Bug Bounty
Скоуп ответственного раскрытия и triage по экономическому воздействию для security research Avana.
Обзор
Avana Bug Bounty покрывает ответственное раскрытие по контрактам, риск-системам и поддерживающей инфраструктуре, которые могут влиять на средства пользователей или платёжеспособность протокола.
Поскольку Avana использует позиции ликвидности AMM как залог, скоуп включает и прямые баги контрактов, и сбои, где ликвидность, ценообразование или состояние рынка можно превратить в плохую залоговую стоимость или сломанные ликвидации.
Severity прежде всего экономическая:вознаграждения отслеживают exploitability и исходы вроде потери средств, несостоятельности, bad debt или системной неверной оценки залога, а не только размер изменения кода.
Скоуп и архитектура системы
Скоуп разделён на подсистемы, чтобы исследователи могли сопоставить находку с частью стека, которой она реально угрожает: core lending, оценка LP, governance и admin или офчейн-интеграции.
Программа A — Core Lending
Покрывает основной кредитный движок, где целостность учёта, обеспечение и исполнение ликвидации напрямую защищают средства пользователей.
Включает
- Потоки депозита / вывода
- Логика займа / погашения
- Фактор здоровья и начисление процентов
- Учёт резервов и mint / burn долга
- Базовое исполнение ликвидации и лимиты
Основные риски
- Кража средств пользователей
- Несостоятельность резервов
- Недообеспеченное заимствование
- Заблокированные погашения, выводы или ликвидации
Программа B — LP Collateral & Valuation
Покрывает специфичную для Avana систему оценки кредита под LP, включая ценообразование LP-позиций, риск-взвешивание и стресс-тесты в волатильных рыночных условиях.
Включает
- LP token onboarding logic
- Назначение залогового фактора для LP-позиций
- LP share pricing and oracle integration
- Обработка позиций концентрированной ликвидности
- Крайние случаи при дисбалансе, depeg, низкой ликвидности или устаревших состояниях оракула
Основные риски
- Переоценка LP-залога
- Манипуляция оракулом, ведущая к bad debt
- Несправедливая ликвидация из‑за недооценки
- Рекурсивные exploit-пути против неверно оценённого LP-залога
Почему это важно: Наивысший потолок severity: неверная оценка LP может создать bad debt, несостоятельность или несправедливые ликвидации без классического drain контракта.
Программа C — Governance, Admin и инфраструктура протокола
Покрывает привилегированные поверхности контроля, которые могут менять параметры, апгрейдить контракты, приостанавливать операции или перенаправлять активы, принадлежащие протоколу.
Включает
- Governance executor и timelock
- Управление ролями и механизмы upgradeability
- Роли pause / guardian
- Системы администрирования параметров
- Контракты treasury, collector и привилегированной автоматизации
Основные риски
- Несанкционированное действие админа
- Захват апгрейда
- Коррупция параметров
- Захват governance или потеря treasury
Программа D — Offchain / интеграционные поверхности
Покрывает поддерживающие системы, компрометация которых может влиять на доверенные операции протокола, взаимодействия пользователей или поведение keepers.
Включает
- Индексация или боты ликвидации, поддерживаемые Avana
- Допущения keepers и реле оракула
- SDK logic that can induce unsafe interactions
- Хостируемые API на safety-critical путях
- Проблемы фронтенда с прямыми последствиями для риска кошелька
Основные риски
- Вредоносная конструкция транзакций
- Скомпрометированные пути ликвидации или реле оракула
- Потеря средств пользователей через доверенные интеграции
- Операционные сбои, замораживающие критические действия
Подсистемы triage отдельно, но impact всё равно оценивается по платёжеспособности, безопасности средств пользователей, целостности ликвидации и связанному протокольному риску.
Философия severity
Общие vulnerability scores здесь не главный метод ранжирования. Находки оцениваются по правдоподобным exploit-путям и экономическому исходу, который они могут создать.
Critical
Прямая или косвенная потеря средств, создание bad debt, несостоятельность протокола или системная манипуляция оценкой залога.
High
Значимый, но ограниченный ущерб: некорректное поведение ликвидации, частичный обход риск-контролей или локализованные сбои учёта.
Medium / Low
Находки с ограниченным воздействием, несогласованности крайних случаев, некритичные логические проблемы или уязвимости без правдоподобного пути к крупному экономическому вреду.
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
