登录
注册
据 Woofun AI 消息,Anza 针对 Solana 网络升级项目 Alpenglow 发起的漏洞征集活动,确立了以 0.5 SOL 作为核心锚点的准入机制,要求安全研究人员在提交报告前支付不可退还费用,以此构建高门槛的安全审计防线。
在 8 月 19 日世界标准时间 16:00 竞赛截止之前,所有参与者必须在 Anza 确定漏洞的有效性、严重程度、是否重复以及应获得的奖励之前,先行支付这笔费用。研究人员需在不断更新的 Agave 主版本环境下进行测试,每份报告都必须指出漏洞出现的具体代码提交版本,并在该版本中重现问题,且相关缺陷尚未在主版本中被修复。概念证明的要求以及提交费用的存在,旨在减少仅作示范性质的虚假报告,同时避免影响程度或优先级尚不确定的有效漏洞获得奖励。
值得注意的是,已公开或此前曾被披露过的漏洞不符合申请资格,已知的漏洞、测试代码、第三方加密依赖项以及仅涉及 TowerBFT 机制的漏洞同样被排除在外。研究人员必须在本地分支、多节点测试环境或模拟环境中证明自己的发现,严禁在主网或公共测试网上发起攻击。漏洞的优先级取决于所提供的证据,而非单纯的提交时间。在满足概念验证要求且评估严重程度最高的报告中,将获得针对该根本原因的奖励,而仅作示范的报告则无法获得任何报酬。后续发现的重复漏洞同样不会得到奖励,除非能证明其严重程度远高于已有漏洞。一旦漏洞得到修复并被应用到 Agave 主版本中,申请资格即告终止,即便研究人员能在竞赛期间在较早的代码提交版本中重现该漏洞,也有可能失去获得奖励的机会。
据 Woofun AI 整理,该活动规则并未设定衡量参与者数量或报告质量的指标,导致平衡各方利益存在难度。
根据 Alpenglow 的规则,宣传中提到的 50,000 SOL 是最高奖励总额,且仅会在漏洞严重程度最高的情况下发放;其他单个漏洞的奖励金额则相对较低。导致资金损失的漏洞可获得 6,250 至 25,000 SOL 的奖励,违反共识机制或安全规则的漏洞可获得 3,125 至 12,500 SOL 的奖励,检测到系统存活性问题的漏洞可获得 1,250 至 5,000 SOL 的奖励,而检测到拒绝服务攻击的漏洞可获得 315 至 1,250 SOL 的奖励。
如果所有获奖金额之和超过了规定的最高限额,Anza 会按比例削减奖励金额,从而导致部分漏洞无法获得相应报酬。即使只是导致资金损失的漏洞,也能释放出这部分预算,但任何单一奖项的金额都不会超过 25,000 SOL。Alpenglow 项目所采用的 Votor 组件基于 BLS 算法来实现投票、证书的聚合与验证功能,需要 60% 的质押资金才能生成公证证书、跳过流程证书、最终确认证书以及备用公证证书,而快速最终确认则需要 80% 的质押资金。
该项目的初始设计仍采用 Turbine 机制来进行数据传播,相关提案提出了一个 20+20 的安全模型,具备 40% 的故障抵御能力。该提案认为实现难度是这一方案的主要缺点,指出迁移过程十分复杂,而且新的投票逻辑与其之前的版本不兼容。Anza 同时包含了核心的共识机制代码,以及用于处理证书、奖励和最终确认状态的验证者代码。TowerBFT 机制也符合应用条件,因此旧有逻辑与新逻辑之间的过渡问题也在与 Votor 组件一同接受评估。
在 8 月 18 日查看时,官方规则和概述中仍将 8 月 19 日列为竞赛截止日期,且相关页面上并未出现任何延期的通知。竞赛窗口的关闭并不会立即启动 Alpenglow 项目或完成系统迁移,漏洞信息的保密性也意味着在相关修复措施发布之前,这些信息不会对外公开。那些等待在主网上运行的代码,在相关修复被合并且相应的功能开关被激活之前,仍会处于禁运状态。
如果在 8 月 19 日后仍然没有公开的记录,那就无法知晓究竟发布了多少条安全警告。从已公开的信息可以看出其中的规律:首先是从研究人员的钱包中扣除 0.5 SOL 作为处理费用,然后根据提供的证据来确定漏洞的优先级,只有那些确实导致资金损失的漏洞才能让研究者获得全部奖励金额。
这种严格的筛选机制反映了行业对核心基础设施安全性的极致追求,也是继此前多次重大审计之后,Solana 生态在升级前夕采取的又一关键防御举措。