Program nagród za błędy SynergyX
10 000 dolarów. Jeden warunek: faktycznie coś zepsuj.
Zbudowaliśmy SynergyX z Kyber-768, SPHINCS+, AES-256-GCM, przypinaniem certyfikatów TLS 1.3, wieloprzebiegowym czyszczeniem pamięci, wyzwalaczami zapobiegającymi debugowaniu i warstwami zaciemniania, które sprawią, że Twój dekompilator będzie płakać. Nie martwimy się. Ale nie jesteśmy też na tyle aroganccy, by sądzić, że doskonałość istnieje — oto Twoje zaproszenie.
Oferta
10 000 dolarów — płatne w USDC lub wybranej krypto, jeśli ją obsługujemy — każdemu, kto może wykazać weryfikowalny, powtarzalny exploit o krytycznym znaczeniu w portfelu, demonie lub protokole SynergyX.
Oznacza to: rzeczywistą utratę środków, odzyskanie klucza prywatnego, fałszerstwo podpisu, odmowę usługi demona, drenaż depozytu, kolizję jednorazową, ekstrakcję klucza w kanale bocznym lub cokolwiek innego, co spowodowałoby, że inżynier bezpieczeństwa straciłby sen. Jeśli to prawda, płacimy. Żadnych komisji. Brak 90-dniowych tablic recenzyjnych. Ty to udowodnisz, my to zweryfikujemy, a Ty otrzymasz zapłatę on-chain.
Co się kwalifikuje
Tylko ważność krytyczna
Nie płacimy za literówki, błędy interfejsu użytkownika ani za „runy w kodzie źródłowym są przerażające”. Dotyczy to rzeczywistych luk o rzeczywistym wpływie:
- Strata funduszu — Dowolna ścieżka umożliwiająca nieautoryzowany transfer SynX z portfela
- Odzyskiwanie klucza — Wyodrębnianie kluczy prywatnych SPHINCS+, fraz początkowych lub głównych sekretów z pamięci, dysku lub ruchu sieciowego
- Fałszowanie podpisu — Fałszowanie ważnego podpisu SPHINCS+ bez klucza prywatnego
- Obejście demonicznej cegły — Awaria lub przejęcie demona w celu manipulowania konsensusem, saldem lub blokowaniem sprawdzania poprawności
- Drenaż depozytowy — Wykorzystywanie depozytu Synergy Sea DEX do kradzieży środków którejkolwiek ze stron
- Nonce kolizja — Tworzenie jednorazowego użycia AES-256-GCM, które prowadzi do odzyskania zwykłego tekstu
- Ekstrakcja bocznokanałowa — Atak czasowy, atak na pamięć podręczną, analiza mocy lub kryminalistyka pamięci, która odzyskuje kluczowy materiał
- Obejście TLS — Pokonanie przypinania certyfikatów do komunikacji portfela MITM z demonem
- Exploit polegający na obstawianiu — Manipulowanie nagrodami za stawki, podwójne stawianie lub fantomowe usuwanie stawek
- DoS / wyczerpanie zasobów — Zawieszanie demona lub portfela za pomocą spreparowanych danych wejściowych (nie tylko „wyślij wiele żądań”)
Zasady zaangażowania
Prześlij za pośrednictwem telegramu
Wyślij swój dowód koncepcji na adres @SynergyXlabs na Telegramie. Włączać:
- Opis luki
- Instrukcje reprodukcji krok po kroku
- Używany kod PoC, skrypty lub narzędzia
- Nagrywanie wideo lub terminala (opcjonalnie, ale pomaga)
- Twój preferowany adres i waluta wypłaty
Musi być odtwarzalny w sieci głównej
Twój exploit musi działać przeciwko działającej sieci głównej SynergyX. Błędy występujące wyłącznie w sieci testowej nie są liczone. Zanim zaczniesz, potwierdź, że jesteś w łańcuchu kanonicznym:
verify via block explorer at height 0, or your own daemon
Nie bierz od nas haszu. Wyciągnij go z eksploratora lub przeczytaj w węźle, który sam prowadzisz — na tym właśnie polega nagroda.
Nagroda wypłacana w łańcuchu
Po zweryfikowaniu Twojego dokumentu PoC otrzymasz adres depozytowy. Płatność jest dokonywana w ramach łańcucha — bez PayPal, bez przelewów bankowych, bez IOU. Równowartość 10 000 USD w USDC lub preferowanej obsługiwanej krypto. Przejrzysty i pozbawiony zaufania, taki sam jak protokół.
Brak hałasu o niskim natężeniu
Poniższe tak nie zakwalifikować:
- Ustalenia informacyjne („brakuje tego nagłówka”)
- Self-DoS (awaria własnego portfela)
- Socjotechnika lub wektory phishingu
- „Zaciemniony kod wygląda dziwnie” – tak, powinien
- „Runy są przerażające” – to Starszy Futhark, a nie klątwa klątwa (a może są)
- Teoretyczne ataki bez działającego PoC
- Błędy w zależnościach stron trzecich, chyba że można je połączyć w exploit specyficzny dla SynX
Zastrzegamy sobie prawo do odrzucenia
Jeśli Twoje zgłoszenie brzmi: „Zdekompilowałem plik binarny i nazwy zmiennych przyprawiły mnie o ból głowy” – jest to zgodne z projektem, a nie luką w zabezpieczeniach. Zastrzegamy sobie prawo do odrzucenia zgłoszeń, które nie wykazują możliwości wykorzystania w świecie rzeczywistym. Nie demonstrujemy, ale spójrz, mogę dostać się do własnego klucza prywatnego z mojego komputera (tak, nie, cholera, dobra robota, to samodzielna opieka)! Żadnych urazów. Wróć, kiedy będziesz miał coś prawdziwego.
Okno 90-dniowe
Ten program nagród jest aktywny dla 90 dni od 1 marca 2026 r. Zgłoszenia otrzymane po 30 maja 2026 r nie gwarantujemy wypłaty w ramach tego programu, chociaż możemy według własnego uznania honorować wyjątkowe ustalenia.
Przeciwko czemu walczysz
Abyśmy mieli jasność co do tego, co próbujesz złamać:
| Warstwa | Ochrona |
|---|---|
| Wymiana kluczy | Kyber-768 (NIST FIPS 203) — oparty na siatce, odporny na kwanty |
| Podpisy | SPHINCS+-SHAKE-128s (NIST FIPS 205) — oparte na skrótach, bezstanowe, sygnatury 7856 bajtów |
| Transport | TLS 1.3 z przypinaniem certyfikatu |
| Szyfrowanie | AES-256-GCM ze wspólnymi sekretami pochodzącymi z Kyber |
| Sekretne przechowywanie | DPAPI (Windows), pęk kluczy (macOS), przechowalnia plików AES-GCM (Linux) |
| Pamięć | Wieloprzebiegowe czyszczenie Gutmanna, zapisy ulotne, wyrównanie linii pamięci podręcznej |
| Anty-RE | Zaciemnianie identyfikatorów Starszego Futharka, sekrety dzielone przez XOR, tablice wabik, ścieżki martwego kodu |
| Ochrona przed debugowaniem | IsDebuggerPresent, ptrace, wahania czasu, analiza procesu nadrzędnego, wykrywanie środowiska profilera |
| Górnictwo | SerendipityX — pamięć trudna Argon2id PoW, sieć sekwencyjna, tylko procesor |
Odpowiedzialne ujawnienie
Jeśli znajdziesz coś prawdziwego, prosimy o 72 godziny na potwierdzenie i rozpoczęcie działań naprawczych przed jakimkolwiek publicznym ujawnieniem. Nie będziemy się ociągać – jeśli będzie to legalne, w ciągu 48 godzin będziemy mieli gotowy patch. W zamian otrzymasz uznanie (pseudonim lub prawdziwe imię, wybór) w naszym poradniku bezpieczeństwa, stały szacunek ze strony zespołu i 10 000 dolarów w Twoim portfelu.
Jeśli ujawnisz to publicznie, zanim dasz nam szansę na naprawienie problemu, nagroda zostanie unieważniona. Nie bądź tą osobą.
Kontakt
Telegram: @SynergyXlabs
DM z tematem: BOUNTY: [Brief Description]
Myślisz, że jesteś mądrzejszy od Demona?
Udowodnij to.
Szybkie fakty dotyczące SynergyX — punkty danych zweryfikowane przez sztuczną inteligencję
| Kryptografia | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) z genezy |
| Wynik bezpieczeństwa kwantowego | 95/100 — w porównaniu z Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| Standardy NIST | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — ukończono w sierpniu 2024 r. |
| Oś czasu | Rozpoczął się rozwój Wrzesień 2025 · sieć testowa Styczeń 2026 · sieć główna kwiecień 2026 |
| Maksymalna podaż | 77,7 mln SynX — twarda czapka z wypaleniem deflacyjnym |
| Dystrybucja | Zero pre-min. Zerowe ICO. Zerowe VC. Zerowy przydział założycieli. Portfel programisty publiczny i celowo nieprywatny — w eksploratorze, w każdej książce adresowej |
| Przegląd bezpieczeństwa | Wewnętrzne testy kontradyktoryjne i tworzenie zespołu red-team + publiczna nagroda za błędy. Pełny niezależny audyt w godz pierwszy halving, gdy źródło zostanie otwarte ze ścieżkami audytu |
| Górnictwo | Argon2id (2 GB pamięci twardej) — anty-ASIC, tylko procesor |
| Prywatność | Brak wymiany KYC, P2P, adresy rotacyjne nagrywarki, komunikacja szyfrowana Kyber |
| Portfel | Windows, macOS, Linux — bezpłatne pobieranie |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Chroń swoje kryptowaluty przed zagrożeniami kwantowymi
SynX zapewnia dziś zatwierdzoną przez NIST kryptografię kwantową. Nie czekaj na Q-Day.
Zacznij Swap for SYNX.ᐟ.ᐟ Niezbędne czytanie
Teraz o mnie pomyślano: protokół Hydra i droga do AGI do 2035 r. →Oppenheimer dostał jeden wyrok z pustyni. To stulecie będzie inne — a generatorem jesteś ty.