摘要:漏洞赏金是少数能用技术换美元、还支持加密货币收款的正规副业:HackerOne 支持 PayPal、银行转账和 BTC/USDC 钱包,Immunefi 用以太坊上的 USDC 付款。但它们都要求身份验证(KYC)、只认授权范围内的测试,国内还有《网络产品安全漏洞管理规定》。本文按两家平台官方文档和国家规定,讲清接活流程、收款门槛、USDC 地址怎么核对,以及哪些行为会拿不到钱甚至违法。查询日期 2026-10-08。

先说明:漏洞赏金按「有效漏洞」付费,不按工时,没有保底收入,新手几个月拿不到一笔很常见。本文只整理平台官方规则和国内法规,不教任何攻击技术,也不鼓励对未授权的系统做测试。查询日期:2026-10-08(北京时间),规则以各平台页面和你账户里显示的为准。

「挖漏洞拿美元」是网赚话题里少有的真副业:项目方公开悬赏,你在规定范围内找到安全问题、按格式提交,被确认后按危害等级付钱。它和很多网赚平台最大的不同是,主流平台本身就支持用 USDC 等稳定币收款——但前提是你有真实的安全技能、守规则、过得了 KYC。

下面以两类最有代表性的平台为例:做 Web/App 漏洞的 HackerOne,和做 Web3 智能合约漏洞的 Immunefi。

一张表看区别

对比项HackerOneImmunefi
主要领域网站、App、API、云服务等智能合约、区块链协议、Web3 应用
领钱前要做什么身份验证(Veriff,有效期 12 个月)、设置收款方式、提交并通过税表按项目要求 KYC:可能要居住国,严重级别(critical)要政府证件
收款方式PayPal、银行转账(Currencycloud)、BTC 钱包、USDC 钱包以 Immunefi 自己的赏金计划为例:以美元计价、用以太坊上的 USDC 支付
最低起付PayPal 无最低;BTC/USDC 钱包 15 美元;银行转账普通 50、加急(SWIFT)100 美元以各项目计划页为准
到账速度PayPal、钱包 1–2 天;银行 1–10 天;每月第一天和最后一天不处理付款以各项目计划页和报告内通知为准
加密货币支持 BTC、USDC(USDC 走以太坊 ERC-20)支持(USDC,以太坊)
典型「拿不到钱」的原因没过身份验证/税表;赏金 9 个月未领取可能被退回项目方不按时交 KYC、在主网/公共测试网测试、绕开平台私下谈

一、先判断自己适不适合

漏洞赏金拼的是技术深度和耐心:Web 方向要熟悉常见漏洞类型、会读代码和抓包;Web3 方向要能读 Solidity 合约、在本地分叉环境里写复现(PoC)。如果你还在找「零基础日入几百」的副业,这条路不适合;如果你本来就是开发、测试或安全从业者,用业余时间挖洞是合理的补充。

两个平台都不收任何入场费、保证金,也不会让你先付钱才能领赏金。凡是要你先交钱的「赏金平台」「内推群」,按本站常见网赚骗局拆解里的思路处理:直接走人。

二、HackerOne:领钱前要过三关

HackerOne 帮助中心《Payment Preferences》写明,要收到任何奖金,必须按顺序完成三步:身份验证(通过 Veriff,必须在有效期内,有效期 12 个月)、至少一种有效的收款方式、已提交并通过审核的税表。入口在 Settings > Rewards and Payments > Payment Setup。

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
HackerOne 帮助中心《Payment Preferences》:领取奖金须依次完成身份验证(Veriff,12 个月有效)、收款方式、税表三步(box 内 Chrome 截图,2026-10-08)

收款方式有三类:银行转账、PayPal、直接打到 BTC 或 USDC 钱包。同一页的表格写明了各自的处理时间和最低金额:

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
HackerOne 帮助中心收款方式表:PayPal 无最低、1–2 天;Bitcoin/USD Coin 钱包每天 23:00 UTC 处理、最低 15 美元;银行转账 1–10 天、普通 50 美元/加急 100 美元;每月第一天和最后一天不处理付款(box 内 Chrome 截图,2026-10-08)

几个容易忽略的细节:

  • USDC 走以太坊网络,钱包地址必须兼容 ERC-20;地址填错可能导致资金丢失。
  • 选 BTC/USDC 钱包需要完成身份验证(个人主页显示绿色或蓝色认证标识),否则这两个选项旁边只有「Get ID Verified」按钮。
  • 银行转账的户名必须是你本人(或你注册的公司),要和税表一致,禁止用他人账户。表格里人民币(CNY)只支持 SWIFT,到账后属于个人外汇收入,结汇规则见本站的海外收入怎么结汇。
  • 付款 FAQ 还写明:BTC 收款会被扣除交易和相关费用(约 0.25%–3.5%,随金额变化);USDC 收款的链上网络费不会转嫁给你。
漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
HackerOne 帮助中心:钱包地址须与币种兼容,填错可能丢失资金;USDC 交易在以太坊网络进行,地址须兼容 ERC-20 标准(box 内 Chrome 截图,2026-10-08)

另一个硬规则是 9 个月:HackerOne 不是金融机构,不能无限期替你保管奖金。你可以暂停付款或设领取门槛(100–10,000 美元),但奖金未领取满 9 个月,平台会尝试自动付款,付不出去就可能退回给项目方。

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
HackerOne 付款 FAQ:暂停付款最长 9 个月,满 9 个月未领取或无法送达的奖金可能被没收、退回客户(box 内 Chrome 截图,2026-10-08)

三、Immunefi:Web3 赏金,USDC 直接到钱包

Immunefi 专做 Web3 安全。以 Immunefi 自己的赏金计划页为例,页面右侧标明「Triaged by Immunefi、PoC Required、KYC required」,奖励区写明 以美元计价、用以太坊上的 USDC 支付,并按危害等级列出奖金范围。每个项目的计划页都不同,以你要提交的那个项目页面为准。

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
Immunefi 官方赏金计划页:需 PoC、需 KYC;奖励以 USDC(以太坊)支付、按美元计价,并按 Critical/High/Medium/Low 列出奖金范围(box 内 Chrome 截图,2026-10-08)

KYC 要求写在同一页:所有提交在付款前都可能被要求提供居住国,部分国家和地区在付款上受限,计划只对居住在 OFAC 和联合国安理会决议限制范围之外的个人开放;严重级别(critical)的提交要提供政府签发的身份证件,由外部服务完成核验后才放款;KYC 只在报告被确认有效后才需要。

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
Immunefi 计划页 KYC 要求:付款前可能要求居住国;受 OFAC/UNSC 限制地区不开放;critical 级别须提供政府证件,由外部服务核验后放款(box 内 Chrome 截图,2026-10-08)

Immunefi 还有一份全平台通用的《Rules》,违反会被暂停或永久封号,白帽还可能失去报告访问权、赏金归零。新手最该先看的是第一条:

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
Immunefi《Rules》白帽禁止行为:在主网或公共测试网上测试合约会被立即永久封禁;不得虚报范围、严重程度和影响;不得进行产生大量流量的自动化测试(box 内 Chrome 截图,2026-10-08)

也就是说,复现要在本地分叉环境里做,不能在主网或公共测试网上「试一下」。其他和收款直接相关的规则:

漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
Immunefi《Rules》:未在合理时间内提供付款所需 KYC 可能失去赏金;提供不真实 KYC 信息、绕开 Immunefi 与项目方私下沟通均属违规(box 内 Chrome 截图,2026-10-08)

此外,规则还禁止向项目方或 Immunefi 索要 gas 费、讨要不属于计划条款的「辛苦费」(beg bounty)、用英文以外的语言提交报告、提交缺少影响说明的 AI 生成或扫描器报告,以及在漏洞修复并付款前公开报告或其存在。

四、国内法规红线:《网络产品安全漏洞管理规定》

在国内做漏洞相关的事,绕不开工信部、国家网信办、公安部 2021 年发布的《网络产品安全漏洞管理规定》(工信部联网安〔2021〕66号,2021 年 9 月 1 日起施行)。和个人挖洞最相关的几条:

  • 第四条:不得利用漏洞从事危害网络安全的活动,不得非法收集、出售、发布漏洞信息。
  • 第六条:鼓励向网络产品提供者通报其产品存在的安全漏洞。
  • 第九条:通过网络平台、媒体、会议、竞赛等方式向社会发布漏洞信息的,不得在厂商提供修补措施前发布,不得发布网络运营者在用系统的漏洞细节,不得发布专门用于利用漏洞的程序和工具,第(七)项:不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供。
  • 第十五条:利用漏洞从事危害网络安全活动的,由公安机关依法处理,构成犯罪的依法追究刑事责任。
漏洞赏金副业入门:HackerOne、Immunefi 怎么接活,赏金用 USDC 怎么收,国内法规红线在哪(2026)-有序
中国政府网《网络产品安全漏洞管理规定》第九条(一)至(八)项,其中第(七)项:不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供(box 内 Chrome 截图,2026-10-08)

落到实操上:

  1. 只测计划写明的范围(in scope),范围外的资产、别人的系统一律不碰;没有书面授权的测试,不管动机是什么都可能违法。
  2. 报告只交给产品方或它指定的官方渠道,不在社交媒体、群里讨论未修复的漏洞,更不能卖给任何第三方。
  3. 第(七)项对「通过境外第三方平台向境外厂商提交」怎么认定,规定没有逐案列明。涉及境内产品、境内在用系统的漏洞,优先走厂商自己的安全应急响应中心(SRC)或第十条列出的国家漏洞平台;拿不准的,先咨询专业律师再提交。

五、USDC 赏金怎么收、怎么核对

如果你选择用 USDC 收款(HackerOne 的 USD Coin Wallet,或 Immunefi 的 USDC 付款),关键是一个能收以太坊 ERC-20 USDC 的地址。两种做法:

  • 自托管钱包:地址和助记词完全由你掌握,HackerOne 的 FAQ 也提醒要把助记词抄下来保管好,丢了无法找回。
  • 交易所充值地址:在交易所的充值页选 USDC,网络必须选 Ethereum(ERC20),复制地址后核对首尾几位再填到平台里。网络选错、币种选错,资金可能找不回,原理见充提币选错网络怎么办。

用交易所地址收款要注意三点:交易所账户必须是你本人实名的;充值页如有最小充值金额等提示,以页面说明为准;到账后开启提现白名单和 2FA,参考交易所账户安全设置清单。

披露:以下是本站的交易所邀请链接,经此注册本站可能获得返佣,一般不改变你的标准费率;也可以直接打开官网、不填推荐码。请只从官方域名访问,并自行确认所在地是否允许使用该服务。

  • 币安:binance.com 注册,推荐码 L5KY6YCR;充值页选 USDC → 网络选 Ethereum(ERC20)。
  • 欧易:okx.com 注册;充值页同样先选币种再选网络,核对网络名称。

合规提醒:2021 年人民银行等十部门通知(银发〔2021〕237号)首次把虚拟货币相关业务定性为非法金融活动,2026 年银发〔2026〕42号延续并取代了它,并点名稳定币不能在境内变相履行法定货币功能;币安、欧易的用户协议也不向中国大陆居民提供服务。拿到 USDC 后想换成人民币,C2C 渠道存在银行卡被冻结的风险(见C2C/P2P 交易的冻卡风险),用 USDT/USDC 做跨境收付的法律边界见用 USDT 做跨境收付款的合规边界。不想碰加密货币的,HackerOne 的 PayPal 和银行转账也能收款。

另外,赏金属于你的个人所得,境外来源的收入怎么判断是否申报,见个人境外收入要不要交税;每一笔赏金的报告编号、到账截图、链上交易哈希(TxID)都要留存。

六、冒充「赏金平台」的骗局怎么认

  • 要你先付 gas 费、手续费才能领赏金:HackerOne 写明 USDC 网络费不由白帽承担,Immunefi 也禁止白帽向项目方索要 gas 费——正规赏金不存在「先付钱再领奖」。
  • 让你连钱包、签名「领取赏金」:领赏金不需要你授权任何合约,签名可能把资产授权给对方。
  • 私信你「绕开平台私下结算,给你加价」:在 Immunefi 绕开平台私下谈判属于违规,报告和赏金都可能作废,对方也可能根本不是项目方。
  • 卖「赏金内推名额」「必过 KYC 资料」:提供不真实 KYC 信息本身就违反平台规则。

相关阅读


资料来源(2026-10-08 查询):HackerOne:Payment Preferences、HackerOne:Payment FAQs、Immunefi:Immunefi Bug Bounty 计划页、Immunefi:Rules、中国政府网:三部门关于印发网络产品安全漏洞管理规定的通知(工信部联网安〔2021〕66号)。平台规则会更新,以官方页面为准。

风险提示:漏洞赏金收入不稳定,可能长期没有收入;任何未经授权的安全测试都可能违法。数字资产价格波动大,中国大陆监管把虚拟货币相关业务定性为非法金融活动,相关交易不受法律保护。本文不构成法律、税务或投资建议。