Solana(SOL)核心開發團隊Anza近日敲定新共識協定Alpenglow的漏洞賞金規則,明定每提交一則漏洞回報,就必須銷毀0.5顆SOL且不予退還。整個獎勵池上限為5萬SOL,但實際能否拿到獎勵,還要看提交格式、是否重複,以及漏洞嚴重程度而定。
Anza在GitHub規則文件中指出,回報提交期間為2026年8月6日凌晨0時至8月20日凌晨0時(台灣時間,原文標示為韓國時間)。報告僅能透過Alpenglow專屬入口網站提交,每則回報都會以GitHub安全公告(GitHub Security Advisory)格式登錄。
透過其他管道提交的報告不列入獎勵範圍。提交入口網站要求每則回報都須銷毀0.5顆SOL,官方文件並未另外說明這筆費用背後的政策用意。
這次賞金計畫看重的不是回報本身,而是「有效回報」。回報範圍僅限於Agave程式庫master分支中仍存在的Alpenglow相關程式碼。
若漏洞在提交當下已經修復,或先前已在公開議題(issue)、論壇、Discord、提交請求(pull request)等管道曝光,就會被視為範圍外。也就是說,比起何時被發現,提交當下是否仍未修復才是關鍵。
回報者一份報告只能包含一個漏洞。若多個漏洞源自同一根本原因,最先符合條件的報告享有優先權,之後送出的報告則不列入獎勵。以不完整的報告搶先卡位同樣不被承認,此設計用意在於減少重複回報,讓審查資源集中在可重現的漏洞上。
概念驗證(proof of concept)也是必要條件。Anza明確要求須以本地分叉(local fork)、多節點測試環境(multi-node harness)或模擬(simulation)其中一種方式重現漏洞,攻擊主網或公開測試網的方式不被允許。
獎勵將在9月2日審查結束後,經過「認識客戶」(KYC)程序才會發放,且發放的SOL附帶12個月鎖倉條件。獎勵池的開放額度依最嚴重的有效漏洞等級而定:僅確認阻斷服務(DoS)或其他類型漏洞,額度上限為1萬SOL;可用性喪失為2萬SOL;共識安全性遭破壞為3萬SOL;資金損失則最高可到5萬SOL。
個別獎勵金額則分別落在:資金損失6250至2萬5000顆SOL、共識安全性遭破壞3125至1萬2500顆SOL、可用性喪失1250至5000顆SOL、阻斷服務315至1250顆SOL之間。整體獎勵池上限與個別發放金額,分屬兩套不同的審查機制。
Alpenglow並非單純的功能更新,而是牽動Solana(SOL)共識架構的協定層級變更。Anza在2025年5月發布的文章中說明,Alpenglow將捨棄既有的TowerBFT與歷史證明(Proof-of-History),改採名為Votor的新機制。
Solana基金會(Solana Foundation)的SIMD-0326文件同樣將Alpenglow定位為取代既有共識架構的核心協定變更,並指出Votor是改變驗證者投票與區塊最終確認方式的關鍵組成。
本刊此前也曾報導Solana最終性升級的準備進度,以及Agave 4.3主網功能啟用時程。從脈絡來看,這次漏洞賞金計畫更像是在共識引擎全面換血前,把實作與整合層面攤開來讓外界公開檢驗的程序。
Anza在2026年1月發布的路線圖中表示,將把第3季的重心放在把Alpenglow從開發叢集(dev cluster)移轉至主網。Alpenglow賞金審查預計於2026年9月2日結束。
資料來源:Anza規則文件(RULES.md)https://github.com/anza-xyz/alpenglow/blob/master/RULES.md、Anza Alpenglow介紹文章https://www.anza.xyz/blog/alpenglow-a-new-consensus-for-solana、Anza26路線圖https://www.anza.xyz/blog/anza26、Solana SIMD-0326https://github.com/solana-foundation/solana-improvement-documents/blob/main/proposals/0326-alpenglow.md
留言 0