Valves Security
AUDIT PARTNER

In-audit ng Valves Security

Ang Valves Security ay isa sa mga nangungunang security firm sa industriya. In-audit din kami ng maraming independent researchers at white hat groups, na may mas marami pang third-party audits na darating.

Bisitahin ang Valves Security

Seguridad

Transparency tungkol sa kung paano namin pinoprotektahan ang iyong pondo

SECURITY AUDIT STATUS

V30 Komprehensibong Security Audit Kumpleto

Pinakabagong audit: Pebrero 16, 2026 โ€” 22 Solidity files, ~6,500 linya ang sinuri

0
Critical
0
High
0
Medium
8
Low (Tinanggap)
448+
Mga Test na Pumasa
30
Mga Audit Iteration
16
Mga Na-deploy na Contract

๐Ÿ—๏ธ Seguridad ng Arkitektura

Ang arkitektura ng MaxFi ay nag-aalis ng buong klase ng DeFi attacks sa disenyo, hindi lang sa pagdagdag ng mga guard.

Zero-Swap na Disenyo

Walang token swap sa mga rebalance. Ine-eliminate nito ang MEV extraction, sandwich attacks, at slippage โ€” ang pinakamahal na vulnerability class sa DeFi ($1.2B+ noong 2024 lang).

Per-User NFT Positions

Bawat user ay may sariling concentrated liquidity NFT. Walang shared pool, walang exchange rate na pwedeng i-manipulate. Ine-eliminate ang buong klase ng ERC-4626 vault attacks (inflation, donation, rounding).

TWAP Hard Revert

HINDI KAILANMAN bumabalik ang protocol sa manipulable spot prices. Hindi tulad ng mga protocol na nagdulot ng $52M+ sa oracle manipulation losses noong 2024, nagre-revert ang MaxFi sa TWAP failure.

๐Ÿงช Metodolohiya ng Testing

Ang aming mga smart contract ay dumadaan sa mahigpit na multi-layered testing para matiyak ang reliability at seguridad.

448+

Unit at Fork Tests

Komprehensibong test coverage para sa lahat ng contract functions at edge cases

10

Invariant Tests

Property-based tests na nagve-verify na ang mga kritikal na security property ay nananatili sa ilalim ng kahit anong operation sequence

40K+

Randomized Calls

Ang invariant tests ay nag-e-execute ng ~40,000 randomized function calls para mahanap ang edge cases

Mga Na-verify na Invariant

โœ“ Ang performance fees ay hindi kailanman lalampas sa 50% maximum
โœ“ Ang referral fees ay hindi kailanman lalampas sa protocol fees
โœ“ Ang position range widths ay nananatili sa loob ng bounds
โœ“ Ang rebalance delays ay nananatili sa loob ng 0-7d na limitasyon
โœ“ Naka-set ang treasury kapag aktibo ang fees
โœ“ Ang tick ranges ay palaging valid
โœ“ Ang position ownership ay nananatiling konsistent
โœ“ Ang mga pagbabago sa fee rate ay sumusunod sa ยฑ500 bps / 6h cooldown
โœ“ Ang deposit timestamps ay valid
โœ“ Ang internal accounting ay tumutugma sa expected state

๐Ÿ›ก๏ธ Exploit Resistance

Na-verify laban sa mga kilalang DeFi attack vectors mula 2024-2026 ($2B+ sa mga losses ang na-analyze).

โœ“
Reentrancy: nonReentrant sa lahat ng entry points + read-only reentrancy flags
โœ“
Oracle Manipulation: TWAP na may hard revert โ€” hindi kailanman bumabalik sa spot price
โœ“
Flash Loan Attacks: 1-minutong hold time + TWAP oracle (hindi ma-manipulate sa isang block)
โœ“
MEV / Sandwich: Zero-swap na arkitektura โ€” walang swap ibig sabihin walang i-sasandwich
โœ“
First-Depositor Inflation: Per-user NFT positions โ€” walang shared vault na i-inflate
โœ“
Donation Attacks: Walang ERC-4626 exchange rate na i-manipulate
โœ“
Access Control: Ownable2Step + onlyVault + onlyAuthorized sa lahat ng admin functions
โœ“
Proxy Storage Collision: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

๐Ÿ” Tungkol sa Aming Mga Security Audit

Ang aming mga smart contract ay dumaan sa 30 audit iterations gamit ang industry-standard na mga metodolohiya kasama ang OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 na requirements), SWC Registry (SWC-100 hanggang SWC-136), at pagsusuri ng 15+ na malalaking DeFi exploits mula 2024-2026 na kabuuang $2B+ sa mga losses.

Ang metodolohiya ay naimpluwensyahan ng Trail of Bits, OpenZeppelin, Cyfrin, at Spearbit audit frameworks. Lahat ng 22 Solidity files (~6,500 linya) ay sinuri nang linya-linya sa maraming iterations na may progresibong remediation ng lahat ng naidentify na issues.

Transparency Note: Ang mga audit na ito ay isinagawa gamit ang AI security analysis tools, hindi tradisyonal na third-party audit firm. Bagama't ang metodolohiya ay mahigpit at komprehensibo, balak naming mag-commission ng brand-name security firm audit habang lumalago ang protocol. Palaging mag-research at i-deposit lamang ang kayang mawala sa iyo.

Mga Na-implement na Security Feature

Zero-Swap na Disenyo

Walang token swap sa mga rebalance โ€” ine-eliminate ang MEV, sandwich attacks, at slippage

Per-User NFT Positions

Bawat user ay may sariling LP NFT โ€” walang shared vault, walang inflation attacks

TWAP Oracle (Hard Revert)

5-minutong TWAP na walang spot price fallback โ€” pinipigilan ang oracle manipulation

ReentrancyGuard

Lahat ng state-changing functions ay protektado laban sa reentrancy attacks

Ownable2Step

Two-step ownership transfer na pumipigil sa aksidenteng lockout sa lahat ng contracts

Fee Rate Limiting

Ang fees ay pwede lang magbago ng ยฑ5% bawat 6 oras โ€” 42 oras minimum para maabot ang max

24h Timelocks

Ang mga pagbabago sa treasury at staking manager ay nangangailangan ng 24-oras na timelock

Pausable

Emergency stop capability para sa incident response

SafeERC20

Safe token transfer patterns para sa lahat ng ERC20 operations

Flash Loan Protection

1-minutong minimum hold time na pumipigil sa flash loan exploits

Position Limits

Configurable limits na pumipigil sa gas griefing (500/user, 100K total)

Read-Only Reentrancy Protection

Withdrawal flags sa reward adapters na pumipigil sa view function exploits

Mga Audit Report

Na-deploy na Contracts (Base Mainnet)

Lahat ng 15 contracts ay na-verify sa BaseScan โ€” nai-compile gamit ang solc 0.8.33, deterministic via_ir builds

ContractAddress
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

๐Ÿ› Mag-report ng Security Issue

Nakakita ng vulnerability? Sineseryoso namin ang seguridad at pinahahalagahan ang responsible disclosure. Makipag-ugnayan sa amin sa alinman sa mga channel na ito:

Mga Plano sa Seguridad sa Hinaharap

  • โ—‹Mag-commission ng audit mula sa kilalang security firm (Trail of Bits, OpenZeppelin, atbp.)
  • โ—‹Mag-launch ng pormal na bug bounty program na may mga reward
  • โ—‹Magdagdag ng multi-sig requirement para sa protocol upgrades

Mahalaga: Sa kabila ng aming mga hakbang sa seguridad, ang lahat ng DeFi protocol ay may kasamang panganib. Ang mga smart contract bugs, economic exploits, at hindi inaasahang vulnerabilities ay pwedeng magresulta sa pagkawala ng pondo. Huwag kailanman mag-deposit ng higit sa kayang mawala mo. Basahin ang aming buong risk disclosure bago gumamit ng MaxFi.