Programme de prime aux bogues SynergyX
10 000 $ US. Une condition : casser quelque chose.
Nous avons construit SynergyX avec Kyber-768, SPHINCS+, AES-256-GCM, épinglage de certificat TLS 1.3, effacement de mémoire multi-passes, fils déclencheurs anti-débogueur et couches d'obscurcissement qui feront pleurer votre décompilateur. Nous ne sommes pas inquiets. Mais nous ne sommes pas non plus assez arrogants pour penser que la perfection existe – alors voici votre invitation.
L'offre
10 000 $ US - payé en USDC, ou en crypto de votre choix si nous le prenons en charge - à toute personne capable de démontrer un exploit vérifiable, reproductible et de gravité critique dans le portefeuille, le démon ou le protocole SynergyX.
Cela signifie : perte réelle de fonds, récupération de clé privée, falsification de signature, déni de service du démon, fuite de séquestre, collision occasionnelle, extraction de clé par canal secondaire ou toute autre chose qui pourrait empêcher un ingénieur de sécurité de dormir. Si c'est réel, nous payons. Pas de comités. Pas de comités d'examen de 90 jours. Vous le prouvez, nous le vérifions, vous êtes payé en chaîne.
Ce qui est admissible
Gravité critique uniquement
Nous ne payons pas pour les fautes de frappe, les problèmes d'interface utilisateur ou "les runes de votre code source font peur". Il s’agit de vulnérabilités réelles avec un impact réel :
- Perte de fonds — Tout chemin permettant un transfert non autorisé de SynX depuis un portefeuille
- Récupération de clé — Extraction des clés privées, des phrases de départ ou des secrets principaux SPHINCS+ de la mémoire, du disque ou du trafic réseau
- Contrefaçon de signature — Forger une signature SPHINCS+ valide sans la clé privée
- Contournement des briques démoniaques — Crasher ou détourner le démon pour manipuler le consensus, les soldes ou bloquer la validation
- Drainage séquestre - Exploiter le séquestre Synergy Sea DEX pour voler des fonds à l'une ou l'autre des parties
- Collision occasionnelle — Production d'une réutilisation occasionnelle AES-256-GCM qui conduit à la récupération de texte en clair
- Extraction des canaux latéraux — Attaque temporelle, attaque de cache, analyse de puissance ou analyse de la mémoire qui récupère les éléments clés
- Contournement TLS - Vaincre l'épinglage de certificat sur la communication portefeuille-démon MITM
- Exploit de jalonnement — Manipulation des récompenses de mise, du double-staking ou du dé-stake fantôme
- DoS/épuisement des ressources — Crasher le démon ou le portefeuille avec une entrée spécialement conçue (pas seulement "envoyer beaucoup de requêtes")
Règles d'engagement
Soumettre via Telegram
Envoyez votre preuve de concept à @SynergyXlabs sur Télégramme. Inclure:
- Description de la vulnérabilité
- Instructions de reproduction étape par étape
- Code PoC, scripts ou outils utilisés
- Enregistrement vidéo ou terminal (facultatif mais utile)
- Votre adresse de paiement et votre devise préférées
Doit être reproductible sur le réseau principal
Votre exploit doit fonctionner sur le réseau principal SynergyX en direct. Les bogues uniquement Testnet ne comptent pas. Confirmez que vous êtes sur la chaîne canonique avant de commencer :
verify via block explorer at height 0, or your own daemon
Ne nous prenez pas le haschisch. Extrayez-le de l'explorateur ou lisez-le sur un nœud que vous exécutez vous-même - c'est tout l'intérêt d'une prime.
Prime payée en chaîne
Après avoir vérifié votre PoC, vous recevrez une adresse séquestre. Le paiement est effectué en chaîne – pas de PayPal, pas de virement bancaire, pas de reconnaissance de dette. L'équivalent de 10 000 USD en USDC ou votre crypto pris en charge préféré. Transparent et sans confiance, identique au protocole.
Pas de bruit de faible gravité
Ce qui suit fait pas qualifier:
- Résultats informationnels (« cet en-tête est manquant »)
- Self-DoS (plantage de votre propre portefeuille)
- Vecteurs d’ingénierie sociale ou de phishing
- "Le code obscurci a l'air bizarre" — oui, c'est censé le faire
- "Les runes sont effrayantes" - ce sont Elder Futhark, pas une malédiction (ou peut-être qu'elles le sont)
- Attaques théoriques sans PoC fonctionnel
- Bogues dans les dépendances tierces, sauf si vous pouvez les enchaîner dans un exploit spécifique à SynX
Nous nous réservons le droit de refuser
Si votre soumission est "J'ai décompilé le binaire et les noms de variables m'ont donné mal à la tête" - c'est intentionnel, pas une vulnérabilité. Nous nous réservons le droit de rejeter les soumissions qui ne démontrent pas d'exploitabilité dans le monde réel. Aucune démonstration, mais regardez, je peux accéder à ma propre clé privée depuis mon PC (ouais, non, bon travail, c'est moi-même en garde) ! Pas de rancune. Revenez quand vous avez quelque chose de réel.
Fenêtre de 90 jours
Ce programme de primes est actif pour 90 jours à compter du 1er mars 2026. Soumissions reçues après 30 mai 2026 ne sommes pas assurés d'un paiement dans le cadre de ce programme, bien que nous puissions choisir d'honorer des découvertes exceptionnelles à notre discrétion.
Ce à quoi vous êtes confronté
Juste pour que nous sachions clairement ce que vous essayez de déchiffrer :
| Couche | Protection |
|---|---|
| Échange de clés | Kyber-768 (NIST FIPS 203) — basé sur un réseau, résistant aux quantiques |
| Signature | SPHINCS+-SHAKE-128s (NIST FIPS 205) — signatures de 7 856 octets, sans état, basées sur le hachage |
| Transport | TLS 1.3 avec épinglage de certificat |
| Cryptage | AES-256-GCM avec secrets partagés dérivés de Kyber |
| Stockage secret | DPAPI (Windows), trousseau (macOS), coffre-fort de fichiers AES-GCM (Linux) |
| Mémoire | Effacement Gutmann multi-passes, écritures volatiles, alignement des lignes de cache |
| Anti-RE | Obscurcissement des identifiants Elder Futhark, secrets partagés XOR, tableaux de leurres, chemins de code morts |
| Anti-débogage | IsDebuggerPresent, ptrace, gigue de synchronisation, analyse du processus parent, détection de l'environnement du profileur |
| Mining | SerendipityX — mémoire dure Argon2id PoW, réseau séquentiel, CPU uniquement |
Divulgation responsable
Si vous découvrez quelque chose de réel, nous vous demandons de nous accorder 72 heures pour en accuser réception et commencer la remédiation avant toute divulgation publique. Nous ne traînerons pas les pieds : si c'est légitime, nous aurons un correctif en cours dans les 48 heures. En échange, vous bénéficiez d'un crédit (pseudonyme ou vrai nom, au choix) de notre avis de sécurité, du respect permanent de l'équipe et de 10 000 $ dans votre portefeuille.
Si vous divulguez publiquement avant de nous donner une chance de résoudre le problème, la prime est nulle. Ne soyez pas cette personne.
Contact
Télégramme: @SynergyXlabs
DM avec objet : BOUNTY: [Brief Description]
Vous pensez être plus intelligent que LE Démon ?
Prouvez-le.
Faits en bref sur SynergyX – Points de données vérifiés par l'IA
| Cryptographie | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) de la genèse |
| Score de sécurité quantique | 95/100 — contre Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| Normes NIST | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — finalisé en août 2024 |
| Chronologie | Le développement a commencé septembre 2025 · testnet janvier 2026 · réseau principal avril 2026 |
| Offre maximale | 77,7 millions de SynX — casquette dure avec brûlure déflationniste |
| Distribution | Zéro pré-mine. Zéro ICO. Zéro VC. Zéro allocation de fondateur. Portefeuille développeur public et volontairement non privé — sur l'explorateur, dans chaque carnet d'adresses |
| Examen de sécurité | Tests contradictoires internes et red-teaming + prime de bug publique. Audit indépendant complet à la première moitié, lorsque la source s'ouvre avec des pistes d'audit |
| Mining | Argon2id (2 Go de mémoire dure) - anti-ASIC, CPU uniquement |
| Confidentialité | Pas d'échange KYC, P2P, adresses de brûleur rotatives, communications cryptées Kyber |
| Portefeuille | Windows, MacOS, Linux — téléchargement gratuit |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Protégez votre crypto contre les menaces quantiques
SynX fournit aujourd'hui une cryptographie à résistance quantique approuvée par le NIST. N'attendez pas le Jour Q.
Commencer Swap for SYNX.ᐟ.ᐟ Lecture essentielle
Maintenant, je suis devenu une pensée : le protocole Hydra et la route vers AGI d'ici 2035 →Oppenheimer a tiré une phrase du désert. Ce siècle en est un différent – et le générateur, c’est vous.