For the complete documentation index, see llms.txt. This page is also available as Markdown.

YUBIT Bug-Bounty-Programm

Wir freuen uns, die Einführung des YUBIT Bug-Bounty-Programms anzukündigen und ermutigen Sicherheitsforscher und Community-Mitglieder herzlich zur Teilnahme, indem sie Schwachstellen melden.

📩 Bitte senden Sie Bug-Reports an: bd@yubit.com Unser Sicherheitsteam wird die Einsendungen umgehend prüfen und validieren und Sie nach der Bestätigung kontaktieren. Ihre Beiträge zur Sicherheit werden sehr geschätzt!


1. Web-Bug-Bounty

Testumfang:

Belohnungsspanne:

  • Geringes Risiko: 50 $ – 100 $

  • Mittleres Risiko: 100 $ – 500 $

  • Hohes Risiko: 500 $ – 1.000 $

  • Kritisch: 1.000 $ – 5.000 $


2. Definitionen der Schweregrade von Web-Schwachstellen

(1) Kritische Schwachstellen

Betreffen zentrale Geschäftssysteme (Steuerungssysteme, Domain-Controller, Verteilungssysteme, Bastion Hosts usw.) und können schwere Schäden verursachen. Mögliche Auswirkungen:

  • Unbefugte Kontrolle über Geschäftssysteme

  • Zugriff auf Admin-Rechte zentraler Systeme

  • Vollständige Kontrolle über die zentrale Infrastruktur Beispiele:

  • Kontrolle über mehrere Geräte im internen Netzwerk

  • Zugriff auf Super-Admin-Rechte im Backend, was zu erheblichen Datenlecks führt

  • Ausnutzung von Überläufen oder Race Conditions in Smart Contracts

(2) Schwachstellen mit hohem Risiko

  • Privilegieneskalation (GetShell, Befehlsausführung)

  • SQL-Injection

  • Umgehung der Authentifizierung, schwache Passwörter, SSRF, Offenlegung sensibler Daten

  • Beliebiges Lesen von Dateien / XXE

  • Unbefugte Transaktionen oder Umgehung der Zahlungslogik

  • Schwerwiegende Logikfehler (z. B. Anmeldung als beliebiger Nutzer, massenhafte Passwort-Resets)

  • Gespeichertes XSS (weite Auswirkungen)

  • Großflächiges Leaken von Quellcode

  • Fehlkonfigurationen von Smart-Contract-Berechtigungen

(3) Schwachstellen mit mittlerem Risiko

  • Probleme, die Benutzerinteraktion erfordern (z. B. gespeichertes XSS, CSRF)

  • Horizontale/parallele Umgehung der Autorisierung

  • Denial of Service (DoS)

  • CAPTCHA-Schwachstellen, die Brute-Force-Angriffe ermöglichen

  • Leckage lokaler sensibler Schlüssel

(4) Schwachstellen mit geringem Risiko

  • Lokaler DoS (Absturz des Clients)

  • Geringfügige Offenlegung von Informationen (Pfad-Traversal, Verzeichnisauflistung)

  • Reflektiertes/DOM-XSS

  • Einfaches CSRF

  • Probleme mit URL-Weiterleitungen

  • SMS-/E-Mail-Spam (systemseitig begrenzt)

  • Andere geringfügige oder nicht nachgewiesene Probleme


3. Nicht akzeptierte Schwachstellen

  • E-Mail-Spoofing

  • Aufzählung von Benutzern

  • Self-XSS / HTML-Injection

  • Fehlendes CSP / SRI

  • Nicht sensible CSRF

  • Android-Konfigurationsprobleme (z. B., android:allowBackup="true")

  • Nur leistungsbezogene Probleme (z. B. langsame Bilddarstellung)

  • Offenlegung der Version von Drittanbieter-Komponenten (z. B. Nginx-Version)

  • Funktionale Fehler ohne Sicherheitsbezug

  • Social Engineering gegen Mitarbeiter von YUBIT


4. Definitionen von Schwachstellen in Smart Contracts

(1) Kritisch

  • Manipulation der Governance-Abstimmung

  • Direkter Diebstahl von Geldern der Nutzer (ausgenommen nicht eingeforderte Belohnungen)

  • Dauerhafte Sperrung von Geldern

  • Ausnutzung von Miner Extractable Value (MEV)

  • Insolvenz des Protokolls

(2) Hohes Risiko

  • Diebstahl oder Sperrung nicht eingeforderter Belohnungen/Royalties

  • Vorübergehende Sperrung von Geldern

(3) Mittleres Risiko

  • Vertragsstopp aufgrund von Token-Erschöpfung

  • Ausnutzung von Netzüberlastung zu Profitzwecken

  • Gas-Diebstahl oder erzwungene übermäßige Gas-Nutzung

  • Störende, nicht profitorientierte Sabotage

(4) Geringes Risiko

  • Kein direkter Geldverlust, aber Schaden an Vertrauen/Verbindlichkeiten

  • Informationsrisiken (Oracle-Fehler, Governance-Angriffe, Liquiditätsrisiken, Sybil-Angriffe usw.)

  • Best-Practice-Empfehlungen


5. Verbotene Aktivitäten

  • Social Engineering oder Phishing-Angriffe

  • Öffentliche Offenlegung oder Verbreitung von Details zur Schwachstelle

  • Destruktive Tests (nur Proof of Concept ist erlaubt)

  • Unbefugtes Scannen in großem Umfang

  • Änderung von Webseiten, Pop-up-Fluten, Cookie-Diebstahl oder aufdringliche Payloads

  • Jeglicher nicht gemeldeter Schaden während der Tests

⚠️ Die Nichtbeachtung der Regeln kann zu rechtlichen Konsequenzen.


6. Abschließender Hinweis

Vielen Dank für Ihren Beitrag zur Sicherheit der YUBIT-Plattform. Gemeinsam können wir ein sichereres und transparenteres Krypto-Ökosystem aufbauen.

Zuletzt aktualisiert