Ativo · pago em ZEC

Programa de Recompensas

Preferimos pagar a um pesquisador para nos informar sobre uma falha do que descobri-la da maneira difícil. As recompensas são pagas em ZEC a partir de um fundo transparente que você pode verificar on-chain, e são ajustadas pelo impacto no mundo real — não pela forma como o problema soa no papel.

Vigente até o lançamento público.

Fundo de recompensas

7 ZEC

Financiado e verificável on-chain.

t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGE
Verificar no explorador

Níveis de recompensa

Crítica

3 ZEC

Descriptografia remota de mensagens, recuperação de chaves ou roubo de fundos.

Alta

1.5 ZEC

Quebra de uma propriedade de privacidade declarada — por exemplo, desanonimizar um remetente ou destinatário.

Média

0.5 ZEC

Bypass de autenticação ou uma falha no servidor com raio de impacto limitado.

Baixa

0.1 ZEC

Vazamento menor de informações ou lacuna de hardening com uma prova de conceito funcional.

As recompensas são pagas para um endereço ZEC blindado que você fornece. A severidade final e o valor do pagamento são definidos pela equipe com base no impacto no mundo real.

Pagamentos até agora

Cada recompensa que pagamos, vinculada à sua transação. Verifique qualquer uma delas on-chain.

Data
Severidade
Transação
2026-06-11
Baixa · 0.1 ZEC

No escopo

  • O aplicativo Z-Text — carteira, mensagens, PIN/biometria e PIN de pânico
  • O protocolo de comunicação do Z-Text e a codificação on-chain das mensagens
  • Assinatura e verificação de recibos Ed25519
  • O backend do servidor premium e sua API HTTP, incluindo a interface web z-text.com

Fora do escopo

Qualquer item listado em o que o Z-Text não protege é uma limitação conhecida e documentada — não um bug elegível para recompensa. Isso inclui visibilidade no nível do provedor de internet, comprometimento do dispositivo ou da frase-semente, quebra da criptografia subjacente, adversários passivos globais e engenharia social. Também fora do escopo:

  • Ataques de negação de serviço e ataques volumétricos
  • Cabeçalhos de segurança ausentes ou lacunas de boas práticas sem um exploit funcional
  • Saída de scanners automatizados sem uma prova de conceito reproduzível
  • Problemas reproduzíveis apenas em versões desatualizadas do aplicativo
  • Engenharia social contra nossa equipe, testadores ou provedores de infraestrutura
  • light.z-text.com executa um lightwalletd padrão. Ele é público por design; o fato de estar acessível não é um achado.
  • Serviços que não desenvolvemos — processadores de pagamento, Cloudflare e as próprias redes BitcoinZ e Zcash.

Como enviar

Envie seu relatório por e-mail para [email protected]. Um e-mail simples é suficiente; a criptografia PGP é opcional e fica inteiramente a seu critério — nunca a exigimos. Buscamos confirmar o recebimento em até 72 horas e coordenar a divulgação a partir daí.

Regras

  • Reporte primeiro de forma privada e nos dê a janela de divulgação coordenada antes de tornar o problema público.
  • Não acesse, modifique ou destrua dados que não sejam seus, não execute testes de negação de serviço nem aplique engenharia social a ninguém.
  • Uma recompensa por causa-raiz única. O primeiro a reportar um problema recebe a recompensa.
  • A severidade final e o valor do pagamento são determinados pela equipe com base no impacto no mundo real.
  • Não tomaremos medidas legais contra pesquisa de boa-fé que siga estas regras.

Quer o panorama completo — modelo de ameaças, design da criptografia e o que abertamente não protegemos?

Leia Segurança e Transparência
Z-TEXT logoZ-TEXT

Suas chaves. Suas mensagens. Sua liberdade.
O mensageiro blockchain com zk-SNARKs FORA DO ALCANCE DA CENSURA.

zk means zero leaks

Empresa

Z-TEXT Ltd

Trust Company Complex

Ajeltake Road, Ajeltake Island

Majuro, Marshall Islands

MH96960

Technical glossary

zk-SNARKs
Zero-Knowledge Succinct Non-Interactive Arguments of Knowledge — cryptographic proofs that verify a statement without revealing the data behind it. Reference.
BitcoinZ (BTCZ)
Community-driven, no-premine cryptocurrency with zk-SNARKs shielded transactions, launched 2017. Launch announcement.
Equihash
Memory-hard proof-of-work algorithm used by BitcoinZ consensus; it is part of the network security model, not a standalone post-quantum guarantee. Reference.
AES-256-GCM
NIST-standard authenticated encryption used for local message payload encryption before on-chain broadcast. NIST SP 800-38D.
Ztext

Construído com para privacidade

Construído por lutadores pela liberdade de expressão e liberdade digital