Valves Security
PARTNER AUDYTU

Audyt przeprowadzony przez Valves Security

Valves Security to jedna z czołowych firm bezpieczeństwa w branży. Zostaliśmy również skontrolowani przez wielu niezależnych badaczy i grupy white hat, a kolejne audyty zewnętrzne są w drodze.

Odwiedź Valves Security

Bezpieczenstwo

Przejrzystosc w kwestii ochrony Twoich srodkow

STATUS AUDYTU BEZPIECZENSTWA

Kompleksowy audyt bezpieczenstwa V30 zakonczony

Ostatni audyt: 16 lutego 2026 — 22 pliki Solidity, ~6,500 linii przegladnieto

0
Krytyczne
0
Wysokie
0
Srednie
8
Niskie (zaakceptowane)
448+
Testy przechodzace
30
Iteracje audytu
16
Wdrozone kontrakty

🏗️ Bezpieczenstwo architektoniczne

Architektura MaxFi eliminuje cale klasy atakow DeFi z zalozenia, a nie tylko przez dodawanie zabezpieczen.

Projekt zero-swap

Brak zamiany tokenow podczas rebalansowania. Eliminuje to ekstrakcje MEV, ataki sandwich i slippage — najbardziej kosztowna klase podatnosci w DeFi ($1.2B+ w samym 2024 roku).

Pozycje NFT per uzytkownik

Kazdy uzytkownik posiada wlasne NFT skoncentrowanej plynnosci. Brak wspolnej puli, brak kursu wymiany do manipulacji. Eliminuje cala klase atakow na vault ERC-4626 (inflacja, darowizny, zaokraglanie).

TWAP Hard Revert

Protokol NIGDY nie wraca do manipulowalnych cen spot. W przeciwienstwie do protokolow, ktore spowodowaly $52M+ strat z manipulacji orakulami w 2024, MaxFi odrzuca transakcje przy awarii TWAP.

🧪 Metodologia testowania

Nasze smart kontrakty przechodza rygorystyczne wielowarstwowe testy zapewniajace niezawodnosc i bezpieczenstwo.

448+

Testy jednostkowe i fork

Kompleksowe pokrycie testami wszystkich funkcji kontraktow i przypadkow brzegowych

10

Testy niezmiennikow

Testy oparte na wlasnosciach weryfikujace, ze krytyczne wlasnosci bezpieczenstwa sa zachowane przy dowolnej sekwencji operacji

40K+

Losowe wywolania

Testy niezmiennikow wykonuja ~40,000 losowych wywolan funkcji w celu znalezienia przypadkow brzegowych

Zweryfikowane niezmienniki

Oplaty za wyniki nigdy nie przekraczaja 50% maksimum
Oplaty za polecenia nigdy nie przekraczaja oplat protokolu
Szerokosci zakresow pozycji mieszcza sie w granicach
Opoznienia rebalansowania mieszcza sie w limicie 0-7 dni
Skarbiec jest ustawiony, gdy oplaty sa aktywne
Zakresy tickow sa zawsze prawidlowe
Wlasnosc pozycji pozostaje spoj́na
Zmiany stawek oplat respektuja limit ±500 bps / 6h
Znaczniki czasu wplat sa prawidlowe
Wewnetrzna ksiegowosc odpowiada oczekiwanemu stanowi

🛡️ Odpornosc na exploity

Zweryfikowano wobec znanych wektorow atakow DeFi z lat 2024-2026 ($2B+ przeanalizowanych strat).

Reentrancy: nonReentrant na wszystkich punktach wejscia + flagi reentrancy tylko do odczytu
Manipulacja orakula: TWAP z twardym odrzuceniem — nigdy nie wraca do ceny spot
Ataki flash loan: 1-minutowy czas trzymania + orakul TWAP (nie manipulowalny w pojedynczym bloku)
MEV / Sandwich: Architektura zero-swap — brak swapow oznacza nic do sandwichowania
Inflacja pierwszego deponenta: Pozycje NFT per uzytkownik — brak wspolnego vaulta do inflacji
Ataki darowizn: Brak kursu wymiany ERC-4626 do manipulacji
Kontrola dostepu: Ownable2Step + onlyVault + onlyAuthorized na wszystkich funkcjach administracyjnych
Kolizja pamieci proxy: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 O naszych audytach bezpieczenstwa

Nasze smart kontrakty przeszly 30 iteracji audytu z wykorzystaniem standardowych w branzy metodologii, w tym OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 wymagan), SWC Registry (SWC-100 do SWC-136) oraz analiz 15+ wiekszych exploitow DeFi z lat 2024-2026 o lacznej wartosci $2B+ strat.

Metodologia jest oparta na frameworkach audytowych Trail of Bits, OpenZeppelin, Cyfrin i Spearbit. Wszystkie 22 pliki Solidity (~6,500 linii) zostaly przegladniete linia po linii w wielu iteracjach z progresywna remediacja wszystkich zidentyfikowanych problemow.

Uwaga o przejrzystosci: Te audyty zostaly przeprowadzone z wykorzystaniem narzedzi analizy bezpieczenstwa AI, a nie tradycyjnej firmy audytowej. Mimo ze metodologia jest rygorystyczna i kompleksowa, planujemy zlecic audyt uznanej firmie bezpieczenstwa w miare rozwoju protokolu. Zawsze przeprowadzaj wlasne badania i wplacaj tylko tyle, ile mozesz sobie pozwolic stracic.

Wdrozone funkcje bezpieczenstwa

Projekt zero-swap

Brak zamiany tokenow podczas rebalansowania — eliminuje MEV, ataki sandwich i slippage

Pozycje NFT per uzytkownik

Kazdy uzytkownik posiada wlasne NFT LP — brak wspolnego vaulta, brak atakow inflacyjnych

Orakul TWAP (Hard Revert)

5-minutowy TWAP bez powrotu do ceny spot — zapobiega manipulacji orakula

ReentrancyGuard

Wszystkie funkcje zmieniajace stan chronione przed atakami reentrancy

Ownable2Step

Dwuetapowe przeniesienie wlasnosci zapobiega przypadkowemu zablokowaniu we wszystkich kontraktach

Limitowanie stawek oplat

Oplaty moga zmieniac sie tylko o ±5% na 6 godzin — minimum 42 godziny do osiagniecia maksimum

24-godzinne timeloki

Zmiany skarbca i menedzera stakingu wymagaja 24-godzinnego timelocka

Pausable

Mozliwosc awaryjnego zatrzymania na wypadek incydentu

SafeERC20

Bezpieczne wzorce transferu tokenow dla wszystkich operacji ERC20

Ochrona przed Flash Loan

1-minutowy minimalny czas trzymania zapobiega exploitom flash loan

Limity pozycji

Konfigurowalne limity zapobiegaja atakom gas griefing (500/uzytkownik, 100K lacznie)

Ochrona przed Reentrancy tylko do odczytu

Flagi wyplat w adapterach nagrod zapobiegaja exploitom funkcji view

Raporty audytowe

Wdrozone kontrakty (Base Mainnet)

Wszystkie 15 kontraktow zweryfikowanych na BaseScan — skompilowane z solc 0.8.33, deterministyczne buildy via_ir

KontraktAdres
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Zglos problem bezpieczenstwa

Znalazles podatnosc? Traktujemy bezpieczenstwo powaznie i doceniamy odpowiedzialne ujawnianie. Skontaktuj sie z nami przez dowolny z tych kanalow:

Przyszle plany bezpieczenstwa

  • Zlecenie audytu uznanej firmie bezpieczenstwa (Trail of Bits, OpenZeppelin itp.)
  • Uruchomienie formalnego programu bug bounty z nagrodami
  • Dodanie wymogu multi-sig dla aktualizacji protokolu

Wazne: Pomimo naszych srodkow bezpieczenstwa, wszystkie protokoly DeFi wiaza sie z inherentnym ryzykiem. Bledy smart kontraktow, exploity ekonomiczne i nieprzewidziane podatnosci moga skutkowac utrata srodkow. Nigdy nie wplacaj wiecej niz mozesz sobie pozwolic stracic. Prosimy o zapoznanie sie z naszym pelnym ujawnieniem ryzyka przed skorzystaniem z MaxFi.