Saltar al contenido principal
logo de Avana

Bug Bounty

Alcance de divulgación responsable y guía de triaje por impacto económico para la investigación de seguridad de Avana.

Descripción general

El Bug Bounty de Avana cubre la divulgación responsable en contratos, sistemas de riesgo e infraestructura de soporte que puedan afectar fondos de usuarios o la solvencia del protocolo.

Como Avana usa posiciones de liquidez AMM como colateral, el alcance incluye tanto bugs directos de contratos como fallos en los que la liquidez, el pricing o el estado del mercado puedan convertirse en valor de colateral defectuoso o liquidaciones rotas.

La severidad es económica primero:las recompensas siguen la explotabilidad y resultados como pérdida de fondos, insolvencia, bad debt o mala valoración sistémica del colateral, no solo lo grande que parezca el cambio de código.

Alcance y arquitectura del sistema

El alcance se divide en subsistemas para que los investigadores puedan mapear un hallazgo a la parte del stack que realmente amenaza: core lending, valoración LP, gobernanza y admin, o integraciones offchain.

Programa A - Core Lending

Cubre el motor de crédito principal donde la integridad contable, la colateralización y la ejecución de liquidación protegen directamente los fondos de los usuarios.

Incluye

  • Flujos de depósito / retiro
  • Lógica de borrow / repay
  • Factor de salud y acumulación de intereses
  • Contabilidad de reservas y mint / burn de deuda
  • Ejecución central de liquidación y límites

Riesgos principales

  • Robo de fondos de usuarios
  • Insolvencia de reservas
  • Préstamo infracolateralizado
  • Reembolsos, retiros o liquidaciones bloqueados

Programa B - Colateral LP y valoración

Cubre el sistema de valoración específico de Avana para crédito respaldado por LP, incluido cómo se valoran, ponderan por riesgo y someten a stress test las posiciones LP bajo condiciones de mercado volátiles.

Mayor sensibilidad

Incluye

  • LP token onboarding logic
  • Asignación de factores de colateral para posiciones LP
  • LP share pricing and oracle integration
  • Manejo de posiciones de liquidez concentrada
  • Casos límite durante desequilibrios, depegs, baja liquidez o estados de oráculo obsoletos

Riesgos principales

  • Sobrevaloración del colateral LP
  • Manipulación de oráculos que habilita bad debt
  • Liquidación injusta por infravaloración
  • Rutas de exploit recursivas contra colateral LP mal valorado

Por qué importa: Techo de severidad más alto: la mala valoración del LP puede crear bad debt, insolvencia o liquidaciones injustas sin un drenaje clásico del contrato.

Programa C - Gobernanza, admin e infraestructura del protocolo

Cubre superficies de control privilegiado que pueden alterar parámetros, actualizar contratos, pausar operaciones o redirigir activos del protocolo.

Incluye

  • Ejecutor de gobernanza y timelock
  • Gestión de roles y mecanismos de upgradeability
  • Roles de pause / guardian
  • Sistemas de administración de parámetros
  • Contratos de treasury, collector y automatización privilegiada

Riesgos principales

  • Acción admin no autorizada
  • Secuestro de upgrades
  • Corrupción de parámetros
  • Toma de control de gobernanza o pérdida del treasury

Programa D - Superficies offchain / de integración

Cubre sistemas de soporte cuya compromiso puede influir en operaciones de confianza del protocolo, interacciones de usuarios o comportamiento de keepers.

Incluye

  • Bots de indexación o liquidación mantenidos por Avana
  • Supuestos de keepers y relays de oráculo
  • SDK logic that can induce unsafe interactions
  • APIs alojadas usadas en rutas críticas para la seguridad
  • Problemas de frontend con consecuencias directas de riesgo para la wallet

Riesgos principales

  • Construcción maliciosa de transacciones
  • Rutas comprometidas de liquidación o de relay de oráculo
  • Pérdida de fondos de usuarios a través de integraciones de confianza
  • Interrupciones operativas que congelan acciones críticas

Los subsistemas se trian por separado, pero el impacto sigue puntuándose frente a solvencia, seguridad de fondos de usuarios, integridad de liquidación y riesgo relacionado del protocolo.

Filosofía de severidad

Las puntuaciones genéricas de vulnerabilidad no son aquí el método principal de ranking. Los hallazgos se juzgan por rutas de exploit creíbles y por el resultado económico que pueden crear.

Critical

Pérdida directa o indirecta de fondos, creación de bad debt, insolvencia del protocolo o manipulación sistémica de la valoración del colateral.

High

Daño significativo pero acotado, como comportamiento incorrecto de liquidación, bypass parcial de controles de riesgo o fallos contables contenidos.

Medium / Low

Hallazgos de impacto limitado, inconsistencias de casos límite, problemas de lógica no críticos o vulnerabilidades sin una ruta creíble hacia un daño económico mayor.

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.