제출 가능
버그 바운티 프로그램
이더리움 네트워크에 영향을 미치는 프로토콜, 클라이언트 및 언어 컴파일러 버그를 찾아 최대 250,000 USD와 리더보드 순위를 획득하세요.
바운티에 포함된 클라이언트











범위 내
page-upgrades-bug-bounty-validity-desc
명세 버그
이더리움 명세는 실행 레이어와 합의 레이어의 설계 근거를 상세히 설명합니다.
실행 레이어 명세 (opens in a new tab)
다음 주석을 확인하면 도움이 될 수 있습니다.
버그 종류
- 안전성/완결성 위반 버그
- 서비스 거부 공격 (DOS) 방어책
- 정직한 검증자가 슬래싱될 수 있는 상황과 같은 가정의 불일치
- 계산 또는 매개변수 불일치
클라이언트 버그
클라이언트는 이더리움 네트워크를 실행하며, 명세에 명시된 로직을 따라야 하고 잠재적 공격으로부터 안전해야 합니다. 저희가 찾고자 하는 버그는 프로토콜 구현과 관련이 있습니다.
현재 실행 레이어 클라이언트(Besu, Erigon, Geth, Nethermind, Reth)와 합의 레이어 클라이언트(Lighthouse, Lodestar, Nimbus, Teku, Prysm)가 버그 바운티 프로그램에 포함되어 있습니다. 더 많은 클라이언트가 감사를 완료하고 프로덕션 준비가 되면 추가될 수 있습니다.
버그 종류
- 명세 비준수 문제
- 예상치 못한 충돌, RCE(원격 코드 실행) 또는 서비스 거부(DoS) 취약점
- 나머지 네트워크로부터 복구 불가능한 합의 분할을 야기하는 모든 문제
유용한 링크
언어 컴파일러 버그
Solidity 및 Vyper 컴파일러는 버그 바운티 프로그램의 범위에 포함됩니다. 취약점을 재현하는 데 필요한 모든 세부 정보(예: 버그를 유발하는 입력 프로그램, 영향을 받는 컴파일러 버전, 대상 EVM 버전, 해당하는 경우 프레임워크/IDE, 해당하는 경우 EVM 실행 환경/클라이언트, 운영 체제)를 포함해 주시기 바랍니다. 발견한 버그를 재현하는 단계를 가능한 한 자세하게 포함해 주세요.
Solidity와 Vyper는 신뢰할 수 없는 입력의 컴파일에 대한 보안을 보증하지 않으며, 악의적으로 생성된 데이터로 인한 컴파일러 충돌에 대해서는 보상을 지급하지 않습니다.
입금 컨트랙트 버그
비콘 체인의 Deposit 계약의 사양 및 소스 코드는 버그 바운티 프로그램의 일부입니다.
의존성 버그
특정 의존성은 이더리움 네트워크가 작동하는 데 필수적이며, 이 중 일부는 버그 바운티 프로그램에 추가되었습니다. 현재 버그 바운티 프로그램에 포함된 의존성 목록은 C-KZG-4844와 Go-KZG-4844입니다.
범위 외
범위 내에 나열된 대상만 버그 바운티 프로그램에 포함됩니다. 프로그램에 해당하지 않는 취약점은 다음과 같습니다.
- ✕웹페이지, DNS, 이메일 등과 같은 인프라 버그*
- ✕ERC-20 컨트랙트 버그*
- ✕이더리움 네임 서비스(ENS) 버그(ENS 재단에서 관리)
- ✕사용자가 JSON-RPC 또는 Beacon API와 같은 API를 공개적으로 노출해야 하는 취약점
- ✕오타
- ✕테스트
- ✕많은 노력이 필요한(지속적, CPU 또는 대역폭 집약적, 및/또는 1개 이상의 패킷 또는 온체인 트랜잭션이 필요한) 단일 피어 DoS 공격
- ✕공개적으로 알려진 모든 문제(포럼 게시물, PR, GitHub 문제, 커밋, 블로그 게시물, 공개 디스코드 메시지 등 포함)
- ✕Anything that does not currently have a direct impact on Ethereum mainnet.
*일반적으로 포함되지 않지만, 이러한 경우 작성자나 거래소 등 영향을 받은 당사자에게 연락하는 것을 도울 수 있습니다.
버그 헌팅 규칙
버그 바운티 프로그램은 활발한 이더리움 커뮤니티를 격려하고 플랫폼 개선에 도움을 주는 분들에게 보상하기 위한 실험적이고 재량적인 보상 프로그램입니다. 경쟁이 아닙니다. 당사는 언제든지 프로그램을 취소할 수 있으며, 포상은 이더리움 재단 버그 바운티 패널의 전적인 재량에 따라 결정된다는 점을 알아두셔야 합니다. 또한, 제재 목록에 있거나 제재 목록에 있는 국가(예: 북한, 이란 등)에 거주하는 개인에게는 포상금을 지급할 수 없습니다. 현지 법률에 따라 신원 증명을 요청해야 합니다. 모든 세금은 귀하가 부담해야 합니다. 모든 포상은 준거법의 적용을 받습니다. 마지막으로, 테스트는 어떠한 법률도 위반해서는 안 되며, 자신의 것이 아닌 데이터를 침해해서는 안 되고, 로컬에서 실행되는 테스트넷에서 이루어져야 합니다.
- 1개념 증명(POC)이 없거나 다른 사용자가 이미 제출했거나 명세 및 클라이언트 관리자에게 이미 알려진 문제는 바운티 보상 대상이 아닙니다.
- 2사전 동의 없이 취약점을 공개적으로 발표하거나 다른 당사자에게 보고하면 바운티 대상에서 제외됩니다.
- 3이더리움 재단 또는 바운티 프로그램 범위 내의 클라이언트 팀의 직원 및 계약자는 포인트 적립으로만 프로그램에 참여할 수 있으며 금전적 보상은 받지 않습니다.
- 4이더리움 바운티 프로그램은 보상을 결정할 때 여러 변수를 고려합니다. 자격, 점수 및 보상과 관련된 모든 조건의 결정은 이더리움 재단 버그 바운티 패널의 전적이고 최종적인 재량에 따릅니다.
취약점 심각도 자격
심각도는 발견된 취약점이 다음을 수행할 수 있는 능력에 따라 평가됩니다.
- 검증자의 >0.01% 슬래싱
- 네트워크의 >0.01%에 영향을 미치는 네트워크 분할을 쉽게 유발
- 단일 네트워크 패킷 또는 온체인 트랜잭션을 전송하여 네트워크의 >0.01%를 중단시킬 수 있음
- 검증자의 >1% 슬래싱
- 네트워크의 >5%에 영향을 미치는 네트워크 분할을 쉽게 유발
- 단일 네트워크 패킷 또는 온체인 트랜잭션을 전송하여 네트워크의 >5%를 중단시킬 수 있음
- 검증자의 >33% 슬래싱
- 네트워크의 >33%에 영향을 미치는 네트워크 분할을 쉽게 유발
- 단일 네트워크 패킷 또는 온체인 트랜잭션을 전송하여 네트워크의 >33%를 중단시킬 수 있음
- 검증자의 >50% 슬래싱
- EIP/명세 또는 클라이언트 버그를 악용하여 네트워크에 의해 완결되는 무한한 양의 ETH를 쉽게 생성
- 모든 EOA에서 ETH 탈취
- 모든 EOA에서 ETH 소각
- 모든 클라이언트를 충돌시키는 단일 악성 온체인 트랜잭션을 전송하여 전체 네트워크를 중단
버그 제출
실행 레이어 버그 바운티 리더보드
실행 레이어 버그를 찾아 이 리더보드에 이름을 올리세요
합의 레이어 버그 바운티 리더보드
합의 레이어 버그를 찾아 이 리더보드에 이름을 올리세요
자주 묻는 질문
페이지 마지막 업데이트됨: 2026년 2월 26일

















































































