跳到主要内容
USDC 价格:$1.0000Gas:
Arcscan

漏洞赏金

面向 Arcscan 网站、API 与索引器的负责任披露。

本项目不提供金钱奖励

本项目仅提供署名致谢。本次部署的运营方没有为付费赏金出资,与其让你花一个周末写报告、期待一笔从未获批的奖金,我们宁可把话说在前面。有效的报告会得到认真的回复、修复,以及——如果你愿意——署名致谢。

如何报告

范围之内

5 个类别
远程代码执行、SQL 注入、SSRF
任何能让一个请求触及索引数据库、Arc 节点的非公开接口或宿主机的问题,都是我们可能收到的最高严重级别。
存储型或反射型 XSS
本站上的字符串由部署合约的人自行决定——代币名称、符号、回滚原因、编译器版本。它们在输出时会被净化,绕过该净化逻辑属于范围之内。
会误导读者的数据正确性问题
余额、金额、手续费或转账渲染错误。把 18 位小数的原生 USDC 与 6 位小数的 ERC-20 接口混淆。把地址、合约或交易归属给了错误的实体。这些可能让人损失金钱,因此按安全问题而非外观问题处理。
限流绕过与拒绝服务
单个请求消耗了不成比例的后端算力,或存在绕过按 IP 额度的方法,都会让一项免费服务对所有人变差。请报告它,而不要以大流量去演示它。
缓存投毒
Arc 无法重组,因此以已确认高度为键的响应会被永久缓存。任何把错误答案塞进该缓存的方法,都因其构造而既严重又长期有效。

范围之外

Arcscan 没有账号、没有会话、没有 cookie、没有支付,也没有用户提交的内容。因此标准 Web 应用检查清单中的相当一部分在这里根本无从攻击,来自这些类别的报告会在不做修复的情况下关闭:

  • 缺失安全响应头、cookie 标志或 TLS 配置偏好,且未证明实际影响。本站既没有 cookie,也没有会话。
  • 缺失 SPF、DKIM、DMARC 或其他邮件配置。
  • 针对不含状态变更操作的页面的点击劫持——本站的每一个页面都是如此。
  • 针对无需认证的只读端点的 CSRF。这里没有登录,也就无从伪造。
  • 把限流当作可用性问题报告:该限制是有意为之且已有文档说明。
  • 未附带可用概念验证或影响描述的自动化扫描器输出。
  • 以洪泛方式演示的拒绝服务。请描述其放大原理,不要真的去跑。
  • 针对运营方的社会工程,或针对基础设施的物理攻击。
  • Arc 网络、其节点软件,或本站所索引的任何第三方合约中的漏洞。它们属于各自的维护者,而不属于 Arcscan。
  • 本站仅作展示的智能合约、代币或地址的内容——包括诈骗。请向相应的平台举报;Arcscan 为链建立索引,但不对其内容做策展。
  • Self-XSS,或任何需要受害者自己把代码粘贴进浏览器控制台的问题。

本站背后究竟是什么

漏洞赏金 · Arc 区块浏览器 | Arcscan