For the complete documentation index, see llms.txt. This page is also available as Markdown.

Programme de chasse aux bugs YUBIT

Nous sommes ravis d’annoncer le lancement du Programme de Bug Bounty YUBIT et encourageons chaleureusement les chercheurs en sécurité et les membres de la communauté à participer en signalant des vulnérabilités.

📩 Veuillez soumettre les rapports de bogues à : bd@yubit.com Notre équipe de sécurité examinera et validera rapidement les soumissions et vous contactera après confirmation. Vos contributions à la sécurité sont grandement appréciées !


1. Bug Bounty Web

Périmètre des tests :

Fourchette de récompense :

  • Risque faible : $50 – $100

  • Risque moyen : $100 – $500

  • Risque élevé : $500 – $1,000

  • Critique : $1,000 – $5,000


2. Définitions de la gravité des vulnérabilités Web

(1) Vulnérabilités critiques

Affectent les systèmes métier essentiels (systèmes de contrôle, contrôleurs de domaine, systèmes de distribution, bastions, etc.) et peuvent causer des dommages graves. Résultats possibles :

  • Prise de contrôle non autorisée des systèmes métier

  • Accès aux droits d’administration des systèmes centraux

  • Contrôle total de l’infrastructure centrale Exemples :

  • Prise de contrôle de plusieurs appareils sur le réseau interne

  • Accès aux privilèges de super administrateur du backend, entraînant d’importantes fuites de données

  • Exploits de dépassement dans les contrats intelligents ou de conditions de concurrence

(2) Vulnérabilités à risque élevé

  • Élévation de privilèges (GetShell, exécution de commandes)

  • Injection SQL

  • Contournement de l’authentification, mots de passe faibles, SSRF, exposition de données sensibles

  • Lecture arbitraire de fichiers / XXE

  • Transactions non autorisées ou contournement de la logique de paiement

  • Failles logiques graves (par ex., se connecter en tant que n’importe quel utilisateur, réinitialisations massives de mots de passe)

  • XSS stocké (impact étendu)

  • Fuite massive de code source

  • Mauvaises configurations de privilèges des contrats intelligents

(3) Vulnérabilités à risque moyen

  • Problèmes nécessitant une interaction de l’utilisateur (par ex., XSS stocké, CSRF)

  • Contournement d’autorisation horizontale/latérale

  • Déni de service (DoS)

  • Failles de CAPTCHA menant à des attaques par force brute

  • Fuite locale de clés sensibles

(4) Vulnérabilités à faible risque

  • DoS local (crash du client)

  • Divulgation mineure d’informations (traversée de chemin, listage de répertoires)

  • XSS réfléchi/DOM

  • CSRF basique

  • Problèmes de redirection d’URL

  • Spam par SMS/e-mail (limité par système)

  • Autres problèmes à faible impact ou non prouvés


3. Vulnérabilités non acceptées

  • Usurpation d’e-mail

  • Énumération d’utilisateurs

  • Self-XSS / injection HTML

  • CSP / SRI manquants

  • CSRF non sensible

  • Problèmes de configuration Android (par ex., android:allowBackup="true")

  • Problèmes de performance uniquement (par ex., rendu d’image lent)

  • Divulgation de la version d’un composant tiers (par ex., version Nginx)

  • Bogues fonctionnels non liés à la sécurité

  • Ingénierie sociale contre les employés de YUBIT


4. Définitions des vulnérabilités des contrats intelligents

(1) Critique

  • Manipulation du vote de gouvernance

  • Vol direct des fonds des utilisateurs (à l’exclusion des récompenses non réclamées)

  • Gel permanent des fonds

  • Exploitation de la valeur extractible par les mineurs (MEV)

  • Insolvabilité du protocole

(2) Risque élevé

  • Vol ou gel des récompenses/redevances non réclamées

  • Gel temporaire des fonds

(3) Risque moyen

  • Arrêt du contrat dû à l’épuisement des jetons

  • Exploitation de la congestion du réseau à des fins lucratives

  • Vol de gas ou utilisation forcée et excessive de gas

  • Sabotage perturbateur, non lucratif

(4) Faible risque

  • Aucune perte directe de fonds, mais atteinte à la confiance/aux engagements

  • Risques informatifs (erreurs d’oracle, attaques de gouvernance, risques de liquidité, attaques Sybil, etc.)

  • Recommandations de bonnes pratiques


5. Activités interdites

  • Ingénierie sociale ou attaques de phishing

  • Divulgation publique ou diffusion des détails de la vulnérabilité

  • Tests destructifs (seule la preuve de concept est autorisée)

  • Analyse à grande échelle non autorisée

  • Modification de page web, bombardement de pop-ups, vol de cookies ou charges utiles intrusives

  • Tout dommage non signalé pendant les tests

⚠️ Le non-respect des règles peut entraîner des conséquences juridiques.


6. Note de clôture

Merci de contribuer à la sécurité de la plateforme YUBIT. Ensemble, nous pouvons bâtir un écosystème crypto plus sûr et plus transparent.

Mis à jour