À meia-noite, eu abri o Square e vi, num grupo da comunidade Newton, alguém postando um print: reportou uma falha de sandbox escape e a recompensa caiu—US$ 12.000. Nos comentários só dava “chefes, levem”; eu fiquei com a mão parada na tela e, em vez de pensar em questões técnicas, lembrei de um amigo.

Ano passado, ele encontrou uma vulnerabilidade em algum protocolo DeFi — a falha era no nível de validação de permissões, e a gravidade não era baixa. Ele enviou um relatório detalhado pelos canais oficiais, mas o time só “leu e não respondeu”. Esperou uma semana e enviou outro e-mail cobrando; a resposta foi: “já foi registrada internamente”. Mais duas semanas se passaram e o protocolo, em silêncio, lançou uma atualização com patch. Não mencionaram o nome dele, não deram recompensa e nem sequer vieram com um “obrigado”. Depois disso, ele nunca mais tocou naquele protocolo.

Então, quando vi o print do white hat no Newton, minha primeira reação não foi o valor da recompensa, e sim a linha do tempo que ele mencionou: do envio à confirmação foram quatro horas. Quatro horas—o que isso significa? Eu já fiz auditoria de contratos e sei que, na maioria dos projetos, a primeira reação a um relatório de vulnerabilidade costuma ser o silêncio; a segunda, negar; a terceira, corrigir às escondidas. Conseguir confirmar, em quatro horas, uma falha no nível de sandbox escape não é comum nem em projetos na fase Beta.

E tem outra coisa que me deixou ainda mais atento: depois que corrigiram a falha, o time publicou os detalhes técnicos e o relatório de retrospectiva no fórum de governança. Não foi um texto de relações públicas tipo “obrigado ao white hat”; foi uma linha do tempo completa, causa raiz técnica, plano de correção e medidas de reforço posteriores.

Isso me fez reinterpretar o peso da palavra “segurança” no contexto do time da Newton. Outros projetos tratam segurança como discurso de PR; eles tratam segurança como um processo de engenharia que precisa ficar registrado publicamente e ser verificado por terceiros. E o padrão de recompensa não é chute: é escalonado conforme a severidade da falha; no limite, a recompensa se atrela diretamente à porcentagem do total de fundos travados.

Eu desliguei o celular para dormir e mandei uma mensagem para aquele amigo que tinha sido prejudicado no ano passado: “Da próxima vez, quando achar uma falha, reporta para a Newton.” Ele respondeu: “Dá pra ver—esse time realmente paga.” Eu disse: não é só sobre pagar. É sobre postura. Todo mundo faz promessa na conversa; só a tabela de recompensas com ‘papel e tinta’ e o registro de correções verificável publicamente é o tipo de coisa mais rara no mercado de cripto.
#newt $NEWT @NewtonProtocol