Valves Security
PARTENAIRE D'AUDIT

Audité par Valves Security

Valves Security fait partie des meilleures entreprises de sécurité du secteur. Nous avons également été audités par plusieurs chercheurs indépendants et groupes de white hat, et d'autres audits tiers sont à venir.

Visiter Valves Security

Sécurité

Transparence sur la protection de vos fonds

ÉTAT DE L'AUDIT DE SÉCURITÉ

Audit de sécurité complet V30 terminé

Dernier audit : 16 février 2026 — 22 fichiers Solidity, ~6 500 lignes examinées

0
Critique
0
Élevé
0
Moyen
8
Faible (Accepté)
448+
Tests réussis
30
Itérations d'audit
16
Contrats déployés

🏗️ Sécurité architecturale

L'architecture de MaxFi élimine des classes entières d'attaques DeFi par conception, pas seulement en ajoutant des protections.

Conception sans swap

Aucun échange de tokens pendant les rééquilibrages. Cela élimine l'extraction MEV, les attaques sandwich et le slippage, la classe de vulnérabilité la plus coûteuse en DeFi (plus de 1,2 milliard $ en 2024).

Positions NFT par utilisateur

Chaque utilisateur possède son propre NFT de liquidité concentrée. Pas de pool partagé, pas de taux de change à manipuler. Élimine toute la classe d'attaques de vaults ERC-4626 (inflation, donation, arrondi).

TWAP avec revert strict

Le protocole ne revient JAMAIS aux prix spot manipulables. Contrairement aux protocoles qui ont causé plus de 52M$ de pertes par manipulation d'oracle en 2024, MaxFi annule la transaction en cas d'échec TWAP.

🧪 Méthodologie de test

Nos smart contracts subissent des tests rigoureux multicouches pour garantir fiabilité et sécurité.

448+

Tests unitaires et fork

Couverture de test complète pour toutes les fonctions de contrat et cas limites

10

Tests d'invariants

Tests basés sur les propriétés vérifiant que les propriétés de sécurité critiques sont maintenues sous toute séquence d'opérations

40K+

Appels aléatoires

Les tests d'invariants exécutent environ 40 000 appels de fonctions aléatoires pour trouver les cas limites

Invariants vérifiés

Les frais de performance ne dépassent jamais le maximum de 50%
Les frais de parrainage ne dépassent jamais les frais de protocole
Les largeurs de range des positions restent dans les limites
Les délais de rééquilibrage restent dans les limites de 0-7 jours
La trésorerie est définie quand les frais sont actifs
Les ranges de ticks sont toujours valides
La propriété des positions reste cohérente
Les changements de taux de frais respectent le cooldown de ±500 bps / 6h
Les horodatages de dépôt sont valides
La comptabilité interne correspond à l'état attendu

🛡️ Résistance aux exploits

Vérifié contre les vecteurs d'attaque DeFi connus de 2024-2026 (plus de 2 milliards $ de pertes analysées).

Réentrance: nonReentrant sur tous les points d'entrée + indicateurs de réentrance en lecture seule
Manipulation d'oracle: TWAP avec revert strict, jamais de retour au prix spot
Attaques Flash Loan: Durée de détention minimale d'1 minute + oracle TWAP (non manipulable en un seul bloc)
MEV / Sandwich: Architecture sans swap : pas de swap signifie rien à sandwicher
Inflation premier déposant: Positions NFT par utilisateur, pas de vault partagé à gonfler
Attaques par donation: Pas de taux de change ERC-4626 à manipuler
Contrôle d'accès: Ownable2Step + onlyVault + onlyAuthorized sur toutes les fonctions admin
Collision de stockage proxy: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 À propos de nos audits de sécurité

Nos smart contracts ont subi 30 itérations d'audit utilisant des méthodologies standard de l'industrie incluant OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 exigences), SWC Registry (SWC-100 à SWC-136), et l'analyse de plus de 15 exploits DeFi majeurs de 2024-2026 totalisant plus de 2 milliards $ de pertes.

La méthodologie est inspirée des cadres d'audit de Trail of Bits, OpenZeppelin, Cyfrin et Spearbit. Les 22 fichiers Solidity (~6 500 lignes) ont été examinés ligne par ligne sur plusieurs itérations avec remédiation progressive de tous les problèmes identifiés.

Note de transparence : Ces audits ont été réalisés à l'aide d'outils d'analyse de sécurité IA, et non par un cabinet d'audit tiers traditionnel. Bien que la méthodologie soit rigoureuse et complète, nous prévoyons de mandater un audit par un cabinet de sécurité reconnu à mesure que le protocole se développe. Faites toujours vos propres recherches et ne déposez que ce que vous pouvez vous permettre de perdre.

Fonctionnalités de sécurité implémentées

Conception sans swap

Aucun échange de tokens pendant les rééquilibrages : élimine MEV, attaques sandwich et slippage

Positions NFT par utilisateur

Chaque utilisateur possède son propre NFT LP : pas de vault partagé, pas d'attaques par inflation

Oracle TWAP (revert strict)

TWAP de 5 minutes sans retour au prix spot : empêche la manipulation d'oracle

ReentrancyGuard

Toutes les fonctions modifiant l'état sont protégées contre les attaques par réentrance

Ownable2Step

Transfert de propriété en deux étapes empêchant le verrouillage accidentel sur tous les contrats

Limitation du taux de frais

Les frais ne peuvent changer que de ±5% toutes les 6 heures, 42 heures minimum pour atteindre le maximum

Timelocks de 24h

Les changements de trésorerie et de gestionnaire de staking nécessitent un timelock de 24 heures

Pausable

Capacité d'arrêt d'urgence pour la réponse aux incidents

SafeERC20

Modèles de transfert de tokens sécurisés pour toutes les opérations ERC20

Protection Flash Loan

Durée de détention minimale d'1 minute empêchant les exploits de flash loan

Limites de positions

Limites configurables empêchant le griefing par gas (500/utilisateur, 100K total)

Protection contre la réentrance en lecture seule

Indicateurs de retrait dans les adaptateurs de récompense empêchant les exploits de fonctions view

Rapports d'audit

Contrats déployés (Base Mainnet)

Les 15 contrats vérifiés sur BaseScan — compilés avec solc 0.8.33, builds déterministes via_ir

ContratAdresse
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Signaler un problème de sécurité

Vous avez trouvé une vulnérabilité ? Nous prenons la sécurité au sérieux et apprécions la divulgation responsable. Contactez-nous via l'un de ces canaux :

Plans de sécurité futurs

  • Mandater un audit auprès d'un cabinet de sécurité reconnu (Trail of Bits, OpenZeppelin, etc.)
  • Lancer un programme formel de bug bounty avec récompenses
  • Ajouter une exigence multi-sig pour les mises à niveau du protocole

Important : Malgré nos mesures de sécurité, tous les protocoles DeFi comportent des risques inhérents. Les bugs de smart contract, les exploits économiques et les vulnérabilités imprévues peuvent entraîner une perte de fonds. Ne déposez jamais plus que ce que vous pouvez vous permettre de perdre. Veuillez lire notre déclaration de risques complète avant d'utiliser MaxFi.