die Nichtbeachtung der Regeln kann zu rechtlichen Konsequenzen.
6. Abschließender Hinweis
Vielen Dank für Ihren Beitrag zur Sicherheit der YUBIT-Plattform. Gemeinsam können wir ein sichereres und transparenteres Krypto-Ökosystem aufbauen.
Zuletzt aktualisiert