No.1 가상자산 플랫폼
빗썸 버그바운티 프로그램
No.1 가상자산 플랫폼 빗썸은 보안 취약점을 먼저 발견하고 고쳐
더 안전하고 빈틈없는 서비스로 거듭나기 위해
버그바운티 프로그램을 운영하고 있습니다.
빗썸 버그바운티 프로그램 소개
빗썸은 매일 82만명이 방문하고 하루 평균 약 2조 2천억원에 달하는 가상자산이 거래되는,
그리고 월렛(Wallet)과 대체불가능토큰(Non-Fungible Token, NFT), 메타버스(Metaverse) 등의 기술을 바탕으로
블록체인 기반의 암호화폐 생태계를 선도하고 있는 대한민국 최고의 가상자산 거래소입니다.
전 세계의 화이트 해커분들의 도움을 바탕으로 취약점 수준에 따른 적절한 금액을 지급함으로써 프로그램이 지속적으로 이루어집니다.
버그바운티 참여자들은 공지된 버그바운티 범위 내 영역에 대해 블랙박스 침투 테스트를 수행하여 취약점을 찾으실 수 있습니다.
1단계
취약점 제보
버그바운티 플랫폼을 통해 발견한 취약점을 제보합니다.
2단계
내부 검토
보안팀 검토를 거쳐 제보된 취약점의 심각도와 포상금액을 평가합니다.
3단계
이행점검
취약점 조치 후, 발견한 취약점이 제대로 조치되었는지 점검합니다.
4단계
포상금 지급
취약점 리포트 평가가 종료되고, 포상금이 지급됩니다.
운영 기간
2026년 12월 31일까지
버그바운티 타겟
본 프로그램은 빗썸이 허용한 범위에 한해 진행합니다.
이외 제보는 포상 대상에서 제외됩니다.
Web 타겟
- 빗썸 거래소bithumb.com
- 빗썸코리아 오피셜bithumbcorp.com
Mobile App 타겟
- 빗썸거래소Android
- 빗썸거래소iOS
포상금 정보
제보된 취약점의 심각도에 따라 포상금이 지급됩니다.
| 심각도 | 점수(Point) | 포상금 |
|---|---|---|
| Critical | 90 ~ 100 | ~ 최고 2억원 |
| High | 70 ~ 89 | ~ 5000만원 |
| Medium | 40 ~ 69 | ~ 1000만원 |
| Low | 20 ~ 39 | ~ 500만원 |
| Info | 0 ~ 19 | ~ 10만원 |
| 심각도 범위 | 설명 |
|---|---|
CriticalHigh | 별도의 특수한 조건 없이, 또는 낮은 권한만으로 거래소의 핵심 내부 시스템에 접근하거나 이를 제어하여 서비스, 자산, 고객 정보 또는 운영 안정성에 심각한 영향을 줄 수 있는 취약점 |
HighMedium | 주요 서비스에서 인증 우회, 권한 상승, 임의 코드 실행, 임의 명령어 실행 등으로 인해 핵심 기능이나 중요 데이터에 중대한 영향을 줄 수 있는 취약점 |
MediumLow | 주요 서비스에서 제한적인 권한 탈취, 민감 정보 노출, 데이터 조작 또는 보안 통제 우회가 가능하나, 영향 범위가 제한적이거나 추가 조건이 필요한 취약점 |
LowInfo | 웹 서비스, 모바일 App, API 또는 기타 사용자-facing 서비스에서 확인되는 취약점 중, 보안상 개선이 필요하나 실제 영향이 제한적이고 악용 가능성이 낮은 취약점 |
InfoInfo | 직접적인 보안 영향은 낮거나 즉각적인 악용 가능성은 확인되지 않았지만, 보안 수준 향상 또는 잠재적 위험 예방을 위해 참고할 수 있는 보안 관련 이슈 |
제약사항
유의사항
- 버그바운티 진행 사항, 발견한 취약점에 대한 정보는 외부에 게시하거나 발설할 수 없습니다.
- 버그바운티 프로그램 진행 과정에서 생성되는 모든 흔적(데이터, 파일 등)은 삭제해야 하며, 삭제가 불가능한 경우 즉시 또는 주기적으로 고객사에 알려야 합니다.
- 취약점 분류 및 상세 설명은 참고 용도이며, 리포트 평가는 취약점의 난이도와 위험도를 고려하여 포상 금액이 결정됩니다.
- 취약점의 발생 원인이 동일한 경우, 가장 먼저 제보한 리포트를 기준으로 심사 됩니다.
- 제보 시점, 마켓 최신 버전에 한하여 포상 됩니다. (운영 중인 SW일 경우)
- 관계사 임직원은 본 프로그램에 참여할 수 없습니다.
- API 키 / Access 토큰 등 민감한 토큰이 노출된 경우, 해당 토큰을 활용한 유의미한 공격 입증이 있어야 포상됩니다.
- 연계 가능한 취약점은 하나의 시나리오로 구성하여, 하나의 리포트로 제출해 주시기 바랍니다.
금지 행위
- 서비스를 방해하는 어떠한 행위도 엄격히 금지됩니다. 이에는 서비스 거부 공격, 시스템의 파괴, 데이터의 삭제나 변조, 무차별적인 스캐닝 및 공격이 포함됩니다.
- 버그바운티 프로그램의 취약점 제보 대상에 포함되지 않은 서비스 중인 웹사이트나 시스템에서 허용된 접근 권한을 넘어 취약점을 발견하는 행위는 서비스 제공자의 명시적인 동의 없이 행해져서는 안 됩니다.
- 불법적인 정보 게시, 불안이나 공포를 유발하거나 성적 수치심을 불러일으킬 수 있는 내용의 전송 및 게시를 금지합니다.
- 취약점에 대한 정보는 외부로 유출되어서는 안 됩니다. 이를 어길 경우 법적인 조치를 포함하여 엄중하게 대응할 예정입니다.
- 이는 취약점을 판매하거나 소셜 미디어, 블로그 등 인터넷 상에 공개하거나, 온라인 및 오프라인에서 발표하는 것을 포함합니다.
위 규정들을 위반할 경우, 법에 따라 불법 침입 행위로 간주되어 평가 및 보상 대상에서 제외되며, 법적 처벌을 받을 수 있습니다. - 저품질 리포트를 다량 제출하는 행위는 금지됩니다.
자주 묻는 질문
제보하신 취약점은 버그바운티 담당자의 검토 후 평가 결과를 전달 드리며, 평균 15일 늦게는 30일 가량 소요될 수 있습니다.
플랫폼 [나의 리포트] 메뉴에서 평가 진행 현황을 확인하실 수 있습니다.
빗썸 버그바운티 평가 기준은 기술적 정량 평가(CVSS 3.1 기준)와 정성 평가(취약점 영향도, 보고서 완성도)를 종합적으로 고려하여 평가 점수와 그에 따른 포상 금액을 책정합니다.
이미 기업에서 인지하고 있거나, 다른 참여자가 먼저 동일한 취약점을 제보했거나, 명시된 Scope를 벗어났거나, 제약 사항을 위배한 경우 무효 취약점으로 평가됩니다.
· 취약점 외부 유출 시 법적 처벌을 받을 수 있습니다.
· 점검 시 플랫폼사에서 제공한 VPN 연결 필수 입니다.
· 서비스 장애가 발생할 수 있는 자동화 도구 사용은 금지합니다.
· 테스트 흔적은 반드시 삭제해야 하며, 점검 대상내 기존 데이터 변조 및 삭제는 금지합니다.