Mở nhận báo cáo
Chương trình Tiền thưởng Săn lỗi
Kiếm tới 250.000 USD và một vị trí trên bảng xếp hạng bằng cách tìm các lỗi giao thức, máy khách và trình biên dịch ngôn ngữ ảnh hưởng đến mạng Ethereum.
Các máy khách được nêu trong chương trình tiền thưởng











Trong phạm vi
page-upgrades-bug-bounty-validity-desc
Lỗi bản đặc tả
Tài liệu Đặc tả Ethereum cung cấp chi tiết về cơ sở lý giải cách thiết kế Layer Thực thi và Layer Đồng thuận.
Bản đặc tả Lớp thực thi (opens in a new tab)
Sẽ rất hữu ích nếu bạn xem các chú thích sau:
Các loại lỗi
- Các lỗi phá vỡ tính an toàn/tính cuối cùng
- Vector từ chối dịch vụ (DOS)
- Sự không nhất quán trong các giả định, như các tình huống mà các trình xác thực trung thực có thể bị phạt
- Sự không nhất quán về tính toán hoặc tham số
Lỗi trong ứng dụng
Các máy khách chạy Mạng Ethereum, và chúng cần tuân theo logic được đặt ra trong bản đặc tả và phải được bảo mật trước các cuộc tấn công tiềm tàng. Các lỗi mà chúng tôi muốn tìm có liên quan đến việc triển khai giao thức.
Hiện nay, các ứng dụng layer thực thi (Besu, Erigon, Geth, Nethermind và Reth) và các ứng dụng layer đồng thuận (Lighthouse, Lodestar, Nimbus, Teku và Prysm) thuộc chương trình Săn lỗi Nhận thưởng. Có thể sẽ có nhiều ứng dụng hơn nữa sau khi họ hoàn thành kiểm toán bảo mật và sẵn sàng sản xuất.
Các loại lỗi
- Các vấn đề không tuân thủ bản đặc tả
- Sự cố không mong muốn, lỗ hổng RCE hoặc từ chối dịch vụ (DOS)
- Bất kỳ vấn đề nào gây ra sự chia tách đồng thuận không thể khắc phục khỏi phần còn lại của mạng
Liên kết hữu ích
Lỗi trình biên dịch ngôn ngữ
Các trình biên dịch Solidity và Vyper nằm trong phạm vi của chương trình tiền thưởng săn lỗi. Vui lòng bao gồm tất cả các chi tiết cần thiết để tái tạo lỗ hổng như: Chương trình đầu vào kích hoạt lỗi, phiên bản trình biên dịch bị ảnh hưởng, phiên bản EVM mục tiêu, Framework/IDE nếu có, môi trường thực thi EVM/máy khách nếu có và Hệ điều hành. Vui lòng bao gồm các bước để tái tạo lỗi bạn đã tìm thấy một cách chi tiết nhất có thể.
Solidity và Vyper không đảm bảo an toàn về việc biên dịch dữ liệu đầu vào không đáng tin cậy – và chúng tôi không trao phần thưởng cho các sự cố của trình biên dịch trên dữ liệu được tạo ra một cách độc hại.
Liên kết hữu ích
Lỗi hợp đồng gửi tiền
Các bản đặc tả và mã nguồn của Hợp đồng Gửi tiền Chuỗi Beacon là một phần của chương trình tiền thưởng săn lỗi.
Lỗi phụ thuộc
Một số phần phụ thuộc nhất định rất quan trọng để Mạng Ethereum hoạt động, và một số trong số này đã được thêm vào chương trình tiền thưởng săn lỗi. Hiện tại, danh sách các phần phụ thuộc được bao gồm trong chương trình tiền thưởng săn lỗi là C-KZG-4844 và Go-KZG-4844.
Ngoài phạm vi
Chỉ các mục tiêu được liệt kê trong phạm vi là một phần của Chương trình Tiền thưởng Săn lỗi. Các lỗ hổng KHÔNG đủ điều kiện theo chương trình bao gồm:
- ✕Lỗi cơ sở hạ tầng—chẳng hạn như trang web, dns, email, v.v.*
- ✕Lỗi hợp đồng ERC-20*
- ✕Lỗi Dịch vụ Tên Ethereum (ENS) (được duy trì bởi quỹ ENS)
- ✕Các lỗ hổng yêu cầu người dùng phải để lộ công khai một API, chẳng hạn như JSON-RPC hoặc Beacon API
- ✕Lỗi chính tả
- ✕Các bài kiểm tra
- ✕Các cuộc tấn công DoS một ngang hàng đòi hỏi nỗ lực cao (liên tục, sử dụng nhiều CPU hoặc băng thông, và/hoặc yêu cầu nhiều hơn 1 gói hoặc giao dịch trên chuỗi)
- ✕Bất kỳ vấn đề nào đã được biết đến công khai (bao gồm các bài đăng trên diễn đàn, PR, vấn đề trên github, các commit, bài đăng trên blog, tin nhắn công khai trên discord, v.v.)
- ✕Anything that does not currently have a direct impact on Ethereum mainnet.
*Những trường hợp này thường không được bao gồm, tuy nhiên, chúng tôi có thể giúp liên hệ với các bên bị ảnh hưởng, chẳng hạn như tác giả hoặc các sàn giao dịch
Các quy tắc săn lỗi
Chương trình tiền thưởng săn lỗi là một chương trình phần thưởng thử nghiệm và tùy ý dành cho cộng đồng Ethereum tích cực của chúng tôi để khuyến khích và khen thưởng những người đang giúp cải thiện nền tảng. Đây không phải là một cuộc thi. Bạn nên biết rằng chúng tôi có thể hủy bỏ chương trình bất cứ lúc nào, và các giải thưởng hoàn toàn do hội đồng tiền thưởng săn lỗi của Ethereum Foundation quyết định. Ngoài ra, chúng tôi không thể trao giải thưởng cho các cá nhân nằm trong danh sách trừng phạt hoặc ở các quốc gia trong danh sách trừng phạt (ví dụ: Bắc Triều Tiên, Iran, v.v.). Luật pháp địa phương yêu cầu chúng tôi phải yêu cầu bằng chứng về danh tính của bạn. Bạn chịu trách nhiệm về tất cả các loại thuế. Tất cả các giải thưởng đều phải tuân theo luật hiện hành. Cuối cùng, việc kiểm tra của bạn không được vi phạm bất kỳ luật nào hoặc làm tổn hại đến bất kỳ dữ liệu nào không phải của bạn và phải diễn ra trên các mạng thử nghiệm đang chạy cục bộ.
- 1Các vấn đề không có POC hoặc đã được người dùng khác gửi hoặc đã được những người bảo trì bản đặc tả và máy khách biết đến sẽ không đủ điều kiện nhận phần thưởng.
- 2Việc tiết lộ công khai một lỗ hổng hoặc báo cáo cho các bên khác mà không có thỏa thuận trước sẽ khiến bạn không đủ điều kiện nhận tiền thưởng.
- 3Nhân viên chính thức và nhân viên hợp đồng của tổ chức Ethereum Foundation hoặc các đội ngũ ứng dụng trong phạm vi chương trình săn lỗi nhận thưởng chỉ có thể tham gia chương trình và nhận điểm và sẽ không được nhận phần quà có giá trị tiền bạc.
- 4Chương trình săn lỗi nhận thưởng Ethereum xét đến số lượng các biến số để xác định phần thưởng. Việc xác định tính hợp lệ, điểm thưởng và tất cả các điều khoản liên quan đến giải thưởng đều thuộc quyền hạn duy nhất và tối cao của ban tổ chức săn lỗi nhận thưởng của Ethereum Foundation.
Tiêu chuẩn đánh giá mức độ nghiêm trọng của lỗ hổng
Mức độ nghiêm trọng được đánh giá dựa trên khả năng của một lỗ hổng được phát hiện để thực hiện những điều sau:
- Phạt >0.01% số trình xác thực
- Dễ dàng gây ra sự chia tách mạng ảnh hưởng đến >0.01% mạng
- Có khả năng làm sập >0.01% mạng bằng cách gửi một gói mạng duy nhất hoặc một giao dịch trên chuỗi
- Phạt >1% số trình xác thực
- Dễ dàng gây ra sự chia tách mạng ảnh hưởng đến >5% mạng
- Có khả năng làm sập >5% mạng bằng cách gửi một gói mạng duy nhất hoặc một giao dịch trên chuỗi
- Phạt >33% số trình xác thực
- Dễ dàng gây ra sự chia tách mạng ảnh hưởng đến >33% mạng
- Có khả năng làm sập >33% mạng bằng cách gửi một gói mạng duy nhất hoặc một giao dịch trên chuỗi
- Phạt >50% số trình xác thực
- Khai thác một lỗi EIP/bản đặc tả hoặc máy khách để dễ dàng tạo ra một lượng ETH vô hạn được hoàn tất bởi mạng
- Đánh cắp ETH từ tất cả các EOA
- Đốt ETH từ tất cả các EOA
- Làm sập toàn bộ mạng bằng cách gửi một giao dịch độc hại duy nhất trên chuỗi làm sập tất cả các máy khách
Gửi báo cáo lỗi
Trung bình
Lên đến 10.000 USD
Lên đến 5.000 điểm
Gửi báo cáo lỗi rủi ro trung bình (opens in a new tab)Nghiêm trọng
Lên đến 250.000 USD
Lên đến 25.000 điểm
Gửi báo cáo lỗi rủi ro nghiêm trọng (opens in a new tab)Bảng xếp hạng Tiền thưởng săn lỗi Lớp thực thi
Tìm lỗi ở lớp thực thi để được thêm vào bảng xếp hạng này
Bảng xếp hạng Tiền thưởng săn lỗi Lớp đồng thuận
Tìm lỗi ở lớp đồng thuận để được thêm vào bảng xếp hạng này
Những câu hỏi thường gặp
Lần cập nhật trang lần cuối: 3 tháng 3, 2026















































































