概述
親愛的用戶,為了能更加充分為用戶提供安全的交易環境,我們在此發動全球頂級技術社區的力量最大限度的加強www.kucoin.com的安全系統,我們于2022年8月3日特此建立kucoin.com的Bug與安全建議反饋獎勵機制,激勵任何有能力的資深安全人員,為kucoin.com提供專業安全建議和漏洞分析。
獎勵規則
bug和漏洞反饋獎勵分為四個等級,每個等級分別對應如下獎勵,且獎勵會以USD的形式計算:
嚴重3000-5000USD高危900-2000USD中危300-500USD低危50-150USD
如果您的漏洞提交被我們接受,請提供以下任意一項來獲得獎勵:
通過表單提交的漏洞請提供KCC的錢包地址,我們將向您支付KCS。通過Hacken提交的漏洞,我們會向您支付USDT。請注意,漏洞的威脅等級由KuCoin安全工作人員確認,KuCoin自行決定漏洞報告的問題是否滿足獎勵標準。
字節跳動天使投資人Tim Gong:基于加密貨幣的web3一定要走通一條與web2完全不同的經濟模式:6月2日消息,近日,SIG宣布領投總部位于新加坡的Web3 信息應用的基礎軟件平臺ByteTrade新一輪4000萬美元,SIG中國創始合伙人Tim Gong直接出任該公司董事長。Tim Gong隨后在接受采訪時表示,我對加密貨幣的未來非常看好。因為它是信息革命的自然延伸 信息從只讀(web1),到讀寫(web2),再到今天的所有權與交易(web3)。信息的數字資產化與去中心化可以解決web2 平臺今天未解決的很多問題,真正將信息的所有權還給用戶,防止平臺不自律甚至做惡,讓規則更明確與透明(也就是大家講的code is law)。
但是,我們還處在區塊鏈與加密貨幣發展的極早期。今天的所有加密貨幣都與科技股票同漲同跌,而整個crypto 市值都還沒有蘋果一家公司的市值高。就從金融角度來講,crypto 都還遠遠不是一個“另類資產”,而是更像一支叫做“crypto” 的科技股票。基于加密貨幣的web3 一定要走通一條與web2 完全不同的經濟模式,形成真正的生態,才能真正成為與傳統科技與金融逆相關的資產類型。[2022/6/2 3:57:44]
漏洞范圍
聲音 | Jimmy Song:若山寨幣跌幅超70% 不介意比特幣下跌10-20%:比特幣核心開發者Jimmy Song今日發推稱,我不介意(比特幣)現在下跌10-20%,如果這意味著山寨幣暴跌超70%的話。上一個泡沫時期的錯誤投資在兩年多之后仍未結束。[2020/2/17]
以下為適用范圍內的業務名稱:
TargetType*.kucoin.comWebKucoinMobileApplicationforAndroidAndroidKucoinMobileApplicationforiOSiOS
以下超出范圍的業務名稱:
TargetTypecert.kucoin.comWebzendeskWebSandBoxWebKucoinstoreWebApidocsWebintro.kucoin.comWebpassport.kucoin.comWebsandbox-*.kucoin.comWeb*-sdb.kucoin.comWeb*-sandbox.kucoin.comWeb
聲音 | Jimmy Song:比特幣更多是價值存儲:金色財經報道,比特幣核心開發人員Jimmy Song最近接受了ChainTalk的專訪。針對“比特幣到底是價值存儲還是一個支付網絡”的問題。Jimmy Song表示,比特幣更多是價值存儲,我認為沒有太多爭議。支付網絡里有太多競爭了,比如PayPal、Cash、Apple Pay、Samsung Pay,中國還有支付寶和微信支付。比特幣要在支付領域取勝并不容易,我甚至不確定比特幣是否需要用于支付。但同時比特幣也可以用作付款方式,你只需要進行結算就可以了。所以從某種意義上說,我認為現在將比特幣看做是一種支付方式還為時過早。[2020/2/4]
評分規則
以下為我們可以接受的漏洞類別:
Web端
聲音 | Longhash:ICO模式或將在2020年完全消失:Longhash在最近的報告中表示,ICO模式或將在2020年完全消失。該報該的原始資料來自追蹤網站ICO Watch,但在Longhash 8月從其收集資料之后,該網站就消失了。2018年1月份經歷了160多個ICO項目的高峰期,但到今年10月,這個數字為零。LongHash總結道,即使在2018年1月熊市開始之后,ICO仍以每月一百多個的速度進行,但是到2019年,ICO項目的流量幾乎減少為零。在籌集資金方面也類似, 2019年的ICO籌資總額約為3.38億美元,比2018年減少了95%。(bitcoinist)[2019/10/4]
可能會造成用戶資產損失的業務邏輯問題操縱支付遠程代碼執行(RCE)敏感信息泄漏Owasp的嚴重問題如:XSS、CSRF、SQL、SSRF、IDOR等其他有潛在損失的漏洞移動端
LongFin Corp.的股票LFIN在盤前交易中大跌 抵消了過去兩個交易日的漲幅:在上周宣布收購區塊鏈公司Ziddu.com出現股價暴漲之后,LongFin Corp.的股票(納斯達克股票代碼:LFIN)在盤前交易中大跌,抵消了過去兩個交易日的漲幅。[2017/12/20]
可以訪問到外部不安全的鏈接的函數可以調用Jsbridge/javascritptinterface來攻擊用戶的問題。其他有潛在損失的漏洞以下為超出接收范圍的安全問題,不在此次獎勵之列
Web端
沒有實際證明的理論漏洞郵箱驗證碼缺陷,過期的密碼重置鏈接和密碼復雜性策略無效或者缺失發件人信息的記錄安全影響較小的點擊劫持以及UI重定向第三方應用程序的漏洞少于30天的Oday漏洞社工、釣魚、和其他物理欺騙行為拒絕服務攻擊DOS郵件,手機號信息枚舉(例如通過重置密碼來驗證郵箱或手機號)安全影響較小的信息泄漏(例如:堆棧跟蹤,路徑公開,目錄列表,日志信息)內部已知問題,重復提交或者已經公開的安全問題物理攻擊個人電腦的XSS只能在舊版本的瀏覽器或者平臺上利用的漏洞自動填寫web表單的漏洞使用已知易受攻擊的代碼庫而缺少實際證明Cookie中缺乏安全標志和不安全的SSL/TLS套接字或者協議版本相關的問題內容欺騙緩存控制相關問題內部IP或者域名泄漏無法直接利用的安全標頭缺失問題可忽略影響的CSRF問題(例如:添加收藏夾,添加購物車,訂閱等一些非關鍵問題)無安全影響的問題不屬于Kucoin的資產破壞我們業務正常運行的行為(DoS/DDoS)安裝路徑權限問題自動化工具或者掃描的報告無效或者過期頁面的鏈接,只有當你能證明當前提交的鏈接還在正常使用我們才會接收,如果是通過過往公告或者博客中獲取的存在問題的功能鏈接我們將拒絕接受。移動端
需要Root/JailBreak權限的漏洞需要對用戶設備進行操作的物理漏洞需要大量用戶交互的漏洞在設備上暴露非敏感信息報告中只對二進制文件進行靜態分析但缺少影戲業務邏輯POC缺少模糊測試、二進制保護,Root(jailbreak)檢測繞過設備的證書檢測缺少Exp例如PIE、ARC或者堆棧利用受TLS保護的URLs或Request中的敏感信息泄漏二進制文件中的路徑泄漏APK,IPA中存在的OAuth和APP密鑰硬編碼自動化工具的掃描報告敏感信息在設備中以明文形式保存造成的信息泄漏通過將格式不正確的URLSchemes或組件發送給外部Activity/Service/Broadcast等接收器而導致的崩潰(不過利用這些方案獲取的敏感數據泄漏是在可被接受的漏洞范圍內的)通過剪切板泄漏的共享鏈接沒有安全影響的API密鑰泄漏,例如GooleMapAPI密鑰等在超出接收范圍的Web漏洞中提到的其他內容
報告評估標準
P13000-5000USD:可能破壞任何用戶或者業務運營商資金安全問題的漏洞,包括:
1.擁有直接訪問系統或核心業務的權限
2.存在潛在的重大損害
P2900-2000USD:與P1具有類似影響的漏洞,但取決于漏洞利用的前置條件以及惡意利用后會造成的影響,包括:
1.未授權訪問
2.嚴重的SQL注入
3.高風險的信息泄漏
P3300-500USD:對部分用戶造成影響、訪問和修改用戶信息等
P450-150USD:1.短信轟炸2.非敏感信息泄漏
反饋渠道
您可以通過以下兩個渠道向我們反饋:
通過安全表單提供相應的問題,點擊查看通過登陸Hacken向我們提交安全報告,鏈接為:https://hackenproof.com/kucoin/kucoin活動聲明
嚴禁以滲透測試為借口,利用漏洞以及威脅情報損壞用戶利益,影響業務正常運作,盜取用戶數據等行為。嚴禁通過使用發現的bug或漏洞對我們數據庫進行修改或者數據銷毀。嚴禁使用掃描工具進行自動化測試。嚴禁在您擁有的帳戶以外的帳戶上進行測試。以上最終解釋權歸KuCoin所有。關于我們
KuCoin于2017年9月成立,是一個全球加密貨幣交易所。作為一個注重包容性和社區行動范圍的面向用戶的平臺,我們提供超過700種數字資產,目前為其在207個國家和地區的1800萬用戶提供現貨交易、保證金交易、P2P法定交易、期貨交易、股權和貸款。
原文標題:《ETHPoWvsETH2》原文來源:BitMEXResearch原文編譯:czgsws、0x711、wzp,BlockBeats在這篇文章中,我們討論了以太坊合并時分裂出新鏈.
1900/1/1 0:00:00俄烏戰爭是2022年最具黑天鵝性質的事件。戰爭的爆發催生了包括糧食、能源等多重大宗商品的供應危機,而美元在新冠暴虐時期的大放水所帶來的高通脹風險也因此顯現出來.
1900/1/1 0:00:00進入加密貨幣市場前,你準備了哪些裝備?讓GateInfluencers陪伴並為這個旅程帶來空投!時間.
1900/1/1 0:00:008月5日消息,LidoFinance更新后的財庫多元化提案投票于北京時間8月5日0:00結束,該提案已超過99%的支持率通過,Lido將向DragonflyCapital出售1000萬枚LDO.
1900/1/1 0:00:00OptimismFoundation于今年6月初為生態中項目的早期使用者和活躍用戶發放第一輪空投激勵,符合資格的地址數高達25萬。其中單地址最低領取271個OP,最多領取32420個OP.
1900/1/1 0:00:00親愛的用戶, 歐易將于2022年8月3日升級下述交易幣對。升級期間,目標升級的交易幣對會依次暫停服務約1分鐘,其他交易幣對可以正常交易.
1900/1/1 0:00:00