Valves Security
ПАРТНЕР З АУДИТУ

Перевірено Valves Security

Valves Security — одна з провідних компаній з безпеки в галузі. Нас також перевірили кілька незалежних дослідників та груп білих хакерів, і ще більше зовнішніх аудитів попереду.

Перейти на сайт Valves Security

Безпека

Прозорість щодо захисту ваших коштів

СТАТУС АУДИТУ БЕЗПЕКИ

Комплексний аудит безпеки V30 завершено

Останній аудит: 16 лютого 2026 — 22 файли Solidity, ~6,500 рядків перевірено

0
Критичних
0
Високих
0
Середніх
8
Низьких (Прийнято)
448+
Тестів пройдено
30
Ітерацій аудиту
16
Контрактів розгорнуто

🏗️ Архітектурна безпека

Архітектура MaxFi усуває цілі класи DeFi атак за дизайном, а не лише додаванням захистів.

Дизайн без swap

Жодних обмінів токенів під час ребалансування. Це усуває MEV-видобуток, sandwich-атаки та прослизання, найкоштовніший клас вразливостей у DeFi ($1.2B+ лише у 2024 році).

NFT-позиції для кожного користувача

Кожен користувач володіє своїм власним NFT концентрованої ліквідності. Без спільного пулу, без обмінного курсу для маніпулювання. Усуває весь клас атак на ERC-4626 vault (інфляція, донація, округлення).

TWAP Hard Revert

Протокол НІКОЛИ не повертається до маніпульованих спот-цін. На відміну від протоколів, що спричинили $52M+ збитків від маніпуляцій оракулами у 2024 році, MaxFi відхиляє транзакції при збої TWAP.

🧪 Методологія тестування

Наші смарт-контракти проходять ретельне багаторівневе тестування для забезпечення надійності та безпеки.

448+

Unit та fork-тести

Комплексне покриття тестами для всіх функцій контрактів та граничних випадків

10

Invariant-тести

Тести властивостей, що перевіряють критичні аспекти безпеки при будь-якій послідовності операцій

40K+

Рандомізованих викликів

Invariant-тести виконують ~40,000 рандомізованих викликів функцій для пошуку граничних випадків

Перевірені інваріанти

Комісії за результат ніколи не перевищують 50% максимуму
Реферальні комісії ніколи не перевищують комісії протоколу
Ширина діапазону позицій залишається в межах
Затримки ребалансування залишаються в межах 0-7 днів
Treasury встановлено, коли комісії активні
Діапазони tick завжди валідні
Власність позицій залишається послідовною
Зміни ставок комісій дотримуються обмежень ±500 bps / 6 год
Мітки часу депозитів є валідними
Внутрішній облік відповідає очікуваному стану

🛡️ Стійкість до експлойтів

Перевірено проти відомих векторів DeFi-атак 2024-2026 років ($2B+ збитків проаналізовано).

Reentrancy: nonReentrant на всіх точках входу + прапорці reentrancy тільки для читання
Маніпуляція оракулами: TWAP з hard revert — ніколи не повертається до спот-ціни
Flash Loan атаки: 1-хвилинний час утримання + TWAP оракул (не маніпулюється в одному блоці)
MEV / Sandwich: Архітектура без swap — немає swap, нічого sandwich-ити
Інфляція першого депозитора: NFT-позиції для кожного користувача — без спільного vault для інфляції
Donation-атаки: Без обмінного курсу ERC-4626 для маніпулювання
Контроль доступу: Ownable2Step + onlyVault + onlyAuthorized на всіх адмін-функціях
Колізія storage проксі: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 Про наші аудити безпеки

Наші смарт-контракти пройшли 30 ітерацій аудиту з використанням стандартних методологій, включаючи OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 вимог), SWC Registry (SWC-100 до SWC-136) та аналіз 15+ великих DeFi-експлойтів 2024-2026 років загалом на $2B+ збитків.

Методологія базується на фреймворках аудиту Trail of Bits, OpenZeppelin, Cyfrin та Spearbit. Всі 22 файли Solidity (~6,500 рядків) перевірені рядок за рядком через кілька ітерацій з прогресивним виправленням усіх знайдених проблем.

Примітка про прозорість: Ці аудити проводилися з використанням інструментів аналізу безпеки на основі AI, а не традиційною сторонньою аудиторською фірмою. Хоча методологія є ретельною та комплексною, ми плануємо замовити аудит у відомій фірмі безпеки в міру зростання протоколу. Завжди проводьте власне дослідження та вкладайте лише те, що можете дозволити собі втратити.

Реалізовані функції безпеки

Дизайн без swap

Жодних обмінів токенів під час ребалансування — усуває MEV, sandwich-атаки та прослизання

NFT-позиції для кожного користувача

Кожен користувач володіє своїм LP NFT — без спільного vault, без атак інфляції

TWAP оракул (Hard Revert)

5-хвилинний TWAP без повернення до спот-ціни — запобігає маніпуляції оракулами

ReentrancyGuard

Всі функції зміни стану захищені від reentrancy-атак

Ownable2Step

Двоетапна передача власності запобігає випадковому блокуванню на всіх контрактах

Обмеження ставки комісій

Комісії можуть змінюватися лише на ±5% за 6 годин — мінімум 42 години для досягнення максимуму

24-годинні Timelock

Зміни Treasury та staking manager вимагають 24-годинного timelock

Pausable

Можливість екстреної зупинки для реагування на інциденти

SafeERC20

Безпечні патерни трансферу токенів для всіх операцій ERC20

Захист від Flash Loan

1-хвилинний мінімальний час утримання запобігає експлойтам flash loan

Ліміти позицій

Налаштовувані ліміти запобігають gas griefing (500/користувач, 100K загалом)

Захист від Read-Only Reentrancy

Прапорці виведення в reward-адаптерах запобігають експлойтам view-функцій

Звіти аудиту

Розгорнуті контракти (Base Mainnet)

Всі 15 контрактів верифіковано на BaseScan — скомпільовано з solc 0.8.33, детерміністичні via_ir збірки

КонтрактАдреса
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Повідомити про проблему безпеки

Знайшли вразливість? Ми серйозно ставимося до безпеки та цінуємо відповідальне розкриття. Зв'яжіться з нами через будь-який з цих каналів:

Майбутні плани безпеки

  • Замовити аудит у визнаній фірмі безпеки (Trail of Bits, OpenZeppelin тощо)
  • Запустити формальну програму bug bounty з нагородами
  • Додати вимогу multi-sig для оновлень протоколу

Важливо: Незважаючи на наші заходи безпеки, всі DeFi протоколи несуть притаманні ризики. Помилки смарт-контрактів, економічні експлойти та непередбачені вразливості можуть призвести до втрати коштів. Ніколи не вкладайте більше, ніж можете дозволити собі втратити. Будь ласка, прочитайте наше повне розкриття ризиків перед використанням MaxFi.