跳转至

奖金计划

Gonka 运行两个计划:

计划 内容 地点
漏洞赏金 私密漏洞报告。经分类后按严重程度支付报酬。 HackerOne
贡献者奖励 公开协议工作:修复、改进、工具开发。经治理后从社区金库支付报酬。 gonka-ai/gonka

您无需是主机。

本页面为实用指南,不构成付款承诺。关于漏洞,以 HackerOne 计划条款为准;关于协议工作,主机在链上批准金额。两个流程均可演进。


漏洞赏金

发现对 Gonka 网络造成严重级别影响的漏洞,可获得 $15,000–$25,000。其他严重程度奖励较低。金额可能调整。

提交报告 →

报告通过 HackerOne 提交:私密协同披露、分类,然后根据严重程度支付报酬。

该计划分阶段推出,目前为私密模式——仅限 HackerOne 邀请的研究人员和通过上述表单加入的 Gonka 社区成员。未来计划开放公开模式。

无需附上修复方案即可获得有效报告的报酬。报酬在分类后支付。修复方案可单独支付,金额将单独协商。

奖励

严重程度 奖励(参考)
严重 $15,000–$25,000(2026年7月从 $5,000–$10,000 提升)
高 / 中 / 低 详见 HackerOne 计划条款

完整的奖励表、类别和资格规则位于 HackerOne。如本页面与 HackerOne 条款冲突,以 HackerOne 条款为准。

涵盖范围

仅作参考——HackerOne 具有权威性:

  • gonka-ai/gonka 中的协议、共识和链层问题
  • 具有全网影响的漏洞:链停滞、模块资金被盗、所有参与者奖励错误、网络控制权丧失
  • 可验证的安全影响,非纯理论性弱点

不涵盖范围

  • 假设三分之二主机恶意的攻击(诚实多数/BFT 假设)
  • 针对特定主机自身基础设施的攻击
  • 未经验证的 AI 生成发现

如何报告

  1. 请使用 HackerOne 报告表单。这是唯一受理渠道。请勿在 GitHub 上公开提交 Issue 或 PR,也勿在 Discord 或其他公开渠道发布。
  2. 如果审核人员确认该漏洞已知——例如已有 GitHub 讨论或 HackerOne 上已有报告——您的报告可能被标记为重复且不予支付。
  3. 审核人员将对报告进行分类并分配严重程度。
  4. 有效的报告在分类后会获得报酬。您可以提交书面报告、私有分支中的修复方案,或两者兼有。修复方案不会改变报告的报酬;任何额外的修复报酬将单独协商。

优秀报告包含的内容

  • 可复现的研究——提供步骤、截图、日志或录屏,以便分析师确认问题
  • 可验证的影响——展示攻击者实际能做什么。理论上的库或配置问题通常会被拒绝
  • 后续跟进——提交后,审核人员可能会提问。请回复以帮助他们复现并确认问题。
  • 您自己的验证——不要提交未经您确认的AI生成的发现

严重性指南

最终严重性由HackerOne决定。本计划中常用的一种评估框架如下:

Risk = Impact × Likelihood

影响网络角度评估。高或关键级别要求对整个网络产生影响。仅影响单个参与者的漏洞通常最高为低或中等。

级别 含义 示例
关键 对整个网络造成灾难性影响 完全控制网络
大规模的显著干扰 链停止;模块资金被盗;所有参与者奖励错误
中等 中等程度的干扰,影响范围有限 具有有限影响范围的完整性或可用性风险
轻微、孤立、不影响链 仅影响单个参与者或组件的小问题

可能性

  • 自然发生——在正常条件下无意中发生
  • 故意且有利可图——为获取经济利益而利用(若成本低且利润高,则等级更高)
  • 故意且破坏性——为造成干扰而利用(若成本低且影响广泛,则等级更高)
影响 \ 可能性 中等
关键 关键 关键
关键 中等
中等 中等
中等 信息性

谁支付

HackerOne 需要一个法律实体作为计费合作伙伴。Bitfury 目前代表 Gonka 支付这些奖励,但不负责分类或严重性评估。


贡献者奖励

在协议上公开工作:讨论、交付,然后 Hosts 在链上批准奖励。

gonka-ai/gonka 中公开工作。被接受的贡献通常通过网络升级,从社区金库稳定币形式支付。每次支付都需要链上批准。您可以建议工作价值,但这不构成承诺。

以补助形式的安排(围绕较大工作量达成的资助)已被使用过。它们可以在 GitHub 讨论中提出,然后进行链上投票

如何参与

GitHub 讨论 开始。 讨论是提案历史的权威来源;Discord 用于扩大影响力。在投入大量实现之前,请先获得社区支持。

这一步很重要。相同的想法可能已被讨论过,或者当前方法可能是一种权衡。讨论是您发现这一点并避免重复工作的途径。请先阅读 Welcome to Proposals #795

包括动机、预期影响以及对网络将产生什么变化。如果您代表一个团队或有相关先前工作,请提供链接。

然后:

  1. 在 Discord #improvement-proposals(以及任何能触达 Hosts 和贡献者的其他渠道)分享该讨论。
  2. 收集反应、评论和反对意见。Host 的反馈尤其有用。
  3. 如果工作已经是明确且未被认领的任务,请选择一个 up-for-grabs 问题 —— 或为具体的错误或可衡量的改进 新建一个 Issue

在开始工作前认领任务

留下简短评论,例如 Starting work, ETA 3 to 5 days。这可以避免重复劳动。

优先级:Gonka 网络开发路线图

典型的讨论主题:协议改进;集成、API 客户端和工具;需要研究的开放问题。

如何交付

  • 创建分支并向 gonka-ai/gonka 提交 PR。
  • 保持进展可见(每周简短更新即可)。
  • 完成意味着一个通过测试的可用实现,并经过 Hosts 的审查和验证。
  • 如果更改需要网络升级,请包含链上升级代码
  • 当工作进入仓库后,继续寻求支持:请其他社区成员评论和审查该 Issue 或 PR。说明您希望他们关注什么(正确性、测试、边界情况、性能)。社区审查是工作获得验证的方式——不要等待它自动发生。

鼓励贡献者之间的协作和自愿奖励共享。


奖励记录位置

项目 权威来源 也有用
漏洞赏金 HackerOne 上的 Gonka 项目
贡献者奖励 ( payouts 在链上执行,通常在一次网络升级中) gonka-ai/gonka 中匹配记录。Discord #bounty-awards 稍后会发布部分内容,但可能不完整——非权威来源。

进一步阅读