پاداش باگ
محدوده افشای مسئول و راهنمای تریاژ تأثیر اقتصادی برای تحقیقات امنیتی Avana.
نمای کلی
Avana Bug Bounty افشای مسئولانه در سراسر قراردادها، سیستمهای ریسک و زیرساختهای پشتیبانی را پوشش میدهد که میتواند بر وجوه کاربر یا پرداخت بدهی پروتکل تأثیر بگذارد.
از آنجایی که Avana از موقعیتهای نقدینگی AMM به عنوان وثیقه استفاده میکند، دامنه شامل اشکالات مستقیم قرارداد و شکستهایی است که نقدینگی، قیمتگذاری یا وضعیت بازار میتواند به ارزش وثیقه بد یا انحلالهای شکسته تبدیل شود.
شدت ابتدا اقتصادی است:پاداشها قابلیت بهرهبرداری و نتایجی مانند از دست دادن وجوه، ورشکستگی، بدهی بد، یا قیمتگذاری نادرست وثیقه سیستمی را دنبال میکنند، نه تنها اینکه تغییر کد چقدر بزرگ به نظر میرسد.
دامنه و معماری سیستم
دامنه به زیر سیستمهایی تقسیم میشود تا محققان بتوانند یافتهها را به بخشی از پشته که واقعاً تهدید میکند ترسیم کنند: وامدهی اصلی، ارزشگذاری LP، حاکمیت و مدیریت، یا ادغامهای خارج از زنجیره.
برنامه A - وام اصلی
موتور اعتبار اولیه را پوشش می دهد که در آن یکپارچگی حسابداری، وثیقه و اجرای انحلال به طور مستقیم از وجوه کاربر محافظت می کند.
شامل
- سپرده گذاری / برداشت جریان
- منطق قرض گرفتن / بازپرداخت
- عامل سلامت و بهره تعهدی
- ذخیره حسابداری و بدهی ضرابخانه / رایت
- اجرای هسته انحلال و درپوش
ریسکهای اصلی
- سرقت وجوه کاربران
- ورشکستگی رزرو
- استقراض کم وثیقه
- بازپرداخت، برداشت یا انحلال مسدود شده است
برنامه B - LP وثیقه و ارزش گذاری
سیستم ارزشگذاری خاص Avana را برای اعتبار با پشتوانه LP، از جمله نحوه قیمتگذاری موقعیتهای LP، وزندهی به ریسک، و تست استرس تحت شرایط نوسان بازار را پوشش میدهد.
شامل
- LP token onboarding logic
- تخصیص فاکتور وثیقه برای موقعیت های LP
- LP share pricing and oracle integration
- رسیدگی به موقعیت نقدینگی متمرکز
- موارد لبه در هنگام عدم تعادل، depegs، نقدینگی کم، یا حالت های اوراکل کهنه
ریسکهای اصلی
- ارزش گذاری بیش از حد وثیقه LP
- دستکاری اوراکل بدهی بد را ممکن می کند
- انحلال ناعادلانه از قیمت گذاری پایین
- مسیرهای اکسپلویت بازگشتی در برابر وثیقه LP با قیمت نادرست
چرا مهم است: بالاترین سقف شدت: قیمت گذاری نادرست LP می تواند بدهی بد، ورشکستگی، یا انحلال ناعادلانه را بدون تخلیه قرارداد کلاسیک ایجاد کند.
برنامه C - زیرساخت حاکمیت، مدیریت و پروتکل
سطوح کنترل ممتازی را پوشش می دهد که می توانند پارامترها را تغییر دهند، قراردادها را ارتقا دهند، عملیات را متوقف کنند، یا دارایی های متعلق به پروتکل را تغییر مسیر دهند.
شامل
- مجری حاکمیت و قفل زمانی
- مکانیسم های مدیریت نقش و ارتقاء
- مکث / نقش های نگهبان
- سیستم های مدیریت پارامتر
- قراردادهای خزانه داری، جمع آوری کننده و اتوماسیون ممتاز
ریسکهای اصلی
- اقدام ادمین غیر مجاز
- ارتقاء ربودن
- خرابی پارامتر
- تصاحب حاکمیت یا از دست دادن خزانه
برنامه D - Offchain / سطوح یکپارچه سازی
سیستمهای پشتیبانی را پوشش میدهد که به خطر افتادن آنها میتواند بر عملیات پروتکل قابل اعتماد، تعاملات کاربر یا رفتار نگهبان تأثیر بگذارد.
شامل
- ربات های نمایه سازی یا انحلال توسط Avana نگهداری می شوند
- مفروضات نگهبان و رله های اوراکل
- SDK logic that can induce unsafe interactions
- API های میزبانی شده که در مسیرهای حیاتی ایمنی استفاده می شوند
- مشکلات فرانت اند با پیامدهای مستقیم خطر کیف پول
ریسکهای اصلی
- ساخت تراکنش مخرب
- انحلال یا مسیرهای رله اوراکل به خطر افتاده است
- از دست دادن سرمایه کاربر از طریق ادغام های قابل اعتماد
- قطعی های عملیاتی که اقدامات حیاتی را متوقف می کند
زیرسیستمها بهطور جداگانه تریاژ میشوند، اما تأثیر هنوز در سطح پرداخت بدهی، ایمنی صندوق کاربر، یکپارچگی انحلال و ریسک پروتکل مربوطه امتیازدهی میشود.
فلسفه شدت
نمرات آسیب پذیری عمومی در اینجا روش اصلی رتبه بندی نیست. یافته ها بر اساس مسیرهای بهره برداری معتبر و بر اساس نتایج اقتصادی که می توانند ایجاد کنند، مورد قضاوت قرار می گیرند.
بحرانی
از دست دادن مستقیم یا غیرمستقیم وجوه، ایجاد بدهی بد، ورشکستگی پروتکل، یا دستکاری سیستمی در ارزیابی وثیقه.
بالا
آسیب معنی دار اما محدود، مانند رفتار انحلال نادرست، دور زدن جزئی کنترل های ریسک، یا شکست های حسابداری محدود.
متوسط / پایین
یافتههای با تأثیر محدود، تناقضات حاشیهای، مسائل منطقی غیر بحرانی، یا آسیبپذیریها بدون مسیری معتبر برای آسیبهای اقتصادی عمده.
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
