Valves Security
監査パートナー

Valves Security による監査済み

Valves Security は業界トップクラスのセキュリティ企業の一つです。複数の独立研究者およびホワイトハットグループからも監査を受けており、今後さらに第三者監査が続きます。

Valves Security を見る

セキュリティ

あなたの資金をどのように保護しているかの透明性

セキュリティ監査ステータス

V30包括的セキュリティ監査完了

最新監査:2026年2月16日 — Solidityファイル22件、約6,500行をレビュー

0
クリティカル
0
0
8
低(許容済み)
448+
テスト合格
30
監査イテレーション
16
デプロイ済みコントラクト

🏗️ アーキテクチャセキュリティ

Snuggleのアーキテクチャは、ガードを追加するだけでなく、設計によってDeFi攻撃のクラス全体を排除しています。

ゼロスワップ設計

リバランス時にトークンスワップなし。これによりMEV抽出、サンドイッチ攻撃、スリッページが排除されます。DeFiで最もコストの高い脆弱性クラスです(2024年だけで12億ドル以上)。

ユーザーごとのNFTポジション

各ユーザーが自分の集中流動性NFTを所有します。共有プールなし、操作可能な為替レートなし。ERC-4626ボールト攻撃のクラス全体(インフレーション、寄付、丸め)を排除します。

TWAPハードリバート

プロトコルは操作可能なスポット価格にフォールバックしません。2024年に5,200万ドル以上のオラクル操作損失を引き起こしたプロトコルとは異なり、SnuggleはTWAP失敗時にリバートします。

🧪 テスト手法

スマートコントラクトは信頼性とセキュリティを確保するため、厳格な多層テストを受けています。

448+

ユニット&フォークテスト

すべてのコントラクト機能とエッジケースの包括的なテストカバレッジ

10

不変条件テスト

あらゆる操作シーケンスで重要なセキュリティ特性が維持されることを検証するプロパティベーステスト

40K+

ランダム化コール

不変条件テストは約40,000回のランダム化された関数呼び出しを実行してエッジケースを発見

検証済みの不変条件

パフォーマンス手数料は最大50%を超えない
紹介手数料はプロトコル手数料を超えない
ポジションレンジ幅は範囲内に収まる
リバランス遅延は0-7日の制限内に収まる
手数料がアクティブな場合、トレジャリーが設定されている
ティックレンジは常に有効
ポジション所有権の一貫性が維持される
手数料率の変更は±500 bps / 6時間のクールダウンを尊重する
入金タイムスタンプは有効
内部会計は期待される状態と一致する

🛡️ エクスプロイト耐性

2024-2026年の既知のDeFi攻撃ベクター(分析された損失20億ドル以上)に対して検証済み。

リエントランシー: すべてのエントリポイントにnonReentrant + リードオンリーリエントランシーフラグ
オラクル操作: ハードリバート付きTWAP。スポット価格へのフォールバックなし
フラッシュローン攻撃: 1分間の最低保持時間 + TWAPオラクル(単一ブロックでは操作不可能)
MEV / サンドイッチ: ゼロスワップアーキテクチャ。スワップがないのでサンドイッチの対象にならない
初回入金者インフレーション: ユーザーごとのNFTポジション。インフレーションの対象となる共有ボールトなし
寄付攻撃: 操作可能なERC-4626の為替レートなし
アクセスコントロール: Ownable2Step + onlyVault + onlyAuthorized をすべての管理関数に適用
プロキシストレージ衝突: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 セキュリティ監査について

スマートコントラクトは、OWASP Smart Contract Top 10(2026)、EEA EthTrust Security Levels V3(88要件)、SWCレジストリ(SWC-100からSWC-136)を含む業界標準の手法、および2024-2026年の15以上の主要なDeFiエクスプロイト(合計20億ドル以上の損失)の分析を使用して30回の監査イテレーションを受けています。

手法はTrail of Bits、OpenZeppelin、Cyfrin、Spearbitの監査フレームワークに基づいています。22のSolidityファイル(約6,500行)すべてが複数のイテレーションにわたって行ごとにレビューされ、特定された問題はすべて段階的に修正されています。

透明性に関する注記:これらの監査はAIセキュリティ分析ツールを使用して実施されたものであり、従来のサードパーティ監査会社によるものではありません。手法は厳格かつ包括的ですが、プロトコルの成長に伴い、著名なセキュリティ会社による監査を依頼する予定です。ご自身で調査を行い、失っても問題ない額のみを入金してください。

実装済みセキュリティ機能

ゼロスワップ設計

リバランス時にトークンスワップなし。MEV、サンドイッチ攻撃、スリッページを排除

ユーザーごとのNFTポジション

各ユーザーが自分のLP NFTを所有。共有ボールトなし、インフレーション攻撃なし

TWAPオラクル(ハードリバート)

5分間TWAPでスポット価格フォールバックなし。オラクル操作を防止

ReentrancyGuard

すべての状態変更関数がリエントランシー攻撃から保護

Ownable2Step

2段階の所有権移転ですべてのコントラクトの偶発的ロックアウトを防止

手数料率制限

手数料は6時間ごとに±5%のみ変更可能。最大値に達するまで最低42時間

24時間タイムロック

トレジャリーとステーキングマネージャーの変更に24時間のタイムロックが必要

一時停止可能

インシデント対応のための緊急停止機能

SafeERC20

すべてのERC20操作に安全なトークン転送パターン

フラッシュローン保護

1分間の最低保持時間でフラッシュローンエクスプロイトを防止

ポジション制限

ガスグリーフィングを防止する設定可能な制限(ユーザーあたり500、合計100K)

リードオンリーリエントランシー保護

リワードアダプターの引き出しフラグがビュー関数エクスプロイトを防止

監査レポート

デプロイ済みコントラクト(Baseメインネット)

全16コントラクトがBaseScanで検証済み — solc 0.8.33、決定論的via_irビルドでコンパイル

コントラクトアドレス
SnuggleVault (Proxy)0xd3923bec...d16b7470
SnuggleVault Implementation0x02415b4e...2d0224c0
ProxyAdmin0x269dc2f9...2dcca86f
AdminSatellite0x5a332caa...efe4d271
StakingManager0x3f928dc8...cca270c1
FeeTransferHelper0x613ba880...be28b1f3
ReferralTracker0x2536a771...0f68d9ee
ViewHelper0x29802800...cc976a1c
KeepersHelper V30x60431B5b...2f563345
TreasurySplitter0x93d0d121...4ea9ec12
UniswapV3Adapter0xf757c964...08f33010
AerodromePositionAdapter0xe3efa782...48f79589
AerodromeRewardAdapter0xcb16cb2c...c8d77306
PancakeSwapPositionAdapter0x0c0ba0b8...851b39e5
PancakeSwapRewardAdapter0x63de143e...5918b1cf
SnuggleRebalanceLib0xf84b575e...c11dcddc

🐛 セキュリティ問題の報告

脆弱性を発見しましたか?私たちはセキュリティを重視しており、責任ある開示を歓迎します。以下のチャネルからご連絡ください:

今後のセキュリティ計画

  • 著名なセキュリティ会社(Trail of Bits、OpenZeppelinなど)による監査の依頼
  • 報酬付き正式バグバウンティプログラムの開始
  • プロトコルアップグレードへのマルチシグ要件の追加

重要:セキュリティ対策にもかかわらず、すべてのDeFiプロトコルには固有のリスクがあります。スマートコントラクトのバグ、経済的エクスプロイト、予見不可能な脆弱性により資金が失われる可能性があります。失っても問題ない額以上を入金しないでください。Snuggleを使用する前にリスク開示全文をお読みください。