Solana ist eine leistungsstarke, erlaubnisfreie Blockchain, die skalierbare Infrastruktur für dezentrale Anwendungen bietet. Um maximale Netzwerkkontinuität zu gewährleisten, unterhält die Solana Foundation ein kontinuierliches Security Bug Bounty-Programm für den Agave Validator-Client. Dieses Programm wird über das Anza-Repository verwaltet und motiviert Security-Forscher dazu, kritische Netzwerkschwachstellen verantwortungsvoll offenzulegen. Mit einer wichtigen Richtlinienänderung, die ab dem 1. Februar 2024 gilt, werden Belohnungen nun ausschließlich in SOL-Token ausgezahlt und als 12-monatige gesperrte Stake-Accounts verteilt.
Teilnehmer können je nach Schwere der offengelegten Schwachstelle unterschiedliche Mengen an gesperrtem SOL verdienen. Die höchste Stufe umfasst Loss of Funds-Exploits und gewährt bis zu 25.000 SOL (mit einem Minimum von 6.250 SOL). Weitere kritische Stufen beinhalten Consensus/Safety Violations, die zwischen 3.125 und 12.500 SOL auszahlen, während Liveness- oder Loss of Availability-Probleme mit Beträgen zwischen 1.250 und 5.000 SOL belohnt werden. Kleinere Bugs wie RPC DoS-Crashes bringen zwischen 20 und 65 SOL ein.
Das Programm läuft über einen strikten privaten Disclosure-Prozess auf dem offiziellen GitHub-Portal. Einreichungen müssen einen robusten Proof-of-Concept (PoC) enthalten, der den master branch des Agave Monorepos betrifft. Die Wirkung dieses rigorosen Programms wurde kürzlich im April 2025 demonstriert, als der Security Researcher LonelySloth erfolgreich eine kritische Schwachstelle im ZK ElGamal Proof Program identifizierte und meldete, die vertrauliche Transfers von Token-22 betraf und in den Agave-Versionen v2.1.21 und v2.2.11 umgehend gepatcht wurde.
Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) für Ihr GitHub-Konto.
Greifen Sie auf das private Reporting-Portal im offiziellen Agave-Repository zu.
Reichen Sie einen detaillierten Bericht zusammen mit einem funktionierenden Exploit-Proof-of-Concept (PoC) ein, der den Master-Branch betrifft.
Schreiben Sie dem Anza Security Team eine E-Mail an [email protected] mit der vollständigen Advisory-URL, falls Sie innerhalb von 72 Stunden keine Antwort erhalten.
Schließe die obligatorische KYC-Verifizierung ab, bevor irgendwelche gesperrten SOL-Belohnungen verteilt werden.