Bug Bounty
Responsible-Disclosure-Scope und Triage-Guidance nach wirtschaftlichem Impact für Avana Security Research.
Überblick
Das Avana Bug Bounty deckt Responsible Disclosure über Contracts, Risikosysteme und unterstützende Infrastruktur ab, die Nutzerfonds oder Protokollsolvenz betreffen können.
Weil Avana AMM-Liquiditätspositionen als Collateral nutzt, umfasst der Scope sowohl direkte Contract-Bugs als auch Failures, bei denen Liquidität, Pricing oder Marktstate zu schlechtem Collateral-Wert oder gebrochenen Liquidationen werden können.
Severity ist zuerst wirtschaftlich:Rewards folgen Exploitability und Outcomes wie Fondsverlust, Insolvenz, Bad Debt oder systemischem Collateral-Mispricing — nicht nur, wie groß die Codeänderung aussieht.
Scope & Systemarchitektur
Scope ist in Subsysteme geteilt, damit Researcher ein Finding dem Teil des Stacks zuordnen können, den es tatsächlich bedroht: Core Lending, LP-Bewertung, Governance und Admin oder Offchain-Integrationen.
Programm A - Core Lending
Deckt die primäre Credit-Engine ab, wo Buchhaltungsintegrität, Collateralization und Liquidationsausführung Nutzerfonds direkt schützen.
Umfasst
- Deposit-/Withdraw-Flows
- Borrow-/Repay-Logik
- Gesundheitsfaktor und Zinsaccrual
- Reservebuchhaltung und Debt Mint/Burn
- Liquidations-Kernausführung und Caps
Primäre Risiken
- Diebstahl von Nutzerfonds
- Reserve-Insolvenz
- Unterbesichertes Ausleihen
- Blockierte Rückzahlungen, Abhebungen oder Liquidationen
Programm B - LP-Collateral & Bewertung
Deckt das Avana-spezifische Bewertungssystem für LP-besicherten Credit ab — wie LP-Positionen bepreist, risikogewichtet und unter volatilen Marktbedingungen gestresst werden.
Umfasst
- LP token onboarding logic
- Zuweisung von Collateral Factors für LP-Positionen
- LP share pricing and oracle integration
- Handling von Concentrated-Liquidity-Positionen
- Edge Cases bei Imbalance, Depegs, niedriger Liquidität oder stale Oracle-Zuständen
Primäre Risiken
- Überbewertung von LP-Collateral
- Oracle-Manipulation, die Bad Debt ermöglicht
- Unfaire Liquidation durch Unterbewertung
- Rekursive Exploit-Pfade gegen falsch bepreistes LP-Collateral
Warum es zählt: Oberste Severity-Grenze: LP-Mispricing kann Bad Debt, Insolvenz oder unfaire Liquidationen erzeugen — ohne klassischen Contract-Drain.
Programm C - Governance, Admin und Protokollinfrastruktur
Deckt privilegierte Control Surfaces ab, die Parameter ändern, Contracts upgraden, Betrieb pausieren oder protokoll-eigene Assets umleiten können.
Umfasst
- Governance Executor und Timelock
- Rollenmanagement und Upgradeability-Mechanismen
- Pause-/Guardian-Rollen
- Parameter-Admin-Systeme
- Treasury-, Collector- und privilegierte Automation-Contracts
Primäre Risiken
- Unbefugte Admin-Aktion
- Upgrade-Hijack
- Parameter-Korruption
- Governance-Übernahme oder Treasury-Verlust
Programm D - Offchain-/Integrationsflächen
Deckt unterstützende Systeme ab, deren Kompromittierung vertrauenswürdige Protokolloperationen, Nutzerinteraktionen oder Keeper-Verhalten beeinflussen kann.
Umfasst
- Von Avana gepflegte Indexing- oder Liquidations-Bots
- Keeper-Annahmen und Oracle-Relays
- SDK logic that can induce unsafe interactions
- Gehostete APIs in sicherheitskritischen Pfaden
- Frontend-Issues mit direkten Wallet-Risikofolgen
Primäre Risiken
- Bösartige Transaktionskonstruktion
- Kompromittierte Liquidations- oder Oracle-Relay-Pfade
- Nutzerfondsverlust über vertrauenswürdige Integrationen
- Operative Ausfälle, die kritische Aktionen einfrieren
Subsysteme werden getrennt triagiert, Impact aber weiter über Solvenz, Nutzerfondssicherheit, Liquidationsintegrität und verwandtes Protokollrisiko bewertet.
Severity-Philosophie
Generische Vulnerability-Scores sind hier nicht die Hauptrangmethode. Findings werden nach glaubwürdigen Exploit-Pfaden und dem wirtschaftlichen Outcome bewertet, den sie erzeugen können.
Critical
Direkter oder indirekter Fondsverlust, Entstehung von Bad Debt, Protokollinsolvenz oder systemische Manipulation der Collateral-Bewertung.
High
Bedeutsamer, aber begrenzter Schaden — etwa falsches Liquidationsverhalten, teilweiser Bypass von Risikokontrollen oder enthaltene Buchhaltungsfehler.
Medium / Low
Findings mit begrenztem Impact, Edge-Case-Inkonsistenzen, nicht-kritische Logikissues oder Schwachstellen ohne glaubwürdigen Pfad zu großem wirtschaftlichem Schaden.
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
