跳至主要內容

開放提交

漏洞賞金計畫 

透過尋找影響以太坊網路的協定、客戶端和語言編譯器錯誤,賺取高達 1,000,000 美元的獎金並在排行榜上佔有一席之地。

格蘭斯特丹漏洞賞金

一旦在以太坊基金會部落格 (在新分頁開啟)上宣布其發布候選版本,格蘭斯特丹升級就會納入範圍。格蘭斯特丹規格與 EIP 現已納入範圍,並適用 0.5 倍的獎勵倍數。

以下特殊規則與倍數僅適用於格蘭斯特丹升級特有的錯誤。研究人員應針對最新的不穩定客戶端分支,並檢查現有的問題與拉取請求。已被未解決問題或拉取請求涵蓋的錯誤不符合資格。

根據部落格文章 (在新分頁開啟),已發布的客戶端、EIP 與規格現已納入範圍。

獎勵倍數

  • 0.5 倍:從發布候選版本部落格文章發布起,直到預定的 Sepolia 測試網升級為止。中度、高度與嚴重發現皆在範圍內。格蘭斯特丹規格與 EIP 已符合此倍數的資格。
  • 2.0 倍:從 Sepolia 升級紀元定案後 24 小時起,直到 Hoodi 升級為止。低度、中度、高度與嚴重發現皆在範圍內。
  • 1.5 倍:從 Hoodi 升級起,直到預定的主網升級前一週為止。低度、中度、高度與嚴重發現皆在範圍內。

倍數將取決於報告提交的時間,而非發現錯誤的時間。本頁面其他地方顯示的獎勵金額為標準上限;格蘭斯特丹倍數會調整這些上限,且不保證一定會獲得獎勵。

低嚴重程度的格蘭斯特丹發現在 0.5 倍期間不會獲得獎勵。資格取決於經過驗證的嚴重程度。

升級日期可能會有所變動。

現有的漏洞賞金規則繼續適用於格蘭斯特丹報告。所有與格蘭斯特丹無關的報告皆遵循一般的漏洞賞金提交規則。

賞金計畫包含的客戶端

item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo

範圍內

我們的漏洞賞金計畫涵蓋端到端:從協定的健全性(例如區塊鏈共識模型、傳輸和點對點協定、權益證明 (PoS) 等)和協定/實作的合規性,到網路安全和共識完整性。傳統的客戶端安全以及密碼學原語的安全也是該計畫的一部分。所有錯誤揭露和漏洞提交都必須透過我們的錯誤提交表單 (在新分頁開啟)進行。

快速確認規則 (在新分頁開啟)現已納入漏洞賞金計畫的範圍。

規格錯誤

以太坊規格詳細說明了執行層和共識層的設計理念。

查看以下註解可能會有所幫助:

錯誤類型

  • 破壞安全性/最終性的錯誤
  • 阻斷服務 (DOS) 攻擊向量
  • 假設不一致,例如誠實的驗證者可能被罰沒的情況
  • 計算或參數不一致

規格文件

客戶端錯誤

客戶端運行以太坊網路,它們需要遵循規格中設定的邏輯,並確保安全以防範潛在攻擊。我們希望找到的錯誤與協定的實作有關。

目前執行層客戶端(貝蘇、艾瑞貢、Geth、奈瑟邁與瑞斯)以及共識層客戶端(Grandine、萊特豪斯、洛德斯塔、寧布斯、普萊斯姆與泰庫)已納入漏洞賞金計畫。

錯誤類型

  • 不符合規格的問題
  • 非預期的崩潰、遠端程式碼執行 (RCE) 或阻斷服務 (DOS) 漏洞
  • 任何導致與網路其餘部分產生無法修復的共識分裂的問題

實用連結

語言編譯器錯誤

Solidity 和 Vyper 編譯器屬於漏洞賞金計畫的範圍。請提供重現漏洞所需的所有詳細資訊,例如:觸發錯誤的輸入程式、受影響的編譯器版本、目標 EVM 版本、框架/IDE(如果適用)、EVM 執行環境/客戶端(如果適用)以及作業系統。請盡可能詳細地提供重現您所發現錯誤的步驟。

Solidity 與 Vyper 對於不受信任輸入的編譯不提供安全保證,且我們不會針對編譯器在惡意產生的資料上崩潰發放獎勵。

實用連結

存款合約錯誤

信標鏈存款合約的規格和原始碼是漏洞賞金計畫的一部分。

實用連結

相依性錯誤

某些相依性對於以太坊網路的運作至關重要,其中一些已加入漏洞賞金計畫。目前,納入漏洞賞金計畫的相依性清單為 C-KZG-4844 與 Go-ETH-KZG。

實用連結

範圍外

只有列在範圍內的目標才屬於漏洞賞金計畫的一部分。不符合該計畫資格的漏洞包括:

  • ✕基礎設施錯誤——例如網頁、DNS、電子郵件等。*
  • ✕ERC-20 合約錯誤*
  • ✕以太坊域名服務 (ENS) 錯誤(由 ENS 基金會維護)
  • ✕要求使用者公開暴露 API 的漏洞,例如 JSON-RPC 或信標 API
  • ✕EngineAPI 被視為受信任的,不應公開暴露
  • ✕錯別字
  • ✕測試
  • ✕高成本(持續性、耗費大量 CPU 或頻寬,和/或要求超過 1 個封包或鏈上交易)的單一對等節點 DoS 攻擊
  • ✕任何公開已知的問題(包含論壇貼文、PR、GitHub 問題、提交紀錄、部落格文章、公開的 Discord 訊息等)
  • ✕任何目前對以太坊主網沒有直接影響的事物。

*這些不包含在內,但是,我們有時可以協助聯絡受影響的各方

漏洞尋找規則

漏洞賞金計畫是為我們活躍的以太坊社群提供的一項實驗性且具裁量權的獎勵計畫,旨在鼓勵和獎勵那些幫助改善平台的人。這不是一場比賽。您應該了解,我們可以隨時取消該計畫,且獎勵由以太坊基金會漏洞賞金小組全權決定。此外,我們無法向制裁名單上的個人或位於制裁名單國家(例如北韓、伊朗等)的個人發放獎勵。當地法律要求我們要求您提供身分證明。您需自行負擔所有稅賦。所有獎勵均受適用法律約束。最後,您的測試不得違反任何法律或損害任何不屬於您的資料,並且必須在本地運行的測試網上進行。

  1. 1沒有概念驗證 (POC)、已由其他使用者提交,或規格和客戶端維護者已知的問題,不符合獲得賞金獎勵的資格。
  2. 2未經事先同意即公開揭露漏洞或向其他方報告,將不符合獲得賞金的資格。
  3. 3以太坊基金會的員工、承包商、服務提供者或受贈者,以及賞金計畫範圍內的客戶端團隊成員,僅可參與計畫以累積積分,在相關合作關係期間及其結束後的 90 天內,將不會獲得金錢獎勵。在這兩個期間內發現的漏洞,或透過此類關係獲得的非公開資訊所發現的漏洞,無論何時回報,均不符合獲得金錢獎勵的資格。
  4. 4以太坊賞金計畫在決定獎勵時會考慮多個變數。資格、分數以及與獎勵相關的所有條款的決定,均由以太坊基金會漏洞賞金小組全權且最終決定。

漏洞嚴重程度資格

嚴重程度是根據每個發現的漏洞執行以下操作的獨特能力來評估:

低嚴重程度
  • 罰沒 >0.01% 的驗證者
  • 輕易造成影響 >0.01% 網路的網路分裂
  • 能夠透過傳送單一網路封包或鏈上交易,使 >0.01% 的網路癱瘓
中等嚴重程度
  • 罰沒 >1% 的驗證者
  • 輕易造成影響 >5% 網路的網路分裂
  • 能夠透過傳送單一網路封包或鏈上交易,使 >5% 的網路癱瘓
高嚴重程度
  • 罰沒 >33% 的驗證者
  • 輕易造成影響 >33% 網路的網路分裂
  • 能夠透過傳送單一鏈上交易,使 >33% 的網路癱瘓
極高嚴重程度
  • 罰沒 >50% 的驗證者
  • 利用 EIP/規範或客戶端錯誤,輕易創造無限量的 ETH,並由網路已定案
  • 從所有外部擁有帳戶 (EOA) 竊取 ETH
  • 從所有外部擁有帳戶 (EOA) 銷毀 ETH
  • 透過傳送單一惡意鏈上交易導致所有客戶端崩潰,進而癱瘓整個網路

提交錯誤

最高 2,000 美元

低

最高 2,000 美元

最高 1,000 積分

提交低風險錯誤 (在新分頁開啟)
最高 10,000 美元

中等

最高 10,000 美元

最高 5,000 積分

提交中等風險錯誤 (在新分頁開啟)
最高 50,000 美元

高

最高 50,000 美元

最高 10,000 積分

提交高風險錯誤 (在新分頁開啟)
最高 1,000,000 美元

嚴重

最高 1,000,000 美元

最高 25,000 積分

提交嚴重風險錯誤 (在新分頁開啟)

執行層漏洞賞金排行榜

尋找執行層錯誤以加入此排行榜

共識層漏洞賞金排行榜

尋找共識層錯誤以加入此排行榜

常見問題

目前沒有設定結束日期。請參閱 以太坊基金會部落格 (在新分頁開啟) 以獲取最新消息。

在提交內容經過驗證後(通常是幾天後),獎勵將以 ETH 或 DAI 支付。當地法律要求我們索取您的身分證明。此外,我們還需要您的 ETH 地址。

我們可以將您的獎勵捐給您選擇的知名慈善機構。

我們的目標是盡快回覆提交內容。由於 AI 提交數量的增加,請允許我們最多一週的時間來回覆您的提交。

匿名或使用假名提交是可以的,但這將使您失去獲得 ETH/DAI 獎勵的資格。為了符合獲得 ETH/DAI 獎勵的資格,我們要求您將真實姓名和身分證明,在我們安全的投遞網站上使用 PGP 加密後,傳送給以太坊基金會的法務團隊,他們是該文件的唯一審查者。將您的獎金捐給慈善機構則不需要您的身分證明。

如果您不希望您的姓名/暱稱顯示在排行榜上,請告訴我們。

每個發現的漏洞/問題都會被分配一個分數。獎金獵人會根據總積分在我們的排行榜上進行排名。