Bug Bounty Program

Squid Router β€” кросс-Ρ‡Π΅ΠΉΠ½ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° для бСзопасного взаимодСйствия ΠΌΠ΅ΠΆΠ΄Ρƒ 100+ Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½Π°ΠΌΠΈ, 20,000+ Ρ‚ΠΎΠΊΠ΅Π½Π°ΠΌΠΈ ΠΈ 130+ источниками ликвидности

1. OVERVIEW

Squid Router β€” это кросс-Ρ‡Π΅ΠΉΠ½ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰Π°Ρ взаимодСйствиС ΠΌΠ΅ΠΆΠ΄Ρƒ 100+ Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½Π°ΠΌΠΈ, 20,000+ Ρ‚ΠΎΠΊΠ΅Π½Π°ΠΌΠΈ ΠΈ 130+ источниками ликвидности. ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° позволяСт ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ ΡΠΎΠ²Π΅Ρ€ΡˆΠ°Ρ‚ΡŒ swap, send ΠΈ bridge ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½Π°ΠΌΠΈ Ρ‡Π΅Ρ€Π΅Π· Π΅Π΄ΠΈΠ½Ρ‹ΠΉ интСрфСйс.

2. IN-SCOPE ASSETS

2.1 Smart Contracts

ВсС смарт-ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚Ρ‹, Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚Ρ‹Π΅ Π½Π° всСх ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½Π°Ρ…:

Primary SquidRouter Contracts

Основной адрСс (Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ EVM Ρ†Π΅ΠΏΠ΅ΠΉ):

0xce16F69375520ab01377ce7B88f5BA8C48F8D666

Blast:

0x492751eC3c57141deb205eC2da8bFcb410738630

Fraxtal:

0xDC3D8e1Abe590BCa428a8a2FC4CfDbD1AcF57Bd9

Alternate SquidRouter Contracts

АдрСс: 0x2B4d4Cf15dAD79D3426D19674Bd237C1dc9144aa

Π¦Π΅ΠΏΠΈ: Berachain (80094), Citrea (4114), Gnosis (100), Hedera (295), HyperEVM (999), Mantra (5887), Monad (143), Peaq (3338), SagaEVM (5464), Soneium (1868), Sonic (146), Tempo (4217)

Core Contracts

ДинамичСский lookup адрСсов

2.2 Frontend Applications

Main Application

Token Sale Application

Widget

2.3 Backend Infrastructure

API

SDK

Backend Routing Infrastructure

2.4 Cross-Chain Mechanics & TEE

Trusted Execution Environments (TEEs)

Cross-Chain Architecture

2.5 Integrations

DEX & Liquidity Sources

Supported Chains

2.6 Token Economics

$QUID Token

3. PERMITTED TESTING ACTIVITIES

3.1 Smart Contract Testing

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ:

  • ВСстированиС всСх смарт-ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚ΠΎΠ² Π½Π° mainnet
  • Анализ Π»ΠΎΠ³ΠΈΠΊΠΈ ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚ΠΎΠ² ΠΈ поиск уязвимостСй
  • ВСстированиС всСх Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ: swap, bridge, deposit, fee collection
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° access control ΠΈ Ρ€ΠΎΠ»Π΅Π²ΠΎΠΉ ΠΌΠΎΠ΄Π΅Π»ΠΈ
  • Анализ proxy ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚ΠΎΠ² ΠΈ upgrade ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ²
  • ВСстированиС multicall Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° всСх ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… DEX ΠΈ liquidity sources
  • Анализ cross-chain ΠΌΠ΅Ρ…Π°Π½ΠΈΠΊΠΈ ΠΈ TEE взаимодСйствия
  • ВСстированиС всСх ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½ΠΎΠ² (100+)
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° динамичСского lookup адрСсов Ρ‡Π΅Ρ€Π΅Π· API

Ѐокус области:

  • Reentrancy vulnerabilities
  • Integer overflow/underflow
  • Access control bypass
  • Front-running возмоТности
  • Logic errors Π² ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ
  • Oracle manipulation
  • Cross-chain message passing уязвимости
  • Fee calculation errors
  • Token approval ΠΈ transfer уязвимости
  • Proxy upgrade риски

3.2 Frontend & Web Application Testing

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ:

  • ВСстированиС https://app.squidrouter.com/
  • ВСстированиС https://sale.squidrouter.com/
  • Анализ JavaScript ΠΊΠΎΠ΄Π° ΠΈ клиСнтской Π»ΠΎΠ³ΠΈΠΊΠΈ
  • ВСстированиС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… сцСнариСв: swap, bridge, sale participation
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° XSS, CSRF, ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Π²Π΅Π±-уязвимостСй
  • Анализ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с кошСльками (MetaMask, WalletConnect, etc.)
  • ВСстированиС API Π²Ρ‹Π·ΠΎΠ²ΠΎΠ² ΠΈΠ· frontend
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ошибок ΠΈ edge cases
  • Анализ хранСния Π΄Π°Π½Π½Ρ‹Ρ… Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ (localStorage, sessionStorage)

Ѐокус области:

  • Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF)
  • Wallet connection уязвимости
  • Transaction signing манипуляции
  • UI redressing / clickjacking
  • API endpoint abuse
  • Client-side validation bypass
  • Sensitive data exposure

3.3 Backend & API Testing

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ:

  • ВСстированиС всСх API endpoints
  • Анализ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ расчСта Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΉ
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° rate limiting ΠΈ throttling
  • ВСстированиС ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с liquidity sources
  • Анализ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ошибок
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° authentication ΠΈ authorization
  • ВСстированиС SDK Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ

Ѐокус области:

  • API endpoint vulnerabilities
  • Rate limiting bypass
  • Injection attacks (SQL, NoSQL, command)
  • Authentication/authorization flaws
  • Business logic errors Π² ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ
  • Denial of Service возмоТности
  • Data leakage Ρ‡Π΅Ρ€Π΅Π· API
  • SDK security issues

3.4 Cross-Chain & TEE Testing

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ:

  • Анализ TEE Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°
  • ВСстированиС cross-chain message passing
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° edge cases Π² кросс-Ρ‡Π΅ΠΉΠ½ опСрациях
  • Анализ бСзопасности оркСстрации Π²Ρ‹Π·ΠΎΠ²ΠΎΠ²
  • ВСстированиС ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½Π°ΠΌΠΈ

Ѐокус области:

  • TEE implementation vulnerabilities
  • Cross-chain message manipulation
  • Oracle price feed manipulation
  • Chain reorganization handling
  • Bridge security (Ссли ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌΠΎ)
  • State consistency ΠΌΠ΅ΠΆΠ΄Ρƒ цСпями

3.5 Token Sale Testing

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ:

  • ВСстированиС https://sale.squidrouter.com/
  • Анализ Π»ΠΎΠ³ΠΈΠΊΠΈ ΠΏΡ€ΠΎΠ΄Π°ΠΆΠΈ Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ²
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° распрСдСлСния Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ²
  • ВСстированиС payment mechanisms
  • Анализ smart contracts связанных с sale

Ѐокус области:

  • Sale logic vulnerabilities
  • Payment processing errors
  • Token distribution flaws
  • Whitelist/kyc bypass (Ссли Π΅ΡΡ‚ΡŒ)
  • Contribution limit bypass
  • Refund mechanism issues

4. TESTING GUIDELINES

4.1 Mainnet Testing

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ:

  • ΠŸΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠ΅ тСстированиС Π½Π° mainnet
  • Π Π΅Π°Π»ΡŒΠ½Ρ‹Π΅ Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΈ для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ уязвимостСй
  • ВзаимодСйствиС с Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ (Ссли Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ для воспроизвСдСния)
  • ВСстированиС всСх ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… Π±Π»ΠΎΠΊΡ‡Π΅ΠΉΠ½ΠΎΠ²

Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ:

  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ нСбольшиС суммы для тСстирования
  • Π”ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΡƒΠΉΡ‚Π΅ всС Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΈ (tx hashes)
  • БохраняйтС Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° уязвимостСй
  • НСмСдлСнно сообщайтС ΠΎ критичСских уязвимостях

4.2 Responsible Disclosure

ΠžΠΆΠΈΠ΄Π°Π΅Ρ‚ΡΡ:

  • НСмСдлСнноС сообщСниС ΠΎ критичСских уязвимостях
  • ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»Π΅Π½ΠΈΠ΅ достаточной ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для воспроизвСдСния
  • Π’ΠΎΠ·Π΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅ ΠΎΡ‚ эксплуатации уязвимостСй для Π»ΠΈΡ‡Π½ΠΎΠΉ Π²Ρ‹Π³ΠΎΠ΄Ρ‹
  • ΠšΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ Π΄ΠΎ выпуска ΠΏΠ°Ρ‚Ρ‡Π°

5. OUT OF SCOPE

Π₯отя ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° максимально ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Π°, ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ активности НЕ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽΡ‚ΡΡ:

6. SEVERITY CLASSIFICATION

Critical

  • ΠŸΠΎΡ‚Π΅Ρ€Ρ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… срСдств
  • ΠŸΠΎΠ»Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ смарт-ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚ΠΎΠ²
  • ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈΠ΅ уязвимости Π² TEE
  • ΠœΠ°Π½ΠΈΠΏΡƒΠ»ΡΡ†ΠΈΡ cross-chain опСрациями leading to fund loss

High

  • Частичная потСря срСдств
  • Access control bypass
  • ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈΠ΅ business logic errors
  • Front-running возмоТности с Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ impact

Medium

  • DoS возмоТности
  • Information disclosure
  • Non-critical logic errors
  • UI/UX ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с security implications

Low

  • Minor information leakage
  • Best practice violations
  • Low-impact UX issues

7. ADDITIONAL NOTES