Защита платформы
До $50,000
Множители до ×3

Программа Bug Bounty

Помогите сделать платформу безопаснее. Мы вознаграждаем исследователей безопасности за ответственное раскрытие уязвимостей.

Шкала вознаграждений

Финальная сумма определяется командой безопасности с учётом реального риска и качества отчёта

Critical
$10,000 — $50,000
  • Уязвимости финансовой логики
  • Доступ к инфраструктуре
  • Remote Code Execution
High
$3,000 — $10,000
  • Обход 2FA
  • Захват аккаунта
  • Утечка ключей
  • Манипуляция ордерами
Medium
$500 — $3,000
  • IDOR к данным
  • Обход лимитов
  • Данные пользователей
Low
$100 — $500
  • Stored XSS
  • CSRF (некритичные)
  • Info disclosure
Множители вознаграждения
×2 Смарт-контракты mainnet
×2 Bridge / кроссчейн
×3 Цепочка уязвимостей

Область действия

Что входит и не входит в программу Bug Bounty

В скоупе

  • Основной домен и поддомены платформы
  • API платформы — REST, WebSocket
  • Смарт-контракты и bridge-интеграции
  • Мобильные и десктоп приложения
  • Партнёрские инстансы (по согласованию)
Приоритетные цели:
Авторизация Логика ордеров Депозит/вывод Кроссчейн

Исключения

  • UI/UX баги без влияния на безопасность
  • Rate limiting без реального импакта
  • Self-XSS без вектора атаки
  • Теоретические атаки без PoC
  • Автоматические отчёты сканеров
  • Социальная инженерия, фишинг

Требования к отчётам

Качественный отчёт ускоряет обработку и увеличивает шансы на максимальную выплату

Описание уязвимости

Тип и затронутый компонент (API, контракт, UI)

Пошаговое воспроизведение

Детальные шаги с минимальным PoC

Оценка импакта

Что может получить атакующий

Доказательства

Скриншоты, видео, логи, tx hash

Бонус за: предложенный fix или mitigation, обнаружение системных проблем

Правила тестирования

Нарушение правил = дисквалификация + возможные правовые последствия

1

Только свои аккаунты

Не затрагивайте других пользователей

2

Используйте testnet

Для смарт-контрактов где возможно

3

Минимальный PoC

Доказать возможность, не эксплуатировать

4

Критические баги

Немедленно сообщите, не продолжайте

5

DDoS / нагрузка

Только по согласованию

6

Конфиденциальность

Write-up через 90 дней после fix

Сроки обработки

Критические уязвимости обрабатываются в приоритетном порядке

24 часа
Первичный ответ
3–7 дней
Триаж и оценка
14 дней
Выплата

Каналы связи

Нашли уязвимость? Свяжитесь с нами. Мы гарантируем конфиденциальность.

Дубликаты: Оплачивается первый валидный отчёт. Разные endpoints с одинаковым root cause = один отчёт.