Contratti intelligenti
Contratti relativi alla piattaforma di lancio Aurora:
https://github.com/aurora-is-near/aurora-launchpad-contracts/tree/0.5.1/contract
Ambito di applicazione
Nell'ambito del presente programma di bug bounty sono accettati solo i seguenti impatti. Tutti gli altri impatti non sono considerati rientranti nell'ambito del programma, anche se riguardano elementi presenti nella tabella delle risorse incluse nell'ambito.
- Qualsiasi manipolazione dei risultati delle votazioni in materia di governance,
- Il furto diretto di qualsiasi somma di denaro appartenente agli utenti, sia essa inattiva o in transito, ad eccezione dei proventi non reclamati,
- Congelamento definitivo dei fondi,
- Insolvenza,
- Furto di rendimenti non reclamati,
- Congelamento definitivo dei proventi non reclamati,
- Blocco temporaneo dei fondi,
- Lo smart contract non ¨¨ in grado di funzionare a causa della mancanza di fondi,
- Bloccare le pratiche di "stuffing" a scopo di lucro,
- Griefing (ad esempio, l'autore dell'attacco non persegue alcun fine di lucro, ma provoca danni agli utenti o al protocollo),
- Furto di benzina,
- Consumo illimitato di gas,
- Lo smart contract non garantisce i rendimenti promessi, ma non perde valore
Informazioni generali
- Calyx ha il diritto di effettuare pagamenti in token AURORA: la distribuzione ¨¨ vincolata e lo sblocco avviene in modo lineare nell'arco di un anno.
- Calyx si riserva il diritto di non corrispondere il premio qualora il bug sia stato segnalato per primo nell'ambito di un altro programma di bug bounty.
- Se un impatto dovesse interessare qualsiasi altro asset gestito da Calyx che non rientri nell¡¯ambito del progetto, ti invitiamo a segnalarlo affinch¨¦ venga preso in considerazione dal progetto. Ci¨° vale solo per gli impatti critici.
- Nell'ambito del presente programma di bug bounty sono accettati solo i seguenti impatti. Tutti gli altri impatti non sono considerati rientranti nell'ambito del programma, anche se riguardano elementi presenti nella tabella delle risorse incluse nell'ambito.
- Il premio massimo complessivo per i bug di gravit¨¤ "Alta" e "Critica" ¨¨ limitato al 10% dei fondi effettivamente interessati dalla vulnerabilit¨¤ individuata: maxReward = min(10% TVL, maxSeverityBudget)
Fuori dall'ambito di applicazione
- Dati errati forniti da oracoli di terze parti
- Senza escludere la manipolazione di Oracle o gli attacchi tramite ¡°flash loan¡±
- Attacchi alla governance economica di base (ad esempio, attacco del 51%)
- Mancanza di liquidit¨¤
- Critiche alle migliori pratiche
- Gli attacchi di Sybil
- Rischi legati alla centralizzazione: qualsiasi manipolazione dei risultati delle votazioni in materia di governance
Regole e requisiti
Le seguenti attivit¨¤ sono vietate dal presente programma di bug bounty:
- Qualsiasi test con contratti sulla mainnet o su testnet pubbliche; tutti i test devono essere effettuati su testnet private
- Qualsiasi test che preveda l'utilizzo di oracoli di prezzo o smart contract di terze parti
- Tentativi di phishing o altri attacchi di ingegneria sociale ai danni dei nostri dipendenti e/o clienti
- Qualsiasi test effettuato con sistemi e applicazioni di terze parti (ad es. estensioni del browser) nonch¨¦ con siti web (ad es. fornitori di SSO, reti pubblicitarie)
- Qualsiasi attacco di tipo "denial of service"
- Test automatizzati dei servizi che generano volumi significativi di traffico
- Divulgazione pubblica di una vulnerabilit¨¤ non corretta in un programma di ricompensa soggetto a embargo - Politica e linee guida sulla divulgazione
- Trattandosi di un programma riservato, si prega di non discutere di questo programma n¨¦ di eventuali vulnerabilit¨¤ (anche quelle gi¨¤ risolte) al di fuori del programma stesso senza l'esplicito consenso dell'organizzazione
- Al momento non ¨¨ consentita alcuna divulgazione di vulnerabilit¨¤, nemmeno parziale.
- Si prega di NON pubblicare n¨¦ discutere i bug