sftwrstef/sftwrstef

GitHub: sftwrstef/sftwrstef

该仓库是 Web3 安全研究员 0xFTWR 的公开研究作品集,展示其在智能合约审计、协议不变量破坏和跨链桥安全方面的发现、方法论与公开成果。

Stars: 0 | Forks: 0

# SFTWR Labs / 0xSFTWR `web3 security | protocol logic | bridge accounting | perps | escrow flows | invariant breaks` 我专门寻找这样的协议漏洞:价值、权限或最终确定性已经发生转移,而账本记录却与现实不符。 公开证明位于 HackenProof。公开的方法论和经脱敏处理的研究笔记位于此处。 ## 公开记录 检查日期 2026-07-16。 - HackenProof: [`@0xsftwr`](https://hackenproof.com/hackers/0xsftwr) - 排名 109,声誉 694,影响 31 个项目 - 7 份付费报告:1 个 Critical,1 个 High,2 个 Medium,3 个 Low - 在 Overlayer SC DualDefense Audit 中公开披露的 Critical:`_credit()` 下溢导致 hub 接收路径回滚,并可能永久锁定跨链资金 - 目前已查询的 HackenProof 排行榜排名:#1 Hyperbridge,#2 STBL,#4 SuperEarn,#5 Zeko - 公开展示的成就:Fatality, First Blood - 公开列出的证书:Security+ / Network+ / B.A.S. Network Security & Forensics ## 我的研究方向 - 跨链桥账本记录与最终确定性假设 - 跨链状态证明、共识更新与消息结算 - intent、margin 和执行出现偏离的 perps/订单流逻辑 - escrow 队列、退款路径和死卡资金恢复失败 - 能够转移正常用户价值的 allowance、blocklist 和权限边缘情况 - 具备真实状态转换证明的 invariant 破坏,而不仅仅是预览层面的不匹配 ## 已验证的发现 完整的发现列表未公开。只有当项目方或平台批准披露时,我才会发布报告详情。 当前公开的安全证明是上方的 HackenProof 汇总信息:涵盖 Critical、High、Medium 和 Low 严重程度的 7 份付费报告,以及一份已披露的 Critical 报告卡。在披露状态变更之前,私密报告的标题、工单 ID、PoC 和根本原因将保持私密。 ## 公开成果 - [`PUBLIC_RECEIPTS.md`](PUBLIC_RECEIPTS.md) - 当前的公开证明链接与记录边界 - [`CASE_STUDY_TEMPLATE.md`](CASE_STUDY_TEMPLATE.md) - 适用于批准的公开披露的脱敏格式模板 - [`web3-security-research-methodology`](https://github.com/sftwrstef/web3-security-research-methodology) - 研究流程、报告结构、分类审查关卡和审计工作流笔记 - [`cosmwasm-ante-gas-boundary`](https://github.com/sftwrstef/cosmwasm-ante-gas-boundary) - CosmWasm ante-handler gas 边界研究框架 - [`HackenProof profile`](https://hackenproof.com/hackers/0xsftwr) - 当前的公开安全研究员记录 ## 我的分类审查原则 我不会默认将单纯的机制视为实际影响。一个发现必须经受住那些乏味但关键的问题考验: - 谁损失了价值、权限或恢复能力? - 从相同状态出发,最强有力的真实控制手段是什么? - 仅由该 bug 引发的增量损失是多少? - 攻击者能否以理性的方式且有利可图地达到该状态? - 恢复过程是手动的、自动的、部分的,还是不可能的? 真正有价值的报告是那些最终状态明显更糟、可衡量且可归责的报告。 ## 联系方式 - X: [`@0xsftwr`](https://x.com/0xsftwr) - HackenProof: [`@0xsftwr`](https://hackenproof.com/hackers/0xsftwr) 可接洽协议审查、专注于 invariant 的审计工作,以及在账务处理至关重要的 web3 系统中进行安全研究。
标签:DeFi, Web3安全, 情报收集, 智能合约审计, 漏洞研究, 跨链桥