
Проверено Valves Security
Valves Security — одна из ведущих компаний по безопасности в отрасли. Мы также были проверены несколькими независимыми исследователями и группами белых хакеров, и впереди ещё больше сторонних аудитов.
Перейти на сайт Valves SecurityБезопасность
Прозрачность в вопросах защиты твоих средств
Комплексный аудит безопасности V30 завершён
Последний аудит: 16 февраля 2026 — 22 файла Solidity, ~6,500 строк проверено
🏗️ Архитектурная безопасность
Архитектура MaxFi устраняет целые классы DeFi-атак по дизайну, а не просто за счёт дополнительных проверок.
Дизайн без свопов
Никаких свопов токенов при ребалансировке. Это устраняет MEV-извлечение, сэндвич-атаки и проскальзывание — самый дорогостоящий класс уязвимостей в DeFi ($1.2B+ в 2024 году).
Индивидуальные NFT-позиции
Каждый пользователь владеет собственным NFT концентрированной ликвидности. Нет общего пула, нет обменного курса для манипуляций. Устраняет весь класс атак на ERC-4626 хранилища (инфляция, пожертвование, округление).
TWAP с жёстким откатом
Протокол НИКОГДА не откатывается к манипулируемым спот-ценам. В отличие от протоколов, ставших причиной $52M+ потерь от манипуляции оракулами в 2024, MaxFi откатывает транзакцию при сбое TWAP.
🧪 Методология тестирования
Наши смарт-контракты проходят строгое многоуровневое тестирование для обеспечения надёжности и безопасности.
Юнит и форк-тесты
Комплексное покрытие тестами всех функций контрактов и граничных случаев
Инвариантные тесты
Тесты на основе свойств, проверяющие критические свойства безопасности при любой последовательности операций
Рандомизированные вызовы
Инвариантные тесты выполняют ~40,000 случайных вызовов функций для поиска граничных случаев
Проверенные инварианты
🛡️ Устойчивость к эксплойтам
Проверено против известных векторов атак DeFi за 2024-2026 ($2B+ проанализированных потерь).
🔍 О наших аудитах безопасности
Наши смарт-контракты прошли 30 итераций аудита с использованием отраслевых методологий, включая OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 требований), SWC Registry (SWC-100 — SWC-136) и анализ 15+ крупных DeFi-эксплойтов за 2024-2026 на общую сумму $2B+ потерь.
Методология основана на фреймворках аудита Trail of Bits, OpenZeppelin, Cyfrin и Spearbit. Все 22 файла Solidity (~6,500 строк) проверены построчно в нескольких итерациях с последовательным устранением всех выявленных проблем.
Примечание о прозрачности: Эти аудиты проведены с использованием AI-инструментов анализа безопасности, а не традиционной сторонней аудиторской компанией. Несмотря на строгость и комплексность методологии, мы планируем заказать аудит у известной фирмы по безопасности по мере роста протокола. Всегда проводи собственное исследование и вноси только то, что можешь позволить себе потерять.
Реализованные функции безопасности
Дизайн без свопов
Никаких свопов при ребалансировке — устраняет MEV, сэндвич-атаки и проскальзывание
Индивидуальные NFT-позиции
Каждый пользователь владеет своим LP NFT — нет общего хранилища, нет атак инфляцией
TWAP-оракул (жёсткий откат)
5-минутный TWAP без отката к спот-цене — предотвращает манипуляцию оракулом
ReentrancyGuard
Все изменяющие состояние функции защищены от атак реентрантности
Ownable2Step
Двухэтапная передача владения предотвращает случайную блокировку во всех контрактах
Ограничение ставок комиссий
Комиссии могут меняться только на ±5% за 6 часов — минимум 42 часа до максимума
24-часовые таймлоки
Изменения казначейства и стейкинг-менеджера требуют 24-часовой таймлок
Pausable
Возможность экстренной остановки для реагирования на инциденты
SafeERC20
Безопасные паттерны перевода токенов для всех операций ERC20
Защита от флеш-кредитов
Минимальное время удержания 1 минута предотвращает эксплойты флеш-кредитов
Лимиты позиций
Настраиваемые лимиты предотвращают газовый гриф (500/пользователь, 100K всего)
Защита от реентрантности только для чтения
Флаги вывода в адаптерах наград предотвращают эксплойты через view-функции
Отчёты аудитов
Развёрнутые контракты (Base Mainnet)
Все 15 контрактов верифицированы на BaseScan — скомпилированы с solc 0.8.33, детерминированные via_ir-сборки
| Контракт | Адрес |
|---|---|
| MaxFi Vault (Прокси) | 0x7d27cdfb...fd2afd55 |
| MaxFi Vault Имплементация | 0x359f90ee...06822d28 |
| ProxyAdmin | 0x7885d796...25f486cb |
| AdminSatellite | 0xebae1f42...8e53ee36 |
| StakingManager | 0x4994743d...81020638 |
| FeeTransferHelper | 0xccbfba20...f02cced2 |
| ReferralTracker | 0xe0cf9756...03ec8aad |
| ViewHelper | 0x28649062...d3ce18bd |
| KeepersHelper | 0x6cbfdf01...9f90b114 |
| TreasurySplitter | 0xef9b9e02...957d9d98 |
| UniswapV3Adapter | 0xca4cf963...b4debabd |
| AerodromePositionAdapter | 0x0aedeed5...559794d1 |
| AerodromeRewardAdapter | 0xbb8ea00a...a264375a |
| PancakeSwapPositionAdapter | 0xad35ec92...edbf0a71 |
| PancakeSwapRewardAdapter | 0x346cb3db...0ab08912 |
🐛 Сообщить о проблеме безопасности
Нашёл уязвимость? Мы серьёзно относимся к безопасности и ценим ответственное раскрытие. Свяжись с нами любым из этих способов:
Планы по безопасности на будущее
- ○Заказать аудит у признанной фирмы по безопасности (Trail of Bits, OpenZeppelin и т.д.)
- ○Запустить официальную программу Bug Bounty с вознаграждениями
- ○Добавить требование мультисиг для обновлений протокола
Важно: Несмотря на наши меры безопасности, все DeFi-протоколы несут неотъемлемые риски. Баги смарт-контрактов, экономические эксплойты и непредвиденные уязвимости могут привести к потере средств. Никогда не вноси больше, чем можешь позволить себе потерять. Пожалуйста, прочитай наше полное раскрытие рисков перед использованием MaxFi.