奖金计划
Gonka 运行两个计划:
| 计划 | 内容 | 地点 |
|---|---|---|
| 漏洞赏金 | 私密漏洞报告。经分类后按严重程度支付报酬。 | HackerOne |
| 贡献者奖励 | 公开协议工作:修复、改进、工具开发。经治理后从社区金库支付报酬。 | gonka-ai/gonka |
您无需是主机。
本页面为实用指南,不构成付款承诺。关于漏洞,以 HackerOne 计划条款为准;关于协议工作,主机在链上批准金额。两个流程均可演进。
漏洞赏金
发现对 Gonka 网络造成严重级别影响的漏洞,可获得 $15,000–$25,000。其他严重程度奖励较低。金额可能调整。
报告通过 HackerOne 提交:私密协同披露、分类,然后根据严重程度支付报酬。
该计划分阶段推出,目前为私密模式——仅限 HackerOne 邀请的研究人员和通过上述表单加入的 Gonka 社区成员。未来计划开放公开模式。
您无需附上修复方案即可获得有效报告的报酬。报酬在分类后支付。修复方案可单独支付,金额将单独协商。
奖励
| 严重程度 | 奖励(参考) |
|---|---|
| 严重 | $15,000–$25,000(2026年7月从 $5,000–$10,000 提升) |
| 高 / 中 / 低 | 详见 HackerOne 计划条款 |
完整的奖励表、类别和资格规则位于 HackerOne。如本页面与 HackerOne 条款冲突,以 HackerOne 条款为准。
涵盖范围
仅作参考——HackerOne 具有权威性:
- 在
gonka-ai/gonka中的协议、共识和链层问题 - 具有全网影响的漏洞:链停滞、模块资金被盗、所有参与者奖励错误、网络控制权丧失
- 可验证的安全影响,非纯理论性弱点
不涵盖范围
- 假设三分之二主机恶意的攻击(诚实多数/BFT 假设)
- 针对特定主机自身基础设施的攻击
- 未经验证的 AI 生成发现
如何报告
- 请使用 HackerOne 报告表单。这是唯一受理渠道。请勿在 GitHub 上公开提交 Issue 或 PR,也勿在 Discord 或其他公开渠道发布。
- 如果审核人员确认该漏洞已知——例如已有 GitHub 讨论或 HackerOne 上已有报告——您的报告可能被标记为重复且不予支付。
- 审核人员将对报告进行分类并分配严重程度。
- 有效的报告在分类后会获得报酬。您可以提交书面报告、私有分支中的修复方案,或两者兼有。修复方案不会改变报告的报酬;任何额外的修复报酬将单独协商。
优秀报告包含的内容
- 可复现的研究——提供步骤、截图、日志或录屏,以便分析师确认问题
- 可验证的影响——展示攻击者实际能做什么。理论上的库或配置问题通常会被拒绝
- 后续跟进——提交后,审核人员可能会提问。请回复以帮助他们复现并确认问题。
- 您自己的验证——不要提交未经您确认的AI生成的发现
严重性指南
最终严重性由HackerOne决定。本计划中常用的一种评估框架如下:
Risk = Impact × Likelihood
影响从网络角度评估。高或关键级别要求对整个网络产生影响。仅影响单个参与者的漏洞通常最高为低或中等。
| 级别 | 含义 | 示例 |
|---|---|---|
| 关键 | 对整个网络造成灾难性影响 | 完全控制网络 |
| 高 | 大规模的显著干扰 | 链停止;模块资金被盗;所有参与者奖励错误 |
| 中等 | 中等程度的干扰,影响范围有限 | 具有有限影响范围的完整性或可用性风险 |
| 低 | 轻微、孤立、不影响链 | 仅影响单个参与者或组件的小问题 |
可能性
- 自然发生——在正常条件下无意中发生
- 故意且有利可图——为获取经济利益而利用(若成本低且利润高,则等级更高)
- 故意且破坏性——为造成干扰而利用(若成本低且影响广泛,则等级更高)
| 影响 \ 可能性 | 高 | 中等 | 低 |
|---|---|---|---|
| 关键 | 关键 | 关键 | 高 |
| 高 | 关键 | 高 | 中等 |
| 中等 | 高 | 中等 | 低 |
| 低 | 中等 | 低 | 信息性 |
谁支付
HackerOne 需要一个法律实体作为计费合作伙伴。Bitfury 目前代表 Gonka 支付这些奖励,但不负责分类或严重性评估。
贡献者奖励
在协议上公开工作:讨论、交付,然后 Hosts 在链上批准奖励。
在 gonka-ai/gonka 中公开工作。被接受的贡献通常通过网络升级,从社区金库以稳定币形式支付。每次支付都需要链上批准。您可以建议工作价值,但这不构成承诺。
以补助形式的安排(围绕较大工作量达成的资助)已被使用过。它们可以在 GitHub 讨论中提出,然后进行链上投票。
如何参与
从 GitHub 讨论 开始。 讨论是提案历史的权威来源;Discord 用于扩大影响力。在投入大量实现之前,请先获得社区支持。
这一步很重要。相同的想法可能已被讨论过,或者当前方法可能是一种权衡。讨论是您发现这一点并避免重复工作的途径。请先阅读 Welcome to Proposals #795。
包括动机、预期影响以及对网络将产生什么变化。如果您代表一个团队或有相关先前工作,请提供链接。
然后:
- 在 Discord
#improvement-proposals(以及任何能触达 Hosts 和贡献者的其他渠道)分享该讨论。 - 收集反应、评论和反对意见。Host 的反馈尤其有用。
- 如果工作已经是明确且未被认领的任务,请选择一个
up-for-grabs问题 —— 或为具体的错误或可衡量的改进 新建一个 Issue。
在开始工作前认领任务
留下简短评论,例如 Starting work, ETA 3 to 5 days。这可以避免重复劳动。
优先级:Gonka 网络开发路线图。
典型的讨论主题:协议改进;集成、API 客户端和工具;需要研究的开放问题。
如何交付
- 创建分支并向
gonka-ai/gonka提交 PR。 - 保持进展可见(每周简短更新即可)。
- 完成意味着一个通过测试的可用实现,并经过 Hosts 的审查和验证。
- 如果更改需要网络升级,请包含链上升级代码。
- 当工作进入仓库后,继续寻求支持:请其他社区成员评论和审查该 Issue 或 PR。说明您希望他们关注什么(正确性、测试、边界情况、性能)。社区审查是工作获得验证的方式——不要等待它自动发生。
鼓励贡献者之间的协作和自愿奖励共享。
奖励记录位置
| 项目 | 权威来源 | 也有用 |
|---|---|---|
| 漏洞赏金 | HackerOne 上的 Gonka 项目 | — |
| 贡献者奖励 | 该链( payouts 在链上执行,通常在一次网络升级中) | 在 gonka-ai/gonka 中匹配记录。Discord #bounty-awards 稍后会发布部分内容,但可能不完整——非权威来源。 |
进一步阅读
- 报告漏洞 — HackerOne 提交表单
- Gonka 在 HackerOne(Medium) — 发布公告和 AMA 背景
- 欢迎来到提案 #795
- Gonka Discord