Immunefi是面向 Web3 的众包安全与漏洞赏金平台,2020 年 12 月创立,总部位于新加坡[1][2]。项目方在平台上发布漏洞赏金计划,安全研究人员查找并负责任地披露区块链与智能合约代码中的缺陷,经确认后按严重程度获得奖励[3]。平台按研究人员所获奖金收取 10% 的服务费用[1]。到 2026 年 6 月,其累计发放的研究人员奖金超过 1.4 亿美元,注册研究人员超过 9.2 万人[4]。
定义
Immunefi 是一个面向 Web3 生态的众包安全与漏洞赏金平台,作用是把需要保护代码的项目方与具备漏洞挖掘能力的安全研究人员连接起来[5]。项目方在平台上公开设立赏金计划,说明受保护的资产范围和奖励标准;研究人员针对这些资产寻找缺陷,并按流程提交报告以换取报酬[3]。其业务范围以 智能合约 与区块链基础设施为主,同时覆盖项目方的网站和应用[3]。
除托管 漏洞赏金 计划之外,Immunefi 还提供时间受限的审计竞赛、Attackathon、仅限受邀研究人员参与的审查计划以及代码审计等安全服务[5]。2025 年,平台推出名为 Magnus 的统一安全运营产品,把多种链上安全工具整合到同一平台[5]。
原理
平台的运作以项目方发布的赏金计划为中心。计划中列明受保护资产、可接受的漏洞类型、各严重等级的奖励区间以及禁止的测试行为,研究人员须在授权范围内测试,一般还要提交可复现的概念验证(Proof of Concept)代码,仅有文字说明不足以获得奖励[6][7]。报告提交后由平台团队先行分类并判定严重程度,再由项目方确认与修复,确认有效后发放奖金[8]。
奖励金额与漏洞可能造成的资金损失挂钩。平台推行的一种标准是:严重级别的智能合约漏洞按受影响资金的一定比例计算,并同时设置上限与最低奖励,以减少研究人员因担心报酬过低而隐瞒报告的情况[6][1]。不同计划的奖励上限差别很大,从数十万美元到上千万美元不等[1]。
在判定标准上,平台维护一套跨计划的漏洞严重性分级体系,并区分「影响优先」与「规则优先」两种处理原则,前者按漏洞造成的实际影响认定,后者则严格依据计划条款[6]。对于需要借助其他协议才能完成的攻击,报告会被下调一个严重等级[3]。
发展历程
Immunefi 于 2020 年 12 月创立,创始人为 Mitchell Amador,他同时担任公司首席执行官,公司总部设在新加坡[1][2]。创始团队认为,链上代码公开且漏洞可直接变现,使该领域需要一条让缺陷被负责任披露的渠道[9]。
2021 年,公司完成 550 万美元的种子轮融资;2022 年 9 月又完成由 Framework Ventures 领投的 2400 万美元 A 轮融资,参投方包括 Electric Capital、Polygon Ventures、Samsung Next 等,两轮累计融资约 2950 万美元[1]。
2022 年 2 月 24 日,研究人员 satya0x 报告了 Wormhole 跨链桥核心合约中的严重缺陷,项目方当天完成修复,并支付 1000 万美元奖金,这是当时软件行业金额最高的单笔漏洞赏金[10][8]。同年平台还促成了 Aurora 的 600 万美元赏金[8]。到 2022 年 12 月,平台累计处理 1248 份报告,支付赏金约 6592 万美元[7]。
2024 年 6 月,Immunefi 宣布累计向白帽研究人员支付的安全奖励突破 1 亿美元[11]。2024 年起,平台在赏金业务之外陆续增加审计竞赛、Attackathon、仅限邀请的审查计划、审计与代码审查等产品线;2025 年又推出整合式安全运营产品 Magnus[5]。
2026 年 1 月 22 日,Immunefi 基金会发行了生态激励代币 IMU,用于在协议方、研究人员与社区之间分配激励[12]。截至 2026 年 6 月,平台累计支付给研究人员的奖金超过 1.4 亿美元,注册研究人员超过 9.2 万人[4]。
应用
平台客户覆盖多个区块链与 去中心化金融 项目,包括 Chainlink、MakerDAO、Compound、Synthetix 以及 Wormhole 等[1]。以太坊基金会、Optimism、Arbitrum 等项目也在该平台设有赏金计划。跨链消息协议 LayerZero 与 Immunefi 合作设立了最高 1500 万美元的赏金计划,严重漏洞奖金按受影响资产价值或固定金额中的较高者计算[7]。
按平台公布的数据,其社区拥有超过 6 万名安全研究人员,为 500 多个协议提供保护,涉及资产规模约 1900 亿美元[5]。平台在 2026 年 6 月称,约 92.33% 的加密货币严重漏洞披露经由其完成[13]。
除托管赏金计划外,审计竞赛也是实际使用形式之一。平台发布的统计称,其组织的审计竞赛平均每场发现 6.2 个严重漏洞,高于一次性私有审计的平均水平,单个严重漏洞的发现成本也低于私有审计[14]。
局限
漏洞赏金的作用范围限于代码层面的缺陷。平台自身的研究指出,私钥被盗、社会工程攻击以及项目方卷款跑路等情形并不属于可赏金覆盖的代码漏洞,赏金计划无法预防这类损失[13]。
统计口径本身也存在边界。直接向项目方报告、未经过任何平台的漏洞披露没有公开记录,难以纳入统计;对竞争平台的数据来自可公开观察的信号,而非对方提供的原始数据[13]。
参与资格与奖励范围有明确限制。受美国财政部海外资产控制办公室(OFAC)及联合国安理会制裁名单限制的国家或地区的人员不具备获奖资格,部分计划还要求研究人员通过身份验证后才能领取奖金[3][6]。已经被公开或项目方已知的问题同样不在奖励范围内[3]。
平台覆盖也不等于风险清零。2022 年 Wormhole 在支付高额赏金的同时,其 Solana 侧桥仍发生了约 3.21 亿美元的资产被盗事件[15]。
参见
参考资料
- theblock.co 上的网页 . theblock.co [引用日期2026-09-29]
- Immunefi - Crunchbase Company Profile & Funding . crunchbase.com [引用日期2026-09-29]
- Immunefi Bug Bounties | Immunefi . immunefi.com [引用日期2026-09-29]
- June 2026 Immunefi Ecosystem Update . immunefi.foundation [引用日期2026-09-29]
- immunefi.com 上的网页 . immunefi.com [引用日期2026-09-29]
- Immutable Bug Bounties | Immunefi . immunefi.com [引用日期2026-09-29]
- LayerZero partners with Immunefi to launch $15M . htx.com [引用日期2026-09-29]
- immunefi.com 上的网页 . immunefi.com [引用日期2026-09-29]
- Immunefi Raises $24m for Series A to Secure Web3 . immunefi.com [引用日期2026-09-29]
- forklog.com 上的网页 . forklog.com [引用日期2026-09-29]
- immunefi.com 上的网页 . immunefi.com [引用日期2026-09-29]
- ua-immunefi-ecosystem-2026-q1-update . kucoin.com [引用日期2026-09-29]
- 93% of Critical Crypto Vulns Are Disclosed on Immunefi . immunefi.com [引用日期2026-09-29]
- immunefi . cbinsights.com [引用日期2026-09-29]
- coinmarketcap.com 上的网页 . coinmarketcap.com [引用日期2026-09-29]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-29T12:43:07Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。