frustii/bounty-radar
GitHub: frustii/bounty-radar
一款加密赏金计划筛选与监控工具,根据准入门槛和竞争饱和度而非奖池大小来排名,帮助赏金猎人发现真正有价值且零门槛的参与机会。
Stars: 0 | Forks: 0
# bounty-radar
这款工具旨在回答一个关于加密赏金计划的问题,以免得你白白浪费一周的时间:
大多数赏金聚合器按奖池排名。但奖池的大小几乎没有意义——对于一个新手来说,一个已经收到了 1,569 份提交的 250 万美元奖池,其实际价值远不如一个仅收到 122 份提交的 8,000 美元奖池。本项目转而根据 **准入门槛** 和 **饱和度** 进行排名。
## 分析结果
在开始之前,有三件事值得了解:
**1. GitHub 的 `💎 Bounty` 标签大多是诱饵。** GitHub 上所有 563 个带有赏金标签的开放 issue 实际上只集中于 **7 个仓库**,而且**没有任何一个**拥有可验证的支付方、资金来源,甚至连一个已经支付赏金的 issue 都没有。其中一个仓库在自己的描述中自称是*“用于测试自动化 OSS 赏金解决工作流的沙盒测试用例”*。另一个仓库则包含 9,029 个开放的“漏洞赏金” issue,且以每天 115 个的速度增加。还有一个仅仅是某个热门项目的个人 **fork**,却把赏金标签打在了继承而来的 issue 上。如果你让 AI Agent 冲着这个标签去工作,它不仅会免费劳动,还会将其行为遥测数据拱手送给那些运行测试用例的人。
**2. 有二十个计划是真正的零门槛。** 在 Cantina 公开信息流上的 71 个活跃计划中:有 47 个不需要 KYC,而有 20 个既不需要 KYC *也*不收取提交费。这 20 个计划对于没有资金且无需身份验证的人来说也是可以参与的。其余 51 个计划则会在身份验证或付费墙处走入死胡同——因为提交费是在*获得任何赔付之前*就已经花掉的资金。
**3. 饱和度是公开数据,但没人根据它来排序。** 信息流公开了每个计划的 `totalFindings`。这就是竞争烈度的信号,而且是免费获取的:
| 计划 | 奖池 | 已提交的发现数量 |
|---|---|
| Morpho | 2,500,000 USDC | 1,569 |
| doppler-contracts | 50,000 USDC | 825 |
| BitGo | 75,000 USDC | 785 |
| Circuit | 20,000 USDC | 334 |
| vetrafi | 8,000 USDC | 122 |
## 工具
| 工具 | 功能 |
|---|---|
| `scan_cantina.py` | 抓取 Cantina 和 Sherlock 的数据,标记所有准入门槛,并对零门槛的子集进行排名 |
| `watch_new_programmes.py` | 对信息流进行快照,并在出现**新上线**的计划时发出提醒 |
| `scan_bounties.py` | 根据支付方可信度对 GitHub 赏金仓库进行评分,并过滤掉测试用例 |
### 最核心的工具
`watch_new_programmes.py`。在赏金猎手中,可利用的不对称优势并非技术,而是**趁早入场**。一个计划在第一天是最未被深入挖掘的,而且其饱和度只会不断增加。这个工具能对比信息流数据,在新计划出现的瞬间通知你;此外,当大批竞争者涌入、计划的价值开始衰减时,它还会发出 `FINDINGS_JUMP` 警报。
```
python tools/watch_new_programmes.py # first run captures a baseline
python tools/watch_new_programmes.py --quiet # for cron/Task Scheduler
```
你可以设置定时任务来运行它。它是只读的,仅请求一个公开的 endpoint,并将提醒信息写入 `state/ALERTS.md` 文件中。
## 安装说明
无需任何依赖——仅使用 Python 3.10+ 的标准库。
```
git clone https://github.com/frustii/bounty-radar
cd bounty-radar
python tools/scan_cantina.py --json zero_gate.json
```
`scan_bounties.py` 在存在 `GITHUB_TOKEN`、`GH_TOKEN` 或 `gh auth token` 时会自动调用它们进行验证;如果都没有,它也可以在 60 次请求/小时的匿名限制下运行。
## 局限性说明
本工具根据**准入门槛和饱和度**进行排名,而不是你最终能拿到赏金的概率。漏洞赏金支付的是专业审计后遗留的剩余风险——能够参与一个计划,并不等同于有漏洞可以上报。请将零门槛的排名视为“值得我花时间去研究”,而绝不要当作“预期收入”。
## 许可证
MIT
标签:URL抓取, 代码示例, 加密货币, 数据分析, 数据抓取, 漏洞悬赏, 逆向工具