Bug Bounty
Zakres responsible disclosure i wskazówki triage według impaktu ekonomicznego dla badań bezpieczeństwa Avana.
Przegląd
Avana Bug Bounty obejmuje responsible disclosure w kontraktach, systemach ryzyka i infrastrukturze wspierającej, które mogą wpływać na środki użytkowników lub wypłacalność protokołu.
Ponieważ Avana używa pozycji płynności AMM jako zabezpieczenia, zakres obejmuje zarówno bezpośrednie bugi kontraktów, jak i awarie, w których płynność, pricing lub stan rynku mogą zostać zamienione w złą wartość zabezpieczenia albo złamane likwidacje.
Severity jest najpierw ekonomiczne:nagrody śledzą exploitability i outcomes takie jak strata środków, niewypłacalność, bad debt lub systemowa błędna wycena zabezpieczenia — nie tylko to, jak duża wygląda zmiana w kodzie.
Zakres i architektura systemu
Zakres jest podzielony na subsystemy, żeby badacze mogli zmapować finding na tę część stacku, którą faktycznie zagroża: core lending, wycena LP, governance i admin albo integracje offchain.
Program A - Core Lending
Obejmuje główny silnik kredytu, w którym integralność księgowości, collateralization i egzekucja likwidacji bezpośrednio chronią środki użytkowników.
Obejmuje
- Przepływy wpłaty / wycofania
- Logika pożyczki / spłaty
- Współczynnik zdrowia i naliczanie odsetek
- Księgowość rezerw oraz mint / burn długu
- Core egzekucja likwidacji i capy
Główne ryzyka
- Kradzież środków użytkownika
- Niewypłacalność rezerw
- Pożyczanie niedostatecznie zabezpieczone
- Zablokowane spłaty, wycofania lub likwidacje
Program B - Zabezpieczenie LP i wycena
Obejmuje system wyceny Avana właściwy dla kredytu zabezpieczonego LP — w tym jak pozycje LP są wyceniane, ważone ryzykiem i stress-testowane w zmiennych warunkach rynku.
Obejmuje
- LP token onboarding logic
- Przypisywanie collateral factor dla pozycji LP
- LP share pricing and oracle integration
- Obsługa pozycji concentrated liquidity
- Przypadki brzegowe przy imbalance, depegach, niskiej płynności lub stale stanach oracle
Główne ryzyka
- Przewartościowanie zabezpieczenia LP
- Manipulacja oracle umożliwiająca bad debt
- Niesprawiedliwa likwidacja z niedowartościowania
- Rekurencyjne ścieżki exploita wobec źle wycenionego zabezpieczenia LP
Dlaczego to ma znaczenie: Najwyższy sufit severity: błędna wycena LP może tworzyć bad debt, niewypłacalność lub niesprawiedliwe likwidacje bez klasycznego drainu kontraktu.
Program C - Governance, Admin i infrastruktura protokołu
Obejmuje uprzywilejowane powierzchnie kontroli, które mogą zmieniać parametry, upgrade'ować kontrakty, wstrzymywać operacje lub przekierowywać aktywa protokołu.
Obejmuje
- Executor governance i timelock
- Zarządzanie rolami i mechanizmy upgradeability
- Role pause / guardian
- Systemy admin parametrów
- Kontrakty treasury, collector i uprzywilejowanej automatyzacji
Główne ryzyka
- Nieautoryzowana akcja admin
- Hijack upgrade'u
- Korupcja parametrów
- Przejęcie governance lub strata treasury
Program D - Powierzchnie offchain / integracyjne
Obejmuje systemy wspierające, których kompromitacja może wpływać na zaufane operacje protokołu, interakcje użytkowników lub zachowanie keeperów.
Obejmuje
- Boty indeksujące lub likwidacyjne utrzymywane przez Avana
- Założenia keeperów i relay oracle
- SDK logic that can induce unsafe interactions
- Hostowane API używane na ścieżkach krytycznych dla bezpieczeństwa
- Problemy frontendu z bezpośrednimi konsekwencjami ryzyka walletu
Główne ryzyka
- Złośliwa konstrukcja transakcji
- Skompromitowane ścieżki likwidacji lub relay oracle
- Strata środków użytkownika przez zaufane integracje
- Przestoje operacyjne zamrażające krytyczne akcje
Subsystemy są triażowane osobno, ale impact nadal jest scorowany względem wypłacalności, bezpieczeństwa środków użytkownika, integralności likwidacji i powiązanego ryzyka protokołu.
Filozofia severity
Generyczne score podatności nie są tu główną metodą rankingu. Findingi ocenia się po wiarygodnych ścieżkach exploita i po outcome ekonomicznym, jaki mogą stworzyć.
Critical
Bezpośrednia lub pośrednia strata środków, powstanie bad debt, niewypłacalność protokołu lub systemowa manipulacja wyceną zabezpieczenia.
High
Istotne, ale ograniczone szkody — np. niepoprawne zachowanie likwidacji, częściowy bypass kontroli ryzyka lub zawarte awarie księgowości.
Medium / Low
Findingi o ograniczonym impakcie, niespójności brzegowe, niekrytyczne problemy logiki lub podatności bez wiarygodnej ścieżki do poważnej szkody ekonomicznej.
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
