Bug Bounty
Alcance de divulgación responsable y guía de triaje por impacto económico para la investigación de seguridad de Avana.
Descripción general
El Bug Bounty de Avana cubre la divulgación responsable en contratos, sistemas de riesgo e infraestructura de soporte que puedan afectar fondos de usuarios o la solvencia del protocolo.
Como Avana usa posiciones de liquidez AMM como colateral, el alcance incluye tanto bugs directos de contratos como fallos en los que la liquidez, el pricing o el estado del mercado puedan convertirse en valor de colateral defectuoso o liquidaciones rotas.
La severidad es económica primero:las recompensas siguen la explotabilidad y resultados como pérdida de fondos, insolvencia, bad debt o mala valoración sistémica del colateral, no solo lo grande que parezca el cambio de código.
Alcance y arquitectura del sistema
El alcance se divide en subsistemas para que los investigadores puedan mapear un hallazgo a la parte del stack que realmente amenaza: core lending, valoración LP, gobernanza y admin, o integraciones offchain.
Programa A - Core Lending
Cubre el motor de crédito principal donde la integridad contable, la colateralización y la ejecución de liquidación protegen directamente los fondos de los usuarios.
Incluye
- Flujos de depósito / retiro
- Lógica de borrow / repay
- Factor de salud y acumulación de intereses
- Contabilidad de reservas y mint / burn de deuda
- Ejecución central de liquidación y límites
Riesgos principales
- Robo de fondos de usuarios
- Insolvencia de reservas
- Préstamo infracolateralizado
- Reembolsos, retiros o liquidaciones bloqueados
Programa B - Colateral LP y valoración
Cubre el sistema de valoración específico de Avana para crédito respaldado por LP, incluido cómo se valoran, ponderan por riesgo y someten a stress test las posiciones LP bajo condiciones de mercado volátiles.
Incluye
- LP token onboarding logic
- Asignación de factores de colateral para posiciones LP
- LP share pricing and oracle integration
- Manejo de posiciones de liquidez concentrada
- Casos límite durante desequilibrios, depegs, baja liquidez o estados de oráculo obsoletos
Riesgos principales
- Sobrevaloración del colateral LP
- Manipulación de oráculos que habilita bad debt
- Liquidación injusta por infravaloración
- Rutas de exploit recursivas contra colateral LP mal valorado
Por qué importa: Techo de severidad más alto: la mala valoración del LP puede crear bad debt, insolvencia o liquidaciones injustas sin un drenaje clásico del contrato.
Programa C - Gobernanza, admin e infraestructura del protocolo
Cubre superficies de control privilegiado que pueden alterar parámetros, actualizar contratos, pausar operaciones o redirigir activos del protocolo.
Incluye
- Ejecutor de gobernanza y timelock
- Gestión de roles y mecanismos de upgradeability
- Roles de pause / guardian
- Sistemas de administración de parámetros
- Contratos de treasury, collector y automatización privilegiada
Riesgos principales
- Acción admin no autorizada
- Secuestro de upgrades
- Corrupción de parámetros
- Toma de control de gobernanza o pérdida del treasury
Programa D - Superficies offchain / de integración
Cubre sistemas de soporte cuya compromiso puede influir en operaciones de confianza del protocolo, interacciones de usuarios o comportamiento de keepers.
Incluye
- Bots de indexación o liquidación mantenidos por Avana
- Supuestos de keepers y relays de oráculo
- SDK logic that can induce unsafe interactions
- APIs alojadas usadas en rutas críticas para la seguridad
- Problemas de frontend con consecuencias directas de riesgo para la wallet
Riesgos principales
- Construcción maliciosa de transacciones
- Rutas comprometidas de liquidación o de relay de oráculo
- Pérdida de fondos de usuarios a través de integraciones de confianza
- Interrupciones operativas que congelan acciones críticas
Los subsistemas se trian por separado, pero el impacto sigue puntuándose frente a solvencia, seguridad de fondos de usuarios, integridad de liquidación y riesgo relacionado del protocolo.
Filosofía de severidad
Las puntuaciones genéricas de vulnerabilidad no son aquí el método principal de ranking. Los hallazgos se juzgan por rutas de exploit creíbles y por el resultado económico que pueden crear.
Critical
Pérdida directa o indirecta de fondos, creación de bad debt, insolvencia del protocolo o manipulación sistémica de la valoración del colateral.
High
Daño significativo pero acotado, como comportamiento incorrecto de liquidación, bypass parcial de controles de riesgo o fallos contables contenidos.
Medium / Low
Hallazgos de impacto limitado, inconsistencias de casos límite, problemas de lógica no críticos o vulnerabilidades sin una ruta creíble hacia un daño económico mayor.
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
