Bug Bounty
Avana सुरक्षा अनुसंधान के लिए जिम्मेदार प्रकटीकरण दायरा और आर्थिक-प्रभाव ट्राइएज मार्गदर्शन।
सिंहावलोकन
Avana Bug Bounty अनुबंधों, जोखिम प्रणालियों और सहायक बुनियादी ढांचे में जिम्मेदार प्रकटीकरण को कवर करता है जो उपयोगकर्ता फंड या प्रोटोकॉल सॉल्वेंसी को प्रभावित कर सकता है।
क्योंकि Avana संपार्श्विक के रूप में AMM तरलता स्थिति का उपयोग करता है, दायरे में प्रत्यक्ष अनुबंध बग और विफलताएं दोनों शामिल हैं जहां तरलता, मूल्य निर्धारण, या बाजार की स्थिति को खराब संपार्श्विक मूल्य या टूटे हुए परिसमापन में बदल दिया जा सकता है।
गंभीरता पहले आर्थिक है:पुरस्कार शोषण क्षमता और फंड हानि, दिवालियापन, खराब ऋण, या प्रणालीगत संपार्श्विक गलत मूल्य निर्धारण जैसे परिणामों को ट्रैक करते हैं, न कि केवल कोड परिवर्तन कितना बड़ा दिखता है।
स्कोप और सिस्टम आर्किटेक्चर
स्कोप को उप-प्रणालियों में विभाजित किया गया है ताकि शोधकर्ता किसी खोज को स्टैक के उस हिस्से में मैप कर सकें जो वास्तव में खतरे में है: कोर उधार, LP मूल्यांकन, शासन और प्रशासन, या ऑफचेन एकीकरण।
प्रोग्राम ए - कोर लेंडिंग
प्राथमिक क्रेडिट इंजन को कवर करता है जहां लेखांकन अखंडता, संपार्श्विककरण और परिसमापन निष्पादन सीधे उपयोगकर्ता निधि की रक्षा करता है।
शामिल है
- जमा/निकासी प्रवाह
- उधार लो/चुकाओ तर्क
- स्वास्थ्य कारक और ब्याज उपार्जन
- आरक्षित लेखांकन और ऋण टकसाल / जला
- परिसमापन कोर निष्पादन और कैप्स
प्राथमिक जोखिम
- उपयोगकर्ता निधि की चोरी
- दिवालियेपन को सुरक्षित रखें
- असंपार्श्विक उधार
- अवरुद्ध पुनर्भुगतान, निकासी, या परिसमापन
प्रोग्राम बी - LP संपार्श्विक एवं मूल्यांकन
LP समर्थित क्रेडिट के लिए Avana-विशिष्ट मूल्यांकन प्रणाली को कवर करता है, जिसमें अस्थिर बाजार स्थितियों के तहत LP पदों की कीमत, जोखिम-भारित और तनाव-परीक्षण कैसे किया जाता है।
शामिल है
- LP token onboarding logic
- LP पदों के लिए संपार्श्विक कारक असाइनमेंट
- LP share pricing and oracle integration
- केंद्रित तरलता स्थिति प्रबंधन
- असंतुलन, गिरावट, कम तरलता, या बासी ओरेकल स्थिति के दौरान किनारे के मामले
प्राथमिक जोखिम
- LP संपार्श्विक का अधिमूल्यांकन
- खराब ऋण को सक्षम करने के लिए ओरेकल हेरफेर
- कम मूल्य निर्धारण से अनुचित परिसमापन
- गलत मूल्य वाले LP संपार्श्विक के विरुद्ध पुनरावर्ती शोषण पथ
यह क्यों मायने रखता है: उच्चतम गंभीरता सीमा: LP गलत मूल्य निर्धारण क्लासिक अनुबंध समाप्ति के बिना खराब ऋण, दिवालियापन, या अनुचित परिसमापन पैदा कर सकता है।
प्रोग्राम सी - शासन, प्रशासन और प्रोटोकॉल इन्फ्रास्ट्रक्चर
विशेषाधिकार प्राप्त नियंत्रण सतहों को कवर करता है जो मापदंडों को बदल सकता है, अनुबंधों को अपग्रेड कर सकता है, संचालन रोक सकता है, या प्रोटोकॉल-स्वामित्व वाली संपत्तियों को पुनर्निर्देशित कर सकता है।
शामिल है
- शासन निष्पादक और टाइमलॉक
- भूमिका प्रबंधन और उन्नयन योग्यता तंत्र
- विराम/अभिभावक भूमिकाएँ
- पैरामीटर एडमिन सिस्टम
- ट्रेजरी, कलेक्टर और विशेषाधिकार प्राप्त स्वचालन अनुबंध
प्राथमिक जोखिम
- अनधिकृत व्यवस्थापक कार्रवाई
- अपग्रेड हाईजैक
- पैरामीटर भ्रष्टाचार
- शासन का अधिग्रहण या राजकोष की हानि
प्रोग्राम डी - ऑफचेन/एकीकरण सतहें
सहायक प्रणालियों को कवर करता है जिनका समझौता विश्वसनीय प्रोटोकॉल संचालन, उपयोगकर्ता इंटरैक्शन या कीपर व्यवहार को प्रभावित कर सकता है।
शामिल है
- अनुक्रमण या परिसमापन बॉट Avana द्वारा बनाए रखा जाता है
- कीपर धारणाएँ और ओरेकल रिले
- SDK logic that can induce unsafe interactions
- सुरक्षा-महत्वपूर्ण पथों में उपयोग किए जाने वाले होस्ट किए गए एपीआई
- प्रत्यक्ष वॉलेट-जोखिम परिणामों के साथ फ्रंटएंड मुद्दे
प्राथमिक जोखिम
- दुर्भावनापूर्ण लेनदेन निर्माण
- समझौता परिसमापन या ओरेकल रिले पथ
- विश्वसनीय एकीकरणों के माध्यम से उपयोगकर्ता निधि की हानि
- परिचालन संबंधी रुकावटें जो महत्वपूर्ण कार्यों को रोक देती हैं
सबसिस्टम को अलग से ट्राइएज किया जाता है, लेकिन सॉल्वेंसी, उपयोगकर्ता फंड सुरक्षा, परिसमापन अखंडता और संबंधित प्रोटोकॉल जोखिम पर प्रभाव अभी भी स्कोर किया जाता है।
गंभीरता दर्शन
सामान्य भेद्यता स्कोर यहां मुख्य रैंकिंग पद्धति नहीं है। निष्कर्षों का मूल्यांकन विश्वसनीय शोषण पथों और उनके द्वारा बनाए जा सकने वाले आर्थिक परिणामों के आधार पर किया जाता है।
गंभीर
प्रत्यक्ष या अप्रत्यक्ष निधि हानि, खराब ऋण का निर्माण, प्रोटोकॉल दिवालियापन, या संपार्श्विक मूल्यांकन में प्रणालीगत हेरफेर।
ऊँचा
सार्थक लेकिन सीमित क्षति, जैसे गलत परिसमापन व्यवहार, जोखिम नियंत्रण का आंशिक बायपास, या अंतर्निहित लेखांकन विफलताएँ।
मध्यम/निम्न
सीमित-प्रभाव वाले निष्कर्ष, किनारे-मामले की विसंगतियाँ, गैर-महत्वपूर्ण तर्क मुद्दे, या बड़े आर्थिक नुकसान के लिए विश्वसनीय मार्ग के बिना कमजोरियाँ।
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
