Por romper nuestros contratos: 40,000,000 BZPX

Un programa remunerado de recompensas de seguridad sobre dos protocolos: un agregador DEX on-chain y un motor de staking con solvencia forzada. El fondo es el 4% de un suministro fijo de mil millones y salió de la asignación del propio equipo, no del float de mercado — 113M reducidos a 93M. De qué bolsillo sale un presupuesto de seguridad dice más que su tamaño.

Tres cosas dichas primero, porque mereces decidir con los ojos abiertos.

Recompensas

Crítica2,000,000 – 6,000,000 BZPX

Robo directo o congelación permanente de fondos de usuarios; un estado insolvente alcanzable.

Alta500,000 – 2,000,000 BZPX

Robo bajo condiciones específicas, o una redistribución que paga sistemáticamente a la parte equivocada.

Media100,000 – 500,000 BZPX

Griefing, denegación de servicio temporal, o residuo recuperable que llega a la parte equivocada.

Bajahasta 100,000 BZPX

Impacto demostrado por debajo de lo anterior.

Un informe debe ser previamente desconocido para nosotros y debe demostrar impacto, no describir una preocupación teórica. Los duplicados se resuelven por la marca de tiempo del primer informe recibido.

Alcance

Dentro del alcance: los contratos del agregador DEX — Router, Solver, Hub, Quoter, Core — y el motor de staking, BlazePhoenixStaking y BlazePhoenixMathLib. Fuera del alcance: pools, tokens, puentes y proveedores de RPC de terceros — pero una vulnerabilidad en la forma en que nuestros contratos los consumen sí está dentro del alcance.

Política completa y catálogo de invariantes: DEX — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Dex/blob/main/SECURITY.md · staking — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Staking/blob/main/SECURITY.md

Dónde más pesan los informes

Ambos protocolos están guiados por invariantes y fallan cerrados, así que los informes más valiosos son los que derrotan una invariante declarada, no los que encuentran una arista áspera. En el agregador eso significa un camino en el que la salida cotizada diverge de la ejecución, en el que el peso de ruta puede tomarse del estado autoinformado de la pool, o en el que el suelo medido puede eludirse.

En el motor de staking, fíjate bien en esto: un hallazgo no tiene que romper la conservación para ser Crítico. La guarda puede cuadrar al wei en cada bloque y aun así entregar el dinero a la persona equivocada — seis de los siete defectos divulgados anteriormente fueron pura redistribución, sin que los totales cambiaran nunca. Si tu informe muestra eso, no lo rebajes tú mismo porque las cuentas sigan cuadrando. Esa es precisamente la clase de la que más queremos enterarnos.

Cómo reportar

En privado, a contact@blazephoenix.xyz — nunca un issue público. Incluye el impacto, el contrato afectado y file:line siempre que sea posible, una prueba de concepto mínima o las condiciones exactas de reproducción, y tu propia evaluación de severidad. Aspiramos a acusar recibo dentro de 72 hours y a mantenerte al tanto durante la clasificación y la corrección.

Contacto legible por máquina: /.well-known/security.txt (RFC 9116).

Crédito

Los hallazgos válidos y previamente desconocidos se acreditan con el nombre o alias que elijas, con tu consentimiento, haya recompensa o no. Esto no es una promesa nueva: hay investigadores externos ya acreditados en el historial del repositorio por hallazgos que dieron forma a los contratos que funcionan hoy.

¿Cuánto paga el bug bounty de BlazePhoenix?

Hay 40,000,000 BZPX asignados en total — el 4% de un suministro fijo de 1,000,000,000. Un hallazgo Crítico paga de 2,000,000 a 6,000,000 BZPX, Alto paga de 500,000 a 2,000,000, Medio paga de 100,000 a 500,000 y Bajo paga hasta 100,000. El fondo se comparte entre el agregador DEX y el motor de staking.

¿Cuándo se pagan las recompensas del bounty?

La liquidación de las recompensas empieza después de October 2026. Los informes se aceptan, se clasifican y se acusan de recibo desde ahora, con el acuse de recibo dentro de un objetivo de 72 hours. Si ese calendario no le conviene a un investigador, esperar es una elección razonable — el alcance no se va a ninguna parte.

¿En qué moneda se pagan las recompensas?

Las recompensas se pagan en BZPX, no en stablecoins ni en ETH. BZPX no es líquido al momento de escribir esto, así que el programa se compromete con la cantidad de tokens y con el calendario, y no promete cuánto valdrá esa cantidad cuando se otorgue. Esto se dice por adelantado, en lugar de descubrirse después.

¿Qué está dentro del alcance del bug bounty de BlazePhoenix?

Los contratos on-chain del agregador DEX (Router, Solver, Hub, Quoter, Core) y el motor de staking (BlazePhoenixStaking, BlazePhoenixMathLib). Pools, tokens, puentes y proveedores de RPC de terceros están fuera del alcance — pero una vulnerabilidad en la forma en que estos contratos los consumen sí está dentro del alcance.

¿Un hallazgo tiene que romper la solvencia para contar como Crítico?

No. En el motor de staking la guarda de conservación puede funcionar a la perfección mientras el valor va a la parte equivocada — seis de los siete defectos divulgados anteriormente fueron pura redistribución, con los totales inalterados de principio a fin. Un informe que demuestre esa clase no debe rebajarse con el argumento de que las cuentas siguen cuadrando.

Inglés (página completa del bug bounty)