Ir para o conteúdo principal
logotipo do Avana

Bug Bounty

Escopo de responsible disclosure e orientação de triagem por impacto econômico para pesquisa de segurança da Avana.

Visão Geral

O Bug Bounty da Avana cobre responsible disclosure em contratos, sistemas de risco e infraestrutura de suporte que podem afetar fundos de usuários ou a solvência do protocolo.

Como a Avana usa posições de liquidez de AMM como colateral, o escopo inclui tanto bugs diretos de contrato quanto falhas em que liquidez, precificação ou estado de mercado podem se transformar em valor ruim de colateral ou liquidações quebradas.

A severidade é econômica em primeiro lugar:as recompensas acompanham explorabilidade e resultados como perda de fundos, insolvência, bad debt ou mispricing sistêmico de colateral, e não só o tamanho aparente da mudança de código.

Escopo e Arquitetura do Sistema

O escopo é dividido em subsistemas para que pesquisadores mapeiem um achado à parte da stack que ele realmente ameaça: core lending, avaliação de LP, governança e admin, ou integrações offchain.

Programa A - Core Lending

Cobre o motor de crédito principal, onde integridade contábil, colateralização e execução de liquidação protegem diretamente os fundos dos usuários.

Inclui

  • Fluxos de depósito / saque
  • Lógica de borrow / repay
  • Fator de saúde e acumulação de juros
  • Contabilidade de reservas e mint / burn de dívida
  • Execução central de liquidação e tetos

Riscos primários

  • Roubo de fundos de usuários
  • Insolvência de reservas
  • Empréstimo subcolateralizado
  • Reembolsos, saques ou liquidações bloqueados

Programa B - Colateral LP e Avaliação

Cobre o sistema de avaliação específico da Avana para crédito lastreado em LP, incluindo como posições LP são precificadas, ponderadas por risco e stress-tested sob condições de mercado voláteis.

Maior sensibilidade

Inclui

  • LP token onboarding logic
  • Atribuição de fator de colateral para posições LP
  • LP share pricing and oracle integration
  • Tratamento de posições de liquidez concentrada
  • Casos limite durante desbalanceamento, depegs, baixa liquidez ou estados de oráculo defasados

Riscos primários

  • Sobreavaliação de colateral LP
  • Manipulação de oráculo habilitando bad debt
  • Liquidação injusta por subprecificação
  • Caminhos de exploit recursivos contra colateral LP mal precificado

Por que importa: Teto máximo de severidade: mispricing de LP pode criar bad debt, insolvência ou liquidações injustas sem um drain clássico de contrato.

Programa C - Governança, Admin e Infraestrutura do Protocolo

Cobre superfícies de controle privilegiado que podem alterar parâmetros, fazer upgrade de contratos, pausar operações ou redirecionar ativos do protocolo.

Inclui

  • Executor de governança e timelock
  • Gestão de papéis e mecanismos de upgradeability
  • Papéis de pause / guardian
  • Sistemas de admin de parâmetros
  • Contratos de treasury, collector e automação privilegiada

Riscos primários

  • Ação admin não autorizada
  • Sequestro de upgrade
  • Corrupção de parâmetros
  • Tomada de governança ou perda de treasury

Programa D - Superfícies Offchain / de Integração

Cobre sistemas de suporte cujo comprometimento pode influenciar operações confiáveis do protocolo, interações de usuário ou comportamento de keepers.

Inclui

  • Bots de indexação ou liquidação mantidos pela Avana
  • Premissas de keeper e relays de oráculo
  • SDK logic that can induce unsafe interactions
  • APIs hospedadas usadas em caminhos críticos de segurança
  • Problemas de frontend com consequências diretas de risco à carteira

Riscos primários

  • Construção maliciosa de transações
  • Caminhos comprometidos de liquidação ou relay de oráculo
  • Perda de fundos do usuário por integrações confiáveis
  • Interrupções operacionais que congelam ações críticas

Os subsistemas são triados separadamente, mas o impacto ainda é pontuado em solvência, segurança dos fundos do usuário, integridade da liquidação e risco relacionado do protocolo.

Filosofia de Severidade

Scores genéricos de vulnerabilidade não são o principal método de ranking aqui. Achados são julgados por caminhos de exploit críveis e pelo resultado econômico que podem criar.

Crítico

Perda direta ou indireta de fundos, criação de bad debt, insolvência do protocolo ou manipulação sistêmica da avaliação de colateral.

Alto

Dano relevante, mas delimitado, como comportamento incorreto de liquidação, bypass parcial de controles de risco ou falhas contábeis contidas.

Médio / Baixo

Achados de impacto limitado, inconsistências de edge case, problemas de lógica não críticos ou vulnerabilidades sem caminho crível para dano econômico maior.

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.