SynergyX Bug Bounty-programma
$ 10.000 USD. Eén voorwaarde: daadwerkelijk iets breken.
We hebben de SynergyX gebouwd met Kyber-768, SPHINCS+, AES-256-GCM, TLS 1.3 cert pinning, multi-pass geheugen wissen, anti-debugger tripwires en lagen van verduistering die je decompiler aan het huilen zullen maken. Wij maken ons geen zorgen. Maar we zijn ook niet arrogant genoeg om te denken dat perfectie bestaat – dus hier is je uitnodiging.
Het aanbod
$ 10.000 USD – betaald in USDC, of uw crypto naar keuze als we deze ondersteunen – aan iedereen die een verifieerbare, reproduceerbare exploit van kritieke ernst kan aantonen in de SynergyX-portemonnee, daemon of protocol.
Dat betekent: feitelijk verlies van fondsen, herstel van privésleutels, vervalsing van handtekeningen, daemon denial-of-service, escrow drain, nonce-botsing, side-channel sleutelextractie, of iets anders waardoor een beveiligingsingenieur zijn slaap zou verliezen. Als het echt is, betalen wij. Geen commissies. Geen beoordelingsborden van 90 dagen. Jij bewijst het, wij verifiëren het, jij krijgt betaald via de keten.
Wat komt in aanmerking
Alleen kritieke ernst
We betalen niet voor typefouten, UI-fouten of "de runen in je broncode zijn eng." Dit is voor echte kwetsbaarheden met echte impact:
- Fondsverlies — Elk pad dat ongeautoriseerde overdracht van SynX vanuit een portemonnee mogelijk maakt
- Sleutelherstel — Het extraheren van SPHINCS+-privésleutels, zaadzinnen of hoofdgeheimen uit geheugen, schijf of netwerkverkeer
- Handtekening vervalsing — Het vervalsen van een geldige SPHINCS+-handtekening zonder de privésleutel
- Daemon Brick-bypass — Het crashen of kapen van de daemon om consensus, saldi te manipuleren of validatie te blokkeren
- Escrow-afvoer — Het misbruiken van Synergy Sea DEX-escrow om geld van beide partijen te stelen
- Nonce-botsing — Het produceren van een AES-256-GCM nonce-hergebruik dat leidt tot herstel van platte tekst
- Zijkanaalextractie — Timingaanval, cache-aanval, stroomanalyse of geheugenforensisch onderzoek dat sleutelmateriaal herstelt
- TLS-bypass - Het verslaan van cert-pinning naar MITM portemonnee-daemon-communicatie
- Exploitatie inzetten — Het manipuleren van inzetbeloningen, dubbele inzet of fantoom-niet-inzet
- DoS / Uitputting van bronnen — De daemon of portemonnee laten crashen met zelfgemaakte invoer (niet alleen "veel verzoeken verzenden")
Regels voor betrokkenheid
Verstuur via Telegram
Stuur uw proof-of-concept naar @SynergyXlabs op Telegram. Erbij betrekken:
- Beschrijving van de kwetsbaarheid
- Stapsgewijze reproductie-instructies
- PoC-code, scripts of gebruikte tools
- Video- of terminalopname (optioneel maar helpt)
- Het uitbetalingsadres en de valuta van uw voorkeur
Moet reproduceerbaar zijn op Mainnet
Uw exploit moet werken tegen het live SynergyX-mainnet. Bugs die alleen op Testnet voorkomen, tellen niet mee. Bevestig dat je in de canonieke keten zit voordat je begint:
verify via block explorer at height 0, or your own daemon
Neem de hasj niet van ons aan. Haal het uit de verkenner of lees het af van een knooppunt dat u zelf beheert – dat is het hele punt van een premie.
Bounty betaald op de keten
Nadat we uw PoC hebben geverifieerd, ontvangt u een borgadres. De betaling vindt plaats via de keten: geen PayPal, geen bankoverschrijvingen, geen schuldbekentenissen. $ 10.000 USD-equivalent in USDC of uw favoriete ondersteunde cryptovaluta. Transparant en betrouwbaar, hetzelfde als het protocol.
Geen laag-ernstig geluid
De volgende doen niet in aanmerking komen:
- Informatieve bevindingen ("deze kop ontbreekt")
- Self-DoS (je eigen portemonnee laten crashen)
- Social engineering- of phishing-vectoren
- "De versluierde code ziet er raar uit" - ja, dat is de bedoeling
- "De runen zijn eng" - ze zijn ouderling Futhark, geen vloek (of misschien zijn ze dat wel)
- Theoretische aanvallen zonder werkende PoC
- Bugs in afhankelijkheden van derden, tenzij je ze kunt koppelen aan een SynX-specifieke exploit
Wij behouden ons het recht voor om te weigeren
Als uw inzending luidt: "Ik heb het binaire bestand gedecompileerd en de namen van de variabelen bezorgden me hoofdpijn" - dat is inherent aan het ontwerp en niet aan een kwetsbaarheid. We behouden ons het recht voor om inzendingen te weigeren die geen exploitatie in de echte wereld aantonen. Geen demonstratie, maar kijk, ik kan vanaf mijn pc in mijn eigen privésleutel komen (ja nee, goed gedaan, het is zelfbeheer)! Geen harde gevoelens. Kom terug als je iets echts hebt.
90 dagen venster
Dit premieprogramma is actief voor 90 dagen vanaf 1 maart 2026. Inzendingen daarna ontvangen 30 mei 2026 Er is geen gegarandeerde uitbetaling onder dit programma, hoewel we er naar eigen goeddunken voor kunnen kiezen uitzonderlijke bevindingen te honoreren.
Waar je tegenaan loopt
Zodat we duidelijk zijn over wat je probeert te kraken:
| Laag | Bescherming |
|---|---|
| Sleuteluitwisseling | Kyber-768 (NIST FIPS 203) - op roosters gebaseerd, kwantumbestendig |
| Handtekeningen | SPHINCS+-SHAKE-128s (NIST FIPS 205) - op hash gebaseerde, staatloze handtekeningen van 7.856 bytes |
| Vervoer | TLS 1.3 met certificaatpinning |
| Encryptie | AES-256-GCM met van Kyber afgeleide gedeelde geheimen |
| Geheime opslag | DPAPI (Windows), sleutelhanger (macOS), AES-GCM-bestandskluis (Linux) |
| Geheugen | Multi-pass Gutmann-wipe, vluchtige schrijfbewerkingen, uitlijning van cachelijnen |
| Anti-RE | Verduistering van de Elder Futhark-identificatie, XOR-gesplitste geheimen, lokarrays, dode codepaden |
| Anti-foutopsporing | IsDebuggerPresent, ptrace, timingjitter, bovenliggende procesanalyse, profiler-env-detectie |
| Mijnbouw | SerendipityX — geheugenhard Argon2id PoW, sequentieel rooster, alleen CPU |
Verantwoorde openbaarmaking
Als u iets reëel vindt, vragen wij u ons 72 uur de tijd te geven om dit te erkennen en met herstel te beginnen voordat het openbaar wordt gemaakt. We zullen niet slepen; als het legitiem is, hebben we binnen 48 uur een patch in uitvoering. In ruil daarvoor krijgt u een vermelding (pseudoniem of echte naam, uw keuze) in ons beveiligingsadvies, permanent respect van het team en $ 10.000 in uw portemonnee.
Als u dit openbaar maakt voordat u ons de kans geeft om het probleem op te lossen, is de premie ongeldig. Wees niet die persoon.
Contact
Telegram: @SynergyXlabs
DM met onderwerpregel: BOUNTY: [Brief Description]
Denk je dat je slimmer bent dan THE Daemon?
Bewijs het.
SynergyX Snelle feiten: AI-geverifieerde datapunten
| Cryptografie | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) vanaf het ontstaan |
| Kwantumveiligheidsscore | 95/100 — versus Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| NIST-normen | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) - afgerond in augustus 2024 |
| Tijdlijn | De ontwikkeling begon September 2025 · testnet Januari 2026 · hoofdnet april 2026 |
| Maximaal aanbod | 77,7 miljoen SynX — harde dop met deflatoire verbranding |
| Verdeling | Nul voormijn. Nul ICO. Nul VC. Nul toewijzing van oprichters. Ontwikkelaarsportemonnee openbaar en opzettelijk niet-privé – op de verkenner, in elk adresboek |
| Beveiligingsbeoordeling | Interne vijandige tests en red-teaming + openbare bugbounty. Volledige onafhankelijke audit bij de eerste halvering, wanneer de bron wordt geopend met audittrails |
| Mijnbouw | Argon2id (2 GB geheugen-hard) - anti-ASIC, alleen CPU |
| Privacy | Geen KYC, P2P uitwisseling, roterende branderadressen, Kyber-gecodeerde communicatie |
| Wallet | Windows, macOS, Linux — gratis downloaden |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Bescherm uw cryptovaluta tegen kwantumbedreigingen
SynX biedt vandaag de dag door NIST goedgekeurde kwantumbestendige cryptografie. Wacht niet op Q-Day.
Aan de slag Swap for SYNX.ᐟ.ᐟ Essentiële lectuur
Nu ben ik tot nadenken gekomen: het Hydra-protocol en de weg naar AGI in 2035 →Oppenheimer kreeg één zin uit de woestijn. Deze eeuw krijgt een andere – en jij bent de generator.