漏洞賞金計畫指的是加密貨幣專案方主動對外公開懸賞,邀請資安研究人員(俗稱白帽駭客)針對自家的智能合約、前端介面、或底層基礎設施尋找安全漏洞,一旦研究人員依照規定流程負責任地回報漏洞,且經專案方確認屬實,就能依漏洞嚴重程度領取對應的獎金。這個機制解決的核心問題是:漏洞永遠會存在,差別只在於「誰先發現」——如果是惡意攻擊者先發現,資產可能直接被盜;如果是善意的研究人員先發現並回報,專案方就有機會在漏洞被利用之前完成修補。
這跟這個站點已經介紹過的智能合約審計是互補而非取代的關係:審計通常是在部署前或重大更新前,由審計公司在固定時間窗口內做一次性的密集檢查;漏洞賞金計畫則是部署後持續進行、沒有時間上限的防護機制,讓全球任何一位符合資格的研究人員,隨時都能針對已經上線運作的系統尋找漏洞,這種持續性、群眾外包式的檢查方式,能捕捉到審計當下沒有被發現、或是系統後續更新才產生的新漏洞。
漏洞賞金計畫的獎金結構,反映的是一套刻意設計的經濟誘因邏輯:業界主流平台 Immunefi 推廣的核心概念是「危急等級漏洞的獎金,應該按照這個漏洞一旦被惡意利用可能造成的實際經濟損失的一定比例來計算」,多數 DeFi 專案採用的比例落在受影響資產價值的 10% 左右,並設有上限。這個設計的用意,是讓「回報漏洞換取獎金」在經濟上比「利用漏洞直接竊取資產」更具吸引力——如果一個漏洞可能導致 5000 萬美元的損失,那麼一筆 500 萬美元的合法獎金,理論上應該足以說服多數理性的研究人員選擇合法回報,而不是鋌而走險。
根據 Immunefi 平台公開的統計數據,該平台累計已支付超過 1.34 億美元獎金,其中危急等級漏洞的獎金占了整體支出的 87.8%,反映出獎金確實高度集中在最嚴重、對用戶資產威脅最大的那類漏洞上;同時,該平台承保的總鎖倉價值超過 1900 億美元,並宣稱經手處理了業界約 93% 已知的重大漏洞揭露案件,顯示這類平台化的漏洞賞金機制,已經成為加密貨幣產業資安防護體系裡具有相當規模的一環。
漏洞賞金計畫的實際運作,比表面上看起來更複雜的地方,在於它遊走在一條微妙的法律與倫理界線上。當研究人員發現一個危急漏洞、且這個漏洞正在被其他人即時利用(或有立即被利用的風險)時,業界逐漸發展出「白帽安全港」(whitehat safe harbor)這類協議框架,事先取得專案方授權,允許研究人員在特定條件下(例如獎金設有上限、必須在短時間內歸還資金、且行動僅限於阻止進一步損失)主動介入、暫時取走資金以防止惡意攻擊者搶先下手,事後再依協議條款歸還並領取合法獎金。這類安全港協議目前已被數十個代表合計數百億美元資產規模的協議採用,但截至目前,美國尚未有任何聯邦法律明確定義「漏洞賞金」的法律地位,或給予白帽駭客通用的法律豁免權,即使研究人員的動機完全出於善意。
這個法律模糊地帶在真實案例裡曾造成嚴重後果:2022 年 Mango Markets 事件的操作者 Eisenberg,事後公開主張自己的行為屬於合法的高獲利交易策略,而非犯罪,美國證券交易委員會後續對他提出詐欺指控,2024 年陪審團一度裁定他有罪,但 2025 年 5 月聯邦法官以檢方未能證明詐欺理論為由撤銷了這些定罪。這起案例清楚示範了「利用協議設計漏洞牟利」跟「經授權的白帽漏洞回報」之間,界線可能極度模糊,關鍵往往在於研究人員的意圖、是否事先取得授權、以及是否遵循了負責任揭露的既定流程。
對一般用戶而言,看到某個專案宣稱設有漏洞賞金計畫,最實用的解讀方式,是把它當成一項「這個團隊願意持續投入資源、長期防範資安風險」的正面訊號,但不應該把它理解成「這個專案就不會出事」的保證。值得進一步確認的具體細節包括:這個賞金計畫的懸賞金額規模,相對於這個協議實際鎖倉的資產總值是否合理(一個管理數億美元資產、卻只懸賞幾千美元的計畫,誘因設計上可能不足以吸引真正頂尖的研究人員);這個賞金計畫是自行架設,還是透過 Immunefi 這類具公信力的第三方平台運作(平台化的計畫通常有更明確的規則與爭議處理機制,也更容易被全球研究人員社群看見);以及這個計畫實際運作以來,是否曾經真的支付過危急等級的獎金、支付紀錄是否公開透明。
更根本的認知是,漏洞賞金計畫的存在,反過來也印證了一個值得警惕的事實:業界公開的研究數據顯示,長期運作滿五年以上的漏洞賞金計畫,絕大多數最終都至少揭露過一次危急等級的漏洞——這不是說明這些協議設計得特別糟糕,而是反映出「複雜的智能合約系統裡幾乎必然存在尚未被發現的漏洞」這個產業現實。漏洞賞金計畫的真正價值,不在於它能保證零漏洞,而在於它大幅提高了「漏洞在被惡意利用之前,先被善意研究人員發現並回報」的機率。
2022 年 4 月,以太坊擴容方案 Aurora(建構在 NEAR 協議之上)發生一起漏洞賞金計畫成功發揮作用的代表性案例:一名代號 pwning.eth 的研究人員發現了一個嚴重漏洞,這個漏洞若被惡意利用,可能危及高達約 2 億美元的資產安全。研究人員透過 Immunefi 平台負責任地回報了這個漏洞,Aurora 團隊確認後,支付了 600 萬美元獎金,這也是當時 DeFi 領域已知最大金額的漏洞賞金支付案例之一。類似案例還包括跨鏈橋協議 Wormhole,同樣透過 Immunefi 平台向另一名研究人員支付了 1000 萬美元獎金,獎勵對方發現一個原本可能導致用戶資金遭凍結的重大漏洞。這幾起案例經常被業界拿來作為「合法揭露的獎金,遠低於漏洞若被惡意利用可能造成的實際損失」這個經濟誘因邏輯確實有效的具體例證。