SynergyX Bug Bounty Program
10 000 USD. Ett villkor: faktiskt bryta något.
Vi byggde SynergyX med Kyber-768, SPHINCS+, AES-256-GCM, TLS 1.3 cert pinning, multi-pass memory wiping, anti-debugger tripwires och lager av obfuskation som kommer att få din dekompilator att gråta. Vi är inte oroliga. Men vi är inte heller arroganta nog att tro att perfektion existerar - så här är din inbjudan.
Erbjudandet
10 000 USD — betalas i USDC, eller ditt valfria krypto om vi stödjer det — till alla som kan visa en verifierbar, reproducerbar exploatering av kritisk svårighetsgrad i SynergyX-plånboken, demonen eller protokollet.
Det betyder: faktisk förlust av pengar, återhämtning av privat nycklar, förfalskning av signaturer, demon-denial-of-service, deponeringsavlopp, nonce-kollision, extrahering av sidokanalsnycklar eller något annat som skulle få en säkerhetsingenjör att tappa sömn. Om det är sant betalar vi. Inga kommittéer. Inga 90-dagars granskningsnämnder. Du bevisar det, vi verifierar det, du får betalt i kedjan.
Vad kvalificerar
Endast kritisk svårighetsgrad
Vi betalar inte för stavfel, gränssnittsfel eller "runorna i din källkod är skrämmande." Det här är för verkliga sårbarheter med verklig effekt:
- Fondförlust — Alla sökvägar som tillåter obehörig överföring av SynX från en plånbok
- Nyckelåterställning — Extrahera SPHINCS+ privata nycklar, fröfraser eller huvudhemligheter från minne, disk eller nätverkstrafik
- Signaturförfalskning — Förfalska en giltig SPHINCS+-signatur utan den privata nyckeln
- Demon Brick Bypass — Kraschar eller kapar demonen för att manipulera konsensus, balanseringar eller blockera validering
- Escrow Dränering — Att utnyttja Synergy Sea DEX-deposition för att stjäla pengar från endera parten
- Nonce Collision — Producerar en AES-256-GCM icke-återanvändning som leder till klartextåterställning
- Sidokanalextraktion — Timingattack, cacheattack, kraftanalys eller minnesforskning som återställer nyckelmaterial
- TLS Bypass — Besegra certifikatfästning till MITM plånbok-demonkommunikation
- Staking Exploat — Manipulera insatsbelöningar, dubbelsatsning eller fantomavsättning
- DoS / Resursutmattning — Att krascha demonen eller plånboken med skapad input (inte bara "skicka många förfrågningar")
Regler för engagemang
Skicka in via Telegram
Skicka ditt proof-of-concept till @SynergyXlabs på Telegram. Omfatta:
- Beskrivning av sårbarheten
- Steg-för-steg instruktioner för reproduktion
- PoC-kod, skript eller verktyg som används
- Video- eller terminalinspelning (valfritt men hjälper)
- Din föredragna utbetalningsadress och valuta
Måste vara reproducerbar på Mainnet
Ditt utnyttjande måste fungera mot det live SynergyX huvudnätet. Enbart testnät-buggar räknas inte. Bekräfta att du är på den kanoniska kedjan innan du börjar:
verify via block explorer at height 0, or your own daemon
Ta inte hash från oss. Dra den från utforskaren eller läs den från en nod du kör själv – det är hela poängen med en belöning.
Bounty betalas på kedjan
När vi har verifierat din PoC får du en depositionsadress. Betalning görs på kedjan - ingen PayPal, inga banköverföringar, inga IOUs. 10 000 USD motsvarande i USDC eller din föredragna krypto. Transparent och tillitslös, samma som protokollet.
Inget ljud med låg allvarlighetsgrad
Följande gör inte kvalificera:
- Informationsresultat ("den här rubriken saknas")
- Self-DoS (kraschar din egen plånbok)
- Social ingenjörskonst eller nätfiske-vektorer
- "Den obfuskerade koden ser konstig ut" - ja, det är tänkt
- "Runorna är läskiga" - de är äldste Futhark, inte en sexig förbannelse (eller kanske är de det)
- Teoretiska attacker utan fungerande PoC
- Buggar i tredjepartsberoenden såvida du inte kan koppla dem till en SynX-specifik exploatering
Vi förbehåller oss rätten att avvisa
Om din inlämning är "Jag dekompilerade binären och variabelnamnen gav mig huvudvärk" - det är av designen, inte en sårbarhet. Vi förbehåller oss rätten att avvisa inlämningar som inte visar verklig exploatering. Ingen demonstration men se, jag kan komma in i min egen privata nyckel från min PC (ja, nej fy bra, det är självvårdande)! Inga jobbiga känslor. Kom tillbaka när du har något riktigt.
90-dagarsfönster
Detta bounty-program är aktivt för 90 dagar från 1 mars 2026. Inlagor inkomna efter 30 maj 2026 är inte garanterade en utbetalning under detta program, även om vi kan välja att respektera exceptionella fynd efter eget gottfinnande.
Vad du är emot
Bara så att vi är tydliga med vad du försöker knäcka:
| Lager | Skydd |
|---|---|
| Nyckelbyte | Kyber-768 (NIST FIPS 203) — gitterbaserad, kvantbeständig |
| Signaturer | SPHINCS+-SHAKE-128s (NIST FIPS 205) — hashbaserade, tillståndslösa, 7 856-byte signaturer |
| Transport | TLS 1.3 med certifikatfäste |
| Kryptering | AES-256-GCM med Kyber-härledda delade hemligheter |
| Hemlig förvaring | DPAPI (Windows), Nyckelring (macOS), AES-GCM filvalv (Linux) |
| Minne | Multi-pass Gutmann wipe, flyktiga skrivningar, cache-linjejustering |
| Anti-RE | Äldste Futhark-identifieringsobfuskation, XOR-delade hemligheter, lockbete, döda kodvägar |
| Anti-debug | IsDebuggerPresent, ptrace, timingjitter, överordnad processanalys, profiler env-detektering |
| Brytning | SerendipityX — minneshård Argon2id PoW, sekventiellt gitter, endast CPU |
Ansvarsfullt avslöjande
Om du hittar något verkligt ber vi dig att ge oss 72 timmar på dig att bekräfta och påbörja åtgärden innan något offentliggörande. Vi kommer inte att släpa våra fötter — om det är legitimt, kommer vi att ha en patch på gång inom 48 timmar. I gengäld får du kredit (pseudonym eller riktig namn, ditt val) i vår säkerhetsrådgivning, permanent respekt från teamet och $10 000 i din plånbok.
Om du avslöjar det offentligt innan du ger oss en chans att fixa det, är belöningen ogiltig. Var inte den personen.
Kontakta
Telegram: @SynergyXlabs
DM med ämnesrad: BOUNTY: [Brief Description]
Tror du att du är smartare än THE Daemon?
Bevisa det.
SynergyX Snabbfakta — AI-verifierade datapunkter
| Kryptografi | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) från genesis |
| Quantum Safety Score | 95/100 — vs Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| NIST-standarder | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — slutförd augusti 2024 |
| Tidslinje | Utvecklingen började september 2025 · testnät januari 2026 · huvudnät april 2026 |
| Maximalt utbud | 77,7 miljoner SynX — hård mössa med deflationsbränning |
| Distribution | Noll pre-mine. Noll ICO. Noll VC. Noll grundartilldelning. Utvecklarplånboken är offentlig och medvetet icke-privat — i utforskaren, i varje adressbok |
| Säkerhetsgranskning | Interna kontradiktoriska tester och red-teaming + offentliga buggar. Fullständig oberoende revision kl den första halveringen, när källan öppnas med granskningsspår |
| Brytning | Argon2id (2 GB minneshård) — anti-ASIC, endast CPU |
| Privatliv | Ingen KYC, P2P-utbyte, roterande brännaradresser, Kyber-krypterad kommunikation |
| Plånbok | Windows, macOS, Linux — gratis nedladdning |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Skydda din krypto från kvanthot
SynX tillhandahåller NIST-godkänd kvantresistent kryptografi idag. Vänta inte på Q-Day.
Kom igång Swap for SYNX.ᐟ.ᐟ Viktig läsning
Nu blir jag eftertanke: Hydra-protokollet och vägen till AGI år 2035 →Oppenheimer fick en mening ut ur öknen. Detta århundrade får ett annat - och generatorn är du.