智能合约
Aurora 发射台合同:
https://github.com/aurora-is-near/aurora-launchpad-contracts
https://github.com/aurora-is-near/aurora-launchpad-contracts/tree/0.5.1/contract
适用范围
本漏洞赏金计划仅受理下文列明类型的安全影响。其余类型影响,即便作用于受理范围内资产,也不属于受理范畴。
- 操纵治理投票结果的行为
- 直接窃取任意用户资金(包含静态存储与传输过程中的资金,未认领收益除外)
- 造成资金永久冻结
- 引发协议破产风险
- 侵占未认领收益
- 永久冻结未认领收益
- 造成资金临时冻结
- 智能合约因资金耗尽导致服务不可用
- 阻碍套利类的塞包攻击行为
- 恶意骚扰攻击:攻击者不以获利为目的,但会对用户或协议造成损害
- 盗取燃气
- 无限制的气体消耗
- 智能合约无法履约兑现约定收益(资产未发生贬值)
通用条款
- Calyx 有权使用 AURORA 代币发放赏金,代币采用锁仓分配模式,1 年内线性解锁。
- 若该漏洞已在其他漏洞赏金计划中被优先上报,Calyx 有权不予支付赏金。
- 若漏洞会对 Calyx 管理的不在受理范围内的其他资产产生影响,欢迎提交报告,项目方将予以评估;该规则仅适用于关键级漏洞影响。
- 本漏洞赏金计划仅受理下文列明类型的安全影响。其余类型影响,即便作用于受理范围内资产,也不属于受理范畴。
- 高危、关键级漏洞的总赏金上限,为漏洞实际影响资金规模的 10% :maxReward = min(10% TVL, maxSeverityBudget)
不在受理范围
- 第三方预言机返回错误数据(预言机操纵、闪电贷攻击不在此豁免内)
- 不排除对 Oracle 的操纵或闪电贷攻击
- 基础经济治理攻击(例如 51% 算力攻击)
- 流动性不足
- 仅属于代码最佳实践层面的建议批评
- 女巫攻击(Sybil attacks)
- 中心化风险、任何治理投票结果操纵行为