CST 与 CSCT 代币合约联合漏洞奖励细则

一、计划概述

为了进一步提高 CST 与 CSCT 代币合约的安全性,保障用户资产安全,我们正式启动联合漏洞奖励计划。我们诚邀全球的安全研究员、白帽黑客和开发者对我们的代币合约进行深入审计与测试。对于提交有效漏洞,并帮助我们修复潜在安全风险的第一报告人,我们将根据漏洞的危害等级发放相应奖励。

总奖励池:2,000,000 USDT

奖励日期:2026年3月28日至4月28日

Выдача вознаграждений: 1 мая 2026 года

Относящиеся к контракту:

Адрес контракта токена CST:

0x677476c15F339d341F4B82cC06A7672403deF5f0

Адрес контракта токена CSCT:

0xF2Daf3F85E4b79BA6224DbFCAc2562079663f501

Адрес кошелька пула вознаграждений:

TKq96WcKC3i5wTKyzZyNggeJuqX2ZnvqRx

Два. Область вознаграждения и классификация

Данная программа вознаграждения сосредоточена на уязвимостях на уровне кода смарт-контрактов. Вознаграждение будет оцениваться по степени опасности уязвимости, сложности эксплуатации и потенциальному влиянию на активы пользователей.

Уровень уязвимости: высокая уязвимость

Сумма вознаграждения: 10,000 - 50,000 USDT

Критерии оценки: типичные примеры уязвимостей, которые могут напрямую привести к потере активов или полной недееспособности контракта:

* Прямое похищение средств: злоумышленник может напрямую похитить заблокированные в контракте CST/CSCT или токены базового блокчейна, не дожидаясь действий конкретного пользователя.

* Чеканка любого количества: неавторизованные лица могут обойти проверку прав и выпустить неограниченное количество.

Токены CST/CSCT, что приводит к краху экономики токенов и обнулению цен.

* Постоянная заморозка активов: приводит к тому, что активы всех пользователей CST/CSCT навсегда блокируются в контракте, и никакие переводы или операции по уничтожению не могут быть выполнены.

* Обход контроля доступа: злоумышленник использует повторный вход, недостатки в контроле доступа и прочее для получения прав администратора (например, прав onlyOwner) и выполнения опасных операций.

Уровень уязвимости: средняя уязвимость

Сумма вознаграждения: 2,000 - 10,000 USDT

Критерии оценки: уязвимости, которые приводят к аномалиям в функциональности протокола или могут вызвать ограниченные потери активов при определенных условиях.

Типичные примеры:

• Потеря средств при определенных условиях: хотя и приводит к потере средств, но требует чрезвычайно жестких внешних условий (например, зависимость от конкретной цены сделки).

*

* Временное отклонение услуги: может временно заблокировать ключевую функцию CST/CSCT (например, приостановить переводы более чем на неделю), но администратор может восстановить это с помощью определенных методов.

* Обход бизнес-логики со средним влиянием: например, использование уязвимости в расчетах точности контракта через атаку с использованием флеш-кредита для получения небольшой прибыли в определенной сделке, но не приводящее к глобальному краху.

* Постоянная незначительная недееспособность ключевой функции: приводит к тому, что одна некорректная функция (например, функция снимка, расчет прав голоса) навсегда становится недоступной, но не затрагивает безопасность активов.

Уровень уязвимости: низкая уязвимость

Сумма вознаграждения: 500 - 2,000 USDT

Критерии оценки: уязвимости с незначительным влиянием на безопасность или которые сложно использовать напрямую.

Типичные примеры:

* Код, не соответствующий лучшим практикам: например, отсутствие проверки адреса (0), отсутствие журналов событий и т. д., но не приводящее к потере средств.

* Утечка информации вне цепи: приводит только к утечке информации с фронтенда вне цепи, но не может вызвать потерю средств через взаимодействие в цепи.

* Управленческая атака без потерь средств: теоретически возможно инициировать управленческую атаку, но из-за временной блокировки или мультиподписей фактически невозможно предотвратить это до причинения ущерба.

* Ошибка данных события: значения параметров событий (Event), отправляемых во время выполнения контракта, вычисляются неправильно, хотя это не влияет на состояние в блокчейне, но затрагивает мониторинг вне сети и фронтенд.

Показать.

Три. Правила плана и требования к подаче

Чтобы гарантировать точное и справедливое распределение вознаграждений, все участники должны соблюдать следующие правила.

3.1 Требования к квалификации

Принцип оригинальности: только первый участник, подавший отчет о конкретной уязвимости, имеет право на вознаграждение. Мы будем судить по временной метке подачи.

Воспроизводимость: представленный отчет должен содержать достаточно технических деталей, чтобы наша команда разработчиков могла воспроизвести данную уязвимость.

Проверка концепции: для уязвимостей среднего уровня и выше необходимо предоставить полный POC

Код или тестовые случаи, подтверждающие возможность эксплуатации уязвимости.

Тестовая среда: пожалуйста, в первую очередь проводите тестирование на копии контракта, развернутой в тестовой сети, чтобы избежать ненужного риска для контрактов, которые уже работают в основной сети.

3.2 Способы подачи

Пожалуйста, отправьте все обнаруженные уязвимости на наш безопасный адрес электронной почты:

[kingofusa888999@outlook.com]

Формат заголовка письма: [Bug Bounty JICST/CSCT] Краткое описание уязвимости - [Ваше имя пользователя/псевдоним]. Текст письма должен содержать:

Тип уязвимости: например: атака повторного входа, обход прав, переполнение целого числа. Влияние: конкретно к файлу контракта и номеру строки кода. Подробное описание: принцип возникновения уязвимости.

Шаги атаки: четкие шаги для воспроизведения, включая тестовый скрипт.

Потенциальное влияние: вы считаете, какой максимальный ущерб или последствия может вызвать данная уязвимость.

Адрес кошелька: адрес вашего USDT-кошелька, который вы используете для получения вознаграждения (укажите тип цепи)

#DDA基金会 #CST #200万U漏洞悬赏 #BNB #BTC☀️