
Audité par Valves Security
Valves Security fait partie des meilleures entreprises de sécurité du secteur. Nous avons également été audités par plusieurs chercheurs indépendants et groupes de white hat, et d'autres audits tiers sont à venir.
Visiter Valves SecuritySécurité
Transparence sur la protection de vos fonds
Audit de sécurité complet V30 terminé
Dernier audit : 16 février 2026 — 22 fichiers Solidity, ~6 500 lignes examinées
🏗️ Sécurité architecturale
L'architecture de MaxFi élimine des classes entières d'attaques DeFi par conception, pas seulement en ajoutant des protections.
Conception sans swap
Aucun échange de tokens pendant les rééquilibrages. Cela élimine l'extraction MEV, les attaques sandwich et le slippage, la classe de vulnérabilité la plus coûteuse en DeFi (plus de 1,2 milliard $ en 2024).
Positions NFT par utilisateur
Chaque utilisateur possède son propre NFT de liquidité concentrée. Pas de pool partagé, pas de taux de change à manipuler. Élimine toute la classe d'attaques de vaults ERC-4626 (inflation, donation, arrondi).
TWAP avec revert strict
Le protocole ne revient JAMAIS aux prix spot manipulables. Contrairement aux protocoles qui ont causé plus de 52M$ de pertes par manipulation d'oracle en 2024, MaxFi annule la transaction en cas d'échec TWAP.
🧪 Méthodologie de test
Nos smart contracts subissent des tests rigoureux multicouches pour garantir fiabilité et sécurité.
Tests unitaires et fork
Couverture de test complète pour toutes les fonctions de contrat et cas limites
Tests d'invariants
Tests basés sur les propriétés vérifiant que les propriétés de sécurité critiques sont maintenues sous toute séquence d'opérations
Appels aléatoires
Les tests d'invariants exécutent environ 40 000 appels de fonctions aléatoires pour trouver les cas limites
Invariants vérifiés
🛡️ Résistance aux exploits
Vérifié contre les vecteurs d'attaque DeFi connus de 2024-2026 (plus de 2 milliards $ de pertes analysées).
🔍 À propos de nos audits de sécurité
Nos smart contracts ont subi 30 itérations d'audit utilisant des méthodologies standard de l'industrie incluant OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 exigences), SWC Registry (SWC-100 à SWC-136), et l'analyse de plus de 15 exploits DeFi majeurs de 2024-2026 totalisant plus de 2 milliards $ de pertes.
La méthodologie est inspirée des cadres d'audit de Trail of Bits, OpenZeppelin, Cyfrin et Spearbit. Les 22 fichiers Solidity (~6 500 lignes) ont été examinés ligne par ligne sur plusieurs itérations avec remédiation progressive de tous les problèmes identifiés.
Note de transparence : Ces audits ont été réalisés à l'aide d'outils d'analyse de sécurité IA, et non par un cabinet d'audit tiers traditionnel. Bien que la méthodologie soit rigoureuse et complète, nous prévoyons de mandater un audit par un cabinet de sécurité reconnu à mesure que le protocole se développe. Faites toujours vos propres recherches et ne déposez que ce que vous pouvez vous permettre de perdre.
Fonctionnalités de sécurité implémentées
Conception sans swap
Aucun échange de tokens pendant les rééquilibrages : élimine MEV, attaques sandwich et slippage
Positions NFT par utilisateur
Chaque utilisateur possède son propre NFT LP : pas de vault partagé, pas d'attaques par inflation
Oracle TWAP (revert strict)
TWAP de 5 minutes sans retour au prix spot : empêche la manipulation d'oracle
ReentrancyGuard
Toutes les fonctions modifiant l'état sont protégées contre les attaques par réentrance
Ownable2Step
Transfert de propriété en deux étapes empêchant le verrouillage accidentel sur tous les contrats
Limitation du taux de frais
Les frais ne peuvent changer que de ±5% toutes les 6 heures, 42 heures minimum pour atteindre le maximum
Timelocks de 24h
Les changements de trésorerie et de gestionnaire de staking nécessitent un timelock de 24 heures
Pausable
Capacité d'arrêt d'urgence pour la réponse aux incidents
SafeERC20
Modèles de transfert de tokens sécurisés pour toutes les opérations ERC20
Protection Flash Loan
Durée de détention minimale d'1 minute empêchant les exploits de flash loan
Limites de positions
Limites configurables empêchant le griefing par gas (500/utilisateur, 100K total)
Protection contre la réentrance en lecture seule
Indicateurs de retrait dans les adaptateurs de récompense empêchant les exploits de fonctions view
Rapports d'audit
Contrats déployés (Base Mainnet)
Les 15 contrats vérifiés sur BaseScan — compilés avec solc 0.8.33, builds déterministes via_ir
| Contrat | Adresse |
|---|---|
| MaxFi Vault (Proxy) | 0x7d27cdfb...fd2afd55 |
| MaxFi Vault Implementation | 0x359f90ee...06822d28 |
| ProxyAdmin | 0x7885d796...25f486cb |
| AdminSatellite | 0xebae1f42...8e53ee36 |
| StakingManager | 0x4994743d...81020638 |
| FeeTransferHelper | 0xccbfba20...f02cced2 |
| ReferralTracker | 0xe0cf9756...03ec8aad |
| ViewHelper | 0x28649062...d3ce18bd |
| KeepersHelper | 0x6cbfdf01...9f90b114 |
| TreasurySplitter | 0xef9b9e02...957d9d98 |
| UniswapV3Adapter | 0xca4cf963...b4debabd |
| AerodromePositionAdapter | 0x0aedeed5...559794d1 |
| AerodromeRewardAdapter | 0xbb8ea00a...a264375a |
| PancakeSwapPositionAdapter | 0xad35ec92...edbf0a71 |
| PancakeSwapRewardAdapter | 0x346cb3db...0ab08912 |
🐛 Signaler un problème de sécurité
Vous avez trouvé une vulnérabilité ? Nous prenons la sécurité au sérieux et apprécions la divulgation responsable. Contactez-nous via l'un de ces canaux :
Plans de sécurité futurs
- ○Mandater un audit auprès d'un cabinet de sécurité reconnu (Trail of Bits, OpenZeppelin, etc.)
- ○Lancer un programme formel de bug bounty avec récompenses
- ○Ajouter une exigence multi-sig pour les mises à niveau du protocole
Important : Malgré nos mesures de sécurité, tous les protocoles DeFi comportent des risques inhérents. Les bugs de smart contract, les exploits économiques et les vulnérabilités imprévues peuvent entraîner une perte de fonds. Ne déposez jamais plus que ce que vous pouvez vous permettre de perdre. Veuillez lire notre déclaration de risques complète avant d'utiliser MaxFi.