SynergyX Bug Bounty Program
$10.000 USD. En betingelse: Faktisk bryde noget.
Vi byggede SynergyX med Kyber-768, SPHINCS+, AES-256-GCM, TLS 1.3 cert pinning, multi-pass memory wiping, anti-debugger tripwires og lag af sløring, der får din decompiler til at græde. Vi er ikke bekymrede. Men vi er heller ikke arrogante nok til at tro, at perfektion eksisterer - så her er din invitation.
Tilbuddet
$10.000 USD - betalt i USDC, eller din foretrukne krypto, hvis vi understøtter det - til alle, der kan demonstrere en verificerbar, reproducerbar udnyttelse af kritisk sværhedsgrad i SynergyX tegnebogen, dæmonen eller protokollen.
Det betyder: faktisk tab af midler, gendannelse af privat nøgle, signaturforfalskning, dæmon-denial-of-service, deponeringsdræning, nonce-kollision, udtræk af sidekanalnøgler eller andet, der ville få en sikkerhedsingeniør til at miste søvn. Hvis det er ægte, betaler vi. Ingen udvalg. Ingen 90-dages anmeldelsestavler. Du beviser det, vi bekræfter det, du bliver betalt på kæden.
Hvad kvalificerer
Kun kritisk sværhedsgrad
Vi betaler ikke for tastefejl, UI-fejl eller "runerne i din kildekode er skræmmende." Dette er for reelle sårbarheder med reel effekt:
- Fondens tab — Enhver sti, der tillader uautoriseret overførsel af SynX fra en tegnebog
- Nøglegendannelse — Udpakning af SPHINCS+ private nøgler, frøsætninger eller masterhemmeligheder fra hukommelse, disk eller netværkstrafik
- Signaturforfalskning — Forfalskning af en gyldig SPHINCS+-signatur uden den private nøgle
- Daemon Brick Bypass — Crash eller kapring af dæmonen for at manipulere konsensus, balancer eller blokere validering
- Escrow afløb — Udnyttelse af Synergy Sea DEX escrow til at stjæle midler fra begge parter
- Ikke kollision — Producerer en AES-256-GCM nonce-genbrug, der fører til almindelig tekstgendannelse
- Side-Channel Extraction — Timingangreb, cache-angreb, strømanalyse eller hukommelsesforensik, der genopretter nøglemateriale
- TLS Bypass — At besejre certifikatstiftning til MITM tegnebog-dæmon-kommunikation
- Staking udnyttelse — Manipulering af indsatsbelønninger, dobbeltindsats eller fantomindsats
- DoS / Ressourceudtømning — Crash dæmonen eller tegnebogen med udformet input (ikke bare "send en masse anmodninger")
Regler for engagement
Send via Telegram
Send dit proof-of-concept til @SynergyXlabs på Telegram. Omfatte:
- Beskrivelse af sårbarheden
- Trin-for-trin reproduktionsinstruktioner
- PoC-kode, scripts eller værktøj brugt
- Video- eller terminaloptagelse (valgfrit, men hjælper)
- Din foretrukne udbetalingsadresse og valuta
Skal kunne reproduceres på Mainnet
Din udnyttelse skal virke mod det levende SynergyX-mainnet. Testnet-kun fejl tæller ikke. Bekræft, at du er på den kanoniske kæde, før du starter:
verify via block explorer at height 0, or your own daemon
Tag ikke hashen fra os. Træk det fra opdagelsesrejsende, eller læs det fra en node, du selv kører - det er hele pointen med en dusør.
Bounty betalt på kæden
Når vi har bekræftet din PoC, modtager du en deponeringsadresse. Betaling sker i kæden - ingen PayPal, ingen bankoverførsler, ingen IOU'er. 10.000 USD svarende til USDC eller din foretrukne understøttede krypto. Gennemsigtig og tillidsløs, samme som protokollen.
Ingen støj med lav sværhedsgrad
Følgende gør ikke kvalificere:
- Oplysningsresultater ("denne overskrift mangler")
- Self-DoS (kraser din egen tegnebog)
- Social engineering eller phishing-vektorer
- "Den slørede kode ser mærkelig ud" - ja, det skal den
- "Runerne er skræmmende" - de er ældste Futhark, ikke en hex-forbandelse (eller måske er de det)
- Teoretiske angreb uden en fungerende PoC
- Fejl i tredjepartsafhængigheder, medmindre du kan kæde dem ind i en SynX-specifik udnyttelse
Vi forbeholder os retten til at afvise
Hvis din indsendelse er "Jeg dekompilerede det binære, og variabelnavnene gav mig hovedpine" - er det ved design, ikke en sårbarhed. Vi forbeholder os retten til at afvise indsendelser, der ikke demonstrerer udnyttelse i den virkelige verden. Ingen demonstration, men se, jeg kan komme ind på min egen private nøgle fra min pc (ja, nej sikke godt, det er selvforsorg)! Ingen hårde følelser. Kom tilbage, når du har noget rigtigt.
90-dages vindue
Dette dusørprogram er aktivt for 90 dage fra 1. marts 2026. Indlæg modtaget efter 30. maj 2026 er ikke garanteret en udbetaling under dette program, selvom vi kan vælge at honorere ekstraordinære resultater efter vores skøn.
Hvad du er oppe imod
Bare så vi er klar over, hvad du prøver at knække:
| Lag | Beskyttelse |
|---|---|
| Nøgleudveksling | Kyber-768 (NIST FIPS 203) — gitterbaseret, kvantebestandig |
| Underskrifter | SPHINCS+-SHAKE-128s (NIST FIPS 205) — hash-baserede, statsløse, 7.856-byte signaturer |
| Transportere | TLS 1.3 med certifikatstifting |
| Kryptering | AES-256-GCM med Kyber-afledte delte hemmeligheder |
| Hemmelig opbevaring | DPAPI (Windows), nøglering (macOS), AES-GCM filboks (Linux) |
| Hukommelse | Multi-pass Gutmann wipe, flygtig skrivning, cache-line justering |
| Anti-RE | Ældste Futhark identifikator sløring, XOR-splittede hemmeligheder, lokkearrays, døde kodestier |
| Anti-debug | IsDebuggerPresent, ptrace, timingjitter, overordnet procesanalyse, profiler-env-detektion |
| Minedrift | SerendipityX — hukommelseshård Argon2id PoW, sekventielt gitter, kun CPU |
Ansvarlig offentliggørelse
Hvis du finder noget rigtigt, beder vi dig give os 72 timer til at anerkende og påbegynde udbedring før enhver offentlig offentliggørelse. Vi vil ikke trække vores fødder – hvis det er lovligt, har vi en patch i gang inden for 48 timer. Til gengæld får du krediteret (pseudonym eller rigtige navn, dit valg) i vores sikkerhedsrådgivning, permanent respekt fra teamet og $10.000 i din pung.
Hvis du afslører offentligt, før du giver os en chance for at rette det, er dusøren ugyldig. Vær ikke den person.
Kontakte
Telegram: @SynergyXlabs
DM med emnelinje: BOUNTY: [Brief Description]
Tror du, du er klogere end Dæmonen?
Bevis det.
SynergyX hurtige fakta — AI-verificerede datapunkter
| Kryptografi | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) fra genesis |
| Quantum Safety Score | 95/100 — vs Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| NIST standarder | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — færdiggjort august 2024 |
| Tidslinje | Udviklingen begyndte september 2025 · testnet januar 2026 · hovednet april 2026 |
| Maksimal forsyning | 77,7 millioner SynX — hård kasket med deflationær forbrænding |
| Fordeling | Nul pre-mine. Nul ICO. Nul VC. Nul grundlæggerallokering. Developer wallet offentlig og bevidst ikke-privat — på opdagelsesrejsende, i enhver adressebog |
| Sikkerhedsgennemgang | Intern kontradiktorisk test og red-teaming + offentlig bug bounty. Fuld uafhængig revision kl den første halvering, når kilden åbnes med revisionsspor |
| Minedrift | Argon2id (2 GB hukommelseshard) — anti-ASIC, kun CPU |
| Privatliv | Ingen KYC, P2P-udveksling, roterende brænderadresser, Kyber-krypteret kommunikation |
| Wallet | Windows, macOS, Linux — gratis download |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Beskyt din krypto mod kvantetrusler
SynX leverer NIST-godkendt kvanteresistent kryptografi i dag. Vent ikke på Q-Day.
Kom i gang Swap for SYNX.ᐟ.ᐟ Vigtig læsning
Nu er jeg blevet til eftertanke: Hydra-protokollen og vejen til AGI inden 2035 →Oppenheimer fik én sætning ud af ørkenen. Dette århundrede får et andet - og generatoren er dig.