您现在的位置是:首页 > 快讯快讯
漏洞赏金平台OpenBounty公开发布漏洞报告,研究人员称其“极其不负责任”
admin 2024-07-05 14:43:41 快讯 已有人查阅
导读7月3日消息,据DL News报道,漏洞赏金平台OpenBounty遭到同行安全研究人员的批评,因为有用户发现他们提交的漏洞报告被发布在了一个公开的区块链上。当OpenBounty收到报告时,它会自动将这些报告的内...
7月3日消息,据DL News报道,漏洞赏金平台OpenBounty遭到同行安全研究人员的批评,因为有用户发现他们提交的漏洞报告被发布在了一个公开的区块链上。当OpenBounty收到报告时,它会自动将这些报告的内容作为交易发布在Shentu上,这是一个由OpenBounty的母公司Shentu Foundation运行的区块链。被公开的细节包括漏洞的威胁级别、潜在易受攻击代码的位置以及报告作者的评论。OpenBounty列出了30多个不同的加密项目提供的漏洞赏金,总存款价值超过110亿美元。
独立安全研究人员Pascal Caversaccio表示,公开泄露潜在的漏洞是极其不负责任的,任何黑客都可以筛选这些报告并利用它们。安全研究人员还抱怨说,OpenBounty列出并接受了其他安全公司和加密项目提供的漏洞赏金报告,而这些公司和项目并未授权。在OpenBounty网站上列出的赏金中,包括来自顶级去中心化交易所Uniswap和借贷协议Compound的赏金。加密安全公司OpenZeppelin的解决方案架构主管Michael Lewellen表示:“作为Compound DAO在OpenZeppelin的安全顾问,我可以权威地说,他们并未获得授权代表该协议管理漏洞赏金。”漏洞赏金平台HackenProof的首席执行官Dmytro Matviiv表示:“未经许可就列出赏金可能会产生法律后果。漏洞赏金市场是在一个经过深思熟虑的法律流程下运作的。在这个体系下,在将赏金放在漏洞赏金平台上之前,必须获得赏金发布者的许可。”
CertiK的一位发言人证实,控制OpenBounty平台的实体Shentu曾经是CertiK的一部分,然而,自2020年以来,Shentu就一直作为一个独立的实体自主运营。不过,在分裂四年后,OpenBounty平台上的代码仍然链接到名称中包含CertiK的域名。不过,CertiK的发言人表示,这些域名是由Shentu独立管理的。
本文标签:
很赞哦! ()
相关文章
随机图文
IntoTheBlock:比特币每日新增地址较低点上升 35%
binance交易平台 消息,IntoTheBlock 在社交平台发文称,6 月初,比特币新地址数量大幅下降,Meta否认Facebook一半以上的加密广告是骗局
8月16日消息,据Cointelegraph报道,Facebook母公司Meta否认了Facebook上超过一半的加密广Paul Tudor Jones 看好 Bitcoin 和大宗商品,因美国大选后通胀预期上升
资深投资者 Paul Tudor Jones 表示,由于美国大选后通胀预期上升,他看好 Bitcoin 和其他Polymarket 数据表明,加密友好参议员 JD Vance 成为特朗普竞选搭档的概率为 29%
据 ChainCatcher 报道,根据 CoinDesk 引用的 Polymarket 预测平台数据,加密友好参议员 J