Solana es una blockchain de alto rendimiento y sin permisos que ofrece infraestructura escalable para aplicaciones descentralizadas. Para asegurar la máxima resiliencia de la red, la Solana Foundation mantiene un programa continuo de Security Bug Bounty para el cliente validador Agave. Gestionado a través del repositorio Anza, esta iniciativa incentiva a los investigadores de seguridad a divulgar de manera responsable vulnerabilidades críticas de la red. Con una actualización importante de la política vigente desde el 1 de febrero de 2024, las recompensas ahora se denominan exclusivamente en tokens SOL y se distribuyen como cuentas de stake bloqueadas por 12 meses.
Los participantes pueden ganar cantidades variables de SOL bloqueadas según la gravedad de la vulnerabilidad divulgada. El nivel más alto cubre exploits de Pérdida de Fondos, otorgando hasta 25,000 SOL (con un mínimo de 6,250 SOL). Otros niveles críticos incluyen Violaciones de Consenso/Seguridad que pagan entre 3,125 y 12,500 SOL, mientras que problemas de Disponibilidad o Pérdida de Disponibilidad se recompensan entre 1,250 y 5,000 SOL. Bugs menores como caídas de RPC DoS generan entre 20 y 65 SOL.
El programa opera mediante un proceso estricto de divulgación privada en el portal oficial de GitHub. Las submissions deben incluir un robusto proof-of-concept (PoC) que afecte la master branch del monorepo de Agave. El impacto de este riguroso programa se demostró recientemente en abril de 2025, cuando el security researcher LonelySloth identificó y reportó con éxito una vulnerabilidad crítica dentro del ZK ElGamal Proof Program que afectaba las transferencias confidenciales Token-22, la cual fue parchada rápidamente en las versiones v2.1.21 y v2.2.11 de Agave.
Habilita la autenticación de dos factores (2FA) en tu cuenta de GitHub.
Accede al portal privado de reportes en el repositorio oficial de Agave.
Envía un reporte detallado junto con un exploit funcional como prueba de concepto (PoC) que afecte la rama master.
Envía un email al equipo de seguridad de Anza a [email protected] con la URL completa del advisory si no recibes respuesta en 72 horas.
Completa la verificación obligatoria de KYC antes de la distribución de cualquier recompensa bloqueada en SOL.