Anza cobra 0,5 SOL a investigadores por reportar vulnerabilidades en Alpenglow de Solana

Compartir noticia

Anza, la entidad desarrolladora de la implementación Agave del cliente de Solana, ha lanzado un programa de recompensas por vulnerabilidades para Alpenglow que introduce una peculiaridad: cada investigador de seguridad debe pagar 0,5 SOL por cada informe que presente, antes de conocer si su hallazgo es válido, elegible o duplicado.

El programa cierra el 19 de agosto a las 16:00 UTC. Todos los informes deben enviarse a través de un portal designado que quema la tarifa de 0,5 SOL y crea una Security Advisory confidencial en GitHub. Los reportes enviados por otros canales quedan automáticamente descalificados.

Qué es Alpenglow y por qué importa

Alpenglow es una propuesta de actualización (SIMD-0326) que sustituye el actual sistema de consenso Proof-of-History y TowerBFT de Solana por un mecanismo incompatible con versiones anteriores. Anza ha incluido en el alcance temporal del programa los nuevos componentes de consenso, sus integraciones en validadores y la ruta de migración desde el protocolo actual.

Esta transformación del protocolo aspira a reducir la finalidad de las transacciones desde los actuales 12,8 segundos de TowerBFT hasta un rango de entre 100 y 150 milisegundos. El avance técnico explica el interés de la comunidad en que el ecosistema Solana mantenga seguridad y estabilidad durante la transición.

Reglas del programa: pagar antes de saber

Los investigadores asumen el coste de presentación antes de que Anza determine la validez, severidad, duplicación o recompensa. Además, deben trabajar contra una versión en movimiento de la rama maestra de Agave: cada reporte debe identificar el commit donde apareció el fallo, reproducir el problema en esa versión y llegar mientras el bug permanezca sin corregir en la rama principal.

El requisito de prueba de concepto y la quema de tokens reduce el envío de informes vacíos o especulativos, pero también puede disuadir a quien identifique un problema cuya prioridad o impacto real no tenga claro. Las reglas publicadas no establecen ningún mecanismo que compense este dilema.

No todos los hallazgos califican. Quedan excluidos problemas públicos, previamente divulgados, conocidos, código de pruebas, dependencias criptográficas de terceros y rutas ordinarias solo de TowerBFT. Los investigadores deben demostrar los fallos en un fork local, arnés multinodo o simulación; los ataques en mainnet o testnet públicas están prohibidos.

Estructura de recompensas y bolsa de 50.000 SOL

El fondo total anunciado es de 50.000 SOL, pero esta cifra solo se desbloquea si aparece un hallazgo de máxima severidad: pérdida de fondos. Según la tabla de severidad:

  • DoS u Otros: desbloquea 10.000 SOL
  • Liveness o pérdida de disponibilidad: 20.000 SOL
  • Consenso o violación de seguridad: 30.000 SOL
  • Pérdida de fondos: 50.000 SOL

Los premios individuales siguen rangos más modestos: hallazgos de pérdida de fondos reciben entre 6.250 y 25.000 SOL; violaciones de consenso o seguridad, entre 3.125 y 12.500 SOL; problemas de liveness, entre 1.250 y 5.000 SOL; y DoS, entre 315 y 1.250 SOL.

Si las recompensas acumuladas superan la bolsa desbloqueada, Anza las reduce proporcionalmente. Hallazgos menores o menos numerosos pueden dejar parte del fondo sin repartir. Incluso un resultado de pérdida de fondos desbloquea el presupuesto completo sin elevar ningún premio individual por encima de 25.000 SOL.

Los pagos llegan tras el cierre de adjudicación el 2 de septiembre y tras completar KYC. Las recompensas se abonan en SOL bloqueadas durante 12 meses según los términos del programa Agave permanente. La quema del token de presentación es inmediata; la compensación depende de una adjudicación posterior y queda ilíquida durante un año.

Componentes técnicos bajo revisión

El alcance incluye los componentes Votor de Alpenglow, que utilizan agregación y verificación de votos y certificados basados en BLS. Los certificados de notarización, skip, finalización y notar-fallback requieren el 60% del stake, mientras la finalización rápida exige el 80%. El diseño inicial conserva Turbine para la diseminación de datos.

La propuesta define un modelo de seguridad 20+20 con resiliencia ante fallos de crash del 40%. El documento oficial señala el riesgo de implementación como principal inconveniente, califica la migración de desafiante y afirma que la nueva lógica de votación es incompatible con su predecesora.

Anza incluyó tanto los crates de consenso principales como el código del validador que procesa certificados, recompensas y estado de finalización. El traspaso desde TowerBFT también es elegible, poniendo bajo revisión las uniones entre lógica antigua y nueva junto al propio Votor.

Plazos y confidencialidad

Las reglas oficiales seguían listando el 19 de agosto como fecha límite cuando fueron consultadas el 18 de agosto, sin aviso de prórroga en ninguna página. El cierre de la ventana de presentación no activa Alpenglow ni completa la migración.

La confidencialidad separa además la fecha límite de cualquier resultado público. Un hallazgo permanece privado hasta que se envíe su corrección. El código en espera de activación en mainnet puede mantenerse bajo embargo hasta que el arreglo se fusione y la feature gate relevante se active.

Un registro público vacío tras el 19 de agosto no revelaría nada sobre el número de advisories. Antes de la adjudicación, la economía divulgada cuenta la historia: 0,5 SOL salen primero de la cartera del investigador, la evidencia determina la prioridad y solo un fallo de pérdida de fondos fundamentado abre el fondo completo.

Fuente: CryptoSlate · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Interstice y FalconX conectan Canton con Ethereum, Solana y Robinhood Chain

Un motor de intercambio multicadena permite a instituciones financieras operar activos tokenizados entre Canton Network y blockchains públicas sin intermediarios.

Copias piratas de ‘The Odyssey’ ocultan malware que roba criptomonedas

Bitdefender alerta de que archivos falsos que simulan descargas piratas de la película esconden Lumma Stealer, un troyano que extrae claves de wallets, contraseñas y sesiones del navegador.

Gemini 3.7 Flash de Google mejora radicalmente tras el fracaso de su versión anterior

El nuevo modelo económico de Google genera código funcional en su primer intento y reduce su precio a la mitad, aunque sigue fallando en tareas de razonamiento lógico.

Wall Street adoptó el staking como dividendo, pero Ethereum y Solana quieren reducirlo

Grayscale convierte las recompensas de staking en distribuciones en efectivo mientras Ethereum y Solana estudian rebajar el rendimiento a nivel de protocolo.

Apple recurre a Alibaba para construir su modelo de IA destinado al mercado chino

La compañía de Cupertino habría entrenado un modelo propio con ayuda de Alibaba para sortear las restricciones regulatorias y llevar Apple Intelligence a los iPhone en China.

Standard Chartered lanza su stablecoin en dólares de Hong Kong tras obtener licencia

Anchorpoint Financial inicia el despliegue limitado de HKDAP, su stablecoin respaldada por dólar de Hong Kong, con HashKey Exchange y OSL Group como distribuidores autorizados.