No.1 가상자산 플랫폼

빗썸 버그바운티 프로그램

No.1 가상자산 플랫폼 빗썸은 보안 취약점을 먼저 발견하고 고쳐
더 안전하고 빈틈없는 서비스로 거듭나기 위해
버그바운티 프로그램을 운영하고 있습니다.

운영기간  |  2026년 12월 31일까지

빗썸 버그바운티 프로그램 소개

빗썸은 매일 82만명이 방문하고 하루 평균 약 2조 2천억원에 달하는 가상자산이 거래되는,
그리고 월렛(Wallet)과 대체불가능토큰(Non-Fungible Token, NFT), 메타버스(Metaverse) 등의 기술을 바탕으로
블록체인 기반의 암호화폐 생태계를 선도하고 있는 대한민국 최고의 가상자산 거래소입니다.

전 세계의 화이트 해커분들의 도움을 바탕으로 취약점 수준에 따른 적절한 금액을 지급함으로써 프로그램이 지속적으로 이루어집니다.
버그바운티 참여자들은 공지된 버그바운티 범위 내 영역에 대해 블랙박스 침투 테스트를 수행하여 취약점을 찾으실 수 있습니다.

1단계

취약점 제보

버그바운티 플랫폼을 통해 발견한 취약점을 제보합니다.

2단계

내부 검토

보안팀 검토를 거쳐 제보된 취약점의 심각도와 포상금액을 평가합니다.

3단계

이행점검

취약점 조치 후, 발견한 취약점이 제대로 조치되었는지 점검합니다.

4단계

포상금 지급

취약점 리포트 평가가 종료되고, 포상금이 지급됩니다.

운영 기간

2026년 12월 31일까지

버그바운티 타겟

본 프로그램은 빗썸이 허용한 범위에 한해 진행합니다.
이외 제보는 포상 대상에서 제외됩니다.

Web 타겟

  • 빗썸 거래소bithumb.com
  • 빗썸코리아 오피셜bithumbcorp.com

Mobile App 타겟

  • 빗썸거래소Android
  • 빗썸거래소iOS

포상금 정보

제보된 취약점의 심각도에 따라 포상금이 지급됩니다.

심각도점수(Point)포상금
Critical90 ~ 100~ 최고 2억원
High70 ~ 89~ 5000만원
Medium40 ~ 69~ 1000만원
Low20 ~ 39~ 500만원
Info0 ~ 19~ 10만원
심각도 범위설명
CriticalHigh
별도의 특수한 조건 없이, 또는 낮은 권한만으로 거래소의
핵심 내부 시스템에 접근하거나 이를 제어하여 서비스, 자산,
고객 정보 또는 운영 안정성에 심각한 영향을 줄 수 있는 취약점
HighMedium
주요 서비스에서 인증 우회, 권한 상승, 임의 코드 실행,
임의 명령어 실행 등으로 인해 핵심 기능이나 중요 데이터에
중대한 영향을 줄 수 있는 취약점
MediumLow
주요 서비스에서 제한적인 권한 탈취, 민감 정보 노출,
데이터 조작 또는 보안 통제 우회가 가능하나,
영향 범위가 제한적이거나 추가 조건이 필요한 취약점
LowInfo
웹 서비스, 모바일 App, API 또는 기타 사용자-facing 서비스에서
확인되는 취약점 중, 보안상 개선이 필요하나 실제 영향이
제한적이고 악용 가능성이 낮은 취약점
InfoInfo
직접적인 보안 영향은 낮거나 즉각적인 악용 가능성은
확인되지 않았지만, 보안 수준 향상 또는 잠재적 위험 예방을 위해
참고할 수 있는 보안 관련 이슈

제약사항

유의사항

  • 버그바운티 진행 사항, 발견한 취약점에 대한 정보는 외부에 게시하거나 발설할 수 없습니다.
  • 버그바운티 프로그램 진행 과정에서 생성되는 모든 흔적(데이터, 파일 등)은 삭제해야 하며, 삭제가 불가능한 경우 즉시 또는 주기적으로 고객사에 알려야 합니다.
  • 취약점 분류 및 상세 설명은 참고 용도이며, 리포트 평가는 취약점의 난이도와 위험도를 고려하여 포상 금액이 결정됩니다.
  • 취약점의 발생 원인이 동일한 경우, 가장 먼저 제보한 리포트를 기준으로 심사 됩니다.
  • 제보 시점, 마켓 최신 버전에 한하여 포상 됩니다. (운영 중인 SW일 경우)
  • 관계사 임직원은 본 프로그램에 참여할 수 없습니다.
  • API 키 / Access 토큰 등 민감한 토큰이 노출된 경우, 해당 토큰을 활용한 유의미한 공격 입증이 있어야 포상됩니다.
  • 연계 가능한 취약점은 하나의 시나리오로 구성하여, 하나의 리포트로 제출해 주시기 바랍니다.

금지 행위

  • 서비스를 방해하는 어떠한 행위도 엄격히 금지됩니다. 이에는 서비스 거부 공격, 시스템의 파괴, 데이터의 삭제나 변조, 무차별적인 스캐닝 및 공격이 포함됩니다.
  • 버그바운티 프로그램의 취약점 제보 대상에 포함되지 않은 서비스 중인 웹사이트나 시스템에서 허용된 접근 권한을 넘어 취약점을 발견하는 행위는 서비스 제공자의 명시적인 동의 없이 행해져서는 안 됩니다.
  • 불법적인 정보 게시, 불안이나 공포를 유발하거나 성적 수치심을 불러일으킬 수 있는 내용의 전송 및 게시를 금지합니다.
  • 취약점에 대한 정보는 외부로 유출되어서는 안 됩니다. 이를 어길 경우 법적인 조치를 포함하여 엄중하게 대응할 예정입니다.
  • 이는 취약점을 판매하거나 소셜 미디어, 블로그 등 인터넷 상에 공개하거나, 온라인 및 오프라인에서 발표하는 것을 포함합니다.

    위 규정들을 위반할 경우, 법에 따라 불법 침입 행위로 간주되어 평가 및 보상 대상에서 제외되며, 법적 처벌을 받을 수 있습니다.
  • 저품질 리포트를 다량 제출하는 행위는 금지됩니다.

자주 묻는 질문

참가 신청