Pomóż nam chronić miliony transakcji krypto. Zgłaszaj luki bezpieczeństwa i dostarczaj dane analityczne o zagrożeniach — kwalifikujące się zgłoszenia mogą zostać nagrodzone według naszego uznania.

Kwalifikujące się zgłoszenia mogą otrzymać nagrodę uznaniową. O kwalifikacji decydują waga luki, rzeczywisty wpływ oraz jakość zgłoszenia. Wszystkie decyzje są ostateczne.
RCE, obejście uwierzytelniania, ujawnienie bazy danych, wyciek kluczy prywatnych
Eskalacja uprawnień, IDOR, trwały XSS, wstrzyknięcie SQL
Odbity XSS, CSRF, ujawnienie informacji, obejście limitu żądań
Brakujące nagłówki, clickjacking (ograniczony wpływ), zbyt szczegółowe komunikaty błędów
Zweryfikowane dane o zagrożeniach pomagają rozszerzyć pokrycie naszej bazy danych. Wszystkie zgłoszenia są rozpatrywane w ciągu 48 godzin.
Zweryfikowany adres z listy sankcyjnej OFAC/UE/ONZ, którego nie ma jeszcze w naszej bazie
Aktywna strona phishingowa lub potwierdzony, udokumentowany portfel oszusta
Nowa usługa miksera lub adres kontraktu, którego nie ma w naszym rejestrze
Luka w moście cross-chain lub adres wykorzystany do exploitu
Maksymalnie 5 zgłoszeń dziennie na konto (limit przeciwdziałający nadużyciom)
Zgłoszenia danych analitycznych muszą zawierać dowody (hashe transakcji, zrzuty ekranu, adresy URL)
Zgłoszenia bezpieczeństwa muszą być ujawniane odpowiedzialnie — termin ujawnienia to 90 dni
Zgłoszenia zduplikowane nie są nagradzane — liczy się pierwsze prawidłowe zgłoszenie
Po zgłoszeniu danych obowiązuje 30-dniowy okres karencji, zanim ten sam typ adresu będzie można zgłosić ponownie
Zgłoś luki bezpieczeństwa: [email protected] | Klucz PGP dostępny na żądanie.