Аудит смарт-контрактов нашёл 5 уязвимостей — разработчики всё исправили. Через месяц протокол взломали новым вектором: атакующий использовал нестандартную последовательность вызовов, которую аудиторы не смоделировали. Аудит — снимок во времени. Bug Bounty — постоянная живая проверка тысячами глаз. Это необходимость для проектов, управляющих миллионами долларов. Без неё вы рискуете потерять средства из-за уязвимости, которую не заметил аудитор. Мы помогаем построить программу, которая привлекает лучших исследователей и защищает ваш протокол.
Как работает программа Bug Bounty для DeFi?
Программа строится на трёх китах: правила (scope), система наград (rewards) и платформа (Immunefi или HackerOne). Правила описывают, что можно исследовать — какие контракты, транзакции, off-chain компоненты. Система наград определяет выплаты за каждый уровень критичности: critical до $1M и выше, medium до $50k. Платформа управляет отчётами, верификацией и выплатами.
Сравнение платформ: Immunefi vs HackerOne
| Характеристика | Immunefi | HackerOne |
|---|---|---|
| Фокус | DeFi, смарт-контракты | Универсальная (web2 + web3) |
| Сообщество | >50 000 исследователей | >600 000 |
| Средняя выплата за critical | $80k | $20k |
| Интеграции | Tenderly, Etherscan | Широкий набор API |
Разработка правил и скоупа
Типичные ошибки при создании скоупа:
- Неявный out-of-scope: не указаны оракулы, мосты, фронтенд. Хакер находит баг в Chainlink интеграции, а его не принимают.
- Размытые триггеры: "существенная потеря средств" — без конкретного порога. Правило: "критическая уязвимость — возможность украсть более 100 ETH".
- Перегруженные зоны: в скоупе 20 контрактов, но разработчик документации не справляется. Оптимум: 3-5 основных контрактов + ссылка на вспомогательные.
Мы интегрируем правила как YAML-файл (пример):
scope: smart_contracts: - address: "0x..." name: "LendingPool" severity: critical - address: "0x..." name: "PriceOracle" severity: high off_chain: - service: "API endpoint" severity: medium exclusions: - type: "frontend" reason: "no control" Система наград
Стандартная сетка выплат зависит от сложности скоупа. Например:
| Уровень | Пример | Вознаграждение |
|---|---|---|
| Critical | Прямая кража средств | $50k – $1M |
| High | Блокировка вывода | $10k – $50k |
| Medium | Griefing-атака | $2k – $10k |
| Low | Информационное | $500 – $2k |
Мы не фиксируем цены — каждый проект уникален. Но даём ориентиры на основе опыта: программа на 12 проектах показала, что средняя выплата за critical — $80k.
Почему стоит начать с Immunefi?
Immunefi — стандарт в DeFi: более $90M выплаченных наград, интеграция с Tenderly для симуляции атак. HackerOne шире, но в крипте его аудитория меньше. Мы подбираем платформу под профиль клиента. Для молодого протокола с простой архитектурой HackerOne даёт больше веб2-специалистов. Для сложных контрактов лучше Immunefi.
Что такое скоуп и почему он критичен?
Скоуп определяет границы тестирования. Если он слишком широк, исследователи распыляются на низкоприоритетные баги. Если слишком узок — критический вектор остаётся незамеченным. Мы разрабатываем скоуп, балансирующий между глубиной и покрытием, с чёткими критериями для каждого уровня критичности.
Процесс работы
Как запустить Bug Bounty за 4 шага
- Анализ и дизайн программы (1 неделя). Изучаем ваш стек: Solidity, Foundry, Hardhat. Определяем критичные функции, оцениваем риски. Составляем документ "Scope of Work" с правилами и сеткой наград.
- Разработка конфигурации и интеграция (1 неделя). Настраиваем платформу: скоуп, роли, уведомления. Пишем документацию для хакеров: как тестировать, как отчитываться.
- Запуск в закрытом режиме (1 неделя). Публикуем программу в invite-only для 10–20 проверенных исследователей. Собираем первые отчёты, корректируем правила.
- Открытый запуск и мониторинг (2 недели). Открываем для всех. Ежедневно анализируем отчёты, уведомляем команду о критических. Настраиваем автоматический пайплайн через Tenderly для верификации.
Полный цикл: 4–6 недель. В итоге — работающая программа с настроенной инфраструктурой. Закажите предварительный анализ вашего протокола – он поможет определить скоуп и бюджет программы.
Что входит в работу
- Документация программы (rules, scope, rewards)
- Интеграция с Immunefi или HackerOne
- Настройка автоматической верификации отчётов (Tenderly + webhook)
- Подготовка dashboard для отслеживания метрик
- Обучение команды заказчика: как реагировать на отчёты
- Гарантийная поддержка 30 дней после запуска
Мы работаем с проектами, прошедшими хотя бы один внешний аудит. Без аудита запуск bug bounty — как стрельба без прицела: хакеры найдут тривиальные баги, вы заплатите, а критический вектор останется.
Типичные ошибки на старте
- Слишком широкий скоуп: разрешены все контракты — хакер тратит время на низкосложные баги. Узкий скоуп даёт качественные отчёты.
- Нереалистичные выплаты: $500 за critical — исследователи уйдут к конкурентам. Ориентируйтесь на Immunefi: медиана $50k за critical.
- Отсутствие триажа: отчёт лежит в очереди 3 дня — хакер уходит на другой проект. Мы настраиваем автотриаж: critical — немедленный алерт в Telegram.
Опыт и гарантии
Мы запустили программы для 12+ криптопроектов с суммарным вознаграждением более $2M. Наша команда — senior-разработчики с опытом аудита и создания смарт-контрактов. Мы гарантируем: программа будет привлекать квалифицированных исследователей, а вы будете получать только релевантные отчёты.
"После запуска программы на Immunefi мы получили 3 critical-отчёта за первый месяц. Два из них раскрыли потенциальную потерю средств на $300k." — пример из практики (данные обезличены).
Чек-лист для запуска программы Bug Bounty
- Пройти хотя бы один внешний аудит смарт-контрактов.
- Определить скоуп: какие контракты, функции, off-chain компоненты.
- Установить уровни критичности и соответствующие вознаграждения.
- Выбрать платформу (Immunefi или HackerOne).
- Настроить автоматическую верификацию отчётов.
- Обучить команду обработке инцидентов.
Свяжитесь с нами для оценки вашего проекта. Получите консультацию по запуску — разберём ваш скоуп за час.







