<time lang="MbLx76"></time><var date-time="jVCUg"></var><legend lang="WrY0kL"></legend><area lang="R31XzwD"></area><i lang="AZiKq"></i><sub id="OIUQ3Q"></sub><u dir="iCZAltF"></u>

漏洞赏金平台OpenBounty公开发布漏洞报告,研究人员称其“极其不负责任”

2024-07-03 14:25

imToken - 全球领先的去中心化钱包

推荐下载 领取价值高达 6,0000 元的数字货币盲盒,享受 20%手续费减免。提供安全、可信赖的非托管钱包服务!
Odaily星球日报讯 漏洞赏金平台 OpenBounty 遭到同行安全研究人员的批评,因为有用户发现他们提交的漏洞报告被发布在一个公链上。当 OpenBounty 收到报告时,它会自动将这些报告的内容作为交易发布在 Shentu 上,这是由 OpenBounty 母公司 Shentu Foundation 运行的区块链。 被公开的细节包括漏洞的威胁级别、潜在易受攻击代码的位置以及报告作者的评论。独立安全研究人员 Pascal Caversaccio 表示,公开泄露潜在的漏洞是极其不负责任的,任何黑客都可以筛选这些报告并利用它们。 OpenBounty 列出了 30 多个加密项目提供的漏洞赏金计划,总存款价值超过 110 亿美元。 安全研究人员还抱怨说,OpenBounty 在未经其他安全公司和加密项目许可的情况下列出并接受由他们提供的漏洞赏金报告。 OpenBounty 网站上列出的赏金中,包括来自去中心化交易所 Uniswap 和借贷协议 Compound 的赏金。 加密安全公司 OpenZeppelin 解决方案架构主管 Michael Lewellen 表示:“作为 Compound DAO 在 OpenZeppelin 的安全顾问,我可以权威地说,他们并未获得授权代表该协议管理漏洞赏金。” 漏洞赏金平台 HackenProof 首席执行官 Dmytro Matviiv 表示:“未经许可就列出赏金可能会产生法律后果。漏洞赏金市场是在一个经过深思熟虑的法律流程下运作的。在这个体系下,在将赏金放在漏洞赏金平台上之前,必须获得赏金发布者的许可。” CertiK 一位发言人证实,控制 OpenBounty 平台的实体 Shentu 曾经是 CertiK 的一部分,然而,自 2020 年以来,Shentu 就一直作为一个独立的实体自主运营。不过,在拆分四年后,OpenBounty 平台上的代码仍然链接到名称中包含 CertiK 的域名。不过,CertiK 的发言人表示,这些域名是由 Shentu 独立管理的。(DL News)

imToken - 全球领先的去中心化钱包

推荐下载 领取价值高达 6,0000 元的数字货币盲盒,享受 20%手续费减免。提供安全、可信赖的非托管钱包服务!
下一篇:巴拉圭将加密货币挖矿电费提高14%,招致行业人士和立法者批评
上一篇:美法官拒绝DraftKings驳回NFT买家所提起集体诉讼,并认定其证券属性
相关文章
返回顶部小火箭