Quantus Weekly: Öffentliches Bug-Bounty
· Quantus-Team

Ab Mittwoch läuft ein öffentliches Bug-Bounty auf @immunefi. Es startet am 12. August und geht bis zum 24. August.
Die letzten Wochen haben wir gehärtet, um uns auf das öffentliche Audit vorzubereiten. Wir haben viele weitere V12-Sicherheitsreviews auf der Chain durchgeführt, die Speicherbehandlung verschärft und eine Security Policy mit privater Meldung für die Repos von Chain, Poseidon und ZK-Circuits veröffentlicht.
Seit dem Start nutzt das Quantus-Testnet ML-DSA-87 (das größte NIST-Post-Quantum-Signaturverfahren).
ML-DSA-65 sieht nach dem Key-Size-Limit aus, das die meisten Hardware-Wallets unterstützen werden — und nach dem wahrscheinlichen Industriestandard für Post-Quantum-Blockchains.
Die Chain läuft jetzt mit ML-DSA-87 und ML-DSA-65, und unsere nutzerseitigen Apps werden voraussichtlich auf 65 defaulten.
Hier ist, was wir letzte Woche sonst noch gebaut haben:
GitHub-Aktivität (15+ gemergte Pull Requests):

Core-Tech & ZK
- Ein Immunefi-Audit-Competition auf der Chain angekündigt, live vom 12. bis 24. August.
- Härtung für Recovery-Pallet, Scheduler, frame-system sowie Wormhole-Settlement- und Metering-Pfade.
- Runtime-Upgrade ausgeliefert, das ML-DSA-65 als zweites Transaktionssignaturverfahren neben ML-DSA-87 hinzufügt, mit einem CLI-Flag zur Auswahl.
- Speicherbehandlung im gesamten Kryptografie-Stack verschärft. Die Dilithium-Bibliothek überschreibt Secrets jetzt auf Heap, Stack und an der öffentlichen API-Grenze mit Nullen. Poseidon wischt nach dem Hashen den Sponge-State.
- Security Policy mit privater Schwachstellenmeldung für Chain-, Poseidon- und ZK-Circuit-Repos veröffentlicht.
- Default-Public-Batch-Größe von 4 auf 53 Private Batches angehoben, sodass jeder aggregierte Proof deutlich mehr Transaktionen trägt.
- Ungenutztes Assets-Pallet aus der Runtime entfernt und Dependencies aufgeräumt.
Netzwerk & Infrastruktur
- Senoti, unseren Notification-Service, hochverfügbar gemacht und den alten Service darauf migriert.
- Den Senoti-Core-Wallet-Event-Consumer parallelisiert, damit er unter Last nicht mehr drosselt.
- Senoti und Subsquid stresstestet.
- Öffentlich erreichbare Endpunkte auditiert.
- „planck“ in Schema und Docs des Indexers in neutrale „Token Units“ umbenannt.
- Eine In/Out-Spalte bei Transaktionen im Explorer hinzugefügt und einen Style-Bug auf der Landing Page behoben.
Web- & Mobile-App-Updates
- Produktionsdesigns für Keystone-Hardware-Wallet-Signup und Signing-Flows ausgeliefert und die Developer-Screens ersetzt.
- 14 Pull Requests aus dem Mobile-Sicherheitsreview gemerged.
- Mnemonic-Generierung im SDK zentralisiert, sodass ein sicherer Zufallsgenerator die ganze App bedient.
- Animierte QR-Dekodierung in unserer UR-Library rund siebenmal beschleunigt und die Fragmentgröße konfigurierbar gemacht — Phone-to-Phone-Transfers nutzen so weniger, dichtere Frames.
- Drei Phasen SEO-Fixes für die Website ausgeliefert, Wallet-Page-Screenshots und den Podcast-Bereich aktualisiert und einen Blog-Link in die Navigation aufgenommen.
- migration.fail mit funktionierendem Address-Checker, responsive Politur und einer klareren Spec-Tabelle aktualisiert.
Content & Partnerschaften
- Die vollständige Alex-Pruden-Podcast-Folge veröffentlicht:
Viel Erfolg bei der Bug-Jagd.
Bleibt kühl, Quants.
Ähnliche Beiträge




