Na Bit2Me, adoramos a cultura hacker. Nos sentimos muito identificados com essa corrente que faz parte do DNA da nossa empresa. Tanto que alguns de nós participamos de hackathons e eventos de CTFs (Capture-The-Flag). Na Bit2Me, estamos sempre dispostos a colaborar e organizar eventos alinhados com esse pensamento.
Com o objetivo de que a sociedade caminhe para um mundo onde criptomoedas como o Bitcoin tenham maior aceitação, trabalhamos para construir a melhor plataforma de criptomoedas do mundo.
Isso nos ajudará a criar um mundo muito mais justo e democrático, sem o monopólio do dinheiro, como atualmente acontece com o dinheiro dos bancos centrais, onde alguns poucos escravizam o resto da humanidade pela forma como funciona.
Estamos cientes do ritmo frenético que uma startup como a nossa pode ter (atualizações, novos produtos, ...). Como seres humanos, também estamos cientes de que não somos perfeitos e podemos esquecer alguma coisa.
Por isso, comunidade hacker, este documento é um chamado para vocês. Colocamos à disposição de vocês o melhor programa de recompensas por bugs (bug bounty) que pudemos criar, levando em conta o tamanho atual da nossa empresa. À medida que crescemos, iremos atualizando.
O que você precisa saber?
- Regras do programa
- Vulnerabilidades já reportadas
- Escopo de ação (scope)
- Vulnerabilidades que NÃO serão aceitas
- Como reportar um bug?
- Política de respostas
- Recompensas
- Exemplos de vulnerabilidades que procuramos:
- Hall of Fame
Regras do programa
- Você deve adicionar o cabeçalho "X-BUGBOUNTY-HACKER: <seu_nome_de_hacker>" ao realizar os testes para que possamos identificar suas solicitações.
- Serão aceitos apenas relatórios de vulnerabilidades não reportadas anteriormente. Em caso de duplicatas, o primeiro informante será sempre recompensado (desde que tenha cumprido as regras aqui expostas; caso contrário, será seguido pela ordem de reporte, do mais antigo ao mais recente).
- Fornecer as evidências e informações suficientes para que nossa equipe de engenheiros possa reproduzir e solucionar a vulnerabilidade.
- Não demonstrar qualquer tipo de conduta ilegal ao revelar a vulnerabilidade à Bit2Me, como ameaças, processos ou outro tipo de tática coercitiva.
- Não explorar a vulnerabilidade de forma a expor informações sensíveis publicamente, bem como não obter benefício da exploração da vulnerabilidade antes de receber a recompensa da Bit2Me.
- Não perpetrar a destruição de dados ou a interrupção de qualquer serviço da Bit2Me no processo.
- Reportar apenas uma vulnerabilidade por solicitação, a menos que seja necessário encadear vulnerabilidades para maximizar o impacto sobre um tipo de vulnerabilidade.
- Não reportar uma vulnerabilidade causada por um problema subjacente que seja o mesmo de um problema pelo qual uma recompensa já tenha sido paga sob este Programa.
- Várias vulnerabilidades causadas por um problema subjacente receberão uma única recompensa.
- Uma mesma vulnerabilidade reproduzível em mais de 1 serviço ou subdomínio será tratada como uma única vulnerabilidade.
- Não é permitida a publicação em qualquer meio da Internet de qualquer exploração realizada com sucesso durante a participação no programa Bug Bounty. A violação desta norma resultará na recusa de futuras solicitações de tal membro e na suspensão de seus pagamentos de recompensa pendentes.
Vulnerabilidades já reportadas
Apenas o primeiro informante de cada vulnerabilidade é recompensado. Todos os relatórios recebidos são registrados internamente com sua data e hora de recebimento.
Se o seu relatório for classificado como duplicado, o informaremos indicando a data em que a vulnerabilidade foi reportada ou detectada pela primeira vez. Se você não concordar com essa classificação, poderá nos solicitar uma revisão respondendo ao mesmo e-mail.
Escopo de ação (scope)
Limitamos a área de atuação para a busca de vulnerabilidades aos seguintes domínios / subdomínios:
bit2me.com
account.bit2me.com
wallet.bit2me.com
converter.bit2me.com
explorer.bit2me.com
gateway.bit2me.com
Aplicativos Bit2Me para Android e iOS
Vulnerabilidades que NÃO serão aceitas
- Qualquer ativo fora do escopo indicado.
- Embora sejam permitidas vulnerabilidades que possam causar uma negação de serviço (DoS), seja por inconsistências de código, por serviços desatualizados na plataforma ou bibliotecas que gerem laços ciclomaticos excessivos, ficam fora do escopo as negações de serviço de forma distribuída (DDoS), como ataques através de botnets ou com ferramentas de flooding.
- Enumeração de contas/e-mails.
- Ataques de força bruta.
- Content spoofing e text injection sem capacidade de modificar HTML/CSS.
- Autoexploração (como, por exemplo, XSS com sucesso apenas executado localmente, scripting no console, reutilização de token ...).
- Cabeçalhos CORS permissivos.
- Clickjacking com ações de mínimo impacto.
- Tab-nabbing.
- Vulnerabilidades relacionadas ao preenchimento automático de formulários.
- Falta de cabeçalhos ou flags (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly flag, atributos de link “noopener noreferrer”, etc.) que não possam levar a uma exploração direta.
- Falta de boas práticas na configuração SSL/TLS.
- Suporte para métodos HTTP como OPTIONS.
- Ataques CSRF sem comprometer autenticação ou operações críticas (adicionar aos favoritos, logout, etc.).
- Exposição de versões de software ou serviços desatualizados.
- Exposição de diretórios ou arquivos públicos (como, por exemplo, robots.txt) de mínimo impacto.
- Bugs em navegadores incomuns ou em navegadores não suportados pela Bit2Me.
- Ataques MITM que exijam acesso físico ao dispositivo de um usuário.
- Qualquer ataque físico contra as propriedades da Bit2Me ou seus data centers.
- Painéis de login acessíveis publicamente.
- Problemas de UX ou de usabilidade que não implicam falhas de segurança.
- Problemas que não têm impacto na segurança (por exemplo, falha ao carregar uma página).
- Engenharia social, phishing, vishing, smishing contra funcionários, fornecedores, clientes ou usuários da Bit2Me.
- Vulnerabilidades já conhecidas por nós ou já reportadas por alguém (a recompensa será para o primeiro informante).
- Outros…
Como reportar um bug?
Envie seu relatório para o e-mail: bugbounty@bit2me.com
Inclua o maior número de evidências possíveis: título da vulnerabilidade explorada, descrição de cada passo na exploração, ferramentas utilizadas na exploração, versão do navegador, anexe capturas de tela (ou até mesmo vídeo), etc.
Inclua a PoC (prova de conceito), se a realizou. Será obrigatório incluir uma explicação sobre como corrigir a vulnerabilidade reportada.
Aguarde até 10 dias úteis para que nossa equipe estude sua solicitação e você receba uma resposta sobre se aceitamos sua solicitação. Caso seja aceita, a recompensa será creditada a você dentro do prazo estipulado na Política de Respostas (*ver política de respostas).
Política de respostas
A Bit2Me fará, sempre, todo o possível para seguir a seguinte política de resposta às solicitações enviadas pelos hackers que participarem do nosso programa:
Nosso tempo máximo para respostas sobre a aceitação da vulnerabilidade (a partir do recebimento do relatório) é de: 10 dias úteis.
O pagamento da recompensa será efetuado quando a vulnerabilidade for solucionada. Este período pode levar dias, ou até mesmo semanas.
Os pagamentos podem ser realizados da seguinte forma:
Criptomoedas: O pagamento da recompensa será efetuado em Bitcoin (BTC) para o endereço de carteira que nos for fornecido.
Recompensas
As recompensas concedidas pela Bit2Me variam entre 50€ para vulnerabilidades de baixo risco e 5.000€ para as altamente críticas.
As recompensas normais serão administradas com base em nosso critério de criticidade da vulnerabilidade:

Para vulnerabilidades que, do ponto de vista da equipe interna de cibersegurança da empresa, considerarmos MUITO críticas, a Bit2Me oferece uma recompensa especial de 5.000€.
Nota: Se o relatório não incluir uma PoC (prova de conceito) válida, a classificação da recompensa será decidida de acordo com a reprodutibilidade e severidade da vulnerabilidade, e o valor da recompensa poderá ser reduzido significativamente. |
Exemplos de vulnerabilidades que procuramos:
- XSS (excluindo self-XSS).
- CSRF (excluindo CSRF que envolvam ações sem impacto).
- Remote Code Execution.
- Authentication Bypass.
- SQL Injection.
- Vazamento de informações sensíveis.
- LFI/RFI.
- Privilege Escalation.
- Vulnerabilidades que possam causar perda de fundos ou bens do usuário.
- Vulnerabilidades que possam causar o vazamento remoto de dados confidenciais da empresa.
Hall of Fame
Todas as pessoas, ou entidades, que notificarem vulnerabilidades recompensadas serão publicadas, se assim desejarem.
Estes são os membros que, até hoje, reportaram alguma vulnerabilidade aceita:
- Ch Chakradhar
- White Coast Security Private Limited
- Abhishek Pal
- Javier Andreu
- Pratik Yadav
- Sachin Pandey
- Shashank Jyoti
- Moein Abas
- Yash Ahmed Quashim
- Volodymyr "Bob" Diachenko
- Fahim Ali
- Felipe Martinez
- Taniya & Rohan
- Shubham Kushwaha
- Pawan Rawat
- Akash Hamal
- Mehedi Hasan
- Anchal Vij
- Soumen Jana
- Rohan
- Mayank Sahu
- Kartik Singh
- Niket Popat
Este artigo foi útil?
Que bom!
Obrigado pelo seu feedback
Desculpe! Não conseguimos ajudar você
Obrigado pelo seu feedback
Feedback enviado
Agradecemos seu esforço e tentaremos corrigir o artigo