Valves Security
MITRA AUDIT

Diaudit oleh Valves Security

Valves Security adalah salah satu firma keamanan terkemuka di industri. Kami juga telah diaudit oleh beberapa peneliti independen dan grup white hat, dengan audit pihak ketiga lainnya yang akan datang.

Kunjungi Valves Security

Keamanan

Transparansi tentang bagaimana kami melindungi dana Anda

STATUS AUDIT KEAMANAN

Audit Keamanan Komprehensif V30 Selesai

Audit terbaru: 16 Februari 2026 โ€” 22 file Solidity, ~6.500 baris ditinjau

0
Kritis
0
Tinggi
0
Sedang
8
Rendah (Diterima)
448+
Tes Lulus
30
Iterasi Audit
16
Kontrak Terdeploy

๐Ÿ—๏ธ Keamanan Arsitektural

Arsitektur MaxFi mengeliminasi seluruh kelas serangan DeFi secara desain, bukan hanya dengan menambahkan pelindung.

Desain Tanpa Swap

Tidak ada pertukaran token selama rebalance. Ini mengeliminasi ekstraksi MEV, serangan sandwich, dan slippage โ€” kelas kerentanan paling mahal di DeFi ($1,2M+ di tahun 2024 saja).

Posisi NFT Per Pengguna

Setiap pengguna memiliki NFT concentrated liquidity mereka sendiri. Tidak ada pool bersama, tidak ada exchange rate yang bisa dimanipulasi. Mengeliminasi seluruh kelas serangan vault ERC-4626 (inflasi, donasi, pembulatan).

TWAP Hard Revert

Protokol TIDAK PERNAH kembali ke harga spot yang bisa dimanipulasi. Berbeda dengan protokol yang menyebabkan kerugian manipulasi oracle $52M+ di tahun 2024, MaxFi melakukan revert saat TWAP gagal.

๐Ÿงช Metodologi Pengujian

Smart contract kami menjalani pengujian berlapis yang ketat untuk memastikan keandalan dan keamanan.

448+

Tes Unit & Fork

Cakupan pengujian komprehensif untuk semua fungsi kontrak dan kasus tepi

10

Tes Invarian

Tes berbasis properti yang memverifikasi properti keamanan kritis berlaku di bawah urutan operasi apa pun

40K+

Panggilan Acak

Tes invarian mengeksekusi ~40.000 panggilan fungsi acak untuk menemukan kasus tepi

Invarian yang Diverifikasi

โœ“ Biaya performa tidak pernah melebihi 50% maksimum
โœ“ Biaya referral tidak pernah melebihi biaya protokol
โœ“ Lebar range posisi tetap dalam batas
โœ“ Jeda rebalance tetap dalam batas 0-7 hari
โœ“ Treasury diatur ketika biaya aktif
โœ“ Range tick selalu valid
โœ“ Kepemilikan posisi tetap konsisten
โœ“ Perubahan tingkat biaya mengikuti batas ยฑ500 bps / 6 jam cooldown
โœ“ Timestamp deposit valid
โœ“ Akuntansi internal sesuai dengan status yang diharapkan

๐Ÿ›ก๏ธ Ketahanan terhadap Eksploitasi

Diverifikasi terhadap vektor serangan DeFi yang dikenal dari 2024-2026 ($2M+ dalam kerugian dianalisis).

โœ“
Reentrancy: nonReentrant pada semua titik masuk + flag reentrancy read-only
โœ“
Manipulasi Oracle: TWAP dengan hard revert โ€” tidak pernah kembali ke harga spot
โœ“
Serangan Flash Loan: Waktu tahan 1 menit + oracle TWAP (tidak bisa dimanipulasi dalam satu blok)
โœ“
MEV / Sandwich: Arsitektur tanpa swap โ€” tidak ada swap berarti tidak ada yang bisa di-sandwich
โœ“
Inflasi Depositor Pertama: Posisi NFT per pengguna โ€” tidak ada vault bersama yang bisa diinflasi
โœ“
Serangan Donasi: Tidak ada exchange rate ERC-4626 yang bisa dimanipulasi
โœ“
Kontrol Akses: Ownable2Step + onlyVault + onlyAuthorized pada semua fungsi admin
โœ“
Tabrakan Storage Proxy: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

๐Ÿ” Tentang Audit Keamanan Kami

Smart contract kami telah menjalani 30 iterasi audit menggunakan metodologi standar industri termasuk OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 persyaratan), SWC Registry (SWC-100 hingga SWC-136), dan analisis 15+ eksploitasi DeFi besar dari 2024-2026 dengan total kerugian $2M+.

Metodologi ini diinformasikan oleh kerangka kerja audit Trail of Bits, OpenZeppelin, Cyfrin, dan Spearbit. Semua 22 file Solidity (~6.500 baris) telah ditinjau baris per baris di beberapa iterasi dengan remediasi progresif dari semua masalah yang teridentifikasi.

Catatan Transparansi: Audit ini dilakukan menggunakan alat analisis keamanan AI, bukan firma audit pihak ketiga tradisional. Meskipun metodologinya ketat dan komprehensif, kami berencana menugaskan audit dari firma keamanan ternama seiring pertumbuhan protokol. Selalu lakukan riset sendiri dan hanya depositkan yang Anda mampu kehilangan.

Fitur Keamanan yang Diimplementasikan

Desain Tanpa Swap

Tidak ada pertukaran token selama rebalance โ€” mengeliminasi MEV, serangan sandwich, dan slippage

Posisi NFT Per Pengguna

Setiap pengguna memiliki NFT LP mereka sendiri โ€” tidak ada vault bersama, tidak ada serangan inflasi

Oracle TWAP (Hard Revert)

TWAP 5 menit tanpa fallback harga spot โ€” mencegah manipulasi oracle

ReentrancyGuard

Semua fungsi pengubah state dilindungi dari serangan reentrancy

Ownable2Step

Transfer kepemilikan dua langkah mencegah penguncian tidak disengaja di semua kontrak

Pembatasan Tingkat Biaya

Biaya hanya bisa berubah ยฑ5% per 6 jam โ€” minimum 42 jam untuk mencapai maksimum

Timelock 24 Jam

Perubahan treasury dan staking manager memerlukan timelock 24 jam

Pausable

Kemampuan penghentian darurat untuk respons insiden

SafeERC20

Pola transfer token yang aman untuk semua operasi ERC20

Perlindungan Flash Loan

Waktu tahan minimum 1 menit mencegah eksploitasi flash loan

Batas Posisi

Batas yang dapat dikonfigurasi mencegah gas griefing (500/pengguna, 100K total)

Perlindungan Reentrancy Read-Only

Flag penarikan di adapter reward mencegah eksploitasi fungsi view

Laporan Audit

Kontrak Terdeploy (Base Mainnet)

Semua 15 kontrak terverifikasi di BaseScan โ€” dikompilasi dengan solc 0.8.33, build via_ir deterministik

KontrakAlamat
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

๐Ÿ› Laporkan Masalah Keamanan

Menemukan kerentanan? Kami menganggap keamanan dengan serius dan menghargai pengungkapan yang bertanggung jawab. Hubungi kami melalui salah satu saluran berikut:

Rencana Keamanan Masa Depan

  • โ—‹Menugaskan audit dari firma keamanan yang diakui (Trail of Bits, OpenZeppelin, dll.)
  • โ—‹Meluncurkan program bug bounty resmi dengan hadiah
  • โ—‹Menambahkan persyaratan multi-sig untuk upgrade protokol

Penting: Meskipun ada langkah-langkah keamanan kami, semua protokol DeFi memiliki risiko inheren. Bug smart contract, eksploitasi ekonomi, dan kerentanan yang tidak terduga dapat mengakibatkan kehilangan dana. Jangan pernah mendepositkan lebih dari yang Anda mampu kehilangan. Harap baca pengungkapan risiko lengkap kami sebelum menggunakan MaxFi.