Chez Bit2Me, nous adorons la culture hacker. Nous nous sentons très connectés à ce mouvement qui fait partie de l'ADN de notre entreprise. À tel point que certains d'entre nous participent à des hackathons et à des journées de CTFs (Capture-The-Flag). Chez Bit2Me, nous sommes toujours prêts à collaborer et à organiser des événements en accord avec cette philosophie.
Afin que la société évolue vers un monde où les cryptomonnaies comme le Bitcoin bénéficient d'une plus grande acceptation, nous travaillons à construire la meilleure plateforme de cryptomonnaies au monde.
Cela nous aidera à créer un monde bien plus juste et démocratique, sans le monopole de l'argent, tel qu'il existe actuellement avec la monnaie des banques centrales, où quelques-uns asservissent le reste de l'humanité par leur fonctionnement.
Nous sommes conscients du rythme effréné qu'une startup comme la nôtre peut avoir (mises à jour, nouveaux produits...). En tant qu'êtres humains, nous sommes également conscients que nous ne sommes pas parfaits et que nous pouvons oublier certaines choses.
C'est pourquoi, communauté de hackers, ce document est un appel pour vous. Nous mettons à votre disposition le meilleur programme de bug bounty que nous ayons pu créer, compte tenu de la taille actuelle de notre entreprise. Nous le mettrons à jour au fur et à mesure de notre croissance.
Ce que vous devez savoir ?
- Règles du programme
- Vulnérabilités déjà signalées
- Périmètre d'action (scope)
- Vulnérabilités NON acceptées
- Comment signaler un bug ?
- Politique de réponses
- Récompenses
- Exemples de vulnérabilités que nous recherchons :
- Hall of Fame
Règles du programme
- Vous devez ajouter l'en-tête "X-BUGBOUNTY-HACKER: <votre_nom_de_hacker>" lorsque vous effectuez les tests afin que nous puissions identifier vos requêtes.
- Seuls les rapports de vulnérabilités non signalées auparavant seront acceptés. En cas de doublons, le premier déclarant sera toujours récompensé (à condition d'avoir respecté les règles énoncées ici, à défaut, l'ordre de signalement du plus ancien au plus récent sera suivi).
- Fournir les preuves et informations suffisantes pour que notre équipe d'ingénieurs puisse reproduire et résoudre la vulnérabilité.
- Ne pas adopter de comportement illégal lors de la divulgation de la vulnérabilité à Bit2me, comme des menaces, des poursuites ou toute autre tactique coercitive.
- Ne pas exploiter la vulnérabilité de manière à exfiltrer publiquement des informations sensibles, et ne pas tirer profit de l'exploitation de la vulnérabilité avant l'obtention de la récompense de la part de Bit2me.
- Ne pas perpétrer la destruction de données ou l'interruption d'un service de Bit2me durant le processus.
- Signaler une seule vulnérabilité par requête, à moins qu'il ne soit nécessaire d'enchaîner des vulnérabilités pour maximiser l'impact sur un type de vulnérabilité.
- Ne pas signaler une vulnérabilité causée par un problème sous-jacent identique à un problème pour lequel une récompense a déjà été versée dans le cadre de ce programme.
- Plusieurs vulnérabilités causées par un même problème sous-jacent recevront une seule récompense.
- Une même vulnérabilité reproductible sur plus d'un service ou sous-domaine sera traitée comme une vulnérabilité unique.
- La publication sur tout média Internet de toute exploitation réussie lors de la participation au programme de Bug Bounty n'est pas autorisée. En cas de violation de cette règle, les futures requêtes de ce membre seront refusées et ses paiements de récompense en attente seront suspendus.
Vulnérabilités déjà signalées
Seul le premier déclarant de chaque vulnérabilité est récompensé. Tous les rapports reçus sont enregistrés en interne avec leur date et heure de réception.
Si votre rapport est classé comme un doublon, nous vous en informerons en indiquant la date à laquelle la vulnérabilité a été signalée ou détectée pour la première fois. Si vous n'êtes pas d'accord avec cette classification, vous pouvez demander une révision en répondant au même e-mail.
Périmètre d'action (scope)
Nous avons limité la zone d'action pour la recherche de vulnérabilités aux domaines / sous-domaines suivants :
bit2me.com
account.bit2me.com
wallet.bit2me.com
converter.bit2me.com
explorer.bit2me.com
gateway.bit2me.com
Applications Bit2me Android et iOS
Vulnérabilités NON acceptées
- Tout actif en dehors du périmètre indiqué.
- Bien que les vulnérabilités pouvant entraîner un déni de service (DoS) soient autorisées, qu'elles soient dues à des incohérences de code, à des services obsolètes sur la plateforme ou à des bibliothèques générant des boucles cyclomatiques excessives, les dénis de service distribués (DDoS), tels que les attaques via des botnets ou avec des outils de flooding, sont exclus du périmètre.
- Énumération de comptes/e-mails.
- Attaques par force brute.
- Usurpation de contenu (content spoofing) et injection de texte sans capacité de modification HTML/CSS.
- Auto-exploitation (par exemple, XSS réussi uniquement exécuté en local, script dans la console, réutilisation de jeton...).
- En-têtes CORS permissifs.
- Clickjacking avec des actions à impact minimal.
- Tab-nabbing.
- Vulnérabilités liées à l'auto-complétion de formulaires.
- Absence d'en-têtes ou de drapeaux (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly flag, attributs de lien "noopener noreferrer", etc.) ne pouvant pas entraîner une exploitation directe.
- Manque de bonnes pratiques dans la configuration SSL/TLS.
- Prise en charge des méthodes HTTP telles que OPTIONS.
- Attaques CSRF sans compromettre l'authentification ou les opérations critiques (ajouter aux favoris, déconnexion, etc.).
- Exposition de versions de logiciels ou services obsolètes.
- Exposition de répertoires ou de fichiers publics (comme robots.txt par exemple) à impact minimal.
- Bugs dans les navigateurs non courants ou dans les navigateurs non pris en charge par Bit2Me.
- Attaques MITM nécessitant un accès physique à l'appareil d'un utilisateur.
- Toute attaque physique contre les propriétés de Bit2me ou ses centres de données.
- Panneaux de connexion accessibles publiquement.
- Problèmes d'UX ou d'utilisabilité n'impliquant pas de failles de sécurité.
- Problèmes sans impact sur la sécurité (par exemple, échec du chargement d'une page).
- Ingénierie sociale, phishing, vishing, smishing contre les employés, fournisseurs, clients ou utilisateurs de Bit2Me.
- Vulnérabilités déjà connues par nous ou déjà signalées par quelqu'un (la récompense ira au premier déclarant).
- Autres…
Comment signaler un bug ?
Envoyez votre rapport à l'adresse e-mail : bugbounty@bit2me.com
Incluez le plus grand nombre de preuves possibles : titre de la vulnérabilité exploitée, description de chaque étape de l'exploitation, outils utilisés lors de l'exploitation, version du navigateur, joignez des captures d'écran (ou même une vidéo), etc.
Incluez la PoC (preuve de concept), si vous l'avez réalisée. Il sera obligatoire d'inclure une explication sur la façon de corriger la vulnérabilité signalée.
Veuillez patienter jusqu'à 10 jours ouvrables pour que notre équipe étudie votre demande et vous envoie une réponse quant à son acceptation. En cas d'acceptation, la récompense vous sera versée dans le délai stipulé dans la Politique de réponses (*voir politique de réponses).
Politique de réponses
Bit2Me mettra toujours tout en œuvre pour suivre la politique de réponse suivante concernant les demandes soumises par les hackers participant à notre programme :
Notre délai maximal de réponse concernant l'acceptation de la vulnérabilité (à compter de la réception du rapport) est de : 10 jours ouvrables.
Le paiement de la récompense sera effectué une fois la vulnérabilité résolue. Cette période peut prendre des jours, voire des semaines.
Les paiements peuvent être effectués de la manière suivante :
Cryptomonnaies : Le paiement de la récompense sera effectué en Bitcoin (BTC) à l'adresse de portefeuille que vous nous fournirez.
Récompenses
Les récompenses accordées par Bit2Me varient de 50€ pour les vulnérabilités de faible niveau à 5 000€ pour les plus critiques.
Les récompenses standard seront gérées en fonction de nos critères de criticité de la vulnérabilité :

Pour les vulnérabilités que l'équipe interne de cybersécurité de l'entreprise considère comme TRÈS critiques, Bit2Me propose une récompense spéciale de 5 000€.
Note : Si le rapport n'inclut pas une PoC (preuve de concept) valide, la qualification de la récompense sera décidée en fonction de la reproductibilité et de la sévérité de la vulnérabilité, et le montant de la récompense pourra être significativement réduit. |
Exemples de vulnérabilités que nous recherchons :
- XSS (à l'exclusion du self-XSS).
- CSRF (à l'exclusion des CSRF impliquant des actions sans impact).
- Remote Code Execution.
- Authentication Bypass.
- SQL Injection.
- Fuite d'informations sensibles.
- LFI/RFI.
- Privilege Escalation.
- Vulnérabilités pouvant entraîner la perte de fonds ou de biens de l'utilisateur.
- Vulnérabilités pouvant entraîner la fuite de données confidentielles de l'entreprise à distance.
Hall of Fame
Toutes les personnes, ou entités, qui signalent des vulnérabilités récompensées seront publiées, si elles le souhaitent.
Voici les membres qui, à ce jour, ont signalé une vulnérabilité acceptée :
- Ch Chakradhar
- White Coast Security Private Limited
- Abhishek Pal
- Javier Andreu
- Pratik Yadav
- Sachin Pandey
- Shashank Jyoti
- Moein Abas
- Yash Ahmed Quashim
- Volodymyr "Bob" Diachenko
- Fahim Ali
- Felipe Martinez
- Taniya & Rohan
- Shubham Kushwaha
- Pawan Rawat
- Akash Hamal
- Mehedi Hasan
- Anchal Vij
- Soumen Jana
- Rohan
- Mayank Sahu
- Kartik Singh
- Niket Popat
Cet article a-t-il été utile ?
C'est super !
Merci pour votre commentaire
Désolé ! Nous n'avons pas pu vous être utile
Merci pour votre commentaire
Commentaires envoyés
Nous apprécions vos efforts et nous allons corriger l'article