Перейти до основного вмісту
логотип Avana

Bug Bounty

Скоп відповідального розкриття та triage за економічним впливом для security research Avana.

Огляд

Avana Bug Bounty покриває відповідальне розкриття за контрактами, ризик-системами та підтримувальною інфраструктурою, які можуть впливати на кошти користувачів або платоспроможність протоколу.

Оскільки Avana використовує позиції ліквідності AMM як заставу, скоп включає і прямі баги контрактів, і збої, де ліквідність, ціноутворення або стан ринку можна перетворити на погану заставну вартість чи зламані ліквідації.

Severity передусім економічна:винагороди відстежують exploitability та наслідки на кшталт втрати коштів, неплатоспроможності, bad debt або системної невірної оцінки застави, а не лише розмір зміни коду.

Скоп і архітектура системи

Скоп розділено на підсистеми, щоб дослідники могли зіставити знахідку з частиною стеку, якій вона реально загрожує: core lending, оцінка LP, governance і admin або офчейн-інтеграції.

Програма A — Core Lending

Покриває основний кредитний рушій, де цілісність обліку, забезпечення та виконання ліквідації безпосередньо захищають кошти користувачів.

Включає

  • Потоки депозиту / виведення
  • Логіка позики / погашення
  • Фактор здоров'я та нарахування відсотків
  • Облік резервів і mint / burn боргу
  • Базове виконання ліквідації та ліміти

Основні ризики

  • Крадіжка коштів користувачів
  • Неплатоспроможність резервів
  • Недозабезпечене позичання
  • Заблоковані погашення, виведення або ліквідації

Програма B — LP Collateral & Valuation

Покриває специфічну для Avana систему оцінки кредиту під LP, включно з ціноутворенням LP-позицій, ризик-зважуванням і стрес-тестами у волатильних ринкових умовах.

Найвища чутливість

Включає

  • LP token onboarding logic
  • Призначення заставного фактора для LP-позицій
  • LP share pricing and oracle integration
  • Обробка позицій концентрованої ліквідності
  • Крайні випадки за дисбалансу, depeg, низької ліквідності або застарілих станів оракула

Основні ризики

  • Переоцінка LP-застави
  • Маніпуляція оракулом, що веде до bad debt
  • Несправедлива ліквідація через недооцінку
  • Рекурсивні exploit-шляхи проти невірно оціненої LP-застави

Чому це важливо: Найвища стеля severity: невірна оцінка LP може створити bad debt, неплатоспроможність або несправедливі ліквідації без класичного drain контракту.

Програма C — Governance, Admin та інфраструктура протоколу

Покриває привілейовані поверхні контролю, які можуть змінювати параметри, апгрейдити контракти, призупиняти операції або перенаправляти активи, що належать протоколу.

Включає

  • Governance executor і timelock
  • Керування ролями та механізми upgradeability
  • Ролі pause / guardian
  • Системи адміністрування параметрів
  • Контракти treasury, collector і привілейованої автоматизації

Основні ризики

  • Несанкціонована дія адміна
  • Захоплення апгрейду
  • Корупція параметрів
  • Захоплення governance або втрата treasury

Програма D — Offchain / інтеграційні поверхні

Покриває підтримувальні системи, компрометація яких може впливати на довірені операції протоколу, взаємодії користувачів або поведінку keepers.

Включає

  • Індексація або боти ліквідації, що підтримує Avana
  • Припущення keepers і реле оракула
  • SDK logic that can induce unsafe interactions
  • Хостовані API на safety-critical шляхах
  • Проблеми фронтенду з прямими наслідками для ризику гаманця

Основні ризики

  • Шкідлива конструкція транзакцій
  • Скомпрометовані шляхи ліквідації або реле оракула
  • Втрата коштів користувачів через довірені інтеграції
  • Операційні збої, що заморожують критичні дії

Підсистеми triage окремо, але impact усе одно оцінюють за платоспроможністю, безпекою коштів користувачів, цілісністю ліквідації та пов'язаним протокольним ризиком.

Філософія severity

Загальні vulnerability scores тут не головний метод ранжування. Знахідки оцінюють за правдоподібними exploit-шляхами та економічним наслідком, який вони можуть створити.

Critical

Пряма або опосередкована втрата коштів, створення bad debt, неплатоспроможність протоколу або системна маніпуляція оцінкою застави.

High

Значуща, але обмежена шкода: некоректна поведінка ліквідації, частковий обхід ризик-контролів або локалізовані збої обліку.

Medium / Low

Знахідки з обмеженим впливом, неузгодженості крайніх випадків, некритичні логічні проблеми або вразливості без правдоподібного шляху до великої економічної шкоди.

A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.