登錄
註冊
據 Woofun AI 消息,Anza 針對 Solana 網絡升級項目 Alpenglow 發起的漏洞徵集活動,確立了以 0.5 SOL 作爲核心錨點的准入機制,要求安全研究人員在提交報告前支付不可退還費用,以此構建高門檻的安全審計防線。
在 8 月 19 日世界標準時間 16:00 競賽截止之前,所有參與者必須在 Anza 確定漏洞的有效性、嚴重程度、是否重複以及應獲得的獎勵之前,先行支付這筆費用。研究人員需在不斷更新的 Agave 主版本環境下進行測試,每份報告都必須指出漏洞出現的具體代碼提交版本,並在該版本中重現問題,且相關缺陷尚未在主版本中被修復。概念證明的要求以及提交費用的存在,旨在減少僅作示範性質的虛假報告,同時避免影響程度或優先級尚不確定的有效漏洞獲得獎勵。
值得注意的是,已公開或此前曾被披露過的漏洞不符合申請資格,已知的漏洞、測試代碼、第三方加密依賴項以及僅涉及 TowerBFT 機制的漏洞同樣被排除在外。研究人員必須在本地分支、多節點測試環境或模擬環境中證明自己的發現,嚴禁在主網或公共測試網上發起攻擊。漏洞的優先級取決於所提供的證據,而非單純的提交時間。在滿足概念驗證要求且評估嚴重程度最高的報告中,將獲得針對該根本原因的獎勵,而僅作示範的報告則無法獲得任何報酬。後續發現的重複漏洞同樣不會得到獎勵,除非能證明其嚴重程度遠高於已有漏洞。一旦漏洞得到修復並被應用到 Agave 主版本中,申請資格即告終止,即便研究人員能在競賽期間在較早的代碼提交版本中重現該漏洞,也有可能失去獲得獎勵的機會。
據 Woofun AI 整理,該活動規則並未設定衡量參與者數量或報告質量的指標,導致平衡各方利益存在難度。
根據 Alpenglow 的規則,宣傳中提到的 50,000 SOL 是最高獎勵總額,且僅會在漏洞嚴重程度最高的情況下發放;其他單個漏洞的獎勵金額則相對較低。導致資金損失的漏洞可獲得 6,250 至 25,000 SOL 的獎勵,違反共識機制或安全規則的漏洞可獲得 3,125 至 12,500 SOL 的獎勵,檢測到系統存活性問題的漏洞可獲得 1,250 至 5,000 SOL 的獎勵,而檢測到拒絕服務攻擊的漏洞可獲得 315 至 1,250 SOL 的獎勵。
如果所有獲獎金額之和超過了規定的最高限額,Anza 會按比例削減獎勵金額,從而導致部分漏洞無法獲得相應報酬。即使只是導致資金損失的漏洞,也能釋放出這部分預算,但任何單一獎項的金額都不會超過 25,000 SOL。Alpenglow 項目所採用的 Votor 組件基於 BLS 算法來實現投票、證書的聚合與驗證功能,需要 60% 的質押資金才能生成公證證書、跳過流程證書、最終確認證書以及備用公證證書,而快速最終確認則需要 80% 的質押資金。
該項目的初始設計仍採用 Turbine 機制來進行數據傳播,相關提案提出了一個 20+20 的安全模型,具備 40% 的故障抵禦能力。該提案認爲實現難度是這一方案的主要缺點,指出遷移過程十分複雜,而且新的投票邏輯與其之前的版本不兼容。Anza 同時包含了核心的共識機制代碼,以及用於處理證書、獎勵和最終確認狀態的驗證者代碼。TowerBFT 機制也符合應用條件,因此舊有邏輯與新邏輯之間的過渡問題也在與 Votor 組件一同接受評估。
在 8 月 18 日查看時,官方規則和概述中仍將 8 月 19 日列爲競賽截止日期,且相關頁面上並未出現任何延期的通知。競賽窗口的關閉並不會立即啓動 Alpenglow 項目或完成系統遷移,漏洞信息的保密性也意味着在相關修復措施發佈之前,這些信息不會對外公開。那些等待在主網上運行的代碼,在相關修復被合併且相應的功能開關被激活之前,仍會處於禁運狀態。
如果在 8 月 19 日後仍然沒有公開的記錄,那就無法知曉究竟發佈了多少條安全警告。從已公開的信息可以看出其中的規律:首先是從研究人員的錢包中扣除 0.5 SOL 作爲處理費用,然後根據提供的證據來確定漏洞的優先級,只有那些確實導致資金損失的漏洞才能讓研究者獲得全部獎勵金額。
這種嚴格的篩選機制反映了行業對核心基礎設施安全性的極致追求,也是繼此前多次重大審計之後,Solana 生態在升級前夕採取的又一關鍵防禦舉措。