Ana içeriğe atla
Avana logosu

Bug Bounty

Avana güvenlik araştırması için sorumlu bildirim kapsamı ve ekonomik etki triyaj rehberi.

Genel bakış

Avana Bug Bounty, kullanıcı fonlarını veya protokol ödeme gücünü etkileyebilecek sözleşmeler, risk sistemleri ve destekleyici altyapı genelinde sorumlu bildirimi kapsar.

Avana AMM likidite pozisyonlarını teminat olarak kullandığı için kapsam hem doğrudan sözleşme hatalarını hem de likidite, fiyatlama veya piyasa durumunun kötü teminat değerine veya bozulmuş tasfiyelere dönüştürülebildiği arızaları içerir.

Şiddet önce ekonomiktir:ödüller yalnızca kod değişikliğinin ne kadar büyük göründüğüne değil, fon kaybı, ödeme güçsüzlüğü, kötü borç veya sistemik teminat yanlış fiyatlaması gibi sömürülebilirliğe ve sonuçlara dayanır.

Kapsam ve sistem mimarisi

Kapsam alt sistemlere bölünmüştür; böylece araştırmacılar bir bulguyu gerçekte tehdit ettiği yığına eşleyebilir: çekirdek kredi, LP değerlemesi, yönetişim ve admin veya zincir dışı entegrasyonlar.

Program A - Çekirdek kredi

Muhasebe bütünlüğü, teminatlandırma ve tasfiye yürütmesinin kullanıcı fonlarını doğrudan koruduğu birincil kredi motorunu kapsar.

Şunları içerir

  • Yatırma / çekme akışları
  • Borç alma / geri ödeme mantığı
  • Sağlık faktörü ve faiz birikimi
  • Rezerv muhasebesi ve borç mint / burn
  • Tasfiye çekirdek yürütmesi ve limitler

Birincil riskler

  • Kullanıcı fonlarının çalınması
  • Rezerv ödeme güçsüzlüğü
  • Yetersiz teminatlı borç alma
  • Engellenen geri ödemeler, çekimler veya tasfiyeler

Program B - LP teminatı ve değerleme

LP destekli kredi için Avana'ya özgü değerleme sistemini kapsar: LP pozisyonlarının volatil piyasa koşullarında nasıl fiyatlandığı, riske göre ağırlıklandığı ve stres testine alındığı.

En yüksek hassasiyet

Şunları içerir

  • LP token onboarding logic
  • LP pozisyonları için teminat faktörü ataması
  • LP share pricing and oracle integration
  • Yoğunlaştırılmış likidite pozisyon işleme
  • Dengesizlik, depeg, düşük likidite veya bayat oracle durumlarında kenar durumları

Birincil riskler

  • LP teminatının aşırı değerlenmesi
  • Kötü borç üreten oracle manipülasyonu
  • Düşük fiyatlama nedeniyle adaletsiz tasfiye
  • Yanlış fiyatlanmış LP teminatına karşı özyinelemeli exploit yolları

Neden önemli: En yüksek şiddet tavanı: LP yanlış fiyatlaması klasik bir sözleşme boşaltması olmadan kötü borç, ödeme güçsüzlüğü veya adaletsiz tasfiyeler yaratabilir.

Program C - Yönetişim, admin ve protokol altyapısı

Parametreleri değiştirebilen, sözleşmeleri yükseltebilen, işlemleri duraklatabilen veya protokole ait varlıkları yönlendirebilen ayrıcalıklı kontrol yüzeylerini kapsar.

Şunları içerir

  • Yönetişim executor ve timelock
  • Rol yönetimi ve yükseltilebilirlik mekanizmaları
  • Pause / guardian rolleri
  • Parametre admin sistemleri
  • Hazine, collector ve ayrıcalıklı otomasyon sözleşmeleri

Birincil riskler

  • Yetkisiz admin eylemi
  • Yükseltme ele geçirme
  • Parametre bozulması
  • Yönetişim ele geçirme veya hazine kaybı

Program D - Zincir dışı / entegrasyon yüzeyleri

Güvenilen protokol işlemlerini, kullanıcı etkileşimlerini veya keeper davranışını etkileyebilecek destekleyici sistemleri kapsar.

Şunları içerir

  • Avana tarafından bakımı yapılan indeksleme veya tasfiye botları
  • Keeper varsayımları ve oracle relay'leri
  • SDK logic that can induce unsafe interactions
  • Güvenlik kritik yollarda kullanılan barındırılan API'ler
  • Doğrudan cüzdan riski doğuran frontend sorunları

Birincil riskler

  • Kötü niyetli işlem oluşturma
  • Ele geçirilmiş tasfiye veya oracle relay yolları
  • Güvenilen entegrasyonlar üzerinden kullanıcı fon kaybı
  • Kritik eylemleri donduran operasyonel kesintiler

Alt sistemler ayrı triyaj edilir ama etki hâlâ ödeme gücü, kullanıcı fon güvenliği, tasfiye bütünlüğü ve ilgili protokol riski üzerinden puanlanır.

Şiddet felsefesi

Genel güvenlik açığı skorları burada ana sıralama yöntemi değildir. Bulgular inandırıcı exploit yollarına ve yaratabilecekleri ekonomik sonuca göre değerlendirilir.

Critical

Doğrudan veya dolaylı fon kaybı, kötü borç oluşturma, protokol ödeme güçsüzlüğü veya teminat değerlemesinin sistemik manipülasyonu.

High

Yanlış tasfiye davranışı, risk kontrollerinin kısmi atlatılması veya sınırlı muhasebe arızaları gibi anlamlı ama sınırlı zarar.

Medium / Low

Sınırlı etkili bulgular, kenar durum tutarsızlıkları, kritik olmayan mantık sorunları veya majör ekonomik zarara inandırıcı yolu olmayan güvenlik açıkları.

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.