हमारे कॉन्ट्रैक्ट तोड़ने पर: 40,000,000 BZPX

दो प्रोटोकॉल पर भुगतान वाला सुरक्षा बाउंटी: एक ऑन-चेन DEX एग्रीगेटर और सॉल्वेंसी लागू करने वाला स्टेकिंग इंजन। यह पूल एक अरब की निश्चित आपूर्ति का 4% है, और यह बाज़ार के फ्लोट से नहीं, टीम के अपने आवंटन से निकला — 113M घटाकर 93M किया गया। सुरक्षा बजट किस जेब से निकलता है, यह उसके आकार से ज़्यादा बताता है।

तीन बातें सबसे पहले, क्योंकि आपको खुली आँखों से फ़ैसला करने का हक़ है।

पुरस्कार

गंभीर2,000,000 – 6,000,000 BZPX

उपयोगकर्ता निधि की सीधी चोरी या स्थायी फ्रीज़िंग; एक ऐसी दिवालिया स्थिति जहाँ तक पहुँचा जा सके।

उच्च500,000 – 2,000,000 BZPX

विशिष्ट परिस्थितियों में चोरी, या ऐसा पुनर्वितरण जो व्यवस्थित रूप से ग़लत पक्ष को भुगतान करता है।

मध्यम100,000 – 500,000 BZPX

ग्रीफ़िंग, अस्थायी सेवा-अवरोध, या पुनर्प्राप्य अवशेष का ग़लत पक्ष तक पहुँचना।

निम्न100,000 BZPX तक

उपरोक्त से कम स्तर का प्रदर्शित प्रभाव।

रिपोर्ट हमारे लिए पहले से अज्ञात होनी चाहिए और सैद्धांतिक चिंता बताने के बजाय प्रभाव प्रदर्शित करनी चाहिए। डुप्लिकेट का निपटारा पहली प्राप्त रिपोर्ट के टाइमस्टैम्प से होता है।

स्कोप

स्कोप में: DEX एग्रीगेटर कॉन्ट्रैक्ट — Router, Solver, Hub, Quoter, Core — और स्टेकिंग इंजन, BlazePhoenixStaking तथा BlazePhoenixMathLib। स्कोप से बाहर: तीसरे पक्ष के पूल, टोकन, ब्रिज और RPC प्रदाता — लेकिन हमारे कॉन्ट्रैक्ट उन्हें जिस तरह उपयोग करते हैं उसमें कोई ख़ामी स्कोप में है।

पूरी नीति और इनवेरिएंट सूची: DEX — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Dex/blob/main/SECURITY.md · staking — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Staking/blob/main/SECURITY.md

रिपोर्टें कहाँ सबसे गहरी चोट करती हैं

दोनों प्रोटोकॉल इनवेरिएंट-आधारित हैं और विफल होने पर बंद हो जाते हैं, इसलिए सबसे मूल्यवान रिपोर्टें वे हैं जो किसी घोषित इनवेरिएंट को तोड़ती हैं, न कि वे जो कोई खुरदुरा किनारा खोजती हैं। एग्रीगेटर पर इसका अर्थ है ऐसा रास्ता जहाँ उद्धृत आउटपुट निष्पादन से भिन्न हो, जहाँ रूट वेट पूल की स्वयं-घोषित स्थिति से लिया जा सके, या जहाँ मापी गई न्यूनतम सीमा को दरकिनार किया जा सके।

स्टेकिंग इंजन पर इसे ध्यान से नोट करें: किसी निष्कर्ष का गंभीर होने के लिए संरक्षण तोड़ना ज़रूरी नहीं है। गार्ड हर ब्लॉक पर wei तक संतुलित रह सकता है और फिर भी पैसा ग़लत व्यक्ति को सौंप सकता है — पहले उजागर किए गए सात में से छह दोष विशुद्ध पुनर्वितरण थे, जिनमें कुल योग कभी नहीं बदला। यदि आपकी रिपोर्ट यही दिखाती है, तो इसे स्वयं इसलिए मत घटाइए कि बहीखाता अब भी मिल रहा है। हम सबसे ज़्यादा ठीक इसी श्रेणी के बारे में सुनना चाहते हैं।

रिपोर्ट कैसे करें

निजी तौर पर, contact@blazephoenix.xyz पर — कभी भी सार्वजनिक issue पर नहीं। प्रभाव, प्रभावित कॉन्ट्रैक्ट और जहाँ संभव हो file:line, एक न्यूनतम proof-of-concept या पुनरुत्पादन की सटीक शर्तें, और गंभीरता का अपना आकलन शामिल करें। हमारा लक्ष्य 72 hours के भीतर पावती देना और वर्गीकरण तथा समाधान के दौरान आपको सूचित रखना है।

मशीन-पठनीय संपर्क: /.well-known/security.txt (RFC 9116)।

श्रेय

वैध और पहले से अज्ञात निष्कर्षों का श्रेय आपकी सहमति से, आपके चुने हुए नाम या हैंडल के साथ दिया जाता है, चाहे पुरस्कार लागू हो या न हो। यह कोई नया वादा नहीं है: बाहरी शोधकर्ताओं को उन निष्कर्षों के लिए रिपॉज़िटरी इतिहास में पहले ही श्रेय दिया जा चुका है जिन्होंने आज चल रहे कॉन्ट्रैक्ट को आकार दिया।

BlazePhoenix बग बाउंटी कितना भुगतान करता है?

कुल 40,000,000 BZPX आवंटित हैं — 1,000,000,000 की निश्चित आपूर्ति का 4%। गंभीर निष्कर्ष पर 2,000,000 से 6,000,000 BZPX, उच्च पर 500,000 से 2,000,000, मध्यम पर 100,000 से 500,000 और निम्न पर 100,000 तक मिलते हैं। यह पूल DEX एग्रीगेटर और स्टेकिंग इंजन के बीच साझा है।

बाउंटी पुरस्कार कब दिए जाते हैं?

पुरस्कारों का निपटान October 2026 के बाद शुरू होता है। रिपोर्टें अभी से स्वीकार, वर्गीकृत और स्वीकृत की जाती हैं, और पावती का लक्ष्य 72 hours के भीतर है। यदि यह समय-सारणी किसी शोधकर्ता को उपयुक्त नहीं लगती, तो प्रतीक्षा करना एक उचित विकल्प है — स्कोप कहीं नहीं जा रहा।

पुरस्कार किस मुद्रा में दिए जाते हैं?

पुरस्कार BZPX में दिए जाते हैं, स्टेबलकॉइन या ETH में नहीं। लिखे जाने के समय BZPX तरल नहीं है, इसलिए कार्यक्रम टोकन की मात्रा और समय-सारणी की प्रतिबद्धता देता है, और यह वादा नहीं करता कि दिए जाने के समय उस मात्रा का मूल्य क्या होगा। यह बाद में पता चलने के बजाय शुरू में ही बता दिया गया है।

BlazePhoenix बग बाउंटी के स्कोप में क्या है?

ऑन-चेन DEX एग्रीगेटर कॉन्ट्रैक्ट (Router, Solver, Hub, Quoter, Core) और स्टेकिंग इंजन (BlazePhoenixStaking, BlazePhoenixMathLib)। तीसरे पक्ष के पूल, टोकन, ब्रिज और RPC प्रदाता स्कोप से बाहर हैं — लेकिन ये कॉन्ट्रैक्ट उन्हें जिस तरह उपयोग करते हैं उसमें कोई भेद्यता स्कोप में है।

गंभीर माने जाने के लिए क्या किसी निष्कर्ष का सॉल्वेंसी तोड़ना ज़रूरी है?

नहीं। स्टेकिंग इंजन में संरक्षण गार्ड पूरी तरह सही काम कर सकता है जबकि मूल्य ग़लत पक्ष तक जा रहा हो — पहले उजागर किए गए सात में से छह दोष विशुद्ध पुनर्वितरण थे, जिनमें कुल योग शुरू से अंत तक अपरिवर्तित रहे। उस श्रेणी को दिखाने वाली रिपोर्ट को इस आधार पर नहीं घटाया जाना चाहिए कि बहीखाता अब भी मिल रहा है।

अंग्रेज़ी (पूरा बग बाउंटी पेज)