智能合約安全與審計
漏洞賞金計畫
漏洞賞金計畫是一個長期公開的提議,付錢給獨立研究者去尋找並負責任地通報漏洞,而非利用它們。它駕馭了那些原本能攻擊協議的高手,方法是給他們一個正當而豐厚的替代選擇:私下通報缺陷、依其嚴重性領賞、讓團隊在任何人受害之前修好它。對於持有真實資金的線上協議,一個持續進行的賞金把審視延伸到遠超固定時窗審計所能涵蓋的範圍,因為全世界都被邀請來持續地看。
一個認真的計畫不只是一個錢包地址加一個承諾。它界定範圍(哪些合約、哪些漏洞類別符合資格)、一個帶獎勵分級的嚴重性矩陣、交戰規則,以及一套負責任揭露流程:透過私有管道通報、給團隊一個修補的時窗、之後才公開揭露。許多計畫加上法律安全港,使善意研究者不被起訴,而像 Immunefi 與 HackerOne 這類平台則中介提交、分流與付款。重大智能合約漏洞的最高分級,常達數十萬乃至數百萬美元。
讓賞金成敗的,是它的經濟邏輯:獎勵必須大到足以勝過攻擊者在黑市利用該漏洞所能賺到的。一個保護五億美元的合約上、五萬美元的賞金,撥不動一個理性攻擊者的誘因,這正是為何最大的計畫把重大獎勵的上限設在數百萬、有時還提供受險資金的一個百分比。賞金是審計與測試的互補、而非替代,且唯有團隊分流迅速、且真的付錢,它才帶來價值。
賞金唯有在獎勵足以匹敵攻擊者所能竊取的金額時才有效。一個持有五億的合約上、五萬美元的賞金,撥不動理性攻擊者的誘因,這正是為何最大的計畫把重大獎勵上限設在數百萬。
又稱
另見