
Audyt przeprowadzony przez Valves Security
Valves Security to jedna z czołowych firm bezpieczeństwa w branży. Zostaliśmy również skontrolowani przez wielu niezależnych badaczy i grupy white hat, a kolejne audyty zewnętrzne są w drodze.
Odwiedź Valves SecurityBezpieczenstwo
Przejrzystosc w kwestii ochrony Twoich srodkow
Kompleksowy audyt bezpieczenstwa V30 zakonczony
Ostatni audyt: 16 lutego 2026 — 22 pliki Solidity, ~6,500 linii przegladnieto
🏗️ Bezpieczenstwo architektoniczne
Architektura MaxFi eliminuje cale klasy atakow DeFi z zalozenia, a nie tylko przez dodawanie zabezpieczen.
Projekt zero-swap
Brak zamiany tokenow podczas rebalansowania. Eliminuje to ekstrakcje MEV, ataki sandwich i slippage — najbardziej kosztowna klase podatnosci w DeFi ($1.2B+ w samym 2024 roku).
Pozycje NFT per uzytkownik
Kazdy uzytkownik posiada wlasne NFT skoncentrowanej plynnosci. Brak wspolnej puli, brak kursu wymiany do manipulacji. Eliminuje cala klase atakow na vault ERC-4626 (inflacja, darowizny, zaokraglanie).
TWAP Hard Revert
Protokol NIGDY nie wraca do manipulowalnych cen spot. W przeciwienstwie do protokolow, ktore spowodowaly $52M+ strat z manipulacji orakulami w 2024, MaxFi odrzuca transakcje przy awarii TWAP.
🧪 Metodologia testowania
Nasze smart kontrakty przechodza rygorystyczne wielowarstwowe testy zapewniajace niezawodnosc i bezpieczenstwo.
Testy jednostkowe i fork
Kompleksowe pokrycie testami wszystkich funkcji kontraktow i przypadkow brzegowych
Testy niezmiennikow
Testy oparte na wlasnosciach weryfikujace, ze krytyczne wlasnosci bezpieczenstwa sa zachowane przy dowolnej sekwencji operacji
Losowe wywolania
Testy niezmiennikow wykonuja ~40,000 losowych wywolan funkcji w celu znalezienia przypadkow brzegowych
Zweryfikowane niezmienniki
🛡️ Odpornosc na exploity
Zweryfikowano wobec znanych wektorow atakow DeFi z lat 2024-2026 ($2B+ przeanalizowanych strat).
🔍 O naszych audytach bezpieczenstwa
Nasze smart kontrakty przeszly 30 iteracji audytu z wykorzystaniem standardowych w branzy metodologii, w tym OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 wymagan), SWC Registry (SWC-100 do SWC-136) oraz analiz 15+ wiekszych exploitow DeFi z lat 2024-2026 o lacznej wartosci $2B+ strat.
Metodologia jest oparta na frameworkach audytowych Trail of Bits, OpenZeppelin, Cyfrin i Spearbit. Wszystkie 22 pliki Solidity (~6,500 linii) zostaly przegladniete linia po linii w wielu iteracjach z progresywna remediacja wszystkich zidentyfikowanych problemow.
Uwaga o przejrzystosci: Te audyty zostaly przeprowadzone z wykorzystaniem narzedzi analizy bezpieczenstwa AI, a nie tradycyjnej firmy audytowej. Mimo ze metodologia jest rygorystyczna i kompleksowa, planujemy zlecic audyt uznanej firmie bezpieczenstwa w miare rozwoju protokolu. Zawsze przeprowadzaj wlasne badania i wplacaj tylko tyle, ile mozesz sobie pozwolic stracic.
Wdrozone funkcje bezpieczenstwa
Projekt zero-swap
Brak zamiany tokenow podczas rebalansowania — eliminuje MEV, ataki sandwich i slippage
Pozycje NFT per uzytkownik
Kazdy uzytkownik posiada wlasne NFT LP — brak wspolnego vaulta, brak atakow inflacyjnych
Orakul TWAP (Hard Revert)
5-minutowy TWAP bez powrotu do ceny spot — zapobiega manipulacji orakula
ReentrancyGuard
Wszystkie funkcje zmieniajace stan chronione przed atakami reentrancy
Ownable2Step
Dwuetapowe przeniesienie wlasnosci zapobiega przypadkowemu zablokowaniu we wszystkich kontraktach
Limitowanie stawek oplat
Oplaty moga zmieniac sie tylko o ±5% na 6 godzin — minimum 42 godziny do osiagniecia maksimum
24-godzinne timeloki
Zmiany skarbca i menedzera stakingu wymagaja 24-godzinnego timelocka
Pausable
Mozliwosc awaryjnego zatrzymania na wypadek incydentu
SafeERC20
Bezpieczne wzorce transferu tokenow dla wszystkich operacji ERC20
Ochrona przed Flash Loan
1-minutowy minimalny czas trzymania zapobiega exploitom flash loan
Limity pozycji
Konfigurowalne limity zapobiegaja atakom gas griefing (500/uzytkownik, 100K lacznie)
Ochrona przed Reentrancy tylko do odczytu
Flagi wyplat w adapterach nagrod zapobiegaja exploitom funkcji view
Raporty audytowe
Wdrozone kontrakty (Base Mainnet)
Wszystkie 15 kontraktow zweryfikowanych na BaseScan — skompilowane z solc 0.8.33, deterministyczne buildy via_ir
| Kontrakt | Adres |
|---|---|
| MaxFi Vault (Proxy) | 0x7d27cdfb...fd2afd55 |
| MaxFi Vault Implementation | 0x359f90ee...06822d28 |
| ProxyAdmin | 0x7885d796...25f486cb |
| AdminSatellite | 0xebae1f42...8e53ee36 |
| StakingManager | 0x4994743d...81020638 |
| FeeTransferHelper | 0xccbfba20...f02cced2 |
| ReferralTracker | 0xe0cf9756...03ec8aad |
| ViewHelper | 0x28649062...d3ce18bd |
| KeepersHelper | 0x6cbfdf01...9f90b114 |
| TreasurySplitter | 0xef9b9e02...957d9d98 |
| UniswapV3Adapter | 0xca4cf963...b4debabd |
| AerodromePositionAdapter | 0x0aedeed5...559794d1 |
| AerodromeRewardAdapter | 0xbb8ea00a...a264375a |
| PancakeSwapPositionAdapter | 0xad35ec92...edbf0a71 |
| PancakeSwapRewardAdapter | 0x346cb3db...0ab08912 |
🐛 Zglos problem bezpieczenstwa
Znalazles podatnosc? Traktujemy bezpieczenstwo powaznie i doceniamy odpowiedzialne ujawnianie. Skontaktuj sie z nami przez dowolny z tych kanalow:
Przyszle plany bezpieczenstwa
- ○Zlecenie audytu uznanej firmie bezpieczenstwa (Trail of Bits, OpenZeppelin itp.)
- ○Uruchomienie formalnego programu bug bounty z nagrodami
- ○Dodanie wymogu multi-sig dla aktualizacji protokolu
Wazne: Pomimo naszych srodkow bezpieczenstwa, wszystkie protokoly DeFi wiaza sie z inherentnym ryzykiem. Bledy smart kontraktow, exploity ekonomiczne i nieprzewidziane podatnosci moga skutkowac utrata srodkow. Nigdy nie wplacaj wiecej niz mozesz sobie pozwolic stracic. Prosimy o zapoznanie sie z naszym pelnym ujawnieniem ryzyka przed skorzystaniem z MaxFi.