SynergyX 错误赏金计划
10,000 美元。一个条件:确实破坏一些东西。
我们使用 Kyber-768、SPHINCS+、AES-256-GCM、TLS 1.3 证书固定、多遍内存擦除、反调试器绊线以及会让您的反编译器哭泣的混淆层构建了 SynergyX。我们并不担心。但我们也没有傲慢到认为完美存在——所以这是您的邀请。
优惠
10,000 美元 — 以 USDC 或您选择的加密货币(如果我们支持的话)支付 — 向任何能够在 SynergyX 钱包、守护进程或协议中展示可验证、可重现、严重严重的漏洞的人。
这意味着:实际资金损失、私钥恢复、签名伪造、守护进程拒绝服务、托管耗尽、随机数冲突、侧通道密钥提取或任何其他会让安全工程师失眠的事情。如果是真的,我们就付钱。没有委员会。没有 90 天的审查委员会。您证明它,我们验证它,您在链上获得报酬。
符合什么资格
仅严重程度严重
我们不会为拼写错误、用户界面故障或“源代码中的符文太可怕”付出代价。这是针对具有实际影响的真实漏洞:
- 资金损失 — 允许从钱包未经授权转移 SynX 的任何路径
- 密钥恢复 — 从内存、磁盘或网络流量中提取 SPHINCS+ 私钥、种子短语或主密钥
- 签名伪造 — 无需私钥即可伪造有效的 SPHINCS+ 签名
- 守护进程砖绕过 — 崩溃或劫持守护进程以操纵共识、余额或区块验证
- 托管排水 — 利用 Synergy Sea DEX 托管从任何一方窃取资金
- 随机数碰撞 — 生成 AES-256-GCM 随机数重用,从而实现明文恢复
- 侧通道提取 — 定时攻击、缓存攻击、功耗分析或恢复关键材料的内存取证
- TLS 绕过 — 击败 MITM 钱包守护程序通信的证书固定
- 质押漏洞 — 操纵质押奖励、双重质押或虚拟质押
- DoS/资源耗尽 — 使用精心设计的输入使守护进程或钱包崩溃(不仅仅是“发送大量请求”)
参与规则
通过电报提交
将您的概念验证发送至 @SynergyXlabs 在电报上。包括:
- 漏洞描述
- 分步复制说明
- 使用的 PoC 代码、脚本或工具
- 视频或终端录制(可选但有帮助)
- 您的首选付款地址和货币
必须可在主网上重现
您的漏洞利用必须针对实时 SynergyX 主网。仅测试网的错误不算在内。在开始之前确认您位于规范链上:
verify via block explorer at height 0, or your own daemon
不要从我们这里拿走哈希值。从浏览器中提取它或从您自己运行的节点上读取它 - 这就是赏金的全部意义。
链上支付的赏金
在我们验证您的 PoC 后,您将收到一个托管地址。付款是在链上进行的——没有 PayPal、没有电汇、没有欠条。 10,000 美元等值的 USDC 或您首选支持的加密货币。透明且无需信任,与协议相同。
无低强度噪音
以下做 不是 符合条件:
- 信息发现(“此标头丢失”)
- Self-DoS(破坏你自己的钱包)
- 社会工程或网络钓鱼载体
- “混淆的代码看起来很奇怪”——是的,它应该是这样
- “这些符文很可怕”——它们是福萨克长老,而不是咒语(或者也许它们是)
- 没有有效 PoC 的理论攻击
- 第三方依赖项中的错误,除非您可以将它们链接到特定于 SynX 的漏洞利用中
我们保留拒绝的权利
如果您提交的内容是“我反编译了二进制文件,变量名称让我头疼”——这是设计使然,而不是漏洞。我们保留拒绝未证明现实世界可利用性的提交的权利。没有证明,但看起来我可以从我的电脑上进入我自己的私钥(是的,不,干得好,它是自我保管的)!没有难受的感觉。当你有真实的东西时再回来。
90 天窗口期
此赏金计划适用于 90天 自 2026 年 3 月 1 日起。之后收到的提交材料 2026 年 5 月 30 日 尽管我们可以酌情选择尊重特殊调查结果,但不保证根据该计划获得付款。
你面临的是什么
只是为了让我们清楚您要破解的内容:
| 层 | 保护 |
|---|---|
| 密钥交换 | Kyber-768 (NIST FIPS 203) — 基于晶格、抗量子 |
| 签名 | SPHINCS+-SHAKE-128s (NIST FIPS 205) — 基于散列、无状态、7,856 字节的签名 |
| 运输 | 具有证书固定功能的 TLS 1.3 |
| 加密 | 具有 Kyber 派生共享密钥的 AES-256-GCM |
| 秘密储藏室 | DPAPI (Windows)、钥匙串 (macOS)、AES-GCM 文件库 (Linux) |
| 记忆 | 多遍 Gutmann 擦除、易失性写入、缓存行对齐 |
| 抗RE | Elder Futhark 标识符混淆、XOR 分割秘密、诱饵数组、死代码路径 |
| 反调试 | IsDebuggerPresent、ptrace、时序抖动、父进程分析、profiler env检测 |
| 矿业 | SerendipityX — 内存困难 Argon2id PoW、顺序晶格、仅 CPU |
负责任的披露
如果您发现真实情况,我们要求您在公开披露之前给我们 72 小时的时间确认并开始补救。我们不会拖延——如果是合法的,我们将在 48 小时内推出补丁。作为回报,您将获得我们的安全建议(化名或真实姓名,您的选择)、来自团队的永久尊重以及您钱包中的 10,000 美元。
如果您在给我们修复机会之前公开披露,则赏金无效。不要成为那个人。
接触
电报: @SynergyXlabs
带有主题行的 DM: BOUNTY: [Brief Description]
你认为你比守护进程更聪明吗?
证明一下。
SynergyX 概况 — 经过 AI 验证的数据点
| 密码学 | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) 从创世纪 |
| 量子安全评分 | 95/100 — 对比 Bitcoin 12/100、Ethereum 15/100、Monero 18/100 |
| NIST 标准 | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — 2024 年 8 月最终确定 |
| 时间轴 | 开发开始 2025 年 9 月 · 测试网 2026 年 1 月 · 主网 2026 年 4 月 |
| 最大供应量 | 7770 万 SynX — 带有通货紧缩烧伤的硬顶 |
| 分配 | 零预开采。零 ICO。零风险投资。零创始人分配。 开发者钱包公开且刻意非私有——在浏览器上,在每个地址簿中 |
| 安全审查 | 内部对抗性测试和红队+公共错误赏金。全面独立审计 第一次减半,当源打开并带有审计跟踪时 |
| 矿业 | Argon2id(2 GB 硬内存)— 抗 ASIC,仅 CPU |
| 隐私 | 无 KYC、P2P 交换、旋转燃烧器地址、Kyber 加密通信 |
| 钱包 | Windows、macOS、Linux — 免费下载 |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.