一名戴眼镜、佩戴无线耳机的男子坐在桌前,凝视显示 Trezor Suite 仪表盘的电脑屏幕。他一手拿着 Trezor Safe 5,另一手托腮。背景中的霓虹比特币符号和紫蓝色灯光营造出现代科技氛围。

安全门户

因为您的安全永远不容妥协。

加入 Trezor 漏洞
赏金计划

帮助我们守护自托管的未来。报告漏洞,赢取奖励。请遵循以下规则:
秉持诚信原则,保护用户与公司数据。
请先给我们修复时间,再对外公开漏洞。
避免任何欺诈或危害 于研究过程中。
Trezor 设备与固件
  • 助记词提取或注入
  • PIN 码绕过
  • 绕过用户确认
  • 私钥提取
  • 物理和供应链攻击
此类别最为关键,因为在我们的威胁模型中 Trezor 是安全的最后防线。
Trezor Suite 应用与 Trezor Connect
  • 跨站脚本攻击(XSS)
  • 第三方库和供应链攻击
  • 交易或质押功能中的漏洞
Blockbook 及其他后端基础设施
  • Blockbook 服务器利用
  • 后端基础设施配置错误
Trezor.io
  • 跨站脚本攻击(XSS)
  • 第三方库和供应链攻击
  • 访问控制失效
  • 敏感数据泄露
  • SQL 注入
  • 服务器配置错误
  • 支付与订单篡改
其他未在上述列出且未被完整条款排除的问题。
完整条款详情
漏洞类别
收益
$0 – $2 000
中等
$250 – $5 000
$500 – $10 000
严重
$1 000 – $100 000*
奖励依据相关产品及漏洞严重性决定。我们保留对报告严重性与可获奖励资格的最终解释权。
*在极端灾难情况下,无上限。
完整条款详情
请通过 [email protected] 联系我们,并附上以下信息:
  • 代码 – 用于展示漏洞的概念验证。
  • 描述 – 对该漏洞及其潜在影响的详尽说明。
  • 姓名或昵称(可选)– 将被包含在我们的历史问题列表中。
如您认为该问题较为敏感,我们会提供如何设置 Signal 加密通道的操作指引。
报告漏洞
我们保留决定报告严重程度与合格性的权利。