Sözleşmelerimizi kırana: 40,000,000 BZPX

İki protokolü kapsayan ücretli bir güvenlik ödül programı: zincir üstü bir DEX toplayıcısı ve ödeme gücü zorunlu kılınan bir staking motoru. Havuz, sabit bir milyarlık arzın 4% kadarıdır ve piyasadaki dolaşımdan değil, ekibin kendi tahsisinden çıktı — 113M, 93M seviyesine indirildi. Bir güvenlik bütçesinin hangi cepten çıktığı, büyüklüğünden daha çok şey anlatır.

Önce üç şey söyleniyor, çünkü gözünüz açık karar vermeyi hak ediyorsunuz.

Ödüller

Kritik2,000,000 – 6,000,000 BZPX

Kullanıcı fonlarının doğrudan çalınması veya kalıcı olarak dondurulması; erişilebilir bir ödeme aczi durumu.

Yüksek500,000 – 2,000,000 BZPX

Belirli koşullar altında hırsızlık ya da sistematik olarak yanlış tarafa ödeyen bir yeniden dağıtım.

Orta100,000 – 500,000 BZPX

Griefing, geçici hizmet reddi veya geri alınabilir bakiyenin yanlış tarafa ulaşması.

Düşük100,000 BZPX kadar

Yukarıdakilerin altında kanıtlanmış etki.

Bir rapor bizim için daha önce bilinmeyen olmalı ve teorik bir endişeyi tarif etmek yerine etkiyi göstermelidir. Yinelenen raporlar, alınan ilk raporun zaman damgasına göre çözülür.

Kapsam

Kapsam içinde: DEX toplayıcı sözleşmeleri — Router, Solver, Hub, Quoter, Core — ve staking motoru, BlazePhoenixStaking ile BlazePhoenixMathLib. Kapsam dışında: üçüncü taraf havuzlar, tokenlar, köprüler ve RPC sağlayıcıları — ancak bizim sözleşmelerimizin bunları nasıl tükettiğine dair bir zafiyet kapsam içindedir.

Tam politika ve değişmezler kataloğu: DEX — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Dex/blob/main/SECURITY.md · staking — https://github.com/blazephoenixxyz-crypto/Blaze-Phoenix-Staking/blob/main/SECURITY.md

Raporların en sert vurduğu yer

Her iki protokol de değişmez odaklıdır ve kapalı biçimde başarısız olur; bu yüzden en değerli raporlar pürüzlü bir kenar bulanlar değil, beyan edilmiş bir değişmezi çürütenlerdir. Toplayıcıda bu, kote edilen çıktının uygulamadan saptığı, rota ağırlığının havuzun kendi beyan ettiği durumdan alınabildiği ya da ölçülen tabanın atlatılabildiği bir yol demektir.

Staking motorunda şunu dikkatle not edin: bir bulgunun Kritik olması için korunumu bozması gerekmez. Koruma her blokta wei düzeyinde tutabilir ve yine de parayı yanlış kişiye verebilir — daha önce açıklanan yedi kusurdan altısı, toplamlar hiç değişmeden, saf yeniden dağıtımdı. Raporunuz bunu gösteriyorsa, hesaplar tuttuğu için onu kendiniz düşürmeyin. En çok duymak istediğimiz sınıf tam olarak budur.

Nasıl bildirilir

Özel olarak, contact@blazephoenix.xyz adresine — asla herkese açık bir issue ile değil. Etkiyi, etkilenen sözleşmeyi ve mümkün olduğunda file:line bilgisini, asgari bir proof-of-concept veya kesin yeniden üretme koşullarını ve kendi önem derecesi değerlendirmenizi ekleyin. 72 hours içinde teyit vermeyi ve önceliklendirme ile giderme boyunca sizi bilgilendirmeyi hedefliyoruz.

Makine tarafından okunabilir iletişim: /.well-known/security.txt (RFC 9116).

Teşekkür

Geçerli ve daha önce bilinmeyen bulgular, ödül geçerli olsun ya da olmasın, onayınızla seçtiğiniz ad veya kullanıcı adıyla anılır. Bu yeni bir vaat değil: dış araştırmacılar, bugün çalışan sözleşmeleri şekillendiren bulgular için depo geçmişinde zaten anılıyor.

BlazePhoenix bug bounty ne kadar ödüyor?

Toplamda 40,000,000 BZPX ayrılmıştır — sabit 1,000,000,000 arzın 4% kadarı. Kritik bir bulgu 2,000,000 ile 6,000,000 BZPX, Yüksek 500,000 ile 2,000,000, Orta 100,000 ile 500,000, Düşük ise 100,000 kadar öder. Havuz, DEX toplayıcısı ile staking motoru arasında paylaşılır.

Ödüller ne zaman ödenir?

Ödüllerin ödenmesi October 2026 sonrasında başlar. Raporlar şimdiden kabul edilir, önceliklendirilir ve teyit edilir; teyit hedefi 72 hours içindedir. Bu takvim bir araştırmacıya uymuyorsa beklemek makul bir seçimdir — kapsam bir yere gitmiyor.

Ödüller hangi para birimiyle ödenir?

Ödüller stablecoin veya ETH ile değil, BZPX ile ödenir. BZPX bu yazının yazıldığı tarihte likit değildir; bu nedenle program token miktarı ve takvim konusunda taahhüt verir, o miktarın verildiği anda ne değerinde olacağını vaat etmez. Bu, sonradan keşfedilmek yerine baştan söylenmektedir.

BlazePhoenix bug bounty kapsamında ne var?

Zincir üstü DEX toplayıcı sözleşmeleri (Router, Solver, Hub, Quoter, Core) ve staking motoru (BlazePhoenixStaking, BlazePhoenixMathLib). Üçüncü taraf havuzlar, tokenlar, köprüler ve RPC sağlayıcıları kapsam dışıdır — ancak bu sözleşmelerin onları nasıl tükettiğine dair bir zafiyet kapsam içindedir.

Bir bulgunun Kritik sayılması için ödeme gücünü bozması şart mı?

Hayır. Staking motorunda korunum koruması kusursuz çalışırken değer yanlış tarafa gidebilir — daha önce açıklanan yedi kusurdan altısı, toplamlar baştan sona değişmeden, saf yeniden dağıtımdı. Bu sınıfı gösteren bir rapor, hesaplar hâlâ tuttuğu gerekçesiyle düşürülmemelidir.

İngilizce (tam bug bounty sayfası)