
Перевірено Valves Security
Valves Security — одна з провідних компаній з безпеки в галузі. Нас також перевірили кілька незалежних дослідників та груп білих хакерів, і ще більше зовнішніх аудитів попереду.
Перейти на сайт Valves SecurityБезпека
Прозорість щодо захисту ваших коштів
Комплексний аудит безпеки V30 завершено
Останній аудит: 16 лютого 2026 — 22 файли Solidity, ~6,500 рядків перевірено
🏗️ Архітектурна безпека
Архітектура MaxFi усуває цілі класи DeFi атак за дизайном, а не лише додаванням захистів.
Дизайн без swap
Жодних обмінів токенів під час ребалансування. Це усуває MEV-видобуток, sandwich-атаки та прослизання, найкоштовніший клас вразливостей у DeFi ($1.2B+ лише у 2024 році).
NFT-позиції для кожного користувача
Кожен користувач володіє своїм власним NFT концентрованої ліквідності. Без спільного пулу, без обмінного курсу для маніпулювання. Усуває весь клас атак на ERC-4626 vault (інфляція, донація, округлення).
TWAP Hard Revert
Протокол НІКОЛИ не повертається до маніпульованих спот-цін. На відміну від протоколів, що спричинили $52M+ збитків від маніпуляцій оракулами у 2024 році, MaxFi відхиляє транзакції при збої TWAP.
🧪 Методологія тестування
Наші смарт-контракти проходять ретельне багаторівневе тестування для забезпечення надійності та безпеки.
Unit та fork-тести
Комплексне покриття тестами для всіх функцій контрактів та граничних випадків
Invariant-тести
Тести властивостей, що перевіряють критичні аспекти безпеки при будь-якій послідовності операцій
Рандомізованих викликів
Invariant-тести виконують ~40,000 рандомізованих викликів функцій для пошуку граничних випадків
Перевірені інваріанти
🛡️ Стійкість до експлойтів
Перевірено проти відомих векторів DeFi-атак 2024-2026 років ($2B+ збитків проаналізовано).
🔍 Про наші аудити безпеки
Наші смарт-контракти пройшли 30 ітерацій аудиту з використанням стандартних методологій, включаючи OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 вимог), SWC Registry (SWC-100 до SWC-136) та аналіз 15+ великих DeFi-експлойтів 2024-2026 років загалом на $2B+ збитків.
Методологія базується на фреймворках аудиту Trail of Bits, OpenZeppelin, Cyfrin та Spearbit. Всі 22 файли Solidity (~6,500 рядків) перевірені рядок за рядком через кілька ітерацій з прогресивним виправленням усіх знайдених проблем.
Примітка про прозорість: Ці аудити проводилися з використанням інструментів аналізу безпеки на основі AI, а не традиційною сторонньою аудиторською фірмою. Хоча методологія є ретельною та комплексною, ми плануємо замовити аудит у відомій фірмі безпеки в міру зростання протоколу. Завжди проводьте власне дослідження та вкладайте лише те, що можете дозволити собі втратити.
Реалізовані функції безпеки
Дизайн без swap
Жодних обмінів токенів під час ребалансування — усуває MEV, sandwich-атаки та прослизання
NFT-позиції для кожного користувача
Кожен користувач володіє своїм LP NFT — без спільного vault, без атак інфляції
TWAP оракул (Hard Revert)
5-хвилинний TWAP без повернення до спот-ціни — запобігає маніпуляції оракулами
ReentrancyGuard
Всі функції зміни стану захищені від reentrancy-атак
Ownable2Step
Двоетапна передача власності запобігає випадковому блокуванню на всіх контрактах
Обмеження ставки комісій
Комісії можуть змінюватися лише на ±5% за 6 годин — мінімум 42 години для досягнення максимуму
24-годинні Timelock
Зміни Treasury та staking manager вимагають 24-годинного timelock
Pausable
Можливість екстреної зупинки для реагування на інциденти
SafeERC20
Безпечні патерни трансферу токенів для всіх операцій ERC20
Захист від Flash Loan
1-хвилинний мінімальний час утримання запобігає експлойтам flash loan
Ліміти позицій
Налаштовувані ліміти запобігають gas griefing (500/користувач, 100K загалом)
Захист від Read-Only Reentrancy
Прапорці виведення в reward-адаптерах запобігають експлойтам view-функцій
Звіти аудиту
Розгорнуті контракти (Base Mainnet)
Всі 15 контрактів верифіковано на BaseScan — скомпільовано з solc 0.8.33, детерміністичні via_ir збірки
| Контракт | Адреса |
|---|---|
| MaxFi Vault (Proxy) | 0x7d27cdfb...fd2afd55 |
| MaxFi Vault Implementation | 0x359f90ee...06822d28 |
| ProxyAdmin | 0x7885d796...25f486cb |
| AdminSatellite | 0xebae1f42...8e53ee36 |
| StakingManager | 0x4994743d...81020638 |
| FeeTransferHelper | 0xccbfba20...f02cced2 |
| ReferralTracker | 0xe0cf9756...03ec8aad |
| ViewHelper | 0x28649062...d3ce18bd |
| KeepersHelper | 0x6cbfdf01...9f90b114 |
| TreasurySplitter | 0xef9b9e02...957d9d98 |
| UniswapV3Adapter | 0xca4cf963...b4debabd |
| AerodromePositionAdapter | 0x0aedeed5...559794d1 |
| AerodromeRewardAdapter | 0xbb8ea00a...a264375a |
| PancakeSwapPositionAdapter | 0xad35ec92...edbf0a71 |
| PancakeSwapRewardAdapter | 0x346cb3db...0ab08912 |
🐛 Повідомити про проблему безпеки
Знайшли вразливість? Ми серйозно ставимося до безпеки та цінуємо відповідальне розкриття. Зв'яжіться з нами через будь-який з цих каналів:
Майбутні плани безпеки
- ○Замовити аудит у визнаній фірмі безпеки (Trail of Bits, OpenZeppelin тощо)
- ○Запустити формальну програму bug bounty з нагородами
- ○Додати вимогу multi-sig для оновлень протоколу
Важливо: Незважаючи на наші заходи безпеки, всі DeFi протоколи несуть притаманні ризики. Помилки смарт-контрактів, економічні експлойти та непередбачені вразливості можуть призвести до втрати коштів. Ніколи не вкладайте більше, ніж можете дозволити собі втратити. Будь ласка, прочитайте наше повне розкриття ризиків перед використанням MaxFi.