Nhảy đến nội dung chính

Các máy khách được nêu trong chương trình tiền thưởng

Logo Besu
Logo Erigon
Logo Geth
Logo Nethermind
Logo Reth
Logo Lighthouse
Logo Lodestar
Logo Nimbus
Logo Prysm
Logo Teku
Logo Grandine

Trong phạm vi

page-upgrades-bug-bounty-validity-desc

Lỗi bản đặc tả

Tài liệu Đặc tả Ethereum cung cấp chi tiết về cơ sở lý giải cách thiết kế Layer Thực thi và Layer Đồng thuận.

Bản đặc tả Lớp đồng thuận (opens in a new tab)
Bản đặc tả Lớp thực thi (opens in a new tab)

Các loại lỗi

  • Các lỗi phá vỡ tính an toàn/tính cuối cùng
  • Vector từ chối dịch vụ (DOS)
  • Sự không nhất quán trong các giả định, như các tình huống mà các trình xác thực trung thực có thể bị phạt
  • Sự không nhất quán về tính toán hoặc tham số

Lỗi trong ứng dụng

Các máy khách chạy Mạng Ethereum, và chúng cần tuân theo logic được đặt ra trong bản đặc tả và phải được bảo mật trước các cuộc tấn công tiềm tàng. Các lỗi mà chúng tôi muốn tìm có liên quan đến việc triển khai giao thức.

Hiện nay, các ứng dụng layer thực thi (Besu, Erigon, Geth, Nethermind và Reth) và các ứng dụng layer đồng thuận (Lighthouse, Lodestar, Nimbus, Teku và Prysm) thuộc chương trình Săn lỗi Nhận thưởng. Có thể sẽ có nhiều ứng dụng hơn nữa sau khi họ hoàn thành kiểm toán bảo mật và sẵn sàng sản xuất.

Các loại lỗi

  • Các vấn đề không tuân thủ bản đặc tả
  • Sự cố không mong muốn, lỗ hổng RCE hoặc từ chối dịch vụ (DOS)
  • Bất kỳ vấn đề nào gây ra sự chia tách đồng thuận không thể khắc phục khỏi phần còn lại của mạng

Lỗi trình biên dịch ngôn ngữ

Các trình biên dịch Solidity và Vyper nằm trong phạm vi của chương trình tiền thưởng săn lỗi. Vui lòng bao gồm tất cả các chi tiết cần thiết để tái tạo lỗ hổng như: Chương trình đầu vào kích hoạt lỗi, phiên bản trình biên dịch bị ảnh hưởng, phiên bản EVM mục tiêu, Framework/IDE nếu có, môi trường thực thi EVM/máy khách nếu có và Hệ điều hành. Vui lòng bao gồm các bước để tái tạo lỗi bạn đã tìm thấy một cách chi tiết nhất có thể.

Solidity và Vyper không đảm bảo an toàn về việc biên dịch dữ liệu đầu vào không đáng tin cậy – và chúng tôi không trao phần thưởng cho các sự cố của trình biên dịch trên dữ liệu được tạo ra một cách độc hại.

Lỗi hợp đồng gửi tiền

Các bản đặc tả và mã nguồn của Hợp đồng Gửi tiền Chuỗi Beacon là một phần của chương trình tiền thưởng săn lỗi.

Lỗi phụ thuộc

Một số phần phụ thuộc nhất định rất quan trọng để Mạng Ethereum hoạt động, và một số trong số này đã được thêm vào chương trình tiền thưởng săn lỗi. Hiện tại, danh sách các phần phụ thuộc được bao gồm trong chương trình tiền thưởng săn lỗi là C-KZG-4844 và Go-KZG-4844.

Ngoài phạm vi

Chỉ các mục tiêu được liệt kê trong phạm vi là một phần của Chương trình Tiền thưởng Săn lỗi. Các lỗ hổng KHÔNG đủ điều kiện theo chương trình bao gồm:

  • Lỗi cơ sở hạ tầng—chẳng hạn như trang web, dns, email, v.v.*
  • Lỗi hợp đồng ERC-20*
  • Lỗi Dịch vụ Tên Ethereum (ENS) (được duy trì bởi quỹ ENS)
  • Các lỗ hổng yêu cầu người dùng phải để lộ công khai một API, chẳng hạn như JSON-RPC hoặc Beacon API
  • Lỗi chính tả
  • Các bài kiểm tra
  • Các cuộc tấn công DoS một ngang hàng đòi hỏi nỗ lực cao (liên tục, sử dụng nhiều CPU hoặc băng thông, và/hoặc yêu cầu nhiều hơn 1 gói hoặc giao dịch trên chuỗi)
  • Bất kỳ vấn đề nào đã được biết đến công khai (bao gồm các bài đăng trên diễn đàn, PR, vấn đề trên github, các commit, bài đăng trên blog, tin nhắn công khai trên discord, v.v.)
  • Anything that does not currently have a direct impact on Ethereum mainnet.

*Những trường hợp này thường không được bao gồm, tuy nhiên, chúng tôi có thể giúp liên hệ với các bên bị ảnh hưởng, chẳng hạn như tác giả hoặc các sàn giao dịch

Các quy tắc săn lỗi

Chương trình tiền thưởng săn lỗi là một chương trình phần thưởng thử nghiệm và tùy ý dành cho cộng đồng Ethereum tích cực của chúng tôi để khuyến khích và khen thưởng những người đang giúp cải thiện nền tảng. Đây không phải là một cuộc thi. Bạn nên biết rằng chúng tôi có thể hủy bỏ chương trình bất cứ lúc nào, và các giải thưởng hoàn toàn do hội đồng tiền thưởng săn lỗi của Ethereum Foundation quyết định. Ngoài ra, chúng tôi không thể trao giải thưởng cho các cá nhân nằm trong danh sách trừng phạt hoặc ở các quốc gia trong danh sách trừng phạt (ví dụ: Bắc Triều Tiên, Iran, v.v.). Luật pháp địa phương yêu cầu chúng tôi phải yêu cầu bằng chứng về danh tính của bạn. Bạn chịu trách nhiệm về tất cả các loại thuế. Tất cả các giải thưởng đều phải tuân theo luật hiện hành. Cuối cùng, việc kiểm tra của bạn không được vi phạm bất kỳ luật nào hoặc làm tổn hại đến bất kỳ dữ liệu nào không phải của bạn và phải diễn ra trên các mạng thử nghiệm đang chạy cục bộ.

  1. 1Các vấn đề không có POC hoặc đã được người dùng khác gửi hoặc đã được những người bảo trì bản đặc tả và máy khách biết đến sẽ không đủ điều kiện nhận phần thưởng.
  2. 2Việc tiết lộ công khai một lỗ hổng hoặc báo cáo cho các bên khác mà không có thỏa thuận trước sẽ khiến bạn không đủ điều kiện nhận tiền thưởng.
  3. 3Nhân viên chính thức và nhân viên hợp đồng của tổ chức Ethereum Foundation hoặc các đội ngũ ứng dụng trong phạm vi chương trình săn lỗi nhận thưởng chỉ có thể tham gia chương trình và nhận điểm và sẽ không được nhận phần quà có giá trị tiền bạc.
  4. 4Chương trình săn lỗi nhận thưởng Ethereum xét đến số lượng các biến số để xác định phần thưởng. Việc xác định tính hợp lệ, điểm thưởng và tất cả các điều khoản liên quan đến giải thưởng đều thuộc quyền hạn duy nhất và tối cao của ban tổ chức săn lỗi nhận thưởng của Ethereum Foundation.

Tiêu chuẩn đánh giá mức độ nghiêm trọng của lỗ hổng

Mức độ nghiêm trọng được đánh giá dựa trên khả năng của một lỗ hổng được phát hiện để thực hiện những điều sau:

Mức độ nghiêm trọng thấp
  • Phạt >0.01% số trình xác thực
  • Dễ dàng gây ra sự chia tách mạng ảnh hưởng đến >0.01% mạng
  • Có khả năng làm sập >0.01% mạng bằng cách gửi một gói mạng duy nhất hoặc một giao dịch trên chuỗi
Mức độ nghiêm trọng trung bình
  • Phạt >1% số trình xác thực
  • Dễ dàng gây ra sự chia tách mạng ảnh hưởng đến >5% mạng
  • Có khả năng làm sập >5% mạng bằng cách gửi một gói mạng duy nhất hoặc một giao dịch trên chuỗi
Mức độ nghiêm trọng cao
  • Phạt >33% số trình xác thực
  • Dễ dàng gây ra sự chia tách mạng ảnh hưởng đến >33% mạng
  • Có khả năng làm sập >33% mạng bằng cách gửi một gói mạng duy nhất hoặc một giao dịch trên chuỗi
Mức độ nghiêm trọng cực kỳ cao
  • Phạt >50% số trình xác thực
  • Khai thác một lỗi EIP/bản đặc tả hoặc máy khách để dễ dàng tạo ra một lượng ETH vô hạn được hoàn tất bởi mạng
  • Đánh cắp ETH từ tất cả các EOA
  • Đốt ETH từ tất cả các EOA
  • Làm sập toàn bộ mạng bằng cách gửi một giao dịch độc hại duy nhất trên chuỗi làm sập tất cả các máy khách

Gửi báo cáo lỗi

Lên đến 2.000 USD

Thấp

Lên đến 2.000 USD

Lên đến 1,000 điểm

Gửi báo cáo lỗi rủi ro thấp (opens in a new tab)
Lên đến 10.000 USD

Trung bình

Lên đến 10.000 USD

Lên đến 5.000 điểm

Gửi báo cáo lỗi rủi ro trung bình (opens in a new tab)
Lên đến 50.000 USD

Cao

Lên đến 50.000 USD

Lên đến 10.000 điểm

Gửi báo cáo lỗi rủi ro cao (opens in a new tab)
Lên đến 250.000 USD

Nghiêm trọng

Lên đến 250.000 USD

Lên đến 25.000 điểm

Gửi báo cáo lỗi rủi ro nghiêm trọng (opens in a new tab)

Bảng xếp hạng Tiền thưởng săn lỗi Lớp thực thi

Tìm lỗi ở lớp thực thi để được thêm vào bảng xếp hạng này

Bảng xếp hạng Tiền thưởng săn lỗi Lớp đồng thuận

Tìm lỗi ở lớp đồng thuận để được thêm vào bảng xếp hạng này

Những câu hỏi thường gặp

Lần cập nhật trang lần cuối: 3 tháng 3, 2026

Trang này có hữu ích không?