Valves Security
AUDIT-PARTNER

Geprüft von Valves Security

Valves Security gehört zu den führenden Sicherheitsfirmen der Branche. Wir wurden zusätzlich von mehreren unabhängigen Forschern und White-Hat-Gruppen geprüft, und weitere Drittparteien-Audits folgen.

Valves Security besuchen

Sicherheit

Transparenz darüber, wie wir dein Geld schützen

SICHERHEITSAUDIT-STATUS

V30 Umfassendes Sicherheitsaudit abgeschlossen

Letztes Audit: 16. Februar 2026 — 22 Solidity-Dateien, ~6.500 Zeilen geprüft

0
Kritisch
0
Hoch
0
Mittel
8
Niedrig (Akzeptiert)
448+
Tests bestanden
30
Audit-Iterationen
16
Contracts deployed

🏗️ Architekturelle Sicherheit

MaxFis Architektur eliminiert ganze Klassen von DeFi-Angriffen durch Design, nicht nur durch Schutzmaßnahmen.

Zero-Swap-Design

Keine Token-Swaps bei Rebalances. Das eliminiert MEV-Extraktion, Sandwich-Angriffe und Slippage — die kostenintensivste Schwachstellenklasse in DeFi ($1,2 Mrd.+ allein in 2024).

Individuelle NFT-Positionen

Jeder Nutzer besitzt seinen eigenen Concentrated-Liquidity-NFT. Kein gemeinsamer Pool, kein manipulierbarer Wechselkurs. Eliminiert die gesamte Klasse von ERC-4626-Vault-Angriffen (Inflation, Donation, Rundung).

TWAP Hard Revert

Das Protokoll fällt NIE auf manipulierbare Spot-Preise zurück. Anders als Protokolle, die $52 Mio.+ an Oracle-Manipulationsverlusten in 2024 verursachten, führt MaxFi bei TWAP-Fehler einen Revert durch.

🧪 Testmethodik

Unsere Smart Contracts durchlaufen rigorose mehrschichtige Tests, um Zuverlässigkeit und Sicherheit zu gewährleisten.

448+

Unit- & Fork-Tests

Umfassende Testabdeckung für alle Contract-Funktionen und Grenzfälle

10

Invarianten-Tests

Property-basierte Tests, die kritische Sicherheitseigenschaften unter jeder Operationssequenz verifizieren

40K+

Randomisierte Aufrufe

Invarianten-Tests führen ~40.000 randomisierte Funktionsaufrufe aus, um Grenzfälle zu finden

Verifizierte Invarianten

Performance-Gebühren überschreiten nie das 50%-Maximum
Empfehlungsgebühren überschreiten nie die Protokollgebühren
Positions-Rangebreiten bleiben innerhalb der Grenzen
Rebalance-Verzögerungen bleiben im 0-7-Tage-Limit
Treasury ist gesetzt, wenn Gebühren aktiv sind
Tick-Ranges sind immer gültig
Positionsbesitz bleibt konsistent
Gebührenänderungen respektieren ±500 bps / 6h Abkühlzeit
Einzahlungszeitstempel sind gültig
Interne Buchhaltung entspricht dem erwarteten Zustand

🛡️ Exploit-Resistenz

Verifiziert gegen bekannte DeFi-Angriffsvektoren von 2024-2026 ($2 Mrd.+ an analysierten Verlusten).

Reentrancy: nonReentrant auf allen Einstiegspunkten + Read-Only-Reentrancy-Flags
Oracle-Manipulation: TWAP mit Hard Revert — fällt nie auf Spot-Preis zurück
Flash-Loan-Angriffe: 1-Minute-Haltezeit + TWAP-Oracle (nicht in einem Block manipulierbar)
MEV / Sandwich: Zero-Swap-Architektur — keine Swaps bedeuten nichts zum Sandwichen
First-Depositor-Inflation: Individuelle NFT-Positionen — kein gemeinsamer Vault zum Aufblähen
Donation-Angriffe: Kein ERC-4626-Wechselkurs zum Manipulieren
Zugangskontrolle: Ownable2Step + onlyVault + onlyAuthorized auf allen Admin-Funktionen
Proxy-Storage-Kollision: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 Über unsere Sicherheitsaudits

Unsere Smart Contracts haben 30 Audit-Iterationen durchlaufen, unter Verwendung branchenüblicher Methoden einschließlich OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 Anforderungen), SWC Registry (SWC-100 bis SWC-136) und Analyse von 15+ großen DeFi-Exploits von 2024-2026 mit insgesamt $2 Mrd.+ an Verlusten.

Die Methodik orientiert sich an Trail of Bits, OpenZeppelin, Cyfrin und Spearbit Audit-Frameworks. Alle 22 Solidity-Dateien (~6.500 Zeilen) wurden in mehreren Iterationen Zeile für Zeile geprüft mit progressiver Behebung aller identifizierten Probleme.

Transparenzhinweis: Diese Audits wurden mit KI-Sicherheitsanalyse-Tools durchgeführt, nicht von einer traditionellen Drittanbieter-Auditfirma. Obwohl die Methodik rigoros und umfassend ist, planen wir, ein renommiertes Sicherheitsunternehmen zu beauftragen, wenn das Protokoll wächst. Bitte informiere dich immer selbst und zahle nur ein, was du dir leisten kannst zu verlieren.

Implementierte Sicherheitsfeatures

Zero-Swap-Design

Keine Token-Swaps bei Rebalances — eliminiert MEV, Sandwich-Angriffe und Slippage

Individuelle NFT-Positionen

Jeder Nutzer besitzt seinen eigenen LP-NFT — kein gemeinsamer Vault, keine Inflationsangriffe

TWAP-Oracle (Hard Revert)

5-Minuten-TWAP ohne Spot-Preis-Fallback — verhindert Oracle-Manipulation

ReentrancyGuard

Alle zustandsändernden Funktionen sind gegen Reentrancy-Angriffe geschützt

Ownable2Step

Zweistufige Eigentumsübertragung verhindert versehentliche Sperrung über alle Contracts

Gebührenratenbegrenzung

Gebühren können nur ±5% pro 6 Stunden geändert werden — mindestens 42 Stunden bis zum Maximum

24h-Timelocks

Treasury- und Staking-Manager-Änderungen erfordern 24-Stunden-Timelock

Pausable

Notfall-Stopp-Fähigkeit für Incident Response

SafeERC20

Sichere Token-Transfer-Muster für alle ERC20-Operationen

Flash-Loan-Schutz

1-Minute-Mindesthaltezeit verhindert Flash-Loan-Exploits

Positionslimits

Konfigurierbare Limits verhindern Gas-Griefing (500/Nutzer, 100K gesamt)

Read-Only-Reentrancy-Schutz

Abhebungsflags in Reward-Adaptern verhindern View-Funktions-Exploits

Audit-Berichte

Deployed Contracts (Base Mainnet)

Alle 15 Contracts auf BaseScan verifiziert — kompiliert mit solc 0.8.33, deterministische via_ir Builds

ContractAdresse
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Sicherheitsproblem melden

Schwachstelle gefunden? Wir nehmen Sicherheit ernst und schätzen verantwortungsvolle Offenlegung. Kontaktiere uns über einen dieser Kanäle:

Zukünftige Sicherheitspläne

  • Audit von anerkanntem Sicherheitsunternehmen beauftragen (Trail of Bits, OpenZeppelin usw.)
  • Formelles Bug-Bounty-Programm mit Belohnungen starten
  • Multi-Sig-Anforderung für Protokoll-Upgrades hinzufügen

Wichtig: Trotz unserer Sicherheitsmaßnahmen bergen alle DeFi-Protokolle inhärente Risiken. Smart-Contract-Bugs, wirtschaftliche Exploits und unvorhergesehene Schwachstellen können zu Geldverlust führen. Zahle nie mehr ein, als du dir leisten kannst zu verlieren. Bitte lies unsere vollständigen Risikohinweise bevor du MaxFi nutzt.