Valves Security
PARCEIRO DE AUDITORIA

Auditado pela Valves Security

A Valves Security é uma das principais empresas de segurança do setor. Também fomos auditados por diversos pesquisadores independentes e grupos white hat, com mais auditorias de terceiros a caminho.

Visitar Valves Security

Segurança

Transparência sobre como protegemos seus fundos

STATUS DA AUDITORIA DE SEGURANÇA

Auditoria de Segurança Abrangente V30 Concluída

Última auditoria: 16 de fevereiro de 2026 — 22 arquivos Solidity, ~6.500 linhas revisadas

0
Crítico
0
Alto
0
Médio
8
Baixo (Aceito)
448+
Testes Aprovados
30
Iterações de Auditoria
16
Contratos Implantados

🏗️ Segurança Arquitetural

A arquitetura da MaxFi elimina classes inteiras de ataques DeFi por design, não apenas adicionando proteções.

Design Sem Swap

Sem swaps de token durante rebalanceamentos. Isso elimina extração MEV, ataques sandwich e slippage — a classe de vulnerabilidade mais custosa em DeFi ($1,2B+ apenas em 2024).

Posições NFT Por Usuário

Cada usuário possui seu próprio NFT de liquidez concentrada. Sem pool compartilhada, sem taxa de câmbio para manipular. Elimina toda a classe de ataques a vaults ERC-4626 (inflação, doação, arredondamento).

TWAP com Reversão Obrigatória

O protocolo NUNCA recorre a preços spot manipuláveis. Diferente de protocolos que causaram $52M+ em perdas por manipulação de oracle em 2024, a MaxFi reverte em caso de falha do TWAP.

🧪 Metodologia de Testes

Nossos smart contracts passam por testes rigorosos em múltiplas camadas para garantir confiabilidade e segurança.

448+

Testes Unitários & Fork

Cobertura abrangente de testes para todas as funções de contrato e casos extremos

10

Testes de Invariante

Testes baseados em propriedades verificando que propriedades críticas de segurança se mantêm sob qualquer sequência de operações

40K+

Chamadas Aleatórias

Testes de invariante executam ~40.000 chamadas de função aleatórias para encontrar casos extremos

Invariantes Verificados

Taxas de performance nunca excedem o máximo de 50%
Taxas de indicação nunca excedem taxas do protocolo
Larguras de faixa de posição ficam dentro dos limites
Atrasos de rebalanceamento ficam dentro dos limites de 0-7 dias
Treasury está definido quando taxas estão ativas
Faixas de tick são sempre válidas
Propriedade de posição permanece consistente
Mudanças de taxa respeitam ±500 bps / cooldown de 6h
Timestamps de depósito são válidos
Contabilidade interna corresponde ao estado esperado

🛡️ Resistência a Exploits

Verificado contra vetores de ataque DeFi conhecidos de 2024-2026 ($2B+ em perdas analisadas).

Reentrância: nonReentrant em todos os pontos de entrada + flags de reentrância somente leitura
Manipulação de Oracle: TWAP com reversão obrigatória — nunca recorre a preço spot
Ataques Flash Loan: Tempo mínimo de espera de 1 minuto + oracle TWAP (não manipulável em bloco único)
MEV / Sandwich: Arquitetura sem swap — sem swaps significa nada para fazer sandwich
Inflação de Primeiro Depositante: Posições NFT por usuário — sem vault compartilhado para inflar
Ataques de Doação: Sem taxa de câmbio ERC-4626 para manipular
Controle de Acesso: Ownable2Step + onlyVault + onlyAuthorized em todas as funções admin
Colisão de Storage de Proxy: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 Sobre Nossas Auditorias de Segurança

Nossos smart contracts passaram por 30 iterações de auditoria usando metodologias padrão da indústria incluindo OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 requisitos), SWC Registry (SWC-100 até SWC-136), e análise de mais de 15 grandes exploits DeFi de 2024-2026 totalizando $2B+ em perdas.

A metodologia é informada pelos frameworks de auditoria da Trail of Bits, OpenZeppelin, Cyfrin e Spearbit. Todos os 22 arquivos Solidity (~6.500 linhas) foram revisados linha por linha em múltiplas iterações com remediação progressiva de todos os problemas identificados.

Nota de Transparência: Essas auditorias foram conduzidas usando ferramentas de análise de segurança com IA, não uma firma de auditoria terceirizada tradicional. Embora a metodologia seja rigorosa e abrangente, planejamos contratar uma auditoria de firma de segurança reconhecida conforme o protocolo cresce. Sempre faça sua própria pesquisa e deposite apenas o que pode perder.

Recursos de Segurança Implementados

Design Sem Swap

Sem swaps de token durante rebalanceamentos — elimina MEV, ataques sandwich e slippage

Posições NFT Por Usuário

Cada usuário possui seu próprio LP NFT — sem vault compartilhado, sem ataques de inflação

Oracle TWAP (Reversão Obrigatória)

TWAP de 5 minutos sem fallback para preço spot — previne manipulação de oracle

ReentrancyGuard

Todas as funções que alteram estado são protegidas contra ataques de reentrância

Ownable2Step

Transferência de propriedade em duas etapas previne bloqueio acidental em todos os contratos

Limitação de Taxa de Taxas

Taxas só podem mudar ±5% a cada 6 horas — mínimo de 42 horas para atingir o máximo

Timelocks de 24h

Mudanças de treasury e staking manager requerem timelock de 24 horas

Pausável

Capacidade de parada de emergência para resposta a incidentes

SafeERC20

Padrões seguros de transferência de token para todas as operações ERC20

Proteção Flash Loan

Tempo mínimo de espera de 1 minuto previne exploits de flash loan

Limites de Posição

Limites configuráveis previnem griefing de gas (500/usuário, 100K total)

Proteção contra Reentrância Somente Leitura

Flags de saque em adaptadores de recompensa previnem exploits de funções view

Relatórios de Auditoria

Contratos Implantados (Base Mainnet)

Todos os 15 contratos verificados no BaseScan — compilados com solc 0.8.33, builds determinísticos via_ir

ContratoEndereço
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Relatar um Problema de Segurança

Encontrou uma vulnerabilidade? Levamos segurança a sério e apreciamos divulgação responsável. Entre em contato conosco por qualquer um destes canais:

Planos Futuros de Segurança

  • Contratar auditoria de firma de segurança reconhecida (Trail of Bits, OpenZeppelin, etc.)
  • Lançar programa formal de bug bounty com recompensas
  • Adicionar requisito de multi-sig para upgrades do protocolo

Importante: Apesar das nossas medidas de segurança, todos os protocolos DeFi carregam riscos inerentes. Bugs em smart contracts, exploits econômicos e vulnerabilidades imprevistas podem resultar em perda de fundos. Nunca deposite mais do que pode perder. Leia nossa divulgação de riscos completa antes de usar a MaxFi.