Bug Bounty
ขอบเขตการเปิดเผยอย่างมีความรับผิดชอบและคำแนะนำในการคัดแยกผลกระทบทางเศรษฐกิจสำหรับการวิจัยด้านความปลอดภัย Avana
ภาพรวม
Avana Bug Bounty ครอบคลุมการเปิดเผยอย่างมีความรับผิดชอบในสัญญา ระบบความเสี่ยง และโครงสร้างพื้นฐานที่รองรับซึ่งอาจส่งผลต่อเงินทุนของผู้ใช้หรือความสามารถในการละลายของโปรโตคอล
เนื่องจาก Avana ใช้สถานะสภาพคล่องของ AMM เป็นหลักประกัน ขอบเขตจึงรวมถึงข้อบกพร่องของสัญญาโดยตรงและความล้มเหลว ซึ่งสภาพคล่อง ราคา หรือสถานะตลาดสามารถกลายเป็นมูลค่าหลักประกันที่ไม่ดีหรือการชำระบัญชีที่เสียหายได้
ความรุนแรงเป็นเรื่องเศรษฐกิจมาก่อน:ให้รางวัลติดตามความสามารถในการเอารัดเอาเปรียบและผลลัพธ์ เช่น การสูญเสียกองทุน การล้มละลาย หนี้เสีย หรือการกำหนดราคาหลักประกันที่เป็นระบบไม่ถูกต้อง ไม่เพียงแต่การเปลี่ยนแปลงรหัสจะใหญ่แค่ไหน
ขอบเขตและสถาปัตยกรรมระบบ
ขอบเขตถูกแบ่งออกเป็นระบบย่อยเพื่อให้นักวิจัยสามารถแม็ปการค้นพบกับส่วนของสแต็กที่คุกคามจริง ๆ เช่น การให้กู้ยืมหลัก การประเมินค่า LP การกำกับดูแลและผู้ดูแลระบบ หรือการบูรณาการออฟเชน
โปรแกรม A - การให้ยืมหลัก
ครอบคลุมกลไกเครดิตหลักที่ความสมบูรณ์ทางบัญชี การค้ำประกัน และการดำเนินการชำระบัญชีจะปกป้องเงินทุนของผู้ใช้โดยตรง
รวมถึง
- กระแสการฝาก/ถอน
- ตรรกะการยืม / ชำระคืน
- ปัจจัยด้านสุขภาพและดอกเบี้ยคงค้าง
- สำรองบัญชีและทวงหนี้มิ้นท์/เผา
- การดำเนินการหลักและการชำระบัญชีหลัก
ความเสี่ยงหลัก
- การขโมยเงินทุนของผู้ใช้
- การล้มละลายของทุนสำรอง
- การกู้ยืมที่มีหลักทรัพย์ค้ำประกันต่ำเกินไป
- การชำระคืน การถอน หรือการชำระบัญชีที่ถูกบล็อก
โปรแกรม B - LP หลักประกันและการประเมินมูลค่า
ครอบคลุมระบบการประเมินค่าเฉพาะของ Avana สำหรับเครดิตที่ได้รับการสนับสนุนของ LP รวมถึงวิธีกำหนดราคาตำแหน่ง LP การถ่วงน้ำหนักความเสี่ยง และการทดสอบภาวะวิกฤตภายใต้สภาวะตลาดที่ผันผวน
รวมถึง
- LP token onboarding logic
- การกำหนดปัจจัยหลักประกันสำหรับตำแหน่ง LP
- LP share pricing and oracle integration
- การจัดการสถานะสภาพคล่องแบบเข้มข้น
- กรณี Edge ระหว่างความไม่สมดุล depegs สภาพคล่องต่ำ หรือสถานะ oracle เก่า
ความเสี่ยงหลัก
- การประเมินค่ามากเกินไปของหลักประกัน LP
- การจัดการของออราเคิลทำให้เกิดหนี้เสีย
- การชำระบัญชีที่ไม่เป็นธรรมจากการตีราคาต่ำเกินไป
- เส้นทางการหาประโยชน์แบบเรียกซ้ำกับหลักประกัน LP ที่มีราคาไม่ถูกต้อง
เหตุใดจึงสำคัญ: เพดานความรุนแรงสูงสุด: การกำหนดราคาที่ผิดพลาดของ LP สามารถสร้างหนี้เสีย การล้มละลาย หรือการชำระบัญชีที่ไม่ยุติธรรม โดยไม่ต้องเสียสัญญาแบบเดิมๆ
โปรแกรม C - การกำกับดูแล ผู้ดูแลระบบ และโครงสร้างพื้นฐานของโปรโตคอล
ครอบคลุมพื้นผิวการควบคุมสิทธิพิเศษที่สามารถเปลี่ยนแปลงพารามิเตอร์ อัปเกรดสัญญา หยุดการทำงานชั่วคราว หรือเปลี่ยนเส้นทางสินทรัพย์ที่เป็นของโปรโตคอล
รวมถึง
- ผู้ดำเนินการกำกับดูแลและการล็อคเวลา
- กลไกการจัดการบทบาทและความสามารถในการอัปเกรด
- บทบาทหยุดชั่วคราว / ผู้ปกครอง
- ระบบผู้ดูแลระบบพารามิเตอร์
- สัญญาการคลัง นักสะสม และสัญญาระบบอัตโนมัติที่ได้รับสิทธิพิเศษ
ความเสี่ยงหลัก
- การดำเนินการของผู้ดูแลระบบโดยไม่ได้รับอนุญาต
- อัพเกรดจี้
- ความเสียหายของพารามิเตอร์
- การครอบงำกิจการหรือการสูญเสียเงินคงคลัง
โปรแกรม D - Offchain / Integration Surfaces
ครอบคลุมระบบสนับสนุนที่มีการประนีประนอมสามารถมีอิทธิพลต่อการดำเนินงานโปรโตคอลที่เชื่อถือได้ การโต้ตอบของผู้ใช้ หรือพฤติกรรมของผู้ดูแล
รวมถึง
- บอทการจัดทำดัชนีหรือการชำระบัญชีที่ดูแลโดย Avana
- สมมติฐานของผู้รักษาและรีเลย์ออราเคิล
- SDK logic that can induce unsafe interactions
- API ที่โฮสต์ที่ใช้ในเส้นทางที่มีความสำคัญด้านความปลอดภัย
- ปัญหาส่วนหน้าที่มีผลกระทบโดยตรงต่อความเสี่ยงกระเป๋าสตางค์
ความเสี่ยงหลัก
- การสร้างธุรกรรมที่เป็นอันตราย
- การชำระบัญชีหรือเส้นทางการถ่ายทอดของออราเคิลที่ถูกประนีประนอม
- การสูญเสียเงินทุนของผู้ใช้ผ่านการบูรณาการที่เชื่อถือได้
- การขัดข้องในการปฏิบัติงานที่หยุดการดำเนินการที่สำคัญ
ระบบย่อยได้รับการตรวจสอบแยกกัน แต่ผลกระทบยังคงได้รับคะแนนในด้านความสามารถในการละลาย ความปลอดภัยของกองทุนผู้ใช้ ความสมบูรณ์ของการชำระบัญชี และความเสี่ยงของโปรโตคอลที่เกี่ยวข้อง
ปรัชญาการจัดระดับความรุนแรง
คะแนนช่องโหว่ทั่วไปไม่ใช่วิธีการจัดอันดับหลักที่นี่ การค้นพบนี้ตัดสินจากเส้นทางการหาผลประโยชน์ที่น่าเชื่อถือ และจากผลลัพธ์ทางเศรษฐกิจที่พวกเขาสามารถสร้างได้
วิกฤต
การสูญเสียเงินทุนทั้งทางตรงและทางอ้อม การสร้างหนี้เสีย การล้มละลายของโปรโตคอล หรือการบิดเบือนการประเมินมูลค่าหลักประกันอย่างเป็นระบบ
สูง
ความเสียหายที่มีความหมายแต่มีขอบเขต เช่น พฤติกรรมการชำระบัญชีที่ไม่ถูกต้อง การเลี่ยงการควบคุมความเสี่ยงบางส่วน หรือมีความล้มเหลวทางบัญชี
ปานกลาง / ต่ำ
การค้นพบที่มีผลกระทบอย่างจำกัด ความไม่สอดคล้องกันของ Edge-case ปัญหาตรรกะที่ไม่สำคัญ หรือช่องโหว่ที่ไม่มีเส้นทางที่น่าเชื่อถือไปสู่ความเสียหายทางเศรษฐกิจที่สำคัญ
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
