Aktiv · Auszahlung in ZEC

Bug-Bounty

Wir zahlen lieber einer Forscherin oder einem Forscher dafür, uns auf eine Schwachstelle hinzuweisen, als sie auf die harte Tour zu entdecken. Belohnungen werden in ZEC aus einem transparenten Pool ausgezahlt, den Sie on-chain prüfen können, und richten sich nach der tatsächlichen Auswirkung — nicht danach, wie das Problem auf dem Papier klingt.

Läuft bis zum öffentlichen Launch.

Belohnungspool

7 ZEC

Finanziert und on-chain überprüfbar.

t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGE
Im Explorer prüfen

Belohnungsstufen

Kritisch

3 ZEC

Entschlüsselung von Nachrichten aus der Ferne, Wiederherstellung von Schlüsseln oder Diebstahl von Geldern.

Hoch

1.5 ZEC

Aushebeln einer zugesicherten Datenschutzeigenschaft — z. B. die Deanonymisierung einer Sender- oder Empfängerseite.

Mittel

0.5 ZEC

Umgehung der Authentifizierung oder eine serverseitige Schwachstelle mit begrenzter Reichweite.

Niedrig

0.1 ZEC

Geringfügiges Informationsleck oder Härtungslücke mit funktionierendem Proof of Concept.

Belohnungen werden an eine abgeschirmte ZEC-Adresse ausgezahlt, die Sie angeben. Der endgültige Schweregrad und die Auszahlung werden vom Team auf Basis der tatsächlichen Auswirkung festgelegt.

Bisherige Auszahlungen

Jede von uns ausgezahlte Belohnung, verknüpft mit ihrer Transaktion. Prüfen Sie jede davon on-chain.

Datum
Schweregrad
Transaktion
2026-06-11
Niedrig · 0.1 ZEC

Im Geltungsbereich

  • Die Z-Text-App — Wallet, Messaging, PIN/Biometrie und Panik-PIN
  • Das Z-Text-Wire-Protokoll und die On-Chain-Nachrichtenkodierung
  • Ed25519-Signatur und -Prüfung von Empfangsbestätigungen
  • Das Premium-Server-Backend und seine HTTP-API, einschließlich des Web-Frontends z-text.com

Außerhalb des Geltungsbereichs

Alles, was unter wovor Z-Text nicht schützt aufgeführt ist, ist eine bekannte, dokumentierte Einschränkung — kein für ein Bounty qualifizierender Fehler. Dazu gehören die Sichtbarkeit auf ISP-Ebene, die Kompromittierung von Gerät oder Seed-Phrase, das Brechen der zugrunde liegenden Kryptografie, globale passive Angreifer und Social Engineering. Ebenfalls außerhalb des Geltungsbereichs:

  • Denial-of-Service- und volumetrische Angriffe
  • Fehlende Sicherheits-Header oder Abweichungen von Best Practices ohne funktionierenden Exploit
  • Ausgaben automatisierter Scanner ohne reproduzierbaren Proof of Concept
  • Probleme, die sich nur in veralteten App-Versionen reproduzieren lassen
  • Social Engineering gegen unser Team, unsere Tester oder Infrastruktur-Anbieter
  • light.z-text.com betreibt einen standardmäßigen lightwalletd. Er ist bewusst öffentlich; seine Erreichbarkeit ist kein Fund.
  • Dienste, die nicht von uns stammen — Zahlungsdienstleister, Cloudflare sowie die BitcoinZ- und Zcash-Netzwerke selbst.

So melden Sie

Senden Sie Ihren Bericht per E-Mail an [email protected]. Eine einfache E-Mail genügt; PGP-Verschlüsselung ist optional und ganz Ihnen überlassen — wir setzen sie nie voraus. Wir bemühen uns, innerhalb von 72 Stunden zu bestätigen und die Offenlegung von dort aus zu koordinieren.

Regeln

  • Melden Sie zuerst vertraulich und geben Sie uns das Fenster zur koordinierten Offenlegung, bevor Sie an die Öffentlichkeit gehen.
  • Greifen Sie nicht auf Daten zu, die nicht Ihnen gehören, verändern oder zerstören Sie sie nicht, führen Sie keine Denial-of-Service-Tests durch und betreiben Sie kein Social Engineering.
  • Eine Belohnung pro einzigartiger Grundursache. Wer ein Problem zuerst meldet, erhält die Belohnung.
  • Der endgültige Schweregrad und die Auszahlung werden vom Team auf Basis der tatsächlichen Auswirkung bestimmt.
  • Wir gehen nicht rechtlich gegen Forschung in gutem Glauben vor, die diese Regeln einhält.

Möchten Sie das vollständige Bild — Bedrohungsmodell, Verschlüsselungsdesign und wovor wir offen nicht schützen?

Sicherheit & Transparenz lesen
Z-TEXT logoZ-TEXT

Deine Schlüssel. Deine Nachrichten. Deine Freiheit.
Der zk-SNARKs Blockchain-Messenger JENSEITS JEDER ZENSUR.

zk means zero leaks

Unternehmen

Z-TEXT Ltd

Trust Company Complex

Ajeltake Road, Ajeltake Island

Majuro, Marshall Islands

MH96960

Technical glossary

zk-SNARKs
Zero-Knowledge Succinct Non-Interactive Arguments of Knowledge — cryptographic proofs that verify a statement without revealing the data behind it. Reference.
BitcoinZ (BTCZ)
Community-driven, no-premine cryptocurrency with zk-SNARKs shielded transactions, launched 2017. Launch announcement.
Equihash
Memory-hard proof-of-work algorithm used by BitcoinZ consensus; it is part of the network security model, not a standalone post-quantum guarantee. Reference.
AES-256-GCM
NIST-standard authenticated encryption used for local message payload encryption before on-chain broadcast. NIST SP 800-38D.
Ztext

Entwickelt mit für Privatsphäre

Erbaut von Kämpfern für Redefreiheit und digitale Freiheit