Valves Security
監査パートナー

Valves Security による監査済み

Valves Security は業界トップクラスのセキュリティ企業の一つです。複数の独立研究者およびホワイトハットグループからも監査を受けており、今後さらに第三者監査が続きます。

Valves Security を見る

セキュリティ

資金保護に関する透明性

セキュリティ監査状況

V30包括的セキュリティ監査完了

最新監査: 2026年2月16日 — Solidityファイル22件、約6,500行をレビュー

0
クリティカル
0
0
8
低(許容済み)
448+
テスト合格
30
監査イテレーション
16
デプロイ済みコントラクト

🏗️ アーキテクチャセキュリティ

MaxFiのアーキテクチャは、ガードを追加するだけでなく、設計によってDeFi攻撃のクラス全体を排除します。

ゼロスワップ設計

リバランス時にトークンスワップなし。MEV抽出、サンドイッチ攻撃、スリッページを排除します。DeFiで最もコストの高い脆弱性クラスです(2024年だけで12億ドル以上)。

ユーザーごとのNFTポジション

各ユーザーが独自の集中流動性NFTを所有。共有プールなし、操作可能な交換レートなし。ERC-4626ボールト攻撃(インフレーション、寄付、丸め)のクラス全体を排除します。

TWAPハードリバート

プロトコルは操作可能なスポット価格にフォールバックしません。2024年にオラクル操作で5,200万ドル以上の損失を引き起こしたプロトコルとは異なり、MaxFiはTWAP障害時にリバートします。

🧪 テスト手法

スマートコントラクトは信頼性とセキュリティを確保するため、厳格な多層テストを受けています。

448+

ユニット & フォークテスト

すべてのコントラクト関数とエッジケースの包括的なテストカバレッジ

10

不変条件テスト

あらゆる操作シーケンスで重要なセキュリティプロパティが保持されることを検証するプロパティベースのテスト

40K+

ランダム化呼び出し

不変条件テストは約40,000回のランダム化された関数呼び出しを実行してエッジケースを発見します

検証済み不変条件

パフォーマンス手数料は最大50%を超えない
紹介手数料はプロトコル手数料を超えない
ポジションのレンジ幅は範囲内に収まる
リバランス遅延は0-7日の制限内
手数料が有効な場合、トレジャリーが設定されている
ティックレンジは常に有効
ポジションの所有権は一貫している
手数料率の変更は±500 bps / 6時間のクールダウンを遵守
入金タイムスタンプは有効
内部会計は期待される状態と一致

🛡️ エクスプロイト耐性

2024-2026年の既知のDeFi攻撃ベクターに対して検証済み(分析された損失額20億ドル以上)。

リエントランシー: すべてのエントリーポイントにnonReentrant + 読み取り専用リエントランシーフラグ
オラクル操作: ハードリバート付きTWAP — スポット価格にフォールバックしない
フラッシュローン攻撃: 1分間の最小保有時間 + TWAPオラクル(単一ブロックで操作不可)
MEV / サンドイッチ: ゼロスワップアーキテクチャ — スワップがないのでサンドイッチ不可
初回預入者インフレーション: ユーザーごとのNFTポジション — インフレーション可能な共有ボールトなし
寄付攻撃: 操作可能なERC-4626交換レートなし
アクセス制御: Ownable2Step + onlyVault + onlyAuthorized をすべての管理関数に適用
プロキシストレージ衝突: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 セキュリティ監査について

スマートコントラクトは、OWASP Smart Contract Top 10(2026)、EEA EthTrust Security Levels V3(88要件)、SWCレジストリ(SWC-100〜SWC-136)、2024-2026年の15以上の主要DeFiエクスプロイト(損失額20億ドル以上)の分析を含む業界標準の手法を使用して、30回の監査イテレーションを実施しました。

手法はTrail of Bits、OpenZeppelin、Cyfrin、Spearbitの監査フレームワークに基づいています。22のSolidityファイル(約6,500行)すべてが、複数のイテレーションにわたり、すべての特定された問題の段階的な修正を伴い、行ごとにレビューされました。

透明性に関する注記: これらの監査はAIセキュリティ分析ツールを使用して実施されたもので、従来のサードパーティ監査会社によるものではありません。手法は厳格かつ包括的ですが、プロトコルの成長に伴い、著名なセキュリティ企業による監査を委託する予定です。ご自身でリサーチを行い、失っても問題ない金額のみを入金してください。

実装済みセキュリティ機能

ゼロスワップ設計

リバランス時にトークンスワップなし — MEV、サンドイッチ攻撃、スリッページを排除

ユーザーごとのNFTポジション

各ユーザーが独自のLP NFTを所有 — 共有ボールトなし、インフレーション攻撃なし

TWAPオラクル(ハードリバート)

5分間のTWAPでスポット価格フォールバックなし — オラクル操作を防止

ReentrancyGuard

すべての状態変更関数をリエントランシー攻撃から保護

Ownable2Step

すべてのコントラクトで2段階所有権移転により誤ったロックアウトを防止

手数料率制限

手数料は6時間ごとに±5%のみ変更可能 — 最大到達まで最低42時間

24時間タイムロック

トレジャリーとステーキングマネージャーの変更には24時間のタイムロックが必要

一時停止可能

インシデント対応のための緊急停止機能

SafeERC20

すべてのERC20操作に安全なトークン転送パターンを使用

フラッシュローン保護

1分間の最小保有時間でフラッシュローンエクスプロイトを防止

ポジション制限

ガスグリーフィングを防止する設定可能な制限(ユーザーあたり500、合計100K)

読み取り専用リエントランシー保護

報酬アダプターの引き出しフラグがビュー関数エクスプロイトを防止

監査レポート

デプロイ済みコントラクト(Baseメインネット)

全15コントラクトがBaseScanで検証済み — solc 0.8.33でコンパイル、決定論的via_irビルド

コントラクトアドレス
MaxFi Vault(プロキシ)0x7d27cdfb...fd2afd55
MaxFi Vault実装0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 セキュリティ問題の報告

脆弱性を発見しましたか? セキュリティを真剣に受け止めており、責任ある開示に感謝します。以下のチャネルからご連絡ください:

今後のセキュリティ計画

  • 認定セキュリティ企業(Trail of Bits、OpenZeppelinなど)による監査を委託
  • 報酬付きの正式なバグバウンティプログラムを開始
  • プロトコルアップグレードにマルチシグ要件を追加

重要: セキュリティ対策にもかかわらず、すべてのDeFiプロトコルには固有のリスクがあります。スマートコントラクトのバグ、経済的エクスプロイト、予期しない脆弱性により資金が失われる可能性があります。失っても問題ない金額以上を入金しないでください。MaxFiをご利用になる前にリスク開示をお読みください。