Valves Security
พันธมิตรการตรวจสอบ

ตรวจสอบโดย Valves Security

Valves Security เป็นหนึ่งในบริษัทด้านความปลอดภัยชั้นนำในอุตสาหกรรม นอกจากนี้เรายังได้รับการตรวจสอบจากนักวิจัยอิสระและกลุ่ม white hat หลายราย พร้อมการตรวจสอบจากบุคคลที่สามเพิ่มเติมที่กำลังจะมาถึง

เยี่ยมชม Valves Security

ความปลอดภัย

ความโปร่งใสเกี่ยวกับวิธีที่เราปกป้องเงินของคุณ

สถานะการตรวจสอบความปลอดภัย

การตรวจสอบความปลอดภัยครอบคลุม V30 เสร็จสมบูรณ์

การตรวจสอบล่าสุด: 16 กุมภาพันธ์ 2026 — ตรวจสอบไฟล์ Solidity 22 ไฟล์ ~6,500 บรรทัด

0
วิกฤติ
0
สูง
0
ปานกลาง
8
ต่ำ (ยอมรับแล้ว)
448+
การทดสอบผ่าน
30
รอบการตรวจสอบ
16
Contract ที่ Deploy แล้ว

🏗️ ความปลอดภัยทางสถาปัตยกรรม

สถาปัตยกรรมของ MaxFi กำจัดการโจมตี DeFi ทั้งประเภทโดยการออกแบบ ไม่ใช่แค่การเพิ่ม Guard

การออกแบบแบบ Zero-Swap

ไม่มีการ Swap Token ระหว่างการ Rebalance ซึ่งกำจัด MEV การโจมตีแบบ Sandwich และ Slippage — ช่องโหว่ที่มีต้นทุนสูงที่สุดใน DeFi (สูงกว่า $1.2B ในปี 2024 เพียงปีเดียว)

ตำแหน่ง NFT รายผู้ใช้

ผู้ใช้แต่ละคนเป็นเจ้าของ NFT สภาพคล่องเข้มข้นของตัวเอง ไม่มี Pool ร่วม ไม่มี Exchange Rate ที่จะถูกจัดการ กำจัดการโจมตี Vault แบบ ERC-4626 ทั้งประเภท (Inflation, Donation, Rounding)

TWAP Hard Revert

Protocol ไม่ Fall Back ไปใช้ Spot Price ที่ถูกจัดการได้เลย ต่างจาก Protocol ที่ก่อให้เกิดความสูญเสียจากการจัดการ Oracle มากกว่า $52M ในปี 2024 MaxFi Revert เมื่อ TWAP ล้มเหลว

🧪 วิธีการทดสอบ

Smart Contract ของเราผ่านการทดสอบหลายชั้นอย่างเข้มข้นเพื่อให้มั่นใจในความน่าเชื่อถือและความปลอดภัย

448+

Unit & Fork Tests

ครอบคลุมการทดสอบทุกฟังก์ชันของ Contract และ Edge Case

10

Invariant Tests

การทดสอบแบบ Property-Based ที่ตรวจสอบว่าคุณสมบัติความปลอดภัยที่สำคัญยังคงอยู่ภายใต้ลำดับการดำเนินการใดๆ

40K+

การเรียกแบบสุ่ม

Invariant Tests ดำเนินการเรียกฟังก์ชันแบบสุ่ม ~40,000 ครั้งเพื่อค้นหา Edge Case

Invariant ที่ตรวจสอบแล้ว

ค่าธรรมเนียม Performance ไม่เกินสูงสุด 50%
ค่าธรรมเนียม Referral ไม่เกินค่าธรรมเนียม Protocol
ความกว้างของช่วง Position อยู่ในขอบเขต
การหน่วงเวลา Rebalance อยู่ในขอบเขต 0-7 วัน
Treasury ถูกตั้งค่าเมื่อค่าธรรมเนียมใช้งานอยู่
ช่วง Tick ถูกต้องเสมอ
ความเป็นเจ้าของ Position สอดคล้องกันตลอด
การเปลี่ยนแปลง Fee Rate เคารพ ±500 bps / 6h Cooldown
Timestamp การฝากถูกต้อง
การบัญชีภายในตรงกับสถานะที่คาดหวัง

🛡️ ความต้านทานต่อการโจมตี

ตรวจสอบกับเวกเตอร์การโจมตี DeFi ที่รู้จักในปี 2024-2026 (วิเคราะห์ความสูญเสียสูงกว่า $2B)

Reentrancy: nonReentrant ในทุก Entry Point + Read-Only Reentrancy Flags
การจัดการ Oracle: TWAP พร้อม Hard Revert — ไม่ Fall Back ไปใช้ Spot Price เลย
การโจมตี Flash Loan: Hold Time 1 นาที + TWAP Oracle (ไม่สามารถจัดการได้ใน Single Block)
MEV / Sandwich: สถาปัตยกรรม Zero-Swap — ไม่มีการ Swap หมายถึงไม่มีอะไรให้ Sandwich
First-Depositor Inflation: ตำแหน่ง NFT รายผู้ใช้ — ไม่มี Shared Vault ให้ Inflate
การโจมตี Donation: ไม่มี ERC-4626 Exchange Rate ที่จะถูกจัดการ
การควบคุมการเข้าถึง: Ownable2Step + onlyVault + onlyAuthorized ในทุกฟังก์ชัน Admin
Proxy Storage Collision: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 เกี่ยวกับการตรวจสอบความปลอดภัยของเรา

Smart Contract ของเราผ่าน 30 รอบการตรวจสอบ โดยใช้วิธีการมาตรฐานอุตสาหกรรม รวมถึง OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 ข้อกำหนด), SWC Registry (SWC-100 ถึง SWC-136) และการวิเคราะห์ DeFi Exploit สำคัญกว่า 15 รายการจากปี 2024-2026 รวมความสูญเสียสูงกว่า $2B

วิธีการนี้ได้รับแรงบันดาลใจจากกรอบการตรวจสอบของ Trail of Bits, OpenZeppelin, Cyfrin และ Spearbit ไฟล์ Solidity ทั้ง 22 ไฟล์ (~6,500 บรรทัด) ได้รับการตรวจสอบทีละบรรทัดในหลายรอบพร้อมการแก้ไขปัญหาทั้งหมดที่ระบุอย่างต่อเนื่อง

หมายเหตุความโปร่งใส: การตรวจสอบเหล่านี้ดำเนินการโดยใช้เครื่องมือวิเคราะห์ความปลอดภัย AI ไม่ใช่บริษัทตรวจสอบบุคคลที่สามแบบดั้งเดิม แม้วิธีการจะเข้มข้นและครอบคลุม แต่เราวางแผนที่จะว่าจ้างบริษัทความปลอดภัยชื่อดังตรวจสอบเมื่อ Protocol เติบโตขึ้น ทำการวิจัยของคุณเองเสมอและฝากเฉพาะสิ่งที่คุณสามารถยอมรับการสูญเสียได้

ฟีเจอร์ความปลอดภัยที่นำมาใช้

การออกแบบแบบ Zero-Swap

ไม่มีการ Swap Token ระหว่างการ Rebalance — กำจัด MEV การโจมตีแบบ Sandwich และ Slippage

ตำแหน่ง NFT รายผู้ใช้

ผู้ใช้แต่ละคนเป็นเจ้าของ LP NFT ของตัวเอง — ไม่มี Shared Vault ไม่มีการโจมตี Inflation

TWAP Oracle (Hard Revert)

TWAP 5 นาทีโดยไม่มี Fallback ไปยัง Spot Price — ป้องกันการจัดการ Oracle

ReentrancyGuard

ทุกฟังก์ชันที่เปลี่ยนแปลงสถานะได้รับการปกป้องจากการโจมตี Reentrancy

Ownable2Step

การโอนสิทธิ์ความเป็นเจ้าของสองขั้นตอนป้องกันการล็อกโดยไม่ตั้งใจในทุก Contract

การจำกัด Fee Rate

ค่าธรรมเนียมสามารถเปลี่ยนได้เพียง ±5% ต่อ 6 ชั่วโมง — ต้องใช้เวลาขั้นต่ำ 42 ชั่วโมงเพื่อถึงค่าสูงสุด

Timelock 24 ชั่วโมง

การเปลี่ยนแปลง Treasury และ Staking Manager ต้องผ่าน Timelock 24 ชั่วโมง

Pausable

ความสามารถหยุดฉุกเฉินสำหรับการตอบสนองต่อเหตุการณ์

SafeERC20

รูปแบบการโอน Token ที่ปลอดภัยสำหรับทุกการดำเนินการ ERC20

การป้องกัน Flash Loan

Hold Time ขั้นต่ำ 1 นาทีป้องกันการโจมตี Flash Loan

ขีดจำกัด Position

ขีดจำกัดที่ปรับได้ป้องกัน Gas Griefing (500/ผู้ใช้, 100K รวม)

การป้องกัน Read-Only Reentrancy

Withdrawal Flags ใน Reward Adapters ป้องกันการโจมตีฟังก์ชัน View

รายงานการตรวจสอบ

Contract ที่ Deploy แล้ว (Base Mainnet)

Contract ทั้ง 15 รายการได้รับการตรวจสอบบน BaseScan — Compile ด้วย solc 0.8.33, Deterministic via_ir Builds

Contractที่อยู่
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 รายงานปัญหาความปลอดภัย

พบช่องโหว่? เราให้ความสำคัญกับความปลอดภัยอย่างจริงจังและยินดีรับการเปิดเผยอย่างรับผิดชอบ ติดต่อเราผ่านช่องทางใดก็ได้เหล่านี้:

แผนความปลอดภัยในอนาคต

  • ว่าจ้างการตรวจสอบจากบริษัทความปลอดภัยที่ได้รับการยอมรับ (Trail of Bits, OpenZeppelin เป็นต้น)
  • เปิดตัวโปรแกรม Bug Bounty อย่างเป็นทางการพร้อมรางวัล
  • เพิ่มข้อกำหนด Multi-Sig สำหรับการอัปเกรด Protocol

สำคัญ: แม้จะมีมาตรการความปลอดภัยของเรา DeFi Protocol ทุกแห่งมีความเสี่ยงโดยธรรมชาติ ข้อบกพร่องใน Smart Contract การโจมตีทางเศรษฐกิจ และช่องโหว่ที่ไม่คาดฝันอาจส่งผลให้สูญเสียเงิน อย่าฝากเงินมากกว่าที่คุณสามารถยอมรับการสูญเสียได้ กรุณาอ่าน การเปิดเผยความเสี่ยง ฉบับเต็มของเราก่อนใช้งาน MaxFi