Pour casser nos contrats : 40,000,000 BZPX
Un programme de récompenses de sécurité rémunéré portant sur deux protocoles : un agrégateur DEX on-chain et un moteur de staking à solvabilité imposée. L enveloppe représente 4% d’une offre fixe d’un milliard, et elle provient de l’allocation de l’équipe elle-même plutôt que du flottant de marché — 113M ramenés à 93M. La poche d’où sort un budget de sécurité en dit plus long que sa taille.
Trois choses énoncées d’emblée, parce que vous méritez de décider en connaissance de cause.
- • Les récompenses sont versées en BZPX, pas en stablecoins ni en ETH. Le jeton n’est pas liquide à l’heure où ces lignes sont écrites : nous pouvons donc promettre la quantité et le calendrier — pas la valeur au moment de l’attribution.
- • Les paiements commencent après October 2026. Les rapports sont acceptés, triés et accusés réception dès maintenant. Si ce calendrier ne vous convient pas, attendre est parfaitement raisonnable — le périmètre ne va nulle part.
- • La sévérité relève de notre appréciation, et nous exposerons notre raisonnement. Lorsque nous ne sommes pas d’accord avec votre classification, nous disons pourquoi par écrit plutôt que de la rétrograder en silence.
Récompenses
Vol direct ou gel permanent des fonds des utilisateurs ; un état d’insolvabilité atteignable.
Vol sous conditions spécifiques, ou redistribution qui paie systématiquement la mauvaise partie.
Griefing, déni de service temporaire, ou résidu récupérable atterrissant chez la mauvaise partie.
Impact démontré en deçà de ce qui précède.
Un rapport doit nous être inconnu jusque-là et doit démontrer un impact plutôt que décrire une inquiétude théorique. Les doublons sont départagés par l’horodatage du premier rapport reçu.
Périmètre
Dans le périmètre : les contrats de l’agrégateur DEX — Router, Solver, Hub, Quoter, Core — et le moteur de staking, BlazePhoenixStaking et BlazePhoenixMathLib. Hors périmètre : pools, jetons, ponts et fournisseurs RPC tiers — mais une vulnérabilité dans la manière dont nos contrats les consomment est, elle, dans le périmètre.
Politique complète et catalogue des invariants : DEX — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Dex/blob/main/SECURITY.md · staking — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Staking/blob/main/SECURITY.md
Là où les rapports frappent le plus fort
Les deux protocoles sont pilotés par des invariants et échouent en mode fermé : les rapports les plus précieux sont donc ceux qui mettent en défaut un invariant énoncé, et non ceux qui trouvent une aspérité. Sur l’agrégateur, cela signifie un chemin où la sortie cotée diverge de l’exécution, où le poids de route peut être tiré d’un état de pool auto-déclaré, ou encore où le plancher mesuré peut être contourné.
Sur le moteur de staking, notez bien ceci : une découverte n’a pas besoin de casser la conservation pour être Critique. La garde peut équilibrer au wei près à chaque bloc et remettre malgré tout l’argent à la mauvaise personne — six des sept défauts précédemment divulgués relevaient de la pure redistribution, les totaux ne changeant jamais. Si votre rapport démontre cela, ne le rétrogradez pas vous-même sous prétexte que les comptes tombent juste. C est précisément la classe dont nous voulons le plus entendre parler.
Comment signaler
En privé, à contact@blazephoenix.xyz — jamais via une issue publique. Indiquez l’impact, le contrat concerné et file:line lorsque c’est possible, une preuve de concept minimale ou les conditions exactes de reproduction, ainsi que votre propre évaluation de sévérité. Nous visons un accusé de réception sous 72 hours et vous tenons informé pendant le triage et la remédiation.
Contact lisible par machine : /.well-known/security.txt (RFC 9116).
Crédit
Les découvertes valides et jusque-là inconnues sont créditées sous le nom ou le pseudonyme de votre choix, avec votre accord, qu’une récompense s’applique ou non. Ce n’est pas une promesse nouvelle : des chercheurs externes sont déjà crédités dans l’historique du dépôt pour des découvertes qui ont façonné les contrats en service aujourd hui.
Combien paie le bug bounty BlazePhoenix ?
40,000,000 BZPX sont alloués au total — 4% d’une offre fixe de 1,000,000,000. Une découverte Critique paie de 2,000,000 à 6,000,000 BZPX, Élevée de 500,000 à 2,000,000, Moyenne de 100,000 à 500,000, et Faible jusqu’à 100,000. L enveloppe est partagée entre l’agrégateur DEX et le moteur de staking.
Quand les récompenses du bounty sont-elles versées ?
Le règlement des récompenses commence après October 2026. Les rapports sont acceptés, triés et accusés réception dès maintenant, avec un objectif d’accusé de réception sous 72 hours. Si ce calendrier ne convient pas à un chercheur, attendre est un choix raisonnable — le périmètre ne va nulle part.
Dans quelle monnaie les récompenses sont-elles payées ?
Les récompenses sont versées en BZPX, pas en stablecoins ni en ETH. BZPX n’est pas liquide à l’heure où ces lignes sont écrites : le programme s’engage donc sur la quantité de jetons et sur le calendrier, et ne promet pas ce que cette quantité vaudra au moment de l’attribution. Cela est dit d’entrée de jeu, plutôt que découvert après coup.
Qu est-ce qui est dans le périmètre du bug bounty BlazePhoenix ?
Les contrats on-chain de l’agrégateur DEX (Router, Solver, Hub, Quoter, Core) et le moteur de staking (BlazePhoenixStaking, BlazePhoenixMathLib). Les pools, jetons, ponts et fournisseurs RPC tiers sont hors périmètre — mais une vulnérabilité dans la manière dont ces contrats les consomment est dans le périmètre.
Une découverte doit-elle briser la solvabilité pour compter comme Critique ?
Non. Dans le moteur de staking, la garde de conservation peut fonctionner parfaitement pendant que la valeur part à la mauvaise partie — six des sept défauts précédemment divulgués relevaient de la pure redistribution, les totaux restant inchangés du début à la fin. Un rapport démontrant cette classe ne doit pas être rétrogradé au motif que les comptes tombent toujours juste.