Thanks to visit codestin.com
Credit goes to ethereum.org

본문으로 건너뛰기

바운티 대상 클라이언트

item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo
item-logo

범위 내

우리의 버그 바운티 프로그램은 프로토콜의 건전성(블록체인 합의 모델, 와이어 및 p2p 프로토콜, 지분 증명 (PoS) 등)과 프로토콜/구현 준수부터 네트워크 보안 및 합의 무결성에 이르기까지 엔드투엔드로 포괄합니다. 고전적인 클라이언트 보안과 암호화 기본 요소의 보안도 프로그램의 일부입니다. 모든 버그 공개 및 취약점 제출은 버그 제출 양식 (opens in a new tab)을 통해 이루어져야 합니다.

사양 버그

이더리움 사양은 실행 계층과 합의 레이어의 설계 근거를 자세히 설명합니다.

다음 주석을 확인하는 것이 도움이 될 수 있습니다:

버그 유형

  • 안전성/완결성 파괴 버그
  • 서비스 거부(DOS) 벡터
  • 정직한 검증자가 슬래싱될 수 있는 상황과 같은 가정의 불일치
  • 계산 또는 매개변수 불일치

사양 문서

클라이언트 버그

클라이언트는 이더리움 네트워크를 실행하며, 사양에 명시된 로직을 따르고 잠재적인 공격으로부터 안전해야 합니다. 우리가 찾고자 하는 버그는 프로토콜의 구현과 관련된 것입니다.

현재 실행 계층 클라이언트(베수, 에리곤, 고 이더리움 (geth), 네더마인드, 레스)와 합의 레이어 클라이언트(라이트하우스, 로드스타, 님버스, 테쿠, 프리즘)가 버그 바운티 프로그램에 포함되어 있습니다.

버그 유형

  • 사양 불일치 문제
  • 예기치 않은 충돌, RCE 또는 서비스 거부(DOS) 취약점
  • 네트워크의 나머지 부분과 돌이킬 수 없는 합의 분할을 일으키는 모든 문제

유용한 링크

언어 컴파일러 버그

Solidity 및 Vyper 컴파일러는 버그 바운티 프로그램의 범위에 포함됩니다. 버그를 유발하는 입력 프로그램, 영향을 받는 컴파일러 버전, 대상 EVM 버전, 프레임워크/IDE(해당하는 경우), EVM 실행 환경/클라이언트(해당하는 경우) 및 운영 체제 등 취약점을 재현하는 데 필요한 모든 세부 정보를 포함해 주세요. 발견한 버그를 재현하는 단계를 가능한 한 자세히 포함해 주시기 바랍니다.

Solidity와 Vyper는 신뢰할 수 없는 입력의 컴파일과 관련하여 보안을 보장하지 않으며, 악의적으로 생성된 데이터로 인한 컴파일러 충돌에 대해서는 보상을 지급하지 않습니다.

유용한 링크

예치 컨트랙트 버그

비콘 체인 예치 컨트랙트의 사양과 소스 코드는 버그 바운티 프로그램의 일부입니다.

유용한 링크

종속성 버그

특정 종속성은 이더리움 네트워크가 작동하는 데 매우 중요하며, 이 중 일부가 버그 바운티 프로그램에 추가되었습니다. 현재 버그 바운티 프로그램에 포함된 종속성 목록은 C-KZG-4844 및 Go-KZG-4844입니다.

유용한 링크

범위 외

범위 내에 나열된 대상만 버그 바운티 프로그램에 포함됩니다. 프로그램에 해당하지 않는 취약점은 다음과 같습니다:

  • 인프라 버그(웹페이지, DNS, 이메일 등)*
  • ERC-20 컨트랙트 버그*
  • 이더리움 네임 서비스(ENS) 버그(ENS 재단에서 유지 관리)
  • 사용자가 JSON-RPC 또는 비콘 API와 같은 API를 공개적으로 노출해야 하는 취약점
  • EngineAPI는 신뢰할 수 있는 것으로 간주되며 공개적으로 노출되어서는 안 됩니다.
  • 오타
  • 테스트
  • 많은 노력이 필요한(지속적이고 CPU 또는 대역폭을 많이 사용하며 1개 이상의 패킷 또는 온체인 트랜잭션이 필요한) 단일 피어 DoS 공격
  • 공개적으로 알려진 모든 이슈(포럼 게시물, PR, GitHub 이슈, 커밋, 블로그 게시물, 공개 디스코드 메시지 등 포함)
  • 현재 이더리움 메인넷에 직접적인 영향을 미치지 않는 모든 것.

*이 항목들은 포함되지 않지만, 때때로 영향을 받는 당사자에게 연락하는 것을 도와드릴 수 있습니다.

버그 헌팅 규칙

버그 바운티 프로그램은 플랫폼 개선에 기여하는 활발한 이더리움 커뮤니티 구성원을 장려하고 보상하기 위한 실험적이고 재량적인 보상 프로그램입니다. 이것은 대회가 아닙니다. 당사는 언제든지 프로그램을 취소할 수 있으며, 보상 지급은 전적으로 이더리움 재단 버그 바운티 패널의 재량에 달려 있습니다. 또한 제재 대상자 명단에 있거나 제재 대상 국가(예: 북한, 이란 등)에 거주하는 개인에게는 보상을 지급할 수 없습니다. 현지 법률에 따라 신원 증명을 요구할 수 있습니다. 모든 세금에 대한 책임은 본인에게 있습니다. 모든 보상은 관련 법률의 적용을 받습니다. 마지막으로, 테스트는 어떠한 법률도 위반해서는 안 되며 본인의 소유가 아닌 데이터를 손상시켜서는 안 되고, 로컬에서 실행되는 테스트넷에서 진행되어야 합니다.

  1. 1POC(개념 증명)가 없거나, 다른 사용자가 이미 제출했거나, 사양 및 클라이언트 유지 관리자에게 이미 알려진 문제는 바운티 보상 대상에서 제외됩니다.
  2. 2사전 합의 없이 취약점을 공개하거나 타사에게 보고하는 경우 바운티 대상에서 제외됩니다.
  3. 3이더리움 재단의 직원 및 계약자, 이더리움 재단 지원금 수령자 또는 바운티 프로그램 범위 내의 클라이언트 팀은 포인트 적립으로만 프로그램에 참여할 수 있으며 금전적 보상은 받지 않습니다.
  4. 4이더리움 바운티 프로그램은 보상을 결정할 때 여러 변수를 고려합니다. 자격, 점수 및 보상과 관련된 모든 조건의 결정은 전적으로 이더리움 재단 버그 바운티 패널의 최종 재량에 따릅니다.

취약점 심각도 기준

심각도는 발견된 각 취약점이 다음을 수행할 수 있는 고유한 능력을 바탕으로 평가됩니다.

낮은 심각도
  • 검증자의 >0.01% 슬래싱
  • 네트워크의 >0.01%에 영향을 미치는 네트워크 분할을 쉽게 유발
  • 단일 네트워크 패킷이나 온체인 트랜잭션을 전송하여 네트워크의 >0.01%를 다운시킬 수 있음
중간 심각도
  • 검증자의 >1% 슬래싱
  • 네트워크의 >5%에 영향을 미치는 네트워크 분할을 쉽게 유발
  • 단일 네트워크 패킷이나 온체인 트랜잭션을 전송하여 네트워크의 >5%를 다운시킬 수 있음
높은 심각도
  • 검증자의 >33% 슬래싱
  • 네트워크의 >33%에 영향을 미치는 네트워크 분할을 쉽게 유발
  • 단일 온체인 트랜잭션을 전송하여 네트워크의 >33%를 다운시킬 수 있음
치명적 심각도
  • 검증자의 >50% 슬래싱
  • EIP/사양 또는 클라이언트 버그를 악용하여 네트워크에서 완결된 무한한 양의 ETH를 쉽게 생성
  • 모든 EOA에서 ETH 탈취
  • 모든 EOA에서 ETH 소각
  • 모든 클라이언트의 충돌을 유발하는 단일 악성 온체인 트랜잭션을 전송하여 전체 네트워크를 다운시킴

버그 제출하기

최대 2,000 USD

낮음

최대 2,000 USD

최대 1,000 포인트

낮은 위험 버그 제출 (opens in a new tab)
최대 10,000 USD

보통

최대 10,000 USD

최대 5,000 포인트

보통 위험 버그 제출 (opens in a new tab)
최대 50,000 USD

높음

최대 50,000 USD

최대 10,000 포인트

높은 위험 버그 제출 (opens in a new tab)
최대 1,000,000 USD

치명적

최대 1,000,000 USD

최대 25,000 포인트

치명적 위험 버그 제출 (opens in a new tab)

실행 계층 버그 바운티 리더보드

실행 계층 버그를 찾아 이 리더보드에 이름을 올리세요

합의 레이어 버그 바운티 리더보드

합의 레이어 버그를 찾아 이 리더보드에 이름을 올리세요

자주 묻는 질문

현재 설정된 종료일은 없습니다. 최신 소식은 이더리움 재단 블로그 (opens in a new tab)를 참조하세요.

보상은 제출된 내용이 검증된 후(일반적으로 며칠 후) ETH 또는 DAI로 지급됩니다. 현지 법률에 따라 신원 증명을 요청해야 합니다. 또한 ETH 주소도 필요합니다.

원하시는 공인 자선 단체에 보상을 기부해 드릴 수 있습니다.

제출된 내용에 최대한 빨리 답변해 드리기 위해 노력하고 있습니다. AI를 활용한 제출이 증가함에 따라 답변에 최대 일주일이 소요될 수 있으니 양해 부탁드립니다.

익명이나 가명으로 제출해도 괜찮지만, ETH/DAI 보상 대상에서는 제외됩니다. ETH/DAI 보상을 받으려면 실명과 신원 증명을 보안 드롭 웹사이트에서 PGP로 암호화하여 문서를 단독으로 검토하는 이더리움 재단 법무팀에 보내야 합니다. 바운티를 자선 단체에 기부하는 경우에는 신원 증명이 필요하지 않습니다.

리더보드에 이름/닉네임이 표시되는 것을 원하지 않으시면 알려주세요.

발견된 모든 취약점/이슈에는 점수가 부여됩니다. 바운티 헌터는 총점에 따라 리더보드에 순위가 매겨집니다.

페이지 최근 업데이트: 2026년 5월 20일

이 페이지가 도움이 되었나요?