メインコンテンツにスキップ

バグバウンティ

Avana のセキュリティリサーチに関する責任ある開示の範囲および経済的影響のトリアージガイダンス。

概要

Avana バグ報奨金は、ユーザー資金やプロトコルの支払能力に影響を与える可能性のある契約、リスクシステム、及び関連インフラ全体における適切な開示を対象としています。

AvanaはAMMの流動性ポジションを担保として使用するため、対象範囲には直接的な契約のバグだけでなく、流動性、価格、または市場の状態が不良担保価値や破綻した清算に変わる可能性のある失敗も含まれます。

深刻度は経済影響を最優先:報酬は、コードの変更の大きさだけでなく、資金の損失、破産、不良債権、またはシステム上の担保の誤評価などの脆弱性や結果を追跡します。

対象範囲とシステムアーキテクチャ

スコープはサブシステムに分割されており、研究者は発見が実際に脅かすスタックの部分(コアレンディング、LPの評価、ガバナンスと管理、またはオフチェーン統合)にマッピングできます。

プログラム A — コアレンディング

会計の整合性、担保化、清算の実行がユーザー資金を直接保護する主要な信用エンジンをカバーします。

含むもの

  • 預け入れ / 引き出しフロー
  • 借入 / 返済ロジック
  • ヘルスファクターと利息発生
  • 準備金会計と債務のミント / バーン
  • 清算のコア実行とキャップ

主なリスク

  • ユーザー資金の盗難
  • 準備金の債務超過
  • 過少担保借入
  • 返済・引き出し・清算の妨害

プログラム B — LP 担保と評価

LP担保信用のAvana固有の評価システムをカバーし、LPポジションの価格設定、リスクウェイト、及び変動の激しい市場条件下でのストレステストの方法を含みます。

最高感度

含むもの

  • LP token onboarding logic
  • LPポジションの担保係数の割り当て
  • LP share pricing and oracle integration
  • 集中流動性ポジションの管理
  • 不均衡、デペグ、流動性不足、または古いオラクル状態の際のエッジケース

主なリスク

  • LP 担保の過大評価
  • 不良債権を可能にするオラクル操作
  • 過小評価による不当な清算
  • 誤評価されたLP担保に対する再帰的なエクスプロイト経路

なぜ重要か: 最高重大度上限:LP の誤価格設定は、従来の契約枯渇なしに不良債権、支払不能、または不公正な清算を引き起こす可能性があります。

プログラム C — ガバナンス、管理、プロトコル基盤

パラメータを変更したり、契約をアップグレードしたり、操作を一時停止したり、プロトコル所有の資産を再割り当てしたりできる特権的な管理対象をカバーします。

含むもの

  • ガバナンス実行者とタイムロック
  • 役割管理およびアップグレード可能性のメカニズム
  • 一時停止 / 保護者の役割
  • パラメータ管理システム
  • 財務、省収者、および特権的自動化契約

主なリスク

  • 不正な管理者の操作
  • アップグレードのハイジャック
  • パラメータ破損
  • ガバナンスの掌握または財務の損失

プログラム D — オフチェーン / 統合面

信頼されたプロトコルの操作、ユーザーのやり取り、またはキーパーの動作に影響を与える可能性のある侵害のある支援システムを対象としています。

含むもの

  • Avanaによって運用されるインデックス作成または清算ボット
  • キーパーの仮定とオラクルリレー
  • SDK logic that can induce unsafe interactions
  • 安全性に関わる経路で使用されるホスト型API
  • フロントエンドの問題による直接的なウォレットリスクの影響

主なリスク

  • 悪意のある取引の構築
  • 危殆化した清算またはオラクル中継経路
  • 信頼された統合を通じたユーザー資金の損失
  • 重要な作業を停止させる運用停止

サブシステムは個別にトリアージされますが、影響は依然としてソルベンシー、ユーザー資金の安全性、清算の健全性、および関連プロトコルリスクにわたって評価されます。

深刻度の考え方

ここでの主要なランキング方法は一般的な脆弱性スコアではありません。発見事項は、信頼できるエクスプロイト経路と、それによって生み出される経済的成果によって判断されます。

Critical

直接的または間接的な資金損失、不良債権の発生、プロトコルの支払不能、または担保評価の体系的操作。

High

意味のあるが限定された損害、例えば不適切な清算行動、リスク管理の部分的な回避、または限定的な会計上の失敗など。

Medium / Low

影響が限定的な所見、エッジケースでの不整合、重大ではない論理上の問題、または重大な経済的損害に至る信頼できる経路がない脆弱性。

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.