Bei Bit2Me lieben wir die Hacker-Kultur. Wir identifizieren uns sehr mit dieser Bewegung, die Teil der DNA unseres Unternehmens ist. So sehr, dass einige von uns an Hackathons und CTF-Events (Capture-The-Flag) teilnehmen. Bit2Me ist immer bereit, mit dieser Denkweise verbundene Veranstaltungen zu unterstützen und zu organisieren.
Mit dem Ziel, die Gesellschaft auf dem Weg zu einer Welt zu unterstützen, in der Kryptowährungen wie Bitcoin eine größere Akzeptanz finden, arbeiten wir daran, die beste Plattform der Welt für Kryptowährungen aufzubauen.
Dies wird uns helfen, eine viel gerechtere und demokratischere Welt zu schaffen, ohne ein Geldmonopol, wie es derzeit bei den Zentralbankgeldern der Fall ist. Eine Welt, in der einige wenige den Rest der Menschheit durch die Art und Weise, wie sie funktioniert, versklaven.
Wir sind uns des hektischen Tempos bewusst, das ein Startup wie unseres haben kann (Updates, neue Produkte, ...). Als Menschen wissen wir auch, dass wir nicht perfekt sind und etwas übersehen können.
Deshalb, liebe Hacker-Community, ist dieses Dokument ein Aufruf an euch. Wir stellen euch das beste Bug Bounty Programm zur Verfügung, das wir unter Berücksichtigung der aktuellen Größe unseres Unternehmens erstellen konnten. Mit unserem Wachstum werden wir es aktualisieren.
Was Sie wissen müssen:
- Programmregeln
- Bereits gemeldete Schwachstellen
- Geltungsbereich (Scope)
- Schwachstellen, die NICHT akzeptiert werden
- Wie meldet man einen Bug?
- Antwortrichtlinien
- Prämien
- Beispiele für gesuchte Schwachstellen:
- Hall of Fame
Programmregeln
- Sie müssen den Header "X-BUGBOUNTY-HACKER: <Ihr_Hacker-Name>" hinzufügen, wenn Sie Tests durchführen, damit wir Ihre Anfragen identifizieren können.
- Es werden nur Meldungen über bisher nicht gemeldete Schwachstellen akzeptiert. Im Falle von Duplikaten wird immer der erste Melder belohnt (sofern er die hier dargelegten Regeln eingehalten hat, andernfalls wird die Reihenfolge der Meldungen von der ältesten zur jüngsten eingehalten).
- Stellen Sie ausreichende Beweise und Informationen bereit, damit unser Ingenieurteam die Schwachstelle reproduzieren und beheben kann.
- Zeigen Sie kein illegales Verhalten bei der Offenlegung der Schwachstelle gegenüber Bit2me, wie Drohungen, Klagen oder andere Nötigungstaktiken.
- Nutzen Sie die Schwachstelle nicht auf eine Weise aus, die sensible Informationen öffentlich exfiltrieren könnte, und ziehen Sie keinen Nutzen aus der Ausnutzung der Schwachstelle, bevor Sie die Prämie von Bit2me erhalten haben.
- Führen Sie dabei keine Datenzerstörung oder Dienstunterbrechung von Bit2me-Diensten durch.
- Melden Sie nur eine Schwachstelle pro Anfrage, es sei denn, Schwachstellen müssen verkettet werden, um die Auswirkungen auf einen Schwachstellentyp zu maximieren.
- Melden Sie keine Schwachstelle, die durch ein zugrunde liegendes Problem verursacht wurde, das dasselbe ist wie ein Problem, für das im Rahmen dieses Programms eine Prämie gezahlt wurde.
- Mehrere Schwachstellen, die durch ein zugrunde liegendes Problem verursacht werden, erhalten eine einzige Prämie.
- Eine Schwachstelle, die in mehr als einem Dienst oder Subdomain reproduzierbar ist, wird als eine einzige Schwachstelle behandelt.
- Die Veröffentlichung von erfolgreich durchgeführten Exploits im Rahmen der Teilnahme am Bug Bounty Programm in jeglichen Internetmedien ist nicht gestattet. Bei Verstoß gegen diese Regel werden zukünftige Anfragen dieses Mitglieds abgelehnt und ausstehende Prämienzahlungen eingestellt.
Bereits gemeldete Schwachstellen
Nur der erste Melder jeder Schwachstelle wird belohnt. Alle eingegangenen Meldungen werden intern mit Datum und Uhrzeit des Eingangs registriert.
Sollte Ihr Bericht als Duplikat eingestuft werden, werden wir Sie darüber informieren und das Datum angeben, an dem die Schwachstelle zuerst gemeldet oder entdeckt wurde. Wenn Sie mit dieser Einstufung nicht einverstanden sind, können Sie eine Überprüfung beantragen, indem Sie auf dieselbe E-Mail antworten.
Geltungsbereich (Scope)
Wir haben den Geltungsbereich für die Suche nach Schwachstellen auf die folgenden Domains / Subdomains beschränkt:
bit2me.com
account.bit2me.com
wallet.bit2me.com
converter.bit2me.com
explorer.bit2me.com
gateway.bit2me.com
Bit2me Android- und iOS-Apps
Schwachstellen, die NICHT akzeptiert werden
- Jeder Vermögenswert außerhalb des angegebenen Scopes.
- Obwohl Schwachstellen, die zu einer Denial-of-Service (DoS) führen können, sei es durch Code-Inkonsistenzen, veraltete Dienste auf der Plattform oder Bibliotheken, die übermäßige zyklomatische Schleifen erzeugen, zulässig sind, sind verteilte Denial-of-Service-Angriffe (DDoS), wie Angriffe über Botnets oder mit Flooding-Tools, vom Geltungsbereich ausgeschlossen.
- Auflistung von Konten/E-Mails.
- Brute-Force-Angriffe.
- Content Spoofing und Text Injection ohne die Möglichkeit, HTML/CSS zu ändern.
- Selbstausnutzung (z.B. erfolgreiche XSS nur lokal ausgeführt, Konsolen-Scripting, Token-Wiederverwendung ...).
- Permissive CORS-Header.
- Clickjacking mit geringfügigen Auswirkungen.
- Tab-nabbing.
- Schwachstellen im Zusammenhang mit dem automatischen Ausfüllen von Formularen.
- Fehlende Header oder Flags (CSP, X-Frame-Options, Strict-Transport-Security, Content-Sniffing, HTTPOnly-Flag, Linkattribute „noopener noreferrer“ usw.), die nicht zu einer direkten Ausnutzung führen können.
- Mangelnde Best Practices bei der SSL/TLS-Konfiguration.
- Unterstützung für HTTP-Methoden wie OPTIONS.
- CSRF-Angriffe ohne Kompromittierung der Authentifizierung oder kritischer Operationen (Zu Favoriten hinzufügen, Abmelden usw.).
- Offenlegung veralteter Software- oder Dienstversionen.
- Offenlegung öffentlicher Verzeichnisse oder Dateien (z.B. robots.txt) mit minimalem Einfluss.
- Bugs in ungewöhnlichen Browsern oder in Browsern, die von Bit2Me nicht unterstützt werden.
- MITM-Angriffe, die physischen Zugriff auf das Gerät eines Benutzers erfordern.
- Jeder physische Angriff auf Bit2me-Eigentum oder seine Rechenzentren.
- Öffentlich zugängliche Login-Panels.
- UX- oder Usability-Probleme, die keine Sicherheitslücken darstellen.
- Probleme ohne Sicherheitsauswirkungen (z.B. Fehler beim Laden einer Seite).
- Social Engineering, Phishing, Vishing, Smishing gegen Mitarbeiter, Lieferanten, Kunden oder Benutzer von Bit2Me.
- Bereits bekannte oder gemeldete Schwachstellen (die Prämie geht an den ersten Melder).
- Sonstiges…
Wie meldet man einen Bug?
Senden Sie Ihren Bericht an die E-Mail-Adresse: bugbounty@bit2me.com
Fügen Sie so viele Beweise wie möglich bei: Titel der ausgenutzten Schwachstelle, Beschreibung jedes Schritts bei der Ausnutzung, verwendete Tools bei der Ausnutzung, Browserversion, Screenshots (oder sogar Video) anhängen usw.
Fügen Sie den PoC (Proof of Concept) bei, falls Sie ihn erstellt haben. Eine Erklärung zur Behebung der gemeldeten Schwachstelle ist zwingend erforderlich.
Bitte warten Sie bis zu 10 Werktage, bis unser Team Ihre Anfrage geprüft hat und Sie eine Antwort erhalten, ob wir Ihre Anfrage angenommen haben. Im Falle der Annahme wird Ihnen die Prämie innerhalb der in den Antwortrichtlinien festgelegten Frist ausgezahlt (*siehe Antwortrichtlinien).
Antwortrichtlinien
Bit2Me wird stets alles tun, um die folgenden Antwortrichtlinien für Anfragen von Hackern, die an unserem Programm teilnehmen, zu befolgen:
Unsere maximale Bearbeitungszeit für Antworten zur Annahme einer Schwachstelle (ab Eingang des Berichts) beträgt: 10 Werktage
Die Prämienzahlung erfolgt, sobald die Schwachstelle behoben wurde. Dieser Zeitraum kann Tage oder sogar Wochen dauern.
Die Zahlungen können auf folgende Weise erfolgen:
Kryptowährungen: Die Prämienzahlung erfolgt in Bitcoin (BTC) an die von Ihnen angegebene Wallet-Adresse.
Prämien
Die von Bit2Me vergebenen Prämien reichen von 50€ für geringfügige Schwachstellen bis zu 5.000€ für hochkritische Schwachstellen.
Die regulären Prämien werden nach unseren Kriterien für die Kritikalität der Schwachstelle verwaltet:

Für Schwachstellen, die unser internes Cybersicherheitsteam als SEHR kritisch einstuft, bietet Bit2Me eine Sonderprämie von 5.000 € an.
Hinweis: Wenn der Bericht keinen gültigen PoC (Proof of Concept) enthält, wird die Prämienbewertung nach der Reproduzierbarkeit und Schwere der Schwachstelle festgelegt, und die Prämienhöhe kann erheblich reduziert werden. |
Beispiele für gesuchte Schwachstellen:
- XSS (ausgenommen Self-XSS).
- CSRF (ausgenommen CSRF, die Aktionen ohne Auswirkungen beinhaltet).
- Remote Code Execution.
- Authentication Bypass.
- SQL Injection.
- Offenlegung sensibler Informationen.
- LFI/RFI.
- Privilege Escalation.
- Schwachstellen, die zum Verlust von Nutzergeldern oder Vermögenswerten führen können.
- Schwachstellen, die die Remote-Offenlegung vertraulicher Unternehmensdaten verursachen können.
Hall of Fame
Alle Personen oder Unternehmen, die belohnte Schwachstellen melden, werden auf Wunsch veröffentlicht.
Dies sind die Mitglieder, die bis heute eine akzeptierte Schwachstelle gemeldet haben:
- Ch Chakradhar
- White Coast Security Private Limited
- Abhishek Pal
- Javier Andreu
- Pratik Yadav
- Sachin Pandey
- Shashank Jyoti
- Moein Abas
- Yash Ahmed Quashim
- Volodymyr "Bob" Diachenko
- Fahim Ali
- Felipe Martinez
- Taniya & Rohan
- Shubham Kushwaha
- Pawan Rawat
- Akash Hamal
- Mehedi Hasan
- Anchal Vij
- Soumen Jana
- Rohan
- Mayank Sahu
- Kartik Singh
- Niket Popat
War dieser Artikel hilfreich?
Das ist großartig!
Vielen Dank für das Feedback
Leider konnten wir nicht helfen
Vielen Dank für das Feedback
Feedback gesendet
Wir wissen Ihre Bemühungen zu schätzen und werden versuchen, den Artikel zu korrigieren