Запуск Bug Bounty для DeFi: від правил до інтеграції

Аудит смарт-контрактів знайшов 5 вразливостей — розробники все виправили. Через місяць протокол зламали новим вектором: атакуючий використав нестандартну послідовність викликів, яку аудитори не змоделювали. Аудит — знімок у часі. [Bug Bounty](https://en.wikipedia.org/wiki/Bug_bounty_program) — пості

Напрямки блокчейн-розробки

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1441
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    998
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1267
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    713
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    1003

Аудит смарт-контрактів знайшов 5 вразливостей — розробники все виправили. Через місяць протокол зламали новим вектором: атакуючий використав нестандартну послідовність викликів, яку аудитори не змоделювали. Аудит — знімок у часі. Bug Bounty — постійна жива перевірка тисячами очей. Це необхідність для проєктів, що керують мільйонами доларів. Без неї ви ризикуєте втратити кошти через вразливість, яку не помітив аудитор. Ми допомагаємо побудувати програму, яка приваблює найкращих дослідників і захищає ваш протокол.

Як працює програма Bug Bounty для DeFi?

Програма будується на трьох китах: правила (scope), система винагород (rewards) і платформа (Immunefi або HackerOne). Правила описують, що можна досліджувати — які контракти, транзакції, off-chain компоненти. Система винагород визначає виплати за кожен рівень критичності: critical до $1M і вище, medium до $50k. Платформа керує звітами, верифікацією та виплатами.

Порівняння платформ: Immunefi vs HackerOne

Характеристика Immunefi HackerOne
Фокус DeFi, смарт-контракти Універсальна (web2 + web3)
Спільнота >50 000 дослідників >600 000
Середня виплата за critical $80k $20k
Інтеграції Tenderly, Etherscan Широкий набір API

Розробка правил і скопу

Типові помилки при створенні скопу:

  • Неявний out-of-scope: не вказано оракули, мости, фронтенд. Хакер знаходить баг у Chainlink інтеграції, а його не приймають.
  • Розмиті тригери: "суттєва втрата коштів" — без конкретного порогу. Правило: "критична вразливість — можливість вкрасти більше 100 ETH".
  • Перевантажені зони: у скопі 20 контрактів, але розробник документації не справляється. Оптимум: 3-5 основних контрактів + посилання на допоміжні.

Ми інтегруємо правила як YAML-файл (приклад):

scope: smart_contracts: - address: "0x..." name: "LendingPool" severity: critical - address: "0x..." name: "PriceOracle" severity: high off_chain: - service: "API endpoint" severity: medium exclusions: - type: "frontend" reason: "no control" 

Система винагород

Стандартна сітка виплат залежить від складності скопу. Наприклад:

Рівень Приклад Винагорода
Critical Пряма крадіжка коштів $50k – $1M
High Блокування виведення $10k – $50k
Medium Griefing-атака $2k – $10k
Low Інформаційне $500 – $2k

Ми не фіксуємо ціни — кожен проєкт унікальний. Але даємо орієнтири на основі досвіду: програма на 12 проєктах показала, що середня виплата за critical — $80k.

Чому варто почати з Immunefi?

Immunefi — стандарт у DeFi: більше $90M виплачених винагород, інтеграція з Tenderly для симуляції атак. HackerOne ширший, але в крипті його аудиторія менша. Ми підбираємо платформу під профіль клієнта. Для молодого протоколу з простою архітектурою HackerOne дає більше веб2-спеціалістів. Для складних контрактів краще Immunefi.

Що таке скоп і чому він критичний?

Скоп визначає межі тестування. Якщо він занадто широкий, дослідники розпорошуються на низькопріоритетні баги. Якщо занадто вузький — критичний вектор залишається непоміченим. Ми розробляємо скоп, який балансує між глибиною та покриттям, з чіткими критеріями для кожного рівня критичності.

Процес роботи

Як запустити Bug Bounty за 4 кроки

  1. Аналіз і дизайн програми (1 тиждень). Вивчаємо ваш стек: Solidity, Foundry, Hardhat. Визначаємо критичні функції, оцінюємо ризики. Складаємо документ "Scope of Work" з правилами та сіткою винагород.
  2. Розробка конфігурації та інтеграція (1 тиждень). Налаштовуємо платформу: скоп, ролі, сповіщення. Пишемо документацію для хакерів: як тестувати, як звітувати.
  3. Запуск у закритому режимі (1 тиждень). Публікуємо програму в invite-only для 10–20 перевірених дослідників. Збираємо перші звіти, коригуємо правила.
  4. Відкритий запуск і моніторинг (2 тижні). Відкриваємо для всіх. Щодня аналізуємо звіти, сповіщаємо команду про критичні. Налаштовуємо автоматичний пайплайн через Tenderly для верифікації.

Повний цикл: 4–6 тижнів. У результаті — працююча програма з налаштованою інфраструктурою. Замовте попередній аналіз вашого протоколу – він допоможе визначити скоп і бюджет програми.

Що входить у роботу

  • Документація програми (rules, scope, rewards)
  • Інтеграція з Immunefi або HackerOne
  • Налаштування автоматичної верифікації звітів (Tenderly + webhook)
  • Підготовка dashboard для відстеження метрик
  • Навчання команди замовника: як реагувати на звіти
  • Гарантійна підтримка 30 днів після запуску

Ми працюємо з проєктами, що пройшли хоча б один зовнішній аудит. Без аудиту запуск bug bounty — як стрільба без прицілу: хакери знайдуть тривіальні баги, ви заплатите, а критичний вектор залишиться.

Типові помилки на старті

  • Занадто широкий скоп: дозволені всі контракти — хакер витрачає час на низькоскладні баги. Вузький скоп дає якісні звіти.
  • Нереалістичні виплати: $500 за critical — дослідники підуть до конкурентів. Орієнтуйтеся на Immunefi: медіана $50k за critical.
  • Відсутність тріажу: звіт лежить у черзі 3 дні — хакер іде на інший проєкт. Ми налаштовуємо автотріаж: critical — негайний алерт у Telegram.

Досвід і гарантії

Ми запустили програми для 12+ криптопроєктів із сумарною винагородою понад $2M. Наша команда — senior-розробники з досвідом аудиту та створення смарт-контрактів. Ми гарантуємо: програма буде приваблювати кваліфікованих дослідників, а ви отримуватимете лише релевантні звіти.

"Після запуску програми на Immunefi ми отримали 3 critical-звіти за перший місяць. Два з них розкрили потенційну втрату коштів на $300k." — приклад із практики (дані знеособлені).

Чек-лист для запуску програми Bug Bounty
  • Пройти хоча б один зовнішній аудит смарт-контрактів.
  • Визначити скоп: які контракти, функції, off-chain компоненти.
  • Встановити рівні критичності та відповідні винагороди.
  • Вибрати платформу (Immunefi або HackerOne).
  • Налаштувати автоматичну верифікацію звітів.
  • Навчити команду обробці інцидентів.

Зв'яжіться з нами для оцінки вашого проєкту. Отримайте консультацію щодо запуску — розберемо ваш скоп за годину.