Bug Bounty
Avana güvenlik araştırması için sorumlu bildirim kapsamı ve ekonomik etki triyaj rehberi.
Genel bakış
Avana Bug Bounty, kullanıcı fonlarını veya protokol ödeme gücünü etkileyebilecek sözleşmeler, risk sistemleri ve destekleyici altyapı genelinde sorumlu bildirimi kapsar.
Avana AMM likidite pozisyonlarını teminat olarak kullandığı için kapsam hem doğrudan sözleşme hatalarını hem de likidite, fiyatlama veya piyasa durumunun kötü teminat değerine veya bozulmuş tasfiyelere dönüştürülebildiği arızaları içerir.
Şiddet önce ekonomiktir:ödüller yalnızca kod değişikliğinin ne kadar büyük göründüğüne değil, fon kaybı, ödeme güçsüzlüğü, kötü borç veya sistemik teminat yanlış fiyatlaması gibi sömürülebilirliğe ve sonuçlara dayanır.
Kapsam ve sistem mimarisi
Kapsam alt sistemlere bölünmüştür; böylece araştırmacılar bir bulguyu gerçekte tehdit ettiği yığına eşleyebilir: çekirdek kredi, LP değerlemesi, yönetişim ve admin veya zincir dışı entegrasyonlar.
Program A - Çekirdek kredi
Muhasebe bütünlüğü, teminatlandırma ve tasfiye yürütmesinin kullanıcı fonlarını doğrudan koruduğu birincil kredi motorunu kapsar.
Şunları içerir
- Yatırma / çekme akışları
- Borç alma / geri ödeme mantığı
- Sağlık faktörü ve faiz birikimi
- Rezerv muhasebesi ve borç mint / burn
- Tasfiye çekirdek yürütmesi ve limitler
Birincil riskler
- Kullanıcı fonlarının çalınması
- Rezerv ödeme güçsüzlüğü
- Yetersiz teminatlı borç alma
- Engellenen geri ödemeler, çekimler veya tasfiyeler
Program B - LP teminatı ve değerleme
LP destekli kredi için Avana'ya özgü değerleme sistemini kapsar: LP pozisyonlarının volatil piyasa koşullarında nasıl fiyatlandığı, riske göre ağırlıklandığı ve stres testine alındığı.
Şunları içerir
- LP token onboarding logic
- LP pozisyonları için teminat faktörü ataması
- LP share pricing and oracle integration
- Yoğunlaştırılmış likidite pozisyon işleme
- Dengesizlik, depeg, düşük likidite veya bayat oracle durumlarında kenar durumları
Birincil riskler
- LP teminatının aşırı değerlenmesi
- Kötü borç üreten oracle manipülasyonu
- Düşük fiyatlama nedeniyle adaletsiz tasfiye
- Yanlış fiyatlanmış LP teminatına karşı özyinelemeli exploit yolları
Neden önemli: En yüksek şiddet tavanı: LP yanlış fiyatlaması klasik bir sözleşme boşaltması olmadan kötü borç, ödeme güçsüzlüğü veya adaletsiz tasfiyeler yaratabilir.
Program C - Yönetişim, admin ve protokol altyapısı
Parametreleri değiştirebilen, sözleşmeleri yükseltebilen, işlemleri duraklatabilen veya protokole ait varlıkları yönlendirebilen ayrıcalıklı kontrol yüzeylerini kapsar.
Şunları içerir
- Yönetişim executor ve timelock
- Rol yönetimi ve yükseltilebilirlik mekanizmaları
- Pause / guardian rolleri
- Parametre admin sistemleri
- Hazine, collector ve ayrıcalıklı otomasyon sözleşmeleri
Birincil riskler
- Yetkisiz admin eylemi
- Yükseltme ele geçirme
- Parametre bozulması
- Yönetişim ele geçirme veya hazine kaybı
Program D - Zincir dışı / entegrasyon yüzeyleri
Güvenilen protokol işlemlerini, kullanıcı etkileşimlerini veya keeper davranışını etkileyebilecek destekleyici sistemleri kapsar.
Şunları içerir
- Avana tarafından bakımı yapılan indeksleme veya tasfiye botları
- Keeper varsayımları ve oracle relay'leri
- SDK logic that can induce unsafe interactions
- Güvenlik kritik yollarda kullanılan barındırılan API'ler
- Doğrudan cüzdan riski doğuran frontend sorunları
Birincil riskler
- Kötü niyetli işlem oluşturma
- Ele geçirilmiş tasfiye veya oracle relay yolları
- Güvenilen entegrasyonlar üzerinden kullanıcı fon kaybı
- Kritik eylemleri donduran operasyonel kesintiler
Alt sistemler ayrı triyaj edilir ama etki hâlâ ödeme gücü, kullanıcı fon güvenliği, tasfiye bütünlüğü ve ilgili protokol riski üzerinden puanlanır.
Şiddet felsefesi
Genel güvenlik açığı skorları burada ana sıralama yöntemi değildir. Bulgular inandırıcı exploit yollarına ve yaratabilecekleri ekonomik sonuca göre değerlendirilir.
Critical
Doğrudan veya dolaylı fon kaybı, kötü borç oluşturma, protokol ödeme güçsüzlüğü veya teminat değerlemesinin sistemik manipülasyonu.
High
Yanlış tasfiye davranışı, risk kontrollerinin kısmi atlatılması veya sınırlı muhasebe arızaları gibi anlamlı ama sınırlı zarar.
Medium / Low
Sınırlı etkili bulgular, kenar durum tutarsızlıkları, kritik olmayan mantık sorunları veya majör ekonomik zarara inandırıcı yolu olmayan güvenlik açıkları.
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
