Glamsterdam Bug Bounty
The Glamsterdam upgrade will be in scope once its release candidates are announced on the Ethereum Foundation blog (s'ouvre dans un nouvel onglet). Glamsterdam specifications and EIPs are already in scope with a 0.5× multiplier.
The special rules and multipliers below only apply to bugs specific to the Glamsterdam upgrade. Researchers should target the latest unstable client branches and check for existing issues and pull requests. Bugs already covered by an open issue or pull request are not eligible.
For now, only the Glamsterdam specifications and EIPs are in scope. Clients are not yet eligible.
Reward multipliers
- 0.5×: From publication of the release candidate blog post until the scheduled Sepolia testnet upgrade. Medium, High and Critical findings are in scope. Glamsterdam specifications and EIPs are already eligible for this multiplier.
- 2.0×: From 24 hours after the Sepolia upgrade epoch finalizes until the Hoodi upgrade. Low, Medium, High and Critical findings are in scope.
- 1.5×: From the Hoodi upgrade until one week before the scheduled mainnet upgrade. Low, Medium, High and Critical findings are in scope.
The multiplier will be determined by when a report is submitted, not when the bug was discovered. The reward amounts shown elsewhere on this page are the standard caps; Glamsterdam multipliers adjust those caps and do not guarantee an award.
Low-severity Glamsterdam findings do not receive rewards during the 0.5× window. Eligibility is based on validated severity.
Upgrade dates are subject to change.
The existing bug bounty rules continue to apply to Glamsterdam reports. All reports unrelated to Glamsterdam follow the normal bug bounty submission rules.
Clients inclus dans les primes
Dans le périmètre
Notre programme de primes aux bugs s'étend de bout en bout : de la solidité des protocoles (tels que le modèle de consensus de la chaîne de blocs, les protocoles filaires et pair à pair, la preuve d'enjeu, etc.) et la conformité du protocole/de l'implémentation à la sécurité du réseau et à l'intégrité du consensus. La sécurité classique des clients ainsi que la sécurité des primitives cryptographiques font également partie du programme. Toutes les divulgations de bugs et soumissions de vulnérabilités doivent être effectuées via notre formulaire de soumission de bugs (s'ouvre dans un nouvel onglet).
Fast Confirmation Rule (s'ouvre dans un nouvel onglet) is now in scope of the Bug Bounty Program.
Qualifications de la gravité des vulnérabilités
La gravité est évaluée en fonction de la capacité unique de chaque vulnérabilité découverte à faire ce qui suit :
Soumettre un bug
Classement des primes aux bugs de la couche d'exécution
Trouvez des bugs de la couche d'exécution pour être ajouté à ce classement
Classement des primes aux bugs de la couche de consensus
Trouvez des bugs de la couche de consensus pour être ajouté à ce classement
Foire aux questions
Soumettre de manière anonyme ou avec un pseudonyme est autorisé, mais vous rendra inéligible aux récompenses en ETH/DAI. Pour être éligible aux récompenses en ETH/DAI, nous exigeons que votre vrai nom et une preuve de votre identité soient envoyés, chiffrés à l'aide de PGP sur notre site de dépôt sécurisé, à notre équipe juridique de la Fondation Ethereum, qui sont les seuls examinateurs de la documentation. Faire don de votre prime à une œuvre caritative ne nécessite pas votre identité.
Veuillez nous faire savoir si vous ne souhaitez pas que votre nom/pseudo soit affiché sur le classement.