
Auditado pela Valves Security
A Valves Security é uma das principais empresas de segurança do setor. Também fomos auditados por diversos pesquisadores independentes e grupos white hat, com mais auditorias de terceiros a caminho.
Visitar Valves SecuritySegurança
Transparência sobre como protegemos seus fundos
Auditoria de Segurança Abrangente V30 Concluída
Última auditoria: 16 de fevereiro de 2026 — 22 arquivos Solidity, ~6.500 linhas revisadas
🏗️ Segurança Arquitetural
A arquitetura da MaxFi elimina classes inteiras de ataques DeFi por design, não apenas adicionando proteções.
Design Sem Swap
Sem swaps de token durante rebalanceamentos. Isso elimina extração MEV, ataques sandwich e slippage — a classe de vulnerabilidade mais custosa em DeFi ($1,2B+ apenas em 2024).
Posições NFT Por Usuário
Cada usuário possui seu próprio NFT de liquidez concentrada. Sem pool compartilhada, sem taxa de câmbio para manipular. Elimina toda a classe de ataques a vaults ERC-4626 (inflação, doação, arredondamento).
TWAP com Reversão Obrigatória
O protocolo NUNCA recorre a preços spot manipuláveis. Diferente de protocolos que causaram $52M+ em perdas por manipulação de oracle em 2024, a MaxFi reverte em caso de falha do TWAP.
🧪 Metodologia de Testes
Nossos smart contracts passam por testes rigorosos em múltiplas camadas para garantir confiabilidade e segurança.
Testes Unitários & Fork
Cobertura abrangente de testes para todas as funções de contrato e casos extremos
Testes de Invariante
Testes baseados em propriedades verificando que propriedades críticas de segurança se mantêm sob qualquer sequência de operações
Chamadas Aleatórias
Testes de invariante executam ~40.000 chamadas de função aleatórias para encontrar casos extremos
Invariantes Verificados
🛡️ Resistência a Exploits
Verificado contra vetores de ataque DeFi conhecidos de 2024-2026 ($2B+ em perdas analisadas).
🔍 Sobre Nossas Auditorias de Segurança
Nossos smart contracts passaram por 30 iterações de auditoria usando metodologias padrão da indústria incluindo OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 requisitos), SWC Registry (SWC-100 até SWC-136), e análise de mais de 15 grandes exploits DeFi de 2024-2026 totalizando $2B+ em perdas.
A metodologia é informada pelos frameworks de auditoria da Trail of Bits, OpenZeppelin, Cyfrin e Spearbit. Todos os 22 arquivos Solidity (~6.500 linhas) foram revisados linha por linha em múltiplas iterações com remediação progressiva de todos os problemas identificados.
Nota de Transparência: Essas auditorias foram conduzidas usando ferramentas de análise de segurança com IA, não uma firma de auditoria terceirizada tradicional. Embora a metodologia seja rigorosa e abrangente, planejamos contratar uma auditoria de firma de segurança reconhecida conforme o protocolo cresce. Sempre faça sua própria pesquisa e deposite apenas o que pode perder.
Recursos de Segurança Implementados
Design Sem Swap
Sem swaps de token durante rebalanceamentos — elimina MEV, ataques sandwich e slippage
Posições NFT Por Usuário
Cada usuário possui seu próprio LP NFT — sem vault compartilhado, sem ataques de inflação
Oracle TWAP (Reversão Obrigatória)
TWAP de 5 minutos sem fallback para preço spot — previne manipulação de oracle
ReentrancyGuard
Todas as funções que alteram estado são protegidas contra ataques de reentrância
Ownable2Step
Transferência de propriedade em duas etapas previne bloqueio acidental em todos os contratos
Limitação de Taxa de Taxas
Taxas só podem mudar ±5% a cada 6 horas — mínimo de 42 horas para atingir o máximo
Timelocks de 24h
Mudanças de treasury e staking manager requerem timelock de 24 horas
Pausável
Capacidade de parada de emergência para resposta a incidentes
SafeERC20
Padrões seguros de transferência de token para todas as operações ERC20
Proteção Flash Loan
Tempo mínimo de espera de 1 minuto previne exploits de flash loan
Limites de Posição
Limites configuráveis previnem griefing de gas (500/usuário, 100K total)
Proteção contra Reentrância Somente Leitura
Flags de saque em adaptadores de recompensa previnem exploits de funções view
Relatórios de Auditoria
Contratos Implantados (Base Mainnet)
Todos os 15 contratos verificados no BaseScan — compilados com solc 0.8.33, builds determinísticos via_ir
| Contrato | Endereço |
|---|---|
| MaxFi Vault (Proxy) | 0x7d27cdfb...fd2afd55 |
| MaxFi Vault Implementation | 0x359f90ee...06822d28 |
| ProxyAdmin | 0x7885d796...25f486cb |
| AdminSatellite | 0xebae1f42...8e53ee36 |
| StakingManager | 0x4994743d...81020638 |
| FeeTransferHelper | 0xccbfba20...f02cced2 |
| ReferralTracker | 0xe0cf9756...03ec8aad |
| ViewHelper | 0x28649062...d3ce18bd |
| KeepersHelper | 0x6cbfdf01...9f90b114 |
| TreasurySplitter | 0xef9b9e02...957d9d98 |
| UniswapV3Adapter | 0xca4cf963...b4debabd |
| AerodromePositionAdapter | 0x0aedeed5...559794d1 |
| AerodromeRewardAdapter | 0xbb8ea00a...a264375a |
| PancakeSwapPositionAdapter | 0xad35ec92...edbf0a71 |
| PancakeSwapRewardAdapter | 0x346cb3db...0ab08912 |
🐛 Relatar um Problema de Segurança
Encontrou uma vulnerabilidade? Levamos segurança a sério e apreciamos divulgação responsável. Entre em contato conosco por qualquer um destes canais:
Planos Futuros de Segurança
- ○Contratar auditoria de firma de segurança reconhecida (Trail of Bits, OpenZeppelin, etc.)
- ○Lançar programa formal de bug bounty com recompensas
- ○Adicionar requisito de multi-sig para upgrades do protocolo
Importante: Apesar das nossas medidas de segurança, todos os protocolos DeFi carregam riscos inerentes. Bugs em smart contracts, exploits econômicos e vulnerabilidades imprevistas podem resultar em perda de fundos. Nunca deposite mais do que pode perder. Leia nossa divulgação de riscos completa antes de usar a MaxFi.