Kami Menyiasat 12 Hackathon Dengan Hadiah Melebihi $4 Juta. Tiada Satu Pun Melindungi Penyertaan.

By Team • Security Audits • February 14, 2026 at 04:23 PM • 1 min read • 492 views
Kami Menyiasat 12 Hackathon Dengan Hadiah Melebihi $4 Juta. Tiada Satu Pun Melindungi Penyertaan.
SIASATAN KESELAMATAN

Kami Menyiasat 12 Hackathon Dengan Hadiah Melebihi $4 Juta. Tiada Satu Pun Melindungi Penyertaan.

12 acara diaudit. 6 jurang infrastruktur dipetakan. 8 kes sebenar plagiarisme, rampasan harta intelek dan penilaian tidak adil didokumentasikan — semuanya daripada sumber terbuka dan disahkan secara bebas.

Keselamatan Hackathon
Perlindungan Harta Intelek
Bukti Blockchain
Diterbitkan: 23 Februari 2026
Dikemas kini: 23 Februari 2026
$4J+
Jumlah Hadiah Diaudit
12
Hackathon Disiasat
8
Kes Sebenar Didokumentasikan
0
Platform Melindungi Harta Intelek

Di satu hackathon tahun lepas, sebuah pasukan membentangkan idea mereka di pusingan pertama. Dua minggu kemudian, pasukan lain — yang mempunyai akses kepada kumpulan juri yang sama — menghantar konsep yang mencurigakan serupa. Tiada jejak audit. Tiada log akses. Tiada cara untuk membuktikan siapa melihat apa dan bila.

Pasukan yang mencipta idea asal tidak mempunyai sebarang remedi. Pasukan yang mungkin menyalinnya tidak menghadapi sebarang penelitian. Dan penganjur tidak mempunyai alat untuk menyiasat walaupun mereka mahu berbuat demikian.

Kami menyangka ini kes terpencil. Kemudian kami menyiasat 12 hackathon merentas 4 benua — dan mendapati ia adalah kebiasaan.

Metodologi: Antara Januari dan Februari 2026, kami menyemak proses penyertaan awam, peraturan acara, struktur penilaian dan laporan media sosial bagi 12 acara hackathon. Kami juga menyiasat 8 kes kegagalan keselamatan penyertaan yang didokumentasikan dari 2025 hingga Februari 2026. Kami memeriksa dokumentasi platform (DevPost, Devfolio, DoraHacks, TAIKAI), halaman peraturan khusus acara, repositori GitHub awam, rekod mahkamah dan akaun peserta secara langsung. Semua penemuan boleh disahkan secara bebas melalui sumber yang dipautkan dalam artikel ini.

Permintaan komen: ETHGlobal, Avalanche Foundation, BNB Chain (melalui DoraHacks), Chainlink, Web3Privacy Now dan TCS dihubungi sebelum penerbitan. CEO ETHGlobal Kartik Talwar memberi respons selepas penerbitan, menyatakan ETHGlobal mempunyai proses dalaman (lihat nota di bawah dalam kad audit). Organisasi lain tidak memberi respons. SuperteamIN dan CRED memberi respons secara terbuka terhadap insiden masing-masing (didokumentasikan dalam Kes 2 dan 3).

Ini bukan kes terpencil. Ini adalah kebiasaan.

Setiap platform hackathon utama — DevPost, Devfolio, DoraHacks, TAIKAI — memfokuskan pada logistik acara. Tiada satu pun melindungi karya yang dihantar.

Mengapa Ini Penting Melebihi Hadiah

Hackathon bukan sekadar pertandingan — ia adalah pintu masuk utama ke Web3. Laluannya didokumentasikan dengan baik: pembangun menghadiri hackathon, membina projek pertama, mendapat perhatian pasukan protokol, menerima geran dan melancarkan apa yang menjadi infrastruktur sebenar. Uniswap, Filecoin, ENS dan berpuluh-puluh protokol utama bermula sebagai penyertaan hackathon.

Apabila keselamatan penyertaan gagal, ia bukan sahaja menjejaskan satu pasukan — ia meracuni keseluruhan saluran. Pembangun yang diplagiat pada hackathon pertamanya tidak akan kembali. Pembangun yang melihat hadiah diberikan kepada projek salinan berhenti membina. Ekosistem kehilangan gelombang penyumbang seterusnya — bukan kepada pesaing, tetapi kepada kekecewaan.

Ini bukan tentang melindungi wang hadiah. Ini tentang melindungi mekanisme yang melahirkan generasi seterusnya pembina Web3. Jika hackathon kehilangan kredibiliti, keseluruhan saluran bakat ekosistem terputus.

Skala Masalah

Pada tahun 2025 sahaja, ETHGlobal — penganjur hackathon Ethereum terbesar — mengadakan acara merentas 5 benua, mengagihkan lebih $2 juta hadiah kepada 10,000+ pembangun. Kumpulan hadiah acara tunggal kini melebihi $1 juta (ETHDenver, Avalanche Build Games, Hedera).

Hackathon korporat lebih besar lagi — TCS mengadakan hackathon AI dengan 281,000 peserta dari 58 negara, di mana penyertaan dinilai untuk integrasi komersial.

Namun begitu, setiap platform hackathon utama memfokuskan pada perkara yang sama: pendaftaran, pembentukan pasukan, borang penilaian. Tiada log akses. Tiada rantaian jagaan untuk bahan dikongsi. Tiada garis masa yang diterbitkan secara terbuka untuk prosedur penyingkiran formal. Tiada jejak audit.

Bahagian I: Jurang Infrastruktur — 6 Hackathon Utama Diaudit

Kami bermula dengan mengaudit keselamatan penyertaan 6 program hackathon utama — dari acara Ethereum terbesar hingga pertandingan korporat. Untuk jelasnya: ini bukan tuduhan. Ini adalah pemerhatian tentang proses yang didokumentasikan secara awam. Setiap penganjur yang disenaraikan di bawah mengadakan acara yang sah dan berniat baik. Masalahnya bukan ketidakcekapan — ia adalah ketiadaan infrastruktur yang belum wujud.

1. ETHGlobal
Kuasa Dominan
ETHGlobal ialah penganjur hackathon Ethereum terbesar, mengadakan acara merentas 5 benua dengan ribuan projek dihantar pada setiap satu. Acara Buenos Aires sahaja menarik 475 projek bertanding untuk hadiah $500,000. Mengadakan 5 acara bersemuka pada 2026: Cannes, New York, Lisbon, Tokyo, Mumbai.

Nota: CEO ETHGlobal Kartik Talwar memberi respons selepas penerbitan, menyatakan ETHGlobal mempunyai proses dalaman dan perlindungan penilaian untuk menyiasat semua kes. Pemerhatian di bawah berdasarkan dokumentasi yang diterbitkan secara terbuka, dan bukti khusus di sebalik setiap keputusan tidak disiarkan di halaman acara.

  • Tiada rekod yang boleh disahkan secara bebas tentang juri mana yang melihat penyertaan mana
  • Penyertaan kelihatan secara terbuka di platform semasa tempoh penilaian
  • Tiada proses penyelesaian pertikaian
  • Tiada cap masa blockchain pada penyertaan
2. Avalanche Build Games
$1,000,000
Avalanche Build Games ialah pertandingan dalam talian selama 6 minggu. Peserta membuat pembentangan pada Minggu 1 dan membina selama 5 minggu. Mentor melihat 50+ pembentangan pada minggu pertama dengan sifar rantaian jagaan.
  • Tetingkap 6 minggu dengan idea terdedah, tanpa jejak audit
  • Tiada log akses penyertaan
  • «Niat Jangka Panjang» dinilai tanpa pengesahan
3. BNB Chain Good Vibes Only
$100,000
Hackathon BNB Chain berjalan di DoraHacks. Penyertaan memerlukan bukti onchain (kontrak yang digunakan) — bagus. Tetapi undian komuniti (40% berat) boleh dimanipulasi oleh whale.
  • Tiada jejak audit untuk akses juri kepada penyertaan
  • Undian komuniti terdedah kepada manipulasi whale
  • Tiada proses penyelesaian pertikaian
4. Chainlink Convergence
$120,000+
Chainlink Convergence mempunyai trek Privasi/Pengkomputeran Sulit khusus. Ironinya: mengajar pembangun membina aplikasi privasi, tetapi penyertaan sendiri tidak mempunyai sebarang perlindungan privasi. Repositori GitHub awam diperlukan.
  • Repositori GitHub awam — boleh dilihat sebelum penilaian
  • Trek privasi tanpa privasi penyertaan
  • Penyertaan melalui borang Airtable
5. TCS AI Hackathon
281,000 Peserta
Hackathon AI terbesar di dunia. Pelanggan korporat menilai penyelesaian untuk integrasi komersial di syarikat dengan pendapatan tahunan melebihi $30 bilion. Ketiadaan rantaian jagaan harta intelek berpotensi menjadi tuntutan mahkamah.
  • Tiada rantaian jagaan harta intelek untuk produk komersial
  • Tiada jejak audit pada standard perusahaan
  • Risiko pengawalseliaan dengan penilaian AI
6. Web3Privacy Now
€30,000
Web3Privacy Now — hackathon yang didedikasikan untuk privasi — menerima penyertaan melalui Pull Request awam di GitHub. Setiap idea boleh dilihat oleh semua orang sebelum penilaian.
  • PR awam mendedahkan semua idea sebelum penilaian
  • Acara berfokus privasi tanpa privasi penyertaan
  • Tiada log akses atau jejak audit

Jurang, Diringkaskan

Lapisan Perlindungan DevPost Devfolio DoraHacks TAIKAI Mana-mana?
Muat naik penyertaan Ya Ya Ya Ya Ya
Log akses Tidak Tidak Tidak Tidak Tidak
Cap masa blockchain Tidak Tidak Separa Separa Tidak
Jejak audit juri Tidak Tidak Tidak Tidak Tidak
Penyelesaian pertikaian Tidak Tidak Tidak Tidak Tidak
Perlindungan harta intelek Tidak Tidak Tidak Tidak Tidak

Setiap platform menguruskan logistik. Tiada satu pun menguruskan integriti.

Bahagian II: Ia Sudah Berlaku — 6 Kes Didokumentasikan (2025–2026)

Jurang di atas bukan teori. Kami menyiasat 6 acara hackathon di mana ketiadaan keselamatan penyertaan menyebabkan kemudaratan sebenar — plagiarisme, rampasan harta intelek, penyingkiran tidak adil, penilaian berat sebelah dan penapisan. Semua kes dari 2025–2026 dan didokumentasikan secara awam dengan sumber.

1
Keseluruhan Projek Disalin Termasuk Video Demo
ETHGlobal → HackQuest • September 2025

Sebuah pasukan membina KagamiAI di ETHGlobal New Delhi pada September 2025, di mana ia dipilih sebagai satu daripada 10 finalis daripada 616 projek. Pasukan itu bekerja sepanjang hujung minggu dan mengumpul maklum balas pengguna sebenar.

Tidak lama kemudian, peserta lain menyalin keseluruhan projek — kod, aplikasi, dan juga video demo (yang mengandungi suara salah seorang ahli pasukan asal) — dan menghantarnya ke hackathon berbeza (HackQuest).

Pasukan asal mendokumentasikan semuanya secara terbuka dan menyeru agar plagiat itu diharamkan. Pasukan asal menyeru agar penyertaan yang disalin dikeluarkan.

2
Kecurian Kod Baris Demi Baris Daripada Projek Sumber Terbuka
SuperteamIN • Oktober 2025

Pembangun Shubh membina getblink.fun — platform no-code untuk mencipta Solana Blinks (193 commit, dicipta Ogos 2024). Beliau memohon geran SuperteamIN dua kali dan ditolak dua kali, kemudian menutup projek kerana kos.

Pembangun lain, yang sebelum ini menghantar DM kepada Shubh meminta bantuan dan menerima pautan ke repositori «untuk belajar», menyalin keseluruhan pangkalan kod baris demi baris, menamakan semula ia «Blinker», dan memenangi geran SuperteamEarn.

Apabila berhadapan dengan perbandingan kod bersebelahan, penyalin itu menyekat penulis asal dan memadamkan semuanya — akaun, laman web dan repositorinya. SuperteamIN mengakui laporan plagiarisme dan memulakan siasatan.

3
Terma Hackathon Yang Merampas Semua Hak Harta Intelek
CRED Rabbit Hole • Mac 2025

CRED, syarikat fintech India yang diasaskan oleh Kunal Shah, mengumumkan Hackathon AI Rabbit Hole dengan hadiah ₹50 lakh (~$60,000). Terma asal menyatakan bahawa semua hak harta intelek dalam penyertaan «dianggap sebagai kerja upahan» dan CRED akan memiliki segala yang dibina semasa acara tersebut.

Reaksi adalah serta-merta dan besar-besaran. Hantaran pembangun Aditya Oberai yang menyebutnya «kelas induk tentang bagaimana TIDAK menganjurkan hackathon» menerima lebih 1,100 suka. Seorang peguam harta intelek memberi amaran kepada peserta bahawa terma itu pada dasarnya «meminta secara licik untuk memberikan idea anda, membinanya untuk mereka, dan tidak mendapat apa-apa sebagai balasan.»

Aduan tambahan timbul: CRED memerlukan «Log Masuk dengan CRED» untuk pendaftaran (tidak berkaitan hackathon) dan menjalankan semakan kredit ke atas pemohon tanpa pendedahan jelas.

Kunal Shah memberi respons dalam masa 24 jam: «Teguran wajar tentang harta intelek. Tidak sepatutnya ada dari awal. Kami membuangnya.» Terma disemak semula: «Peserta memiliki semua hak dalam penyertaan masing-masing.»

4
Penyingkiran Tertangguh Tanpa Bukti Terbuka
Ethereum Argentina (Devconnect Buenos Aires) • November 2025 → Februari 2026

Di hackathon Devconnect Buenos Aires pada November 2025, sebuah pasukan membina dua projek berasingan dalam repositori berbeza dengan sejarah commit bebas. ETHGlobal menyediakan infrastruktur platform (sistem penyerahan, alat penilaian), manakala Ethereum Argentina mengendalikan organisasi tempatan. Seorang ahli bermula secara solo, kemudian seorang lagi menyertai untuk memenuhi keperluan 2–5 orang pasukan. Kedua-dua projek diluluskan, melalui penilaian, dan satu memenangi hadiah.

Pada Februari 2026 — lebih dua bulan kemudian — pasukan itu disingkirkan atas tuduhan «farming» dan «pangkalan kod dikongsi» — tanpa sebarang perbandingan teknikal kod dikemukakan sebagai bukti. Penyingkiran dimaklumkan melalui platform ETHGlobal.

Apabila pasukan meminta bukti — diff, analisis commit, apa-apa sahaja yang menunjukkan pangkalan kod mereka dikongsi — tiada yang dikemukakan. Pasukan itu kemudiannya disekat daripada komunikasi. Peraturan penyingkiran hanya wujud di halaman Soalan Lazim, bukan dalam peraturan rasmi acara. Kes ini menunjukkan sempadan tanggungjawab yang tidak jelas antara infrastruktur ETHGlobal dan penganjur tempatan.

5
Hackathon $1J+ Dengan Kecenderungan Geografi dan Penapisan Kritikan
Bolt • Jun–Ogos 2025

Hackathon Bolt — dipromosikan sebagai «hackathon terbesar di dunia» dengan 130,000+ pembangun berdaftar dan hadiah melebihi $1 juta — menghadapi kritikan terperinci di Hacker News:

17 daripada 20 hadiah utama diberikan kepada projek dari AS, Kanada dan EU — walaupun kawasan ini hanya mewakili ~25% peserta. Sekurang-kurangnya seorang pemenang menghantar projek tanpa demo berfungsi — hanya tangkapan skrin localhost dan apa yang pengkritik gambarkan sebagai «video dijana AI». Pemenang lain dilaporkan tidak menghantar URL yang dihoskan, walaupun URL yang dihoskan diwajibkan secara jelas oleh peraturan.

Apabila peserta menyuarakan kebimbangan, Bolt menyederhanakan mereka daripada Reddit dan Discord dan menyekat pengkritik.

Beberapa peserta secara bebas mengesahkan aduan tersebut, menyatakan projek mereka yang berfungsi sepenuhnya dan digunakan kalah kepada penyertaan dengan demo tidak berfungsi.

6
Semua Hadiah Untuk Kolej Tuan Rumah, Pasukan Luar Diabaikan
Geethanjali College of Engineering • Mac 2025

Di hackathon 48 jam yang dianjurkan oleh Geethanjali College of Engineering and Technology pada Mac 2025, peserta luar membayar ₹450 seorang untuk hadir dan membina projek berfungsi sepenuhnya.

Kesemua 6 hadiah — 2 dalam setiap 3 kategori (AI/ML, IoT, Open Innovation) — diberikan secara eksklusif kepada pasukan dari kolej tuan rumah. Peserta melaporkan bahawa beberapa projek pemenang adalah «tampal GPT» tanpa pemahaman kod asas, dan projek seorang pemenang kategori IoT langsung tidak berfungsi.

Apabila pasukan luar membangkitkan aduan dalam kumpulan sembang acara, penganjur memadamkan kebenaran menyiarkan dan mengabaikan semua komunikasi seterusnya.

Bahagian III: Pola Berulang — 2 Kes Lagi (2025)

Kes-kes di atas tidak terhad kepada acara elit. Kegagalan struktur yang sama berulang pada setiap peringkat — dari hackathon universiti hingga skim farming merentas platform.

7
Penilaian Berat Sebelah + Tiada Kemudahan Asas
HackWithUttarPradesh, Chandigarh University • November 2025

Di HackWithUttarPradesh, yang dihoskan oleh Chandigarh University pada November 2025, seorang peserta luar melaporkan:

• Tiada makanan disediakan walaupun dijanjikan
• Peserta tidur di koridor
• Penilaian berat sebelah memihak pasukan dalaman
• Pasukan luar diabaikan sepenuhnya semasa penilaian
• Pengalaman keseluruhan digambarkan sebagai «promosi kolej, bukan hackathon»

Pola ini sama dengan Kes 6 (Geethanjali College) — institusi tuan rumah mengambil semua hadiah, peserta luar hanya latar.

8
Projek Sama Difarming Merentas Beberapa Hackathon
ETHIndia, Devfolio • Disember 2025

Pada Disember 2025, seorang ahli komuniti mendokumentasikan bahawa pemimpin komuniti kripto yang terkenal «pergi dari hackathon ke hackathon, menghantar projek yang sama berulang kali tanpa sebarang rasa malu» — menandakan ETHIndia, Devfolio dan acara lain.

Tiada platform menyemak sama ada penyertaan sudah menang di tempat lain. Tiada pengesahan merentas platform. Pangkalan kod yang sama, demo yang sama, pembentangan yang sama — kumpulan hadiah yang berbeza.

Pola

Ini bukan insiden terpencil. Ini adalah 8 gejala jurang struktur yang sama — merangkumi setiap kategori hackathon dari acara kolej hingga pertandingan $1J+:

Nota: ETHGlobal disertakan dalam bahagian audit di atas (sebagai audit infrastruktur platform), tetapi tidak dalam jadual pola ini kerana Kes 4 melibatkan acara yang dikendalikan oleh Ethereum Argentina (Devconnect Buenos Aires) sebagai penganjur tempatan.

Kes Jenis
KagamiAI (ETHGlobal → HackQuest) Plagiarisme projek
getblink.fun (SuperteamIN) Kecurian kod
CRED Rabbit Hole Rampasan hak harta intelek
Ethereum Argentina (Devconnect Buenos Aires) Penyingkiran tidak adil
Bolt Hackathon Penilaian berat sebelah + penapisan
Geethanjali College Konflik kepentingan
HackWithUttarPradesh Penilaian berat sebelah
Farming merentas platform Penipuan pelbagai acara

Tidak Semua Mengabaikan Masalah

Dua organisasi dalam siasatan kami memberi respons kepada kegagalan integriti dengan tindakan konkrit. SuperteamIN (Kes 2) mengakui laporan plagiarisme dan memulakan siasatan. CRED (Kes 3) membalikkan terma harta intelek yang menindas dalam masa 24 jam selepas reaksi awam. Respons ini menunjukkan apabila organisasi mengambil serius integriti, sistem mampu membetulkan diri — tetapi hanya apabila masalah menjadi awam. Persoalannya: mengapa menunggu insiden awam apabila infrastruktur pencegahan sudah wujud?

Perspektif Undang-undang

Profesional undang-undang harta intelek telah menandakan keselamatan penyertaan hackathon sebagai kebimbangan yang semakin meningkat. Dalam kes CRED Rabbit Hole, seorang peguam harta intelek secara terbuka memberi amaran bahawa terma hackathon bermaksud peserta membina untuk penganjur secara percuma — risiko yang kebanyakan peserta tidak pernah pertimbangkan. Keputusan mahkamah Marseille pada Mac 2025 yang menerima cap masa blockchain sebagai bukti hak cipta yang sah menetapkan rangka kerja undang-undang: alat perlindungan harta intelek wujud dan mahkamah mengiktirafnya. Jurangnya pada penerimaan, bukan teknologi.

Mengapa Keadaan Semakin Buruk, Bukan Semakin Baik

Pertahanan terbaik bukan kerahsiaan. Ia adalah bukti.
Rekodkan semuanya. Percaya cap masa. Blockchain tidak berbohong.

Masalah telah didokumentasikan. Penyelesaian diketahui. Yang hilang ialah penerimaan.

Sumber

  1. Acara ETHGlobal: ethglobal.com/events
  2. Finalis ETHGlobal New Delhi 2025 (KagamiAI): x.com/ETHGlobal/status/1972276802270925116
  3. Thread Plagiarisme KagamiAI: x.com/kararsweta/status/1976620328832094629
  4. Hantaran Bukti KagamiAI: x.com/SoumikBaksi/status/1976615890042118231
  5. Repositori Asal getblink.fun: github.com/shubhiscoding/getblink.fun
  6. Thread Kecurian Kod getblink.fun: x.com/LookWhatIbuild/status/1977478395022950907
  7. Reaksi Harta Intelek CRED Rabbit Hole: x.com/adityaoberai1/status/1902613859023847892
  8. CRED Rabbit Hole — Liputan OfficeChai (termasuk respons Kunal Shah): officechai.com
  9. Thread Penyingkiran Ethereum Argentina (Devconnect Buenos Aires): x.com/CaptainCodeOnX/status/2021551261435429190
  10. Perbincangan Keadilan Bolt Hackathon (Hacker News): news.ycombinator.com/item?id=44702465
  11. Kritikan Bolt Hackathon: x.com/0xPaulius/status/1949427171769934070
  12. Thread Kecenderungan Hackathon Geethanjali College: x.com/mani_yadla_/status/1904515471430566362
  13. HackWithUttarPradesh — Penilaian Berat Sebelah: x.com/AvAwasthi/status/1985223392015056964
  14. Farming Projek Merentas Platform: x.com/_KxrMa_G/status/2002047507308982565
  15. Mahkamah Marseille — Blockchain Sebagai Bukti Undang-undang: euipo.europa.eu
  16. Goodwin Law — Cap Masa Blockchain di Perancis: goodwinlaw.com
  17. Hackathon AI TCS (281,000 peserta): tcs.com
  18. Avalanche Build Games (kumpulan hadiah $1J): build.avax.network/build-games
  19. Web3Privacy Now — Penyertaan Hackathon Berlin: github.com/web3privacy/hackathon-2025-berlin-submissions
  20. CZ Tentang Privasi Sebagai Rantai Hilang Penerimaan Kripto (15 Februari 2026): x.com/cz_binance/status/2023016538677371079
  21. Vitalik Buterin — AI + Ethereum: Deposit Jaminan, Penyelesaian Pertikaian Onchain, Privasi ZK (9 Februari 2026): x.com/VitalikButerin/status/2020963864175657102
  22. Vitalik Buterin — Privasi ZK untuk Reputasi (11 Februari 2026): x.com/VitalikButerin/status/2021594878162157948
  23. Vitalik Buterin / Davide Crapis — Ganti Identiti dengan Taruhan (11 Februari 2026): x.com/VitalikButerin/status/2021586150973206827
Kami sedang membina set data awam pertama mengenai kegagalan integriti hackathon.

Projek anda disalin? Menghadapi penilaian tidak adil? Disingkirkan tanpa bukti?

Kisah anda — walaupun tanpa nama — menjadi sebahagian daripada bukti.

Semua penyertaan disemak oleh pasukan penyelidikan kami. Identiti penghantar laporan tanpa nama tidak pernah didedahkan tanpa persetujuan jelas mereka.

AI Access Note: This is a static HTML version optimized for AI systems and language models. User-Agent detected: Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +c...