Przejdź do głównej treści
Logo Avana

Bug Bounty

Zakres responsible disclosure i wskazówki triage według impaktu ekonomicznego dla badań bezpieczeństwa Avana.

Przegląd

Avana Bug Bounty obejmuje responsible disclosure w kontraktach, systemach ryzyka i infrastrukturze wspierającej, które mogą wpływać na środki użytkowników lub wypłacalność protokołu.

Ponieważ Avana używa pozycji płynności AMM jako zabezpieczenia, zakres obejmuje zarówno bezpośrednie bugi kontraktów, jak i awarie, w których płynność, pricing lub stan rynku mogą zostać zamienione w złą wartość zabezpieczenia albo złamane likwidacje.

Severity jest najpierw ekonomiczne:nagrody śledzą exploitability i outcomes takie jak strata środków, niewypłacalność, bad debt lub systemowa błędna wycena zabezpieczenia — nie tylko to, jak duża wygląda zmiana w kodzie.

Zakres i architektura systemu

Zakres jest podzielony na subsystemy, żeby badacze mogli zmapować finding na tę część stacku, którą faktycznie zagroża: core lending, wycena LP, governance i admin albo integracje offchain.

Program A - Core Lending

Obejmuje główny silnik kredytu, w którym integralność księgowości, collateralization i egzekucja likwidacji bezpośrednio chronią środki użytkowników.

Obejmuje

  • Przepływy wpłaty / wycofania
  • Logika pożyczki / spłaty
  • Współczynnik zdrowia i naliczanie odsetek
  • Księgowość rezerw oraz mint / burn długu
  • Core egzekucja likwidacji i capy

Główne ryzyka

  • Kradzież środków użytkownika
  • Niewypłacalność rezerw
  • Pożyczanie niedostatecznie zabezpieczone
  • Zablokowane spłaty, wycofania lub likwidacje

Program B - Zabezpieczenie LP i wycena

Obejmuje system wyceny Avana właściwy dla kredytu zabezpieczonego LP — w tym jak pozycje LP są wyceniane, ważone ryzykiem i stress-testowane w zmiennych warunkach rynku.

Najwyższa wrażliwość

Obejmuje

  • LP token onboarding logic
  • Przypisywanie collateral factor dla pozycji LP
  • LP share pricing and oracle integration
  • Obsługa pozycji concentrated liquidity
  • Przypadki brzegowe przy imbalance, depegach, niskiej płynności lub stale stanach oracle

Główne ryzyka

  • Przewartościowanie zabezpieczenia LP
  • Manipulacja oracle umożliwiająca bad debt
  • Niesprawiedliwa likwidacja z niedowartościowania
  • Rekurencyjne ścieżki exploita wobec źle wycenionego zabezpieczenia LP

Dlaczego to ma znaczenie: Najwyższy sufit severity: błędna wycena LP może tworzyć bad debt, niewypłacalność lub niesprawiedliwe likwidacje bez klasycznego drainu kontraktu.

Program C - Governance, Admin i infrastruktura protokołu

Obejmuje uprzywilejowane powierzchnie kontroli, które mogą zmieniać parametry, upgrade'ować kontrakty, wstrzymywać operacje lub przekierowywać aktywa protokołu.

Obejmuje

  • Executor governance i timelock
  • Zarządzanie rolami i mechanizmy upgradeability
  • Role pause / guardian
  • Systemy admin parametrów
  • Kontrakty treasury, collector i uprzywilejowanej automatyzacji

Główne ryzyka

  • Nieautoryzowana akcja admin
  • Hijack upgrade'u
  • Korupcja parametrów
  • Przejęcie governance lub strata treasury

Program D - Powierzchnie offchain / integracyjne

Obejmuje systemy wspierające, których kompromitacja może wpływać na zaufane operacje protokołu, interakcje użytkowników lub zachowanie keeperów.

Obejmuje

  • Boty indeksujące lub likwidacyjne utrzymywane przez Avana
  • Założenia keeperów i relay oracle
  • SDK logic that can induce unsafe interactions
  • Hostowane API używane na ścieżkach krytycznych dla bezpieczeństwa
  • Problemy frontendu z bezpośrednimi konsekwencjami ryzyka walletu

Główne ryzyka

  • Złośliwa konstrukcja transakcji
  • Skompromitowane ścieżki likwidacji lub relay oracle
  • Strata środków użytkownika przez zaufane integracje
  • Przestoje operacyjne zamrażające krytyczne akcje

Subsystemy są triażowane osobno, ale impact nadal jest scorowany względem wypłacalności, bezpieczeństwa środków użytkownika, integralności likwidacji i powiązanego ryzyka protokołu.

Filozofia severity

Generyczne score podatności nie są tu główną metodą rankingu. Findingi ocenia się po wiarygodnych ścieżkach exploita i po outcome ekonomicznym, jaki mogą stworzyć.

Critical

Bezpośrednia lub pośrednia strata środków, powstanie bad debt, niewypłacalność protokołu lub systemowa manipulacja wyceną zabezpieczenia.

High

Istotne, ale ograniczone szkody — np. niepoprawne zachowanie likwidacji, częściowy bypass kontroli ryzyka lub zawarte awarie księgowości.

Medium / Low

Findingi o ograniczonym impakcie, niespójności brzegowe, niekrytyczne problemy logiki lub podatności bez wiarygodnej ścieżki do poważnej szkody ekonomicznej.

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.