Anza cobra 0,5 SOL a investigadores por reportar vulnerabilidades en Alpenglow de Solana

Compartir noticia

Anza, la entidad desarrolladora de la implementación Agave del cliente de Solana, ha lanzado un programa de recompensas por vulnerabilidades para Alpenglow que introduce una peculiaridad: cada investigador de seguridad debe pagar 0,5 SOL por cada informe que presente, antes de conocer si su hallazgo es válido, elegible o duplicado.

El programa cierra el 19 de agosto a las 16:00 UTC. Todos los informes deben enviarse a través de un portal designado que quema la tarifa de 0,5 SOL y crea una Security Advisory confidencial en GitHub. Los reportes enviados por otros canales quedan automáticamente descalificados.

Qué es Alpenglow y por qué importa

Alpenglow es una propuesta de actualización (SIMD-0326) que sustituye el actual sistema de consenso Proof-of-History y TowerBFT de Solana por un mecanismo incompatible con versiones anteriores. Anza ha incluido en el alcance temporal del programa los nuevos componentes de consenso, sus integraciones en validadores y la ruta de migración desde el protocolo actual.

Esta transformación del protocolo aspira a reducir la finalidad de las transacciones desde los actuales 12,8 segundos de TowerBFT hasta un rango de entre 100 y 150 milisegundos. El avance técnico explica el interés de la comunidad en que el ecosistema Solana mantenga seguridad y estabilidad durante la transición.

Reglas del programa: pagar antes de saber

Los investigadores asumen el coste de presentación antes de que Anza determine la validez, severidad, duplicación o recompensa. Además, deben trabajar contra una versión en movimiento de la rama maestra de Agave: cada reporte debe identificar el commit donde apareció el fallo, reproducir el problema en esa versión y llegar mientras el bug permanezca sin corregir en la rama principal.

El requisito de prueba de concepto y la quema de tokens reduce el envío de informes vacíos o especulativos, pero también puede disuadir a quien identifique un problema cuya prioridad o impacto real no tenga claro. Las reglas publicadas no establecen ningún mecanismo que compense este dilema.

No todos los hallazgos califican. Quedan excluidos problemas públicos, previamente divulgados, conocidos, código de pruebas, dependencias criptográficas de terceros y rutas ordinarias solo de TowerBFT. Los investigadores deben demostrar los fallos en un fork local, arnés multinodo o simulación; los ataques en mainnet o testnet públicas están prohibidos.

Estructura de recompensas y bolsa de 50.000 SOL

El fondo total anunciado es de 50.000 SOL, pero esta cifra solo se desbloquea si aparece un hallazgo de máxima severidad: pérdida de fondos. Según la tabla de severidad:

  • DoS u Otros: desbloquea 10.000 SOL
  • Liveness o pérdida de disponibilidad: 20.000 SOL
  • Consenso o violación de seguridad: 30.000 SOL
  • Pérdida de fondos: 50.000 SOL

Los premios individuales siguen rangos más modestos: hallazgos de pérdida de fondos reciben entre 6.250 y 25.000 SOL; violaciones de consenso o seguridad, entre 3.125 y 12.500 SOL; problemas de liveness, entre 1.250 y 5.000 SOL; y DoS, entre 315 y 1.250 SOL.

Si las recompensas acumuladas superan la bolsa desbloqueada, Anza las reduce proporcionalmente. Hallazgos menores o menos numerosos pueden dejar parte del fondo sin repartir. Incluso un resultado de pérdida de fondos desbloquea el presupuesto completo sin elevar ningún premio individual por encima de 25.000 SOL.

Los pagos llegan tras el cierre de adjudicación el 2 de septiembre y tras completar KYC. Las recompensas se abonan en SOL bloqueadas durante 12 meses según los términos del programa Agave permanente. La quema del token de presentación es inmediata; la compensación depende de una adjudicación posterior y queda ilíquida durante un año.

Componentes técnicos bajo revisión

El alcance incluye los componentes Votor de Alpenglow, que utilizan agregación y verificación de votos y certificados basados en BLS. Los certificados de notarización, skip, finalización y notar-fallback requieren el 60% del stake, mientras la finalización rápida exige el 80%. El diseño inicial conserva Turbine para la diseminación de datos.

La propuesta define un modelo de seguridad 20+20 con resiliencia ante fallos de crash del 40%. El documento oficial señala el riesgo de implementación como principal inconveniente, califica la migración de desafiante y afirma que la nueva lógica de votación es incompatible con su predecesora.

Anza incluyó tanto los crates de consenso principales como el código del validador que procesa certificados, recompensas y estado de finalización. El traspaso desde TowerBFT también es elegible, poniendo bajo revisión las uniones entre lógica antigua y nueva junto al propio Votor.

Plazos y confidencialidad

Las reglas oficiales seguían listando el 19 de agosto como fecha límite cuando fueron consultadas el 18 de agosto, sin aviso de prórroga en ninguna página. El cierre de la ventana de presentación no activa Alpenglow ni completa la migración.

La confidencialidad separa además la fecha límite de cualquier resultado público. Un hallazgo permanece privado hasta que se envíe su corrección. El código en espera de activación en mainnet puede mantenerse bajo embargo hasta que el arreglo se fusione y la feature gate relevante se active.

Un registro público vacío tras el 19 de agosto no revelaría nada sobre el número de advisories. Antes de la adjudicación, la economía divulgada cuenta la historia: 0,5 SOL salen primero de la cartera del investigador, la evidencia determina la prioridad y solo un fallo de pérdida de fondos fundamentado abre el fondo completo.

Fuente: CryptoSlate · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Una brecha en Trezor multiplica por seis los clientes afectados tras hallar registros sin borrar

El fabricante de wallets hardware reconoce que 67.000 clientes más estuvieron expuestos en la brecha de ShipMonk: datos de pedidos de 2019–2021 permanecieron almacenados pese a garantías escritas de borrado.

ByteDance se endeuda con 29.600 millones de dólares para impulsar su estrategia de IA

La matriz de TikTok cierra un préstamo sin garantías respaldado por casi 30 bancos chinos e internacionales para financiar proyectos de inteligencia artificial fuera de China.

Goldman Sachs y Bank of America lideran un consorcio de 21 bancos para lanzar una stablecoin en dólares

Veintiún instituciones financieras globales se comprometen a crear una empresa conjunta que emitirá un token respaldado por dólares en la primera mitad de 2027, con versión en euros en la cola.

Usuarios de X reciben oleadas de correos de restablecimiento de contraseña sin haberlos solicitado

Desde principios de agosto, usuarios de X reportan correos de restablecimiento de contraseña no solicitados, alertas de inicio de sesión desde ubicaciones desconocidas y bloqueos temporales de cuenta.

Meta prueba robots para trabajos de mantenimiento en sus centros de datos

La compañía tecnológica experimenta con máquinas capaces de cambiar cables, reiniciar servidores e inspeccionar equipos, mientras algunos empleados temen que la automatización reduzca o elimine puestos de trabajo.

Robinhood Chain registra su mejor día desde julio con 443 millones de dólares en volumen DEX

La blockchain de Robinhood alcanzó 3 millones de transacciones diarias y más de 115.000 wallets activas, impulsada por memecoins como Cashcat y activos tokenizados.