Valves Security
ПАРТНЁР ПО АУДИТУ

Проверено Valves Security

Valves Security — одна из ведущих компаний по безопасности в отрасли. Мы также были проверены несколькими независимыми исследователями и группами белых хакеров, и впереди ещё больше сторонних аудитов.

Перейти на сайт Valves Security

Безопасность

Прозрачность в вопросах защиты твоих средств

СТАТУС АУДИТА БЕЗОПАСНОСТИ

Комплексный аудит безопасности V30 завершён

Последний аудит: 16 февраля 2026 — 22 файла Solidity, ~6,500 строк проверено

0
Критические
0
Высокие
0
Средние
8
Низкие (Принятые)
448+
Тесты пройдены
30
Итерации аудита
16
Контракты развёрнуты

🏗️ Архитектурная безопасность

Архитектура MaxFi устраняет целые классы DeFi-атак по дизайну, а не просто за счёт дополнительных проверок.

Дизайн без свопов

Никаких свопов токенов при ребалансировке. Это устраняет MEV-извлечение, сэндвич-атаки и проскальзывание — самый дорогостоящий класс уязвимостей в DeFi ($1.2B+ в 2024 году).

Индивидуальные NFT-позиции

Каждый пользователь владеет собственным NFT концентрированной ликвидности. Нет общего пула, нет обменного курса для манипуляций. Устраняет весь класс атак на ERC-4626 хранилища (инфляция, пожертвование, округление).

TWAP с жёстким откатом

Протокол НИКОГДА не откатывается к манипулируемым спот-ценам. В отличие от протоколов, ставших причиной $52M+ потерь от манипуляции оракулами в 2024, MaxFi откатывает транзакцию при сбое TWAP.

🧪 Методология тестирования

Наши смарт-контракты проходят строгое многоуровневое тестирование для обеспечения надёжности и безопасности.

448+

Юнит и форк-тесты

Комплексное покрытие тестами всех функций контрактов и граничных случаев

10

Инвариантные тесты

Тесты на основе свойств, проверяющие критические свойства безопасности при любой последовательности операций

40K+

Рандомизированные вызовы

Инвариантные тесты выполняют ~40,000 случайных вызовов функций для поиска граничных случаев

Проверенные инварианты

Комиссии за результат никогда не превышают максимум 50%
Реферальные комиссии никогда не превышают комиссии протокола
Ширина диапазона позиции остаётся в пределах
Задержки ребалансировки остаются в пределах 0-7 дней
Казначейство установлено при активных комиссиях
Тик-диапазоны всегда валидны
Владение позициями остаётся консистентным
Изменения ставок комиссий соблюдают ограничение ±500 bps / 6ч
Временные метки депозитов валидны
Внутренний учёт соответствует ожидаемому состоянию

🛡️ Устойчивость к эксплойтам

Проверено против известных векторов атак DeFi за 2024-2026 ($2B+ проанализированных потерь).

Реентрантность: nonReentrant на всех точках входа + флаги реентрантности только для чтения
Манипуляция оракулом: TWAP с жёстким откатом — никогда не откатывается к спот-цене
Атаки с флеш-кредитами: Минимальное время удержания 1 минута + TWAP-оракул (не манипулируем в одном блоке)
MEV / Сэндвич: Архитектура без свопов — нет свопов, нечего атаковать
Инфляция первого вкладчика: Индивидуальные NFT-позиции — нет общего хранилища для инфляции
Атаки пожертвованием: Нет обменного курса ERC-4626 для манипуляции
Контроль доступа: Ownable2Step + onlyVault + onlyAuthorized на всех админ-функциях
Коллизия хранилища прокси: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 О наших аудитах безопасности

Наши смарт-контракты прошли 30 итераций аудита с использованием отраслевых методологий, включая OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 требований), SWC Registry (SWC-100 — SWC-136) и анализ 15+ крупных DeFi-эксплойтов за 2024-2026 на общую сумму $2B+ потерь.

Методология основана на фреймворках аудита Trail of Bits, OpenZeppelin, Cyfrin и Spearbit. Все 22 файла Solidity (~6,500 строк) проверены построчно в нескольких итерациях с последовательным устранением всех выявленных проблем.

Примечание о прозрачности: Эти аудиты проведены с использованием AI-инструментов анализа безопасности, а не традиционной сторонней аудиторской компанией. Несмотря на строгость и комплексность методологии, мы планируем заказать аудит у известной фирмы по безопасности по мере роста протокола. Всегда проводи собственное исследование и вноси только то, что можешь позволить себе потерять.

Реализованные функции безопасности

Дизайн без свопов

Никаких свопов при ребалансировке — устраняет MEV, сэндвич-атаки и проскальзывание

Индивидуальные NFT-позиции

Каждый пользователь владеет своим LP NFT — нет общего хранилища, нет атак инфляцией

TWAP-оракул (жёсткий откат)

5-минутный TWAP без отката к спот-цене — предотвращает манипуляцию оракулом

ReentrancyGuard

Все изменяющие состояние функции защищены от атак реентрантности

Ownable2Step

Двухэтапная передача владения предотвращает случайную блокировку во всех контрактах

Ограничение ставок комиссий

Комиссии могут меняться только на ±5% за 6 часов — минимум 42 часа до максимума

24-часовые таймлоки

Изменения казначейства и стейкинг-менеджера требуют 24-часовой таймлок

Pausable

Возможность экстренной остановки для реагирования на инциденты

SafeERC20

Безопасные паттерны перевода токенов для всех операций ERC20

Защита от флеш-кредитов

Минимальное время удержания 1 минута предотвращает эксплойты флеш-кредитов

Лимиты позиций

Настраиваемые лимиты предотвращают газовый гриф (500/пользователь, 100K всего)

Защита от реентрантности только для чтения

Флаги вывода в адаптерах наград предотвращают эксплойты через view-функции

Отчёты аудитов

Развёрнутые контракты (Base Mainnet)

Все 15 контрактов верифицированы на BaseScan — скомпилированы с solc 0.8.33, детерминированные via_ir-сборки

КонтрактАдрес
MaxFi Vault (Прокси)0x7d27cdfb...fd2afd55
MaxFi Vault Имплементация0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Сообщить о проблеме безопасности

Нашёл уязвимость? Мы серьёзно относимся к безопасности и ценим ответственное раскрытие. Свяжись с нами любым из этих способов:

Планы по безопасности на будущее

  • Заказать аудит у признанной фирмы по безопасности (Trail of Bits, OpenZeppelin и т.д.)
  • Запустить официальную программу Bug Bounty с вознаграждениями
  • Добавить требование мультисиг для обновлений протокола

Важно: Несмотря на наши меры безопасности, все DeFi-протоколы несут неотъемлемые риски. Баги смарт-контрактов, экономические эксплойты и непредвиденные уязвимости могут привести к потере средств. Никогда не вноси больше, чем можешь позволить себе потерять. Пожалуйста, прочитай наше полное раскрытие рисков перед использованием MaxFi.