{"name":"The Harbor Crew · Public Intelligence Register","version":"1.2.0","checkedAt":"2026-09-27","purpose":"Notas públicas con fecha y fuentes sobre oportunidades, saldo de vault visible, máximo anunciado, historial de pagos y requisitos. Una ficha es un punto de partida, no una promesa de pago ni una asignación de prueba.","contributionIntake":"https://github.com/Rocket-Harbor-420/workmap-agents-for-humans/issues/new","evidenceLabels":["sin verificar","respaldado","refutado","inconcluso"],"records":[{"id":"arc-circle-hackerone","type":"external-bug-bounty-program","title":"Arc (Circle) · HackerOne","status":"public-program-scope-reviewed","opportunityTier":"scope-review","reviewedAt":"2026-09-27","sources":["https://hackerone.com/arc-bbp"],"inScopeAssets":["https://github.com/circlefin/arc-node","https://github.com/circlefin/arc-remote-signer","https://github.com/circlefin/malachite (solo code/crates; starknet y test fuera de alcance)","rpc.testnet.arc.network","rpc.drpc.testnet.arc.network"],"rewardNote":"HackerOne muestra rangos publicados de $50–$200,000 y un nivel extremo separado de hasta $1,000,000 para escenarios específicos de protocolo. La página también mostraba $1,050 pagados en total, $500 como bounty máximo y 2 reportes resueltos frente a 2,677 recibidos. El programa prohíbe probar mainnet; el máximo extremo no debe tratarse como disponible en testnet ni como pago esperado.","constraints":["Probar solo en Arc testnet o devnet local; no probar mainnet.","No acceder, alterar ni extraer datos ajenos; no causar interrupciones ni pérdidas de fondos.","Los hallazgos sensibles van solo por el reporte privado de HackerOne."],"statement":"Oportunidad externa. WorkMap no ha asignado un activo para probar ni prometido un pago."},{"id":"crypto-com-hackerone","type":"external-bug-bounty-program","title":"Crypto.com · HackerOne","status":"public-program-scope-reviewed","opportunityTier":"scope-review","reviewedAt":"2026-09-27","sources":["https://hackerone.com/crypto"],"inScopeAssets":["Activos controlados por Crypto.com según el alcance vigente en HackerOne.","Contratos inteligentes: solo las últimas versiones mainnet; los contratos Mock/Test quedan fuera."],"rewardNote":"El directorio anuncia hasta $1,000,000, pero las recompensas dependen del activo y del impacto. HackerOne mostraba $34,903 pagados en 90 días y 1,503 reportes recibidos en ese periodo; eso no predice el pago de un reporte nuevo.","constraints":["Los contratos inteligentes requieren prueba de concepto válida y se puntúan por impacto en fondos y seguridad criptográfica.","Está prohibido drenar fondos ajenos o bloquear su acceso a fondos.","No atacar usuarios, personal ni activos de terceros sin una misconfiguración atribuible a Crypto.com.","Enviar posibles vulnerabilidades solo por HackerOne."],"statement":"Oportunidad externa. WorkMap no ha asignado un activo para probar ni prometido un pago."},{"id":"ssv-network-immunefi","type":"external-bug-bounty-program","title":"SSV Network · Immunefi","status":"public-funding-and-policy-snapshot","opportunityTier":"high-signal-public-vault","reviewedAt":"2026-09-27","sources":["https://immunefi.com/bug-bounty/ssvnetwork/information/","https://immunefi.com/bug-bounty/ssvnetwork/scope/"],"inScopeAssets":["SSV Network · Ethereum · 0xDD9B...a4E1","SSV Network View · Ethereum · 0xafE8...66e4","Primacy of Impact para contratos inteligentes Critical/High/Medium/Low sobre activos del proyecto; la página de alcance indica 3 entradas e incluye límites para testnet/mock.","Código fuente: https://github.com/ssvlabs/ssv-network"],"payoutEvidence":{"maximumAdvertisedUsd":250000,"currentVaultFundsUsd":473063.96,"currentVaultFunds30dAverageUsd":434381.13,"historicalPaidUsd":null,"historicalPaidReports":null,"historicalPayoutStatus":"No mostrado en la página oficial consultada.","paymentAsset":"SSV en Ethereum; premios denominados en USD y liquidados en SSV.","kycRequired":true,"pocRequired":true,"submitFee":"No se muestra una tarifa de envío en la página consultada; confirmar condiciones vigentes.","snapshotDate":"2026-09-27"},"rewardNote":"El máximo publicado es $250,000. Para vulnerabilidades críticas de contratos, la política indica 10% de fondos directamente afectados, con mínimo de $50,000 y tope de $250,000; no es una recompensa esperada. Hay $473,063.96 visibles en el vault al consultar la página, en SSV volátil. La página excluye fallos ya descritos en auditorías/documentación/repositorios y exige PoC funcional.","constraints":["Usar únicamente las versiones y activos escritos en el alcance vigente.","La política general prohíbe pruebas en mainnet o testnets públicas desplegadas; las pruebas deben hacerse en forks locales.","No usar oráculos ni contratos inteligentes de terceros en las pruebas.","Se requiere KYC para cobrar; no divulgar sin autorización expresa del comité del programa.","Los hallazgos sensibles van solo por el canal privado de Immunefi."],"statement":"Oportunidad externa. WorkMap no ha asignado un activo para probar ni prometido un pago."},{"id":"the-graph-immunefi","type":"external-bug-bounty-program","title":"The Graph · Immunefi","status":"public-funding-and-policy-snapshot","opportunityTier":"high-signal-history-and-funded-vault","reviewedAt":"2026-09-27","sources":["https://immunefi.com/bug-bounty/thegraph/information/","https://immunefi.com/bug-bounty/thegraph/scope/"],"inScopeAssets":["Contratos y software enumerados por The Graph en su página de alcance vigente; la ficha oficial indica 36 activos."],"payoutEvidence":{"maximumAdvertisedUsd":50000,"currentVaultFundsUsd":34091.42,"currentVaultFunds30dAverageUsd":30315.39,"historicalPaidUsd":1600000,"historicalPaidReports":null,"historicalPayoutStatus":"La página oficial muestra $1.6M total pagado; no muestra conteo en el extracto consultado.","paymentAsset":"GRT en Arbitrum, denominado en USD.","kycRequired":true,"pocRequired":true,"submitFee":"No se muestra una tarifa de envío en la página consultada; confirmar condiciones vigentes.","snapshotDate":"2026-09-27"},"rewardNote":"La página oficial mostraba $34,091.42 en el vault y $1.6M pagados históricamente. El máximo es $50,000; la recompensa crítica se calcula hasta 10% del daño económico directo, mínimo $15,000. El pago es en GRT aunque se denomina en USD. Los importes del vault y del token pueden cambiar.","constraints":["Usar únicamente las versiones y activos escritos en el alcance vigente; revisar conocidas y auditorías antes de investigar.","Se prohíbe probar en mainnet o testnet pública desplegada: usar forks locales.","PoC reproducible requerido para contratos inteligentes y blockchain; KYC para procesar el pago.","Sin denegación de servicio, ingeniería social, pruebas de terceros ni divulgación pública no autorizada.","Enviar posibles vulnerabilidades solo por el canal privado del programa."],"statement":"Oportunidad externa. WorkMap no ha asignado un activo para probar ni prometido un pago."},{"id":"cosmos-stack-immunefi","type":"external-bug-bounty-program","title":"Cosmos Stack · Immunefi","status":"public-funding-snapshot-with-submission-cost-gate","opportunityTier":"cost-gated-high-signal-vault","reviewedAt":"2026-09-27","sources":["https://immunefi.com/bug-bounty/cosmos/information/","https://immunefi.com/bug-bounty/cosmos/scope/"],"inScopeAssets":["Componentes integrales del Cosmos Stack enumerados en la página de alcance; no cubre servicios o activos TI de terceros."],"payoutEvidence":{"maximumAdvertisedUsd":50000,"currentVaultFundsUsd":100033.5,"currentVaultFunds30dAverageUsd":68032.66,"historicalPaidUsd":null,"historicalPaidReports":null,"historicalPayoutStatus":"Programa lanzado en 2026; no se muestran pagos históricos en la página consultada.","paymentAsset":"USD.","kycRequired":true,"pocRequired":true,"submitFee":"Pay-to-submit: se puede exigir una tarifa por reporte en USDC, no reembolsable; el importe actual debe consultarse antes de cualquier envío.","snapshotDate":"2026-09-27"},"rewardNote":"Hay $100,033.50 visibles en el vault y máximo $50,000; el historial de pagos no está publicado en la página consultada. Para niveles Medium/High/Critical, exige una PoC de extremo a extremo en una red local de 4 nodos. Puede cobrarse una tarifa de envío no reembolsable; verificar el importe antes de decidir si conviene.","constraints":["Solo protocolos, módulos e infraestructura en el alcance; no aplicaciones web ni servicios de terceros.","Código elegible debe estar liberado y desplegado según la política de versiones del programa.","PoC local de 4 nodos de extremo a extremo para impactos Medium/High/Critical; KYC para pago.","Puede exigirse una tarifa no reembolsable en USDC por reporte; revisar el importe vigente y el riesgo de coste primero.","Divulgación pública requiere aprobación; enviar reportes por el canal privado del programa."],"statement":"Oportunidad externa. WorkMap no ha asignado un activo para probar ni prometido un pago."},{"id":"gmx-immunefi","type":"external-bug-bounty-program","title":"GMX · Immunefi","status":"watchlist-funding-not-publicly-shown","opportunityTier":"watchlist-high-historical-payout-no-public-vault-snapshot","reviewedAt":"2026-09-27","sources":["https://immunefi.com/bug-bounty/gmx/information/","https://immunefi.com/bug-bounty/gmx/scope/"],"inScopeAssets":["Activos enumerados por GMX en su página de alcance vigente; la página oficial indica 250 activos."],"payoutEvidence":{"maximumAdvertisedUsd":5000000,"currentVaultFundsUsd":null,"currentVaultFunds30dAverageUsd":null,"historicalPaidUsd":2600000,"historicalPaidReports":26,"historicalPayoutStatus":"La página oficial muestra $2.6M de 26 reportes pagados.","paymentAsset":"ETH o USDC en Arbitrum o Avalanche, denominado en USD.","kycRequired":false,"pocRequired":true,"submitFee":"No se muestra una tarifa de envío en la página consultada; confirmar condiciones vigentes.","snapshotDate":"2026-09-27"},"rewardNote":"Máximo anunciado de $5,000,000 y $2.6M históricos en 26 reportes, pero la página consultada no muestra saldo actual de un vault. El máximo no prueba fondos reservados. Pruebas en forks locales únicamente; todos los reportes necesitan PoC.","constraints":["Confirmar que el activo exacto y el impacto estén en alcance; revisar exclusiones y problemas conocidos.","No probar código desplegado en mainnet/testnet; hacer pruebas en forks locales.","No usar oráculos o contratos de terceros, no realizar DoS ni publicar detalles sin autorización.","Enviar posibles vulnerabilidades solo por el canal privado de Immunefi."],"statement":"Oportunidad externa. WorkMap no ha asignado un activo para probar ni prometido un pago."}]}