For the complete documentation index, see llms.txt. This page is also available as Markdown.

YUBIT Bug-Bounty-Programm

Wir freuen uns, den Start des YUBIT Bug-Bounty-Programms und ermutigen Sicherheitsforscher und Community-Mitglieder herzlich, sich durch das Melden von Schwachstellen zu beteiligen.

📩 Bitte senden Sie Bug-Reports an: bd@yubit.com Unser Sicherheitsteam wird die Einsendungen umgehend prüfen und validieren und Sie nach der Bestätigung kontaktieren. Ihr Beitrag zur Sicherheit wird sehr geschätzt!


1. Web Bug Bounty

Testumfang:

Prämienbereich:

  • Niedriges Risiko: $50 – $100

  • Mittleres Risiko: $100 – $500

  • Hohes Risiko: $500 – $1,000

  • Kritisch: $1,000 – $5,000


2. Definitionen der Schweregrade von Web-Schwachstellen

(1) Kritische Schwachstellen

Betreffen zentrale Geschäftssysteme (Steuerungssysteme, Domänencontroller, Verteilungssysteme, Bastion Hosts usw.) und können schwere Schäden verursachen. Mögliche Folgen:

  • Unbefugte Kontrolle von Geschäftssystemen

  • Zugriff auf Admin-Rechte der Kernsysteme

  • Vollständige Kontrolle über die Kerninfrastruktur Beispiele:

  • Kontrolle über mehrere Geräte im internen Netzwerk

  • Zugriff auf Super-Admin-Rechte im Backend, was zu erheblichen Datenlecks führt

  • Ausnutzung von Overflow- oder Race-Condition-Schwachstellen in Smart Contracts

(2) Schwachstellen mit hohem Risiko

  • Rechteausweitung (GetShell, Befehlsausführung)

  • SQL-Injection

  • Umgehung der Authentifizierung, schwache Passwörter, SSRF, Offenlegung sensibler Daten

  • Beliebiges Lesen von Dateien / XXE

  • Unbefugte Transaktionen oder Umgehung der Zahlungslogik

  • Schwerwiegende Logikfehler (z. B. Anmeldung als beliebiger Benutzer, Massen-Resets von Passwörtern)

  • Gespeichertes XSS (weite Wirkung)

  • Großangelegter Quellcode-Leak

  • Fehlkonfigurationen von Berechtigungen in Smart Contracts

(3) Schwachstellen mit mittlerem Risiko

  • Probleme, die Benutzerinteraktion erfordern (z. B. gespeichertes XSS, CSRF)

  • Horizontale/seitliche Umgehung der Autorisierung

  • Denial of Service (DoS)

  • CAPTCHA-Schwachstellen, die Brute-Force-Angriffe ermöglichen

  • Lokales Leaken sensibler Schlüssel

(4) Schwachstellen mit geringem Risiko

  • Lokaler DoS (Absturz des Clients)

  • Geringfügige Informationspreisgabe (Path Traversal, Verzeichnisauflistung)

  • Reflected/DOM XSS

  • Einfaches CSRF

  • Probleme mit URL-Weiterleitungen

  • SMS-/E-Mail-Spam (systemseitig begrenzt)

  • Sonstige geringfügige oder nicht nachgewiesene Probleme


3. Nicht akzeptierte Schwachstellen

  • E-Mail-Spoofing

  • Benutzeraufzählung

  • Self-XSS / HTML-Injektion

  • Fehlendes CSP / SRI

  • Nicht sensibles CSRF

  • Android-Konfigurationsprobleme (z. B., android:allowBackup="true")

  • Reine Performance-Probleme (z. B. langsames Rendern von Bildern)

  • Offenlegung der Version von Drittanbieter-Komponenten (z. B. Nginx-Version)

  • Funktionale Fehler ohne Sicherheitsrelevanz

  • Social Engineering gegen YUBIT-Mitarbeiter


4. Definitionen von Smart-Contract-Schwachstellen

(1) Kritisch

  • Manipulation von Governance-Abstimmungen

  • Direkter Diebstahl von Nutzergeldern (ohne nicht beanspruchte Belohnungen)

  • Dauerhafte Sperrung von Geldern

  • Ausnutzung von Miner Extractable Value (MEV)

  • Zahlungsunfähigkeit des Protokolls

(2) Hohes Risiko

  • Diebstahl oder Sperrung nicht beanspruchter Belohnungen/Tantiemen

  • Vorübergehende Sperrung von Geldern

(3) Mittleres Risiko

  • Vertragsstopp aufgrund von Token-Erschöpfung

  • Ausnutzung von Netzwerküberlastung zum Profit

  • Gas-Diebstahl oder erzwungene übermäßige Gas-Nutzung

  • Störende, nicht profitorientierte Sabotage

(4) Geringes Risiko

  • Kein direkter Geldverlust, aber Schädigung von Vertrauen/Verpflichtungen

  • Informationsrisiken (Oracle-Fehler, Governance-Angriffe, Liquiditätsrisiken, Sybil-Angriffe usw.)

  • Best-Practice-Empfehlungen


5. Verbotene Aktivitäten

  • Social-Engineering- oder Phishing-Angriffe

  • Öffentliche Offenlegung oder Verbreitung von Details zu Schwachstellen

  • Zerstörerische Tests (nur Proof of Concept ist erlaubt)

  • Unbefugtes Scannen in großem Umfang

  • Manipulation von Webseiten, Popup-Flut, Cookie-Diebstahl oder intrusive Payloads

  • Jeglicher nicht gemeldeter Schaden während des Testens

⚠️ Ein Verstoß gegen die Regeln kann zu rechtlichen Konsequenzen führen.


6. Abschließende Anmerkung

Vielen Dank, dass Sie zur Sicherheit der YUBIT-Plattform beitragen. Gemeinsam können wir ein sichereres und transparenteres Krypto-Ökosystem aufbauen.

Zuletzt aktualisiert