Перейти к основному содержимому
логотип Avana

Bug Bounty

Скоуп ответственного раскрытия и triage по экономическому воздействию для security research Avana.

Обзор

Avana Bug Bounty покрывает ответственное раскрытие по контрактам, риск-системам и поддерживающей инфраструктуре, которые могут влиять на средства пользователей или платёжеспособность протокола.

Поскольку Avana использует позиции ликвидности AMM как залог, скоуп включает и прямые баги контрактов, и сбои, где ликвидность, ценообразование или состояние рынка можно превратить в плохую залоговую стоимость или сломанные ликвидации.

Severity прежде всего экономическая:вознаграждения отслеживают exploitability и исходы вроде потери средств, несостоятельности, bad debt или системной неверной оценки залога, а не только размер изменения кода.

Скоуп и архитектура системы

Скоуп разделён на подсистемы, чтобы исследователи могли сопоставить находку с частью стека, которой она реально угрожает: core lending, оценка LP, governance и admin или офчейн-интеграции.

Программа A — Core Lending

Покрывает основной кредитный движок, где целостность учёта, обеспечение и исполнение ликвидации напрямую защищают средства пользователей.

Включает

  • Потоки депозита / вывода
  • Логика займа / погашения
  • Фактор здоровья и начисление процентов
  • Учёт резервов и mint / burn долга
  • Базовое исполнение ликвидации и лимиты

Основные риски

  • Кража средств пользователей
  • Несостоятельность резервов
  • Недообеспеченное заимствование
  • Заблокированные погашения, выводы или ликвидации

Программа B — LP Collateral & Valuation

Покрывает специфичную для Avana систему оценки кредита под LP, включая ценообразование LP-позиций, риск-взвешивание и стресс-тесты в волатильных рыночных условиях.

Наивысшая чувствительность

Включает

  • LP token onboarding logic
  • Назначение залогового фактора для LP-позиций
  • LP share pricing and oracle integration
  • Обработка позиций концентрированной ликвидности
  • Крайние случаи при дисбалансе, depeg, низкой ликвидности или устаревших состояниях оракула

Основные риски

  • Переоценка LP-залога
  • Манипуляция оракулом, ведущая к bad debt
  • Несправедливая ликвидация из‑за недооценки
  • Рекурсивные exploit-пути против неверно оценённого LP-залога

Почему это важно: Наивысший потолок severity: неверная оценка LP может создать bad debt, несостоятельность или несправедливые ликвидации без классического drain контракта.

Программа C — Governance, Admin и инфраструктура протокола

Покрывает привилегированные поверхности контроля, которые могут менять параметры, апгрейдить контракты, приостанавливать операции или перенаправлять активы, принадлежащие протоколу.

Включает

  • Governance executor и timelock
  • Управление ролями и механизмы upgradeability
  • Роли pause / guardian
  • Системы администрирования параметров
  • Контракты treasury, collector и привилегированной автоматизации

Основные риски

  • Несанкционированное действие админа
  • Захват апгрейда
  • Коррупция параметров
  • Захват governance или потеря treasury

Программа D — Offchain / интеграционные поверхности

Покрывает поддерживающие системы, компрометация которых может влиять на доверенные операции протокола, взаимодействия пользователей или поведение keepers.

Включает

  • Индексация или боты ликвидации, поддерживаемые Avana
  • Допущения keepers и реле оракула
  • SDK logic that can induce unsafe interactions
  • Хостируемые API на safety-critical путях
  • Проблемы фронтенда с прямыми последствиями для риска кошелька

Основные риски

  • Вредоносная конструкция транзакций
  • Скомпрометированные пути ликвидации или реле оракула
  • Потеря средств пользователей через доверенные интеграции
  • Операционные сбои, замораживающие критические действия

Подсистемы triage отдельно, но impact всё равно оценивается по платёжеспособности, безопасности средств пользователей, целостности ликвидации и связанному протокольному риску.

Философия severity

Общие vulnerability scores здесь не главный метод ранжирования. Находки оцениваются по правдоподобным exploit-путям и экономическому исходу, который они могут создать.

Critical

Прямая или косвенная потеря средств, создание bad debt, несостоятельность протокола или системная манипуляция оценкой залога.

High

Значимый, но ограниченный ущерб: некорректное поведение ликвидации, частичный обход риск-контролей или локализованные сбои учёта.

Medium / Low

Находки с ограниченным воздействием, несогласованности крайних случаев, некритичные логические проблемы или уязвимости без правдоподобного пути к крупному экономическому вреду.

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.