Valves Security
ĐỐI TÁC KIỂM TOÁN

Đã được kiểm toán bởi Valves Security

Valves Security là một trong những công ty bảo mật hàng đầu trong ngành. Chúng tôi cũng đã được kiểm toán bởi nhiều nhà nghiên cứu độc lập và các nhóm white hat, cùng với nhiều cuộc kiểm toán bên thứ ba khác sắp tới.

Truy cập Valves Security

Bảo mật

Minh bạch về cách chúng tôi bảo vệ tiền của bạn

TRẠNG THÁI KIỂM TOÁN BẢO MẬT

Kiểm toán bảo mật toàn diện V30 hoàn tất

Kiểm toán mới nhất: 16 tháng 2, 2026 — 22 file Solidity, ~6,500 dòng đã xem xét

0
Nghiêm trọng
0
Cao
0
Trung bình
8
Thấp (Chấp nhận)
448+
Test đạt
30
Vòng kiểm toán
16
Hợp đồng đã triển khai

🏗️ Bảo mật kiến trúc

Kiến trúc của MaxFi loại bỏ toàn bộ các lớp tấn công DeFi từ thiết kế, không chỉ bằng cách thêm biện pháp bảo vệ.

Thiết kế không swap

Không swap token khi tái cân bằng. Điều này loại bỏ khai thác MEV, tấn công sandwich, và trượt giá — lớp lỗ hổng tốn kém nhất trong DeFi (hơn $1.2 tỷ riêng năm 2024).

Vị thế NFT theo người dùng

Mỗi người dùng sở hữu NFT thanh khoản tập trung riêng. Không có pool chung, không có tỷ giá để thao túng. Loại bỏ toàn bộ lớp tấn công vault ERC-4626 (lạm phát, quyên góp, làm tròn).

TWAP với đảo chiều cứng

Giao thức KHÔNG BAO GIỜ quay về giá spot có thể bị thao túng. Khác với các giao thức gây thiệt hại hơn $52 triệu do thao túng oracle năm 2024, MaxFi đảo chiều khi TWAP lỗi.

🧪 Phương pháp kiểm thử

Hợp đồng thông minh trải qua kiểm thử nhiều lớp nghiêm ngặt để đảm bảo độ tin cậy và bảo mật.

448+

Test đơn vị & Fork

Phạm vi test toàn diện cho tất cả hàm và trường hợp biên

10

Test bất biến

Test dựa trên thuộc tính xác minh các thuộc tính bảo mật quan trọng duy trì trong mọi chuỗi thao tác

40K+

Lệnh gọi ngẫu nhiên

Test bất biến thực hiện ~40,000 lệnh gọi hàm ngẫu nhiên để tìm trường hợp biên

Bất biến đã xác minh

Phí hiệu suất không bao giờ vượt quá 50% tối đa
Phí giới thiệu không bao giờ vượt phí giao thức
Độ rộng phạm vi vị thế luôn trong giới hạn
Thời gian chờ tái cân bằng trong giới hạn 0-7 ngày
Kho bạc được đặt khi phí hoạt động
Phạm vi tick luôn hợp lệ
Quyền sở hữu vị thế nhất quán
Thay đổi tỷ lệ phí tuân thủ ±500 bps / 6 giờ hồi
Dấu thời gian nạp hợp lệ
Sổ sách nội bộ khớp trạng thái dự kiến

🛡️ Khả năng chống khai thác

Đã xác minh chống các vector tấn công DeFi đã biết từ 2024-2026 (hơn $2 tỷ thiệt hại đã phân tích).

Tái nhập: nonReentrant trên tất cả điểm vào + cờ tái nhập chỉ đọc
Thao túng Oracle: TWAP với đảo chiều cứng — không bao giờ quay về giá spot
Tấn công Flash Loan: Thời gian giữ tối thiểu 1 phút + oracle TWAP (không thể thao túng trong 1 block)
MEV / Sandwich: Kiến trúc không swap — không swap nghĩa là không có gì để sandwich
Lạm phát người nạp đầu tiên: Vị thế NFT theo người dùng — không có vault chung để lạm phát
Tấn công quyên góp: Không có tỷ giá ERC-4626 để thao túng
Kiểm soát truy cập: Ownable2Step + onlyVault + onlyAuthorized trên tất cả hàm quản trị
Va chạm bộ nhớ Proxy: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 Về kiểm toán bảo mật

Hợp đồng thông minh đã trải qua 30 vòng kiểm toán sử dụng phương pháp tiêu chuẩn ngành bao gồm OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 yêu cầu), SWC Registry (SWC-100 đến SWC-136), và phân tích hơn 15 vụ khai thác DeFi lớn từ 2024-2026 với tổng thiệt hại hơn $2 tỷ.

Phương pháp được tham khảo từ các khung kiểm toán của Trail of Bits, OpenZeppelin, Cyfrin, và Spearbit. Tất cả 22 file Solidity (~6,500 dòng) đã được xem xét từng dòng qua nhiều vòng với khắc phục tuần tự tất cả vấn đề phát hiện.

Lưu ý minh bạch: Các kiểm toán này được thực hiện bằng công cụ phân tích bảo mật AI, không phải công ty kiểm toán bên thứ ba truyền thống. Dù phương pháp nghiêm ngặt và toàn diện, chúng tôi có kế hoạch thuê công ty bảo mật uy tín kiểm toán khi giao thức phát triển. Luôn tự nghiên cứu và chỉ nạp số tiền bạn có thể chấp nhận mất.

Tính năng bảo mật đã triển khai

Thiết kế không swap

Không swap token khi tái cân bằng — loại bỏ MEV, tấn công sandwich, và trượt giá

Vị thế NFT theo người dùng

Mỗi người dùng sở hữu NFT LP riêng — không vault chung, không tấn công lạm phát

Oracle TWAP (Đảo chiều cứng)

TWAP 5 phút không quay về giá spot — ngăn thao túng oracle

ReentrancyGuard

Tất cả hàm thay đổi trạng thái được bảo vệ chống tấn công tái nhập

Ownable2Step

Chuyển quyền sở hữu hai bước ngăn khóa vĩnh viễn trên tất cả hợp đồng

Giới hạn tỷ lệ phí

Phí chỉ có thể thay đổi ±5% mỗi 6 giờ — tối thiểu 42 giờ để đạt mức tối đa

Khóa thời gian 24 giờ

Thay đổi kho bạc và quản lý staking yêu cầu khóa thời gian 24 giờ

Có thể tạm dừng

Khả năng dừng khẩn cấp cho ứng phó sự cố

SafeERC20

Mẫu chuyển token an toàn cho tất cả thao tác ERC20

Bảo vệ Flash Loan

Thời gian giữ tối thiểu 1 phút ngăn khai thác flash loan

Giới hạn vị thế

Giới hạn có thể cấu hình ngăn tấn công gas griefing (500/người dùng, 100K tổng)

Bảo vệ tái nhập chỉ đọc

Cờ rút trong adapter phần thưởng ngăn khai thác hàm view

Báo cáo kiểm toán

Hợp đồng đã triển khai (Base Mainnet)

Tất cả 16 hợp đồng đã xác minh trên BaseScan — biên dịch với solc 0.8.33, bản dựng via_ir xác định

Hợp đồngĐịa chỉ
MaxFi Vault (Proxy)0x7d27cdfb...fd2afd55
MaxFi Vault Implementation0x359f90ee...06822d28
ProxyAdmin0x7885d796...25f486cb
AdminSatellite0xebae1f42...8e53ee36
StakingManager0x4994743d...81020638
FeeTransferHelper0xccbfba20...f02cced2
ReferralTracker0xe0cf9756...03ec8aad
ViewHelper0x28649062...d3ce18bd
KeepersHelper0x6cbfdf01...9f90b114
TreasurySplitter0xef9b9e02...957d9d98
UniswapV3Adapter0xca4cf963...b4debabd
AerodromePositionAdapter0x0aedeed5...559794d1
AerodromeRewardAdapter0xbb8ea00a...a264375a
PancakeSwapPositionAdapter0xad35ec92...edbf0a71
PancakeSwapRewardAdapter0x346cb3db...0ab08912

🐛 Báo cáo vấn đề bảo mật

Phát hiện lỗ hổng? Chúng tôi coi trọng bảo mật và đánh giá cao việc tiết lộ có trách nhiệm. Liên hệ qua các kênh sau:

Kế hoạch bảo mật tương lai

  • Thuê kiểm toán từ công ty bảo mật uy tín (Trail of Bits, OpenZeppelin, v.v.)
  • Ra mắt chương trình bug bounty chính thức với phần thưởng
  • Thêm yêu cầu multi-sig cho nâng cấp giao thức

Quan trọng: Dù có các biện pháp bảo mật, tất cả giao thức DeFi đều có rủi ro vốn có. Lỗi hợp đồng thông minh, khai thác kinh tế, và lỗ hổng không lường trước có thể dẫn đến mất vốn. Không bao giờ nạp nhiều hơn số bạn có thể chấp nhận mất. Vui lòng đọc đầy đủ thông tin rủi ro trước khi sử dụng MaxFi.