Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Bug bounty программы в крипто: когда разработчик платит за найденный баг и что это значит для инвестора

Bug bounty — публичная программа вознаграждения за обнаружение и ответственное раскрытие уязвимостей в смарт-контрактах или инфраструктуре протокола. Исследователь безопасности находит баг, сообщает команде в частном порядке и получает выплату вместо эксплойта. Для инвестора наличие активной bug bounty с реальными выплатами — косвенный сигнал, что команда серьёзно относится к безопасности; отсутствие программы — не красный флаг сам по себе, но упущенный слой защиты.

Автор: ~8 мин

Как работает процесс bug bounty от находки до выплаты?

Исследователь обнаруживает уязвимость и подаёт приватный отчёт через платформу (Immunefi, HackerOne) с описанием, proof-of-concept и оценкой критичности. Команда протокола верифицирует находку — обычно 24–72 часа. При подтверждении согласовывается вознаграждение по установленной шкале. Исправление деплоится в сеть, после чего выплачивается награда. Публичное раскрытие происходит после патча. Риск: команда может отклонить репорт как «out of scope» или занизить критичность, чтобы снизить выплату — спорные случаи разрешаются через платформу-арбитра.

Источник: ЦБ РФ

Какие суммы выплачивают крупные DeFi-протоколы за критические уязвимости?

Ведущие DeFi-протоколы устанавливают максимальные выплаты за критические уязвимости в диапазоне $1–10 млн через Immunefi. Крупнейшие выплаты: Wormhole выплатил $10 млн за критическую уязвимость в 2022 году; Polygon — $2 млн в 2021 году. Средний диапазон для High-уязвимостей в активных протоколах — $50 000–500 000. Риск: размер максимальной выплаты задаётся протоколом произвольно и не всегда коррелирует с реальным TVL под защитой — проверяйте фактическую историю выплат, не только задекларированный максимум.

Чем Immunefi отличается от HackerOne применительно к крипто?

Immunefi — специализированная платформа исключительно для Web3 и крипто-проектов: поддерживает смарт-контракт репорты, имеет экспертизу в Solidity и EVM-уязвимостях, выплаты в крипто, публичный леджер выплат. HackerOne — универсальная платформа для любого ПО, включая традиционные веб-сервисы и мобильные приложения; крипто-проекты используют её преимущественно для инфраструктурных уязвимостей (сайт, API, кастодиальные сервисы). Для инвестора в DeFi Immunefi-программа более релевантна как индикатор защиты смарт-контрактов. Риск: платформа не гарантирует качество самой программы — важны условия scope и история выплат.

Что означает «scope» в bug bounty программе и почему это важно?

Scope — перечень активов, уязвимости в которых принимаются к рассмотрению: конкретные адреса смарт-контрактов, версии кода, инфраструктурные компоненты. Out-of-scope находки не вознаграждаются. Узкий scope (например, только один контракт из десяти) означает, что большая часть кодовой базы не охвачена стимулами для поиска уязвимостей. Риск: протокол может иметь формальную bug bounty программу с широким маркетингом, но ограниченным scope — реальная защита существенно меньше декларируемой. Всегда проверяйте полный список адресов в scope на странице программы.

Является ли отсутствие bug bounty красным флагом при оценке протокола?

Отсутствие bug bounty — не автоматический красный флаг, но пропущенный важный слой защиты. Новые протоколы с небольшим TVL часто не имеют формальной программы из-за стоимости администрирования. Для зрелых протоколов с TVL от $10 млн отсутствие bug bounty вызывает вопросы. Наличие программы без реальных выплат (нет публичной истории) ценнее формально, чем содержательно. Риск: оценивать безопасность по единственному критерию некорректно — bug bounty дополняет аудит, но не заменяет его.

Источник: ЦБ РФ

Облагается ли вознаграждение по bug bounty налогом в РФ?

Да. Выплата по bug bounty является доходом физического лица и облагается НДФЛ: 13% при доходе до 2,4 млн руб. в год, 15% с суммы превышения (прогрессивная шкала с 2025 г.). Если выплата произведена в криптовалюте — доход определяется по рыночному курсу на дату получения в рублях. Декларация 3-НДФЛ подаётся до 30 апреля следующего года. Риск: иностранный источник выплаты не освобождает резидента РФ от обязанности декларировать доход — ответственность за корректное декларирование лежит на получателе.

Источник: ЦБ РФ

Может ли участие в bug bounty быть незаконным в РФ?

Поиск уязвимостей в системах без разрешения владельца может квалифицироваться по ст. 272 УК РФ (неправомерный доступ к компьютерной информации). Bug bounty программа является явным разрешением владельца на тестирование в рамках scope — это легальная деятельность. Выход за рамки scope или несанкционированный эксплойт уязвимости вместо ответственного раскрытия — уголовный риск.

Эксклюзив от ИнвестХомяка

Крупнейшие выплаты по bug bounty в крипто: публичные прецеденты

ПротоколСумма выплатыОписание уязвимости
Wormhole$10 000 000Критическая уязвимость в верификации подписей (2022)
Polygon$2 000 000Уязвимость, позволявшая похитить средства из моста (2021)
Aurora (NEAR)$6 000 000Критический баг в EVM-движке, риск потери всех средств (2022)
Ethereum 2.0 (EF)$250 000Уязвимость в клиенте консенсуса Prysm (2021)

Протокол с bug bounty против протокола без программы: сравнение для инвестора

КритерийАктивная bug bounty (Immunefi)Без bug bounty программы
Стимул для поиска уязвимостейГлобальное сообщество исследователей мотивированоТолько внутренняя команда и аудиторы
Публичность истории находокВыплаты публикуются — видна реальная активностьНет публичных данных о найденных уязвимостях
Сигнал о зрелости командыКоманда инвестировала в инфраструктуру безопасностиНеясно — может быть новый или незрелый проект
Покрытие после аудитаНепрерывный поиск в продакшн-кодеРазовый аудит без последующего мониторинга
Стоимость для протоколаВыплаты только при реальных находках (pay-per-bug)Нет затрат, но нет и стимулов для внешних исследователей

Как проверить bug bounty программу протокола перед инвестированием

  1. Найдите программу на Immunefi или в документации

    Перейдите на immunefi.com и найдите протокол по названию. Если программы нет — проверьте официальный сайт и GitHub проекта: некоторые команды ведут программу самостоятельно без платформы-посредника.

  2. Проверьте максимальный размер выплаты и scope

    Откройте страницу программы и изучите: максимальная выплата за Critical уязвимость; список адресов смарт-контрактов в scope. Максимум менее $100 000 для протокола с TVL $50 млн+ — слабый стимул для серьёзных исследователей.

  3. Изучите историю реальных выплат

    На Immunefi публикуются данные о выплатах (Paid Out). Протокол с нулевой историей выплат при заявленной программе может означать отсутствие активного поиска или систематический отказ в выплатах. Ищите публичные post-mortem отчёты о закрытых уязвимостях.

  4. Оцените время реакции команды

    Некоторые протоколы публично указывают SLA (время до первого ответа, до верификации). Отсутствие SLA и отзывы исследователей о медленной реакции — сигнал формальной, а не реальной программы.

  5. Сопоставьте bug bounty с аудитом и историей инцидентов

    Bug bounty наиболее ценна как дополнение к аудиту, а не замена. Протокол без аудита, но с bug bounty — не закрыл базовый слой защиты. Проверьте историю взломов на DeFiLlama Hacks: был ли протокол взломан после аудита и наличия программы.

Частые вопросы

Может ли участие в bug bounty быть незаконным в РФ?

Поиск уязвимостей в системах без разрешения владельца может квалифицироваться по ст. 272 УК РФ (неправомерный доступ к компьютерной информации). Bug bounty программа является явным разрешением владельца на тестирование в рамках scope — это легальная деятельность. Выход за рамки scope или несанкционированный эксплойт уязвимости вместо ответственного раскрытия — уголовный риск.

Чем ответственное раскрытие отличается от эксплойта уязвимости?

Ответственное раскрытие (responsible disclosure): исследователь сообщает о находке команде в частном порядке, даёт время на исправление, получает вознаграждение. Эксплойт: использование уязвимости для извлечения средств или нанесения ущерба. Первое — легальная и вознаграждаемая деятельность; второе — уголовное преступление вне зависимости от наличия bug bounty программы.

Насколько надёжно Immunefi как платформа-арбитр споров?

Immunefi выступает посредником при спорах между исследователями и протоколами о критичности находки или размере выплаты. Платформа имеет публичную историю разрешения споров и репутацию в сообществе. Однако решения Immunefi не обязательны к исполнению юридически — протокол может отказаться от выплаты, рискуя репутацией. Крупные протоколы редко идут на открытый конфликт с исследователями из репутационных соображений.

Является ли высокий TVL протокола гарантией хорошей bug bounty?

Нет прямой зависимости. Некоторые протоколы с большим TVL имеют скромные программы; молодые протоколы иногда предлагают щедрые условия для привлечения исследователей. TVL важен как контекст: максимальная выплата должна быть соразмерна потенциальным потерям при эксплойте — программа с максимумом $10 000 для протокола с $100 млн TVL экономически не стимулирует серьёзных исследователей.

Как bug bounty влияет на безопасность конкретно для розничного инвестора?

Напрямую — никак: инвестор не участвует в программе. Косвенно: активная bug bounty с реальными выплатами означает, что сотни независимых исследователей постоянно ищут уязвимости в коде, который держит ваши средства. Критические находки закрываются до эксплойта. Это дополнительный слой защиты поверх аудита — один из факторов при оценке риска смарт-контракта.

Источники