
In-audit ng Valves Security
Ang Valves Security ay isa sa mga nangungunang security firm sa industriya. In-audit din kami ng maraming independent researchers at white hat groups, na may mas marami pang third-party audits na darating.
Bisitahin ang Valves SecuritySeguridad
Transparency tungkol sa kung paano namin pinoprotektahan ang iyong pondo
V30 Komprehensibong Security Audit Kumpleto
Pinakabagong audit: Pebrero 16, 2026 โ 22 Solidity files, ~6,500 linya ang sinuri
๐๏ธ Seguridad ng Arkitektura
Ang arkitektura ng MaxFi ay nag-aalis ng buong klase ng DeFi attacks sa disenyo, hindi lang sa pagdagdag ng mga guard.
Zero-Swap na Disenyo
Walang token swap sa mga rebalance. Ine-eliminate nito ang MEV extraction, sandwich attacks, at slippage โ ang pinakamahal na vulnerability class sa DeFi ($1.2B+ noong 2024 lang).
Per-User NFT Positions
Bawat user ay may sariling concentrated liquidity NFT. Walang shared pool, walang exchange rate na pwedeng i-manipulate. Ine-eliminate ang buong klase ng ERC-4626 vault attacks (inflation, donation, rounding).
TWAP Hard Revert
HINDI KAILANMAN bumabalik ang protocol sa manipulable spot prices. Hindi tulad ng mga protocol na nagdulot ng $52M+ sa oracle manipulation losses noong 2024, nagre-revert ang MaxFi sa TWAP failure.
๐งช Metodolohiya ng Testing
Ang aming mga smart contract ay dumadaan sa mahigpit na multi-layered testing para matiyak ang reliability at seguridad.
Unit at Fork Tests
Komprehensibong test coverage para sa lahat ng contract functions at edge cases
Invariant Tests
Property-based tests na nagve-verify na ang mga kritikal na security property ay nananatili sa ilalim ng kahit anong operation sequence
Randomized Calls
Ang invariant tests ay nag-e-execute ng ~40,000 randomized function calls para mahanap ang edge cases
Mga Na-verify na Invariant
๐ก๏ธ Exploit Resistance
Na-verify laban sa mga kilalang DeFi attack vectors mula 2024-2026 ($2B+ sa mga losses ang na-analyze).
๐ Tungkol sa Aming Mga Security Audit
Ang aming mga smart contract ay dumaan sa 30 audit iterations gamit ang industry-standard na mga metodolohiya kasama ang OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 na requirements), SWC Registry (SWC-100 hanggang SWC-136), at pagsusuri ng 15+ na malalaking DeFi exploits mula 2024-2026 na kabuuang $2B+ sa mga losses.
Ang metodolohiya ay naimpluwensyahan ng Trail of Bits, OpenZeppelin, Cyfrin, at Spearbit audit frameworks. Lahat ng 22 Solidity files (~6,500 linya) ay sinuri nang linya-linya sa maraming iterations na may progresibong remediation ng lahat ng naidentify na issues.
Transparency Note: Ang mga audit na ito ay isinagawa gamit ang AI security analysis tools, hindi tradisyonal na third-party audit firm. Bagama't ang metodolohiya ay mahigpit at komprehensibo, balak naming mag-commission ng brand-name security firm audit habang lumalago ang protocol. Palaging mag-research at i-deposit lamang ang kayang mawala sa iyo.
Mga Na-implement na Security Feature
Zero-Swap na Disenyo
Walang token swap sa mga rebalance โ ine-eliminate ang MEV, sandwich attacks, at slippage
Per-User NFT Positions
Bawat user ay may sariling LP NFT โ walang shared vault, walang inflation attacks
TWAP Oracle (Hard Revert)
5-minutong TWAP na walang spot price fallback โ pinipigilan ang oracle manipulation
ReentrancyGuard
Lahat ng state-changing functions ay protektado laban sa reentrancy attacks
Ownable2Step
Two-step ownership transfer na pumipigil sa aksidenteng lockout sa lahat ng contracts
Fee Rate Limiting
Ang fees ay pwede lang magbago ng ยฑ5% bawat 6 oras โ 42 oras minimum para maabot ang max
24h Timelocks
Ang mga pagbabago sa treasury at staking manager ay nangangailangan ng 24-oras na timelock
Pausable
Emergency stop capability para sa incident response
SafeERC20
Safe token transfer patterns para sa lahat ng ERC20 operations
Flash Loan Protection
1-minutong minimum hold time na pumipigil sa flash loan exploits
Position Limits
Configurable limits na pumipigil sa gas griefing (500/user, 100K total)
Read-Only Reentrancy Protection
Withdrawal flags sa reward adapters na pumipigil sa view function exploits
Mga Audit Report
Na-deploy na Contracts (Base Mainnet)
Lahat ng 15 contracts ay na-verify sa BaseScan โ nai-compile gamit ang solc 0.8.33, deterministic via_ir builds
| Contract | Address |
|---|---|
| MaxFi Vault (Proxy) | 0x7d27cdfb...fd2afd55 |
| MaxFi Vault Implementation | 0x359f90ee...06822d28 |
| ProxyAdmin | 0x7885d796...25f486cb |
| AdminSatellite | 0xebae1f42...8e53ee36 |
| StakingManager | 0x4994743d...81020638 |
| FeeTransferHelper | 0xccbfba20...f02cced2 |
| ReferralTracker | 0xe0cf9756...03ec8aad |
| ViewHelper | 0x28649062...d3ce18bd |
| KeepersHelper | 0x6cbfdf01...9f90b114 |
| TreasurySplitter | 0xef9b9e02...957d9d98 |
| UniswapV3Adapter | 0xca4cf963...b4debabd |
| AerodromePositionAdapter | 0x0aedeed5...559794d1 |
| AerodromeRewardAdapter | 0xbb8ea00a...a264375a |
| PancakeSwapPositionAdapter | 0xad35ec92...edbf0a71 |
| PancakeSwapRewardAdapter | 0x346cb3db...0ab08912 |
๐ Mag-report ng Security Issue
Nakakita ng vulnerability? Sineseryoso namin ang seguridad at pinahahalagahan ang responsible disclosure. Makipag-ugnayan sa amin sa alinman sa mga channel na ito:
Mga Plano sa Seguridad sa Hinaharap
- โMag-commission ng audit mula sa kilalang security firm (Trail of Bits, OpenZeppelin, atbp.)
- โMag-launch ng pormal na bug bounty program na may mga reward
- โMagdagdag ng multi-sig requirement para sa protocol upgrades
Mahalaga: Sa kabila ng aming mga hakbang sa seguridad, ang lahat ng DeFi protocol ay may kasamang panganib. Ang mga smart contract bugs, economic exploits, at hindi inaasahang vulnerabilities ay pwedeng magresulta sa pagkawala ng pondo. Huwag kailanman mag-deposit ng higit sa kayang mawala mo. Basahin ang aming buong risk disclosure bago gumamit ng MaxFi.