Por partir os nossos contratos: 40,000,000 BZPX

Um programa pago de recompensas de segurança sobre dois protocolos: um agregador DEX on-chain e um motor de staking com solvência imposta. O fundo é 4% de um fornecimento fixo de mil milhões e saiu da alocação da própria equipa, não do float de mercado — 113M reduzidos para 93M. De que balde sai um orçamento de segurança diz mais do que o tamanho dele.

Três coisas ditas primeiro, porque merece decidir de olhos abertos.

Recompensas

Crítica2,000,000 – 6,000,000 BZPX

Roubo direto ou congelamento permanente de fundos de utilizadores; um estado insolvente alcançável.

Alta500,000 – 2,000,000 BZPX

Roubo sob condições específicas, ou uma redistribuição que paga sistematicamente à parte errada.

Média100,000 – 500,000 BZPX

Griefing, negação de serviço temporária, ou resíduo recuperável a chegar à parte errada.

Baixaaté 100,000 BZPX

Impacto demonstrado abaixo do acima.

Um relatório tem de ser previamente desconhecido para nós e tem de demonstrar impacto, em vez de descrever uma preocupação teórica. Duplicados são decididos pelo carimbo temporal do primeiro relatório recebido.

Âmbito

Dentro do âmbito: os contratos do agregador DEX — Router, Solver, Hub, Quoter, Core — e o motor de staking, BlazePhoenixStaking e BlazePhoenixMathLib. Fora do âmbito: pools, tokens, pontes e fornecedores de RPC de terceiros — mas uma vulnerabilidade na forma como os nossos contratos os consomem está dentro do âmbito.

Política completa e catálogo de invariantes: DEX — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Dex/blob/main/SECURITY.md · staking — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Staking/blob/main/SECURITY.md

Onde os relatórios pesam mais

Ambos os protocolos são guiados por invariantes e falham fechados, por isso os relatórios mais valiosos são os que derrotam uma invariante declarada, e não os que encontram uma aresta áspera. No agregador isso significa um caminho em que o output cotado diverge da execução, em que o peso de rota pode ser retirado do estado auto-reportado da pool, ou em que o piso medido pode ser contornado.

No motor de staking, repare bem nisto: um achado não tem de quebrar a conservação para ser Crítico. A guarda pode fechar ao wei em cada bloco e mesmo assim entregar o dinheiro à pessoa errada — seis dos sete defeitos anteriormente divulgados foram pura redistribuição, com os totais nunca a mudar. Se o seu relatório mostrar isso, não o desclassifique você mesmo só porque as contas continuam a bater certo. É precisamente essa a classe sobre a qual mais queremos ouvir.

Como reportar

Em privado, para contact@blazephoenix.xyz — nunca num issue público. Inclua o impacto, o contrato afetado e file:line sempre que possível, uma prova de conceito mínima ou as condições exatas de reprodução, e a sua própria avaliação de severidade. Procuramos confirmar a receção dentro de 72 hours e mantê-lo informado ao longo da triagem e da correção.

Contacto legível por máquina: /.well-known/security.txt (RFC 9116).

Crédito

Achados válidos e previamente desconhecidos são creditados com o nome ou handle que escolher, com o seu consentimento, haja ou não recompensa. Isto não é uma promessa nova: investigadores externos já estão creditados no histórico do repositório por achados que moldaram os contratos que hoje estão a correr.

Quanto paga o bug bounty da BlazePhoenix?

Estão alocados 40,000,000 BZPX no total — 4% de um fornecimento fixo de 1,000,000,000. Um achado Crítico paga 2,000,000 a 6,000,000 BZPX, Alto paga 500,000 a 2,000,000, Médio paga 100,000 a 500,000 e Baixo paga até 100,000. O fundo é partilhado entre o agregador DEX e o motor de staking.

Quando são pagas as recompensas do bounty?

A liquidação das recompensas começa depois de October 2026. Os relatórios são aceites, triados e confirmados desde já, com a confirmação a ter como alvo 72 hours. Se esse calendário não servir a um investigador, esperar é uma escolha razoável — o âmbito não vai a lado nenhum.

Em que moeda são pagas as recompensas?

As recompensas são pagas em BZPX, não em stablecoins nem em ETH. BZPX não é líquido à data desta escrita, por isso o programa compromete-se com a quantidade de tokens e com o calendário, e não promete quanto essa quantidade valerá quando for atribuída. Isto é dito à partida, em vez de ser descoberto depois.

O que está dentro do âmbito do bug bounty da BlazePhoenix?

Os contratos on-chain do agregador DEX (Router, Solver, Hub, Quoter, Core) e o motor de staking (BlazePhoenixStaking, BlazePhoenixMathLib). Pools, tokens, pontes e fornecedores de RPC de terceiros estão fora do âmbito — mas uma vulnerabilidade na forma como estes contratos os consomem está dentro do âmbito.

Um achado tem de quebrar a solvência para contar como Crítico?

Não. No motor de staking, a guarda de conservação pode estar a funcionar na perfeição enquanto o valor vai para a parte errada — seis dos sete defeitos anteriormente divulgados foram pura redistribuição, com os totais inalterados do princípio ao fim. Um relatório que demonstre essa classe não deve ser desclassificado com o argumento de que as contas continuam a bater certo.

Inglês (página completa do bug bounty)