Programa de recompensas por bugs SynergyX
US$ 10.000. Uma condição: partir mesmo alguma coisa.
Construímos o SynergyX com Kyber-768, SPHINCS+, AES-256-GCM, fixação de certificado TLS 1.3, limpeza de memória multipassagem, tripwires anti-depurador e camadas de ofuscação que farão o seu descompilador chorar. Não estamos preocupados. Mas também não somos arrogantes o suficiente para pensar que a perfeição existe – por isso, aqui está o seu convite.
A oferta
US$ 10.000 - pago em USDC, ou na criptografia da sua escolha, se oferecermos suporte - para qualquer pessoa que possa demonstrar uma exploração verificável, reproduzível e de gravidade crítica na carteira, daemon ou protocolo SynergyX.
Isto significa: perda real de fundos, recuperação de chave privada, falsificação de assinatura, negação de serviço de daemon, drenagem de garantia, colisão de nonce, extração de chave de canal lateral ou qualquer outra coisa que faria um engenheiro de segurança perder o sono. Se for real, nós pagamos. Sem comités. Não há conselhos de revisão de 90 dias. Você prova, nós verificamos e é pago na rede.
O que se qualifica
Apenas gravidade crítica
Não estamos a pagar por erros de digitação, falhas na interface do utilizador ou "as runas no seu código-fonte são assustadoras". Isto é para vulnerabilidades reais com impacto real:
- Perda de fundos — Qualquer caminho que permita a transferência não autorizada de SynX de uma carteira
- Recuperação de chave — Extração de chaves privadas, frases iniciais ou segredos mestres SPHINCS+ da memória, disco ou tráfego de rede
- Falsificação de assinatura — Forjar uma assinatura SPHINCS+ válida sem a chave privada
- Desvio de tijolo Daemon — Bloquear ou sequestrar o daemon para manipular o consenso, os saldos ou bloquear a validação
- Dreno de garantia – Explorar o depósito de Synergy Sea DEX para roubar fundos de qualquer uma das partes
- Colisão Nonce — Produzindo uma reutilização de nonce AES-256-GCM que leva à recuperação de texto simples
- Extração de canal lateral — Ataque de temporização, ataque de cache, análise de energia ou análise forense de memória que recupera material chave
- Ignorar TLS - Derrotar a fixação de certificados na comunicação MITM wallet-daemon
- Exploração de piquetagem — Manipulação de recompensas de aposta, aposta dupla ou levantamento fantasma
- DoS/esgotamento de recursos — Bloquear o daemon ou a carteira com entradas elaboradas (não apenas “enviar muitos pedidos”)
Regras de Envolvimento
Enviar via telegrama
Envie a sua prova de conceito para @SynergyXlabs no Telegram. Incluir:
- Descrição da vulnerabilidade
- Instruções de reprodução passo a passo
- Código PoC, scripts ou ferramentas utilizadas
- Gravação de vídeo ou terminal (opcional, mas ajuda)
- O seu endereço de pagamento e moeda preferidos
Deve ser reproduzível na Mainnet
A sua exploração deve funcionar na rede principal SynergyX ativa. Os bugs exclusivos do Testnet não contam. Confirme que está na cadeia canónica antes de começar:
verify via block explorer at height 0, or your own daemon
Não nos tire o hash. Retire-o do explorador ou leia-o num nó que execute você mesmo - este é o objetivo de uma recompensa.
Recompensa paga na rede
Depois de verificarmos o seu PoC, receberá um endereço de garantia. O pagamento é feito em cadeia – sem PayPal, sem transferências bancárias, sem IOUs. Equivalente a 10.000 dólares em USDC ou a sua criptografia preferida suportada. Transparente e sem confiança, igual ao protocolo.
Sem ruído de baixa gravidade
O seguinte faça não qualificar:
- Descobertas informativas ("este cabeçalho está em falta")
- Self-DoS (partir a sua própria carteira)
- Engenharia social ou vetores de phishing
- "O código ofuscado parece estranho" - sim, deveria
- “As runas são assustadoras” - são Elder Futhark, não uma maldição hexadecimal (ou talvez sejam)
- Ataques teóricos sem um PoC funcional
- Bugs em dependências de terceiros, a menos que possa encadeá-los numa exploração específica do SynX
Reservamo-nos o direito de rejeitar
Se o seu envio for "Descompilei o binário e os nomes das variáveis deram-me dores de cabeça" - isto é intencional, não uma vulnerabilidade. Reservamo-nos o direito de rejeitar envios que não demonstrem explorabilidade no mundo real. Sem demonstração, mas vejam, posso aceder à minha própria chave privada a partir do meu PC (sim, não, merda, bom trabalho, é auto-custódia)! Sem ressentimentos. Volte quando tiver algo real.
Janela de 90 dias
Este programa de recompensas está ativo para 90 dias a partir de 1 de março de 2026. As inscrições recebidas após 30 de maio de 2026 não temos qualquer garantia de pagamento ao abrigo deste programa, embora possamos optar por honrar resultados excecionais a nosso critério.
O que está a enfrentar
Só para que fiquemos esclarecidos sobre o que está a tentar decifrar:
| Camada | Proteção |
|---|---|
| Troca de chaves | Kyber-768 (NIST FIPS 203) — baseado em rede, resistente a quantum |
| Assinaturas | SPHINCS+-SHAKE-128s (NIST FIPS 205) — assinaturas baseadas em hash, sem estado, de 7.856 bytes |
| Transporte | TLS 1.3 com fixação de certificado |
| Criptografia | AES-256-GCM com segredos partilhados derivados de Kyber |
| Armazenamento Secreto | DPAPI (Windows), Keychain (macOS), cofre de ficheiros AES-GCM (Linux) |
| Memória | Limpeza Gutmann multipassagem, gravações voláteis, alinhamento de linhas de cache |
| Anti-RE | Ofuscação do identificador Elder Futhark, segredos divididos em XOR, matrizes isco, caminhos de código morto |
| Anti-depuração | IsDebuggerPresent, ptrace, jitter de tempo, análise de processo pai, deteção de ambiente de perfilador |
| Mineração | SerendipityX – memória difícil Argon2id PoW, rede sequencial, CPU apenas |
Divulgação Responsável
Se encontrar algo real, pedimos que nos dê 72 horas para reconhecer e iniciar a correção antes de qualquer divulgação pública. Não vamos demorar – se for legítimo, teremos um patch em curso dentro de 48 horas. Em troca, recebe crédito (pseudónimo ou nome verdadeiro, à sua escolha) na nossa consultoria de segurança, respeito permanente da equipa e 10.000 dólares na sua carteira.
Se o divulgar publicamente antes de nos dar a hipótese de o corrigir, a recompensa será anulada. Não seja essa pessoa.
Contacto
Telegrama: @SynergyXlabs
DM com linha de assunto: BOUNTY: [Brief Description]
Acha que é mais esperto que o Daemon?
Prove.
Factos rápidos sobre SynergyX – Pontos de dados verificados por IA
| Criptografia | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) desde a génese |
| Pontuação de segurança quântica | 95/100 - vs Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| Padrões NIST | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) – finalizado em agosto de 2024 |
| Linha do tempo | O desenvolvimento começou Setembro de 2025 · rede de teste Janeiro de 2026 · rede principal Abril de 2026 |
| Fornecimento Máximo | 77,7 milhões de SynX - hard cap com queima deflacionária |
| Distribuição | Zero pré-mineração. Zero ICO. Zero VC. Atribuição zero de fundador. Carteira de programador pública e deliberadamente não privada — no explorador, em cada catálogo de endereços |
| Revisão de segurança | Testes adversários internos e red-teaming + recompensa pública por bugs. Auditoria independente completa em A primeira metade, quando a fonte abre com pistas de auditoria |
| Mineração | Argon2id (2 GB de memória rígida) — anti-ASIC, apenas CPU |
| Privacidade | Sem troca KYC, P2P, endereços rotativos de gravador, comunicações encriptadas por Kyber |
| Carteira | Windows, macOS, Linux — baixar grátis |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Proteja a sua criptografia contra ameaças quânticas
O SynX fornece hoje criptografia resistente a quantum aprovada pelo NIST. Não espere pelo Dia Q.
Começar Swap for SYNX.ᐟ.ᐟ Leitura Essencial
Agora estou a pensar: O protocolo Hydra e o caminho para o AGI até 2035 →Oppenheimer tirou uma frase do deserto. Este século será diferente – e o gerador é você.