A maneira mais fácil de apagar o trabalho de um pesquisador de segurança é com cinco palavras: “Já sabíamos sobre isso.”



Sem um carimbo de data/hora, isso não é uma defesa. É uma reescrita.

@TermMaxFi fecha essa brecha através da Garantia de Problema Conhecido em sua recompensa Immunefi. Um bug conhecido deve ter sido divulgado publicamente ou registrado de forma privada por meio de uma submissão auto-relatada antes do pesquisador enviá-lo.

Se o projeto não puder provar que o problema já era conhecido, então um relatório válido permanece dentro do escopo e é elegível a uma recompensa. O ônus da prova funciona dos dois lados: os pesquisadores trazem uma Prova de Conceito; o projeto apresenta evidências.

Immunefi cuida da triagem, a arbitragem está habilitada, e nenhum dos lados pode alterar a linha do tempo após o fato. Isso transforma uma recompensa por bug de “o projeto tem a palavra final” em um processo baseado em evidências.

Isso não significa que todo relatório duplicado será pago. Problemas não resolvidos já divulgados em auditorias públicas estão excluídos, e não há evidências públicas de que o TermMax tenha precisado invocar essa cláusula em uma disputa real.

A questão é preventiva: as regras são escritas antes que dinheiro, reputação e incentivos colidam.

Segurança madura em Web3 não é apenas números maiores de recompensas. É o devido processo quando alguém diz: “Confie em nós, sabíamos.”

Deveria “sem recibos, sem defesa de problema conhecido” tornar-se a regra padrão para toda recompensa séria por bugs de criptomoedas?
IMU1,80%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários