漏洞賞金
Avana 安全研究的負責任揭露範圍及經濟影響分流指引。
概覽
Avana 漏洞懸賞涵蓋跨合約、風險系統及支援基礎設施的負責任揭露,這些可能影響用戶資金或協議償付能力。
因為 Avana 使用 AMM 的流動性頭寸作為抵押品,範圍包括直接的合約漏洞以及流動性、定價或市場狀態可能被轉化為不良抵押價值或導致清算失敗的情況。
嚴重性以經濟影響為先:獎勵追蹤可被利用的程度以及結果,例如資金損失、破產、不良債務或系統性抵押品定價錯誤,而不僅僅是程式碼變更的規模。
範圍與系統架構
範圍被分成子系統,以便研究人員能將發現對應到它實際威脅的堆疊部分:核心借貸、LP 評估、治理與管理,或鏈下整合。
計畫 A — 核心借貸
涵蓋主要的信貸引擎,其中會計完整性、抵押品化和清算執行直接保護用戶資金。
包括
- 存入 / 提取流程
- 借款 / 還款邏輯
- 健康因子與利息累積
- 準備金會計與債務鑄造 / 銷毀
- 清算核心執行與上限
主要風險
- 使用者資金被盜
- 準備金資不抵債
- 抵押不足借款
- 還款、提取或清算受阻
計畫 B — LP 抵押品與估值
涵蓋針對 Avana 的特定估值系統,用於 LP 支持的信貸,包括 LP 持倉的定價方式、風險權重以及在市場波動條件下的壓力測試。
包括
- LP token onboarding logic
- LP 部位的抵押因子分配
- LP share pricing and oracle integration
- 集中流動性頭寸處理
- 在不平衡、去釘、低流動性或過時預言機狀態下的邊緣情況
主要風險
- LP 擔保品被高估
- 啟用壞帳的預言機操作
- 因低估價格而造成的不公平清算
- 針對錯誤定價的 LP 抵押品的遞歸利用路徑
為何重要: 最高嚴重性上限:LP 的錯誤定價可能會在沒有經典合約消耗的情況下造成壞帳、破產或不公平清算。
計畫 C — 治理、管理與協議基礎建設
涵蓋可以更改參數、升級合約、暫停操作或重定向協議擁有資產的特權控制面。
包括
- 治理執行者與時間鎖
- 角色管理和可升級機制
- 暫停 / 監護人角色
- 參數管理系統
- 國庫、徵收員及特權自動化合約
主要風險
- 未經授權的管理操作
- 升級劫持
- 參數損壞
- 治理接管或國庫損失
計畫 D — 鏈下 / 整合面
涵蓋支持系統,其被入侵可能影響受信任的協議操作、用戶互動或保管者行為。
包括
- 由 Avana 維護的索引或清算機器人
- 守護者假設與神諭中繼
- SDK logic that can induce unsafe interactions
- 在安全關鍵路徑中使用的宿主 API
- 前端問題直接帶來錢包風險後果
主要風險
- 惡意交易構建
- 受損的清算或預言機中繼路徑
- 用戶透過受信任的整合而造成的資金損失
- 凍結關鍵操作的運作中斷
子系統會被分別進行分級,但影響仍會在償付能力、用戶資金安全、清算完整性以及相關協議風險方面進行評分。
嚴重性理念
通用漏洞分數並不是這裡的主要排名方法。發現項目是根據可信的漏洞利用途徑以及它們可能產生的經濟結果來評判的。
Critical
直接或間接的資金損失、不良債務的產生、協議破產,或系統性操縱抵押品估值。
High
有意義但有限的損害,例如不正確的清算行為、部分規避風險控制或可控的會計失誤。
Medium / Low
有限影響的發現、邊緣案例的不一致、非關鍵的邏輯問題,或沒有可信路徑導致重大經濟損害的漏洞。
A bug that looks small in code can still be critical if it enables LP overvaluation or bad debt. A technically interesting issue can rank lower if it does not have a credible path to meaningful financial damage.
