月亮链 月亮链
Ctrl+D收藏月亮链

COI:Ongoing Spot Campaigns_megacoin

作者:

时间:1900/1/1 0:00:00

概述

亲爱的用户,为了能更加充分为用户提供安全的交易环境,我们在此发动全球顶级技术社区的力量最大限度的加强www.kucoin.com的安全系统,我们于2022年8月3日特此建立kucoin.com的Bug与安全建议反馈奖励机制,激励任何有能力的资深安全人员,为kucoin.com提供专业安全建议和漏洞分析。

奖励规则

bug和漏洞反馈奖励分为四个等级,每个等级分别对应如下奖励,且奖励会以USD的形式计算:

严重3000-5000USD高危900-2000USD中危300-500USD低危50-150USD

如果您的漏洞提交被我们接受,请提供以下任意一项来获得奖励:

通过表单提交的漏洞请提供KCC的钱包地址,我们将向您支付KCS。通过Hacken提交的漏洞,我们会向您支付USDT。请注意,漏洞的威胁等级由KuCoin安全工作人员确认,KuCoin自行决定漏洞报告的问题是否满足奖励标准。

Flare金丝雀网络Songbird的委托者获得首批SGB奖励:金色财经报道,几个Flare时间序列预言机(FTSO)宣布,Songbird(SGB)交易验证程序已于今天早些时候上线。作为Flare及其“金丝雀网络”Songbird(SGB)的首批委托服务之一,FTSO.EU宣布SGB的持有者已经收到了他们的首批奖励。这是Songbird(SGB)网络发展中的一个重要里程碑,专为Flare(FLR)经济设计进行压力测试而设计。Songbird的共识已经建立并正在运行。系统将很快退出自主网发布以来一直使用的“观察模式”。[2021/9/25 17:06:23]

漏洞范围

以下为适用范围内的业务名称:

TargetType*.kucoin.comWebKucoinMobileApplicationforAndroidAndroidKucoinMobileApplicationforiOSiOS

Jimmy Song:比特币需要更好的敌人:比特币核心开发者JimmySong发推文表示,比特币需要更好的敌人。目前的敌人显然是在做自我服务,合理化的论证,没有任何智力上的诚实,甚至没有能力,只有IYIs才会相信他们。[2021/8/15 22:14:41]

以下超出范围的业务名称:

TargetTypecert.kucoin.comWebzendeskWebSandBoxWebKucoinstoreWebApidocsWebintro.kucoin.comWebpassport.kucoin.comWebsandbox-*.kucoin.comWeb*-sdb.kucoin.comWeb*-sandbox.kucoin.comWeb

评分规则

Grace Wong:当你谈论大规模采用时,你是在谈论被大众采用:6月30日上午10点,中币“新基建,新机遇”暨七周年云峰会论坛五顺利在中币APP ZAPP(群tv)展开。

在分享区块链应用落地被大规模采用需要什么条件时,LivenPay 联合创始人、CMO Grace Wong表示:“事情已经如此糟糕,以至于我们已经产生了一种对与加密货币有关的厌恶,仅仅是因为市场中有太多的局和不现实的项目,给这个本质上令人惊奇和强大的技术带来了不好的名声。[2020/6/30]

以下为我们可以接受的漏洞类别:

Web端

可能会造成用户资产损失的业务逻辑问题操纵支付远程代码执行(RCE)敏感信息泄漏Owasp的严重问题如:XSS、CSRF、SQL、SSRF、IDOR等其他有潜在损失的漏洞移动端

分析 | Longhash:处理64424 笔比特币未确认交易数需超 4 小时:据 Blockchain.com 数据显示,2019 年4 月 24 日待确认比特币交易数达到了 64424 笔以上。Longhash分析指出,上一次比特币未确认交易数达到这一高位也是在今年 4 月。4 月 3 日到 6 日,比特币未确认交易数超过 50,000 笔,达到 75,900 笔的高点。假设每个比特币区块的平均交易数为 2,500 笔,平均出块时间为 10 分钟,那么在同一时间内新交易不会进一步造成网络拥堵的前提下,处理这 64424 笔交易所需时间就大约为 4 小时 20 分钟。[2019/4/26]

可以访问到外部不安全的链接的函数可以调用Jsbridge/javascritptinterface来攻击用户的问题。其他有潜在损失的漏洞以下为超出接收范围的安全问题,不在此次奖励之列

金色财经独家采访:Zilliqa CEO Xinshu Dong谈EOS漏洞看法:今日,360公司Vulcan(伏尔甘)团队发现了区块链平台EOS的一系列高危安全漏洞。对此金色财经独家采访了Zilliqa CEO Xinshu Dong,Zilliqa CEO 表示:360公有链出现安全漏洞大家都很关心,因为区块链本身的不可逆性和多中心化。一旦出现漏洞,中心化的系统可以快速修复,但是多中心化的系统需要投票分叉解决,经常错过最好的修复时机。但这次也是给整个区块链领域一个很好的提醒。区块链安全是多方面的,包括协议层的抗攻击,智能合约语言层的可验证,当然也包括对智能合约运行时的基本的隔离。其实这些都是在安全研究领域众所周知的机制,但是需要区块链项目都把这些都设计好、实现好。面对这样的挑战,大家需要共同努力。[2018/5/29]

Web端

没有实际证明的理论漏洞邮箱验证码缺陷,过期的密码重置链接和密码复杂性策略无效或者缺失发件人信息的记录安全影响较小的点击劫持以及UI重定向第三方应用程序的漏洞少于30天的Oday漏洞社工、钓鱼、和其他物理行为拒绝服务攻击DOS邮件,手机号信息枚举(例如通过重置密码来验证邮箱或手机号)安全影响较小的信息泄漏(例如:堆栈跟踪,路径公开,目录列表,日志信息)内部已知问题,重复提交或者已经公开的安全问题物理攻击个人电脑的XSS只能在旧版本的浏览器或者平台上利用的漏洞自动填写web表单的漏洞使用已知易受攻击的代码库而缺少实际证明Cookie中缺乏安全标志和不安全的SSL/TLS套接字或者协议版本相关的问题内容缓存控制相关问题内部IP或者域名泄漏无法直接利用的安全标头缺失问题可忽略影响的CSRF问题(例如:添加收藏夹,添加购物车,订阅等一些非关键问题)无安全影响的问题不属于Kucoin的资产破坏我们业务正常运行的行为(DoS/DDoS)安装路径权限问题自动化工具或者扫描的报告无效或者过期页面的链接,只有当你能证明当前提交的链接还在正常使用我们才会接收,如果是通过过往公告或者博客中获取的存在问题的功能链接我们将拒绝接受。移动端

需要Root/JailBreak权限的漏洞需要对用户设备进行操作的物理漏洞需要大量用户交互的漏洞在设备上暴露非敏感信息报告中只对二进制文件进行静态分析但缺少影戏业务逻辑POC缺少模糊测试、二进制保护,Root(jailbreak)检测绕过设备的证书检测缺少Exp例如PIE、ARC或者堆栈利用受TLS保护的URLs或Request中的敏感信息泄漏二进制文件中的路径泄漏APK,IPA中存在的OAuth和APP密钥硬编码自动化工具的扫描报告敏感信息在设备中以明文形式保存造成的信息泄漏通过将格式不正确的URLSchemes或组件发送给外部Activity/Service/Broadcast等接收器而导致的崩溃(不过利用这些方案获取的敏感数据泄漏是在可被接受的漏洞范围内的)通过剪切板泄漏的共享链接没有安全影响的API密钥泄漏,例如GooleMapAPI密钥等在超出接收范围的Web漏洞中提到的其他内容

报告评估标准

P13000-5000USD:可能破坏任何用户或者业务运营商资金安全问题的漏洞,包括:

1.拥有直接访问系统或核心业务的权限

2.存在潜在的重大损害

P2900-2000USD:与P1具有类似影响的漏洞,但取决于漏洞利用的前置条件以及恶意利用后会造成的影响,包括:

1.未授权访问

2.严重的SQL注入

3.高风险的信息泄漏

P3300-500USD:对部分用户造成影响、访问和修改用户信息等

P450-150USD:1.短信轰炸2.非敏感信息泄漏

反馈渠道

您可以通过以下两个渠道向我们反馈:

通过安全表单提供相应的问题,点击查看通过登陆Hacken向我们提交安全报告,链接为:https://hackenproof.com/kucoin/kucoin活动声明

严禁以渗透测试为借口,利用漏洞以及威胁情报损坏用户利益,影响业务正常运作,盗取用户数据等行为。严禁通过使用发现的bug或漏洞对我们数据库进行修改或者数据销毁。严禁使用扫描工具进行自动化测试。严禁在您拥有的帐户以外的帐户上进行测试。以上最终解释权归KuCoin所有。关于我们

KuCoin于2017年9月成立,是一个全球加密货币交易所。作为一个注重包容性和社区行动范围的面向用户的平台,我们提供超过700种数字资产,目前为其在207个国家和地区的1800万用户提供现货交易、保证金交易、P2P法定交易、期货交易、股权和贷款。

标签:COICOINUCOKucoinmegacoinscoin币兑美元kucoin走势kucoin是什么平台被抓

以太坊价格热门资讯
B2B:B2B区块链支付公司Paystand收购墨西哥初创公司Yaydoo_TECHNO

金色财经消息,美国支持区块链的B2B支付公司Paystand收购了墨西哥支付初创公司Yaydoo,交易条款没有披露.

1900/1/1 0:00:00
Huobi:Delay in MCG Earn_Adelphoi

DearValuedUsers,PleasenotethestartofMCGEarnwillbedelayed.Thenewopeningtimewillbesharedinasubseque.

1900/1/1 0:00:00
COM:XT.COM關於KLAY永續合約品種上線的公告_GUSDT价格

尊敬的XT.COM用戶:XT.COM將於2022年8月4日08:00上線KLAY/USDTU本位永續合約。後續,XT.COM將會上線更多合約品種並配合相關活動,敬請期待.

1900/1/1 0:00:00
GRIM:FTM/USDT 8月1日上线大币网(Dcoin)公告((延迟上线))_FTM

亲爱的大币网(Dcoin)用户:原定8月2日16:00开放的FTM/USDT将延迟上线大币网(Dcoin),具体时间将以最新公告另行通知,造成不便还请见谅.

1900/1/1 0:00:00
ETH:这是你需要了解的有关以太坊合并的信息!_rly币为什么要关闭以太坊侧链

以太坊合并令人困惑,这篇文章让我们从头开始,从零到100,讲述加密市场历史上最重要的事件之一!1:首先什么是合并?“合并”是以太坊区块链从使用工作证明(PoW)更改为权益证明(PoS)时的事件名.

1900/1/1 0:00:00
BIT:BitMart 开启DEBT定期理财!_TMA

亲爱的BitMart用户:BitMart将于2022年8月4日下午03:00(UTC)开启DEBT定期理财活动.

1900/1/1 0:00:00