Valves Security
ПАРТНЁР ПО АУДИТУ

Проверено Valves Security

Valves Security — одна из ведущих компаний по безопасности в отрасли. Мы также были проверены несколькими независимыми исследователями и группами белых хакеров, и впереди ещё больше сторонних аудитов.

Перейти на сайт Valves Security

Безопасность

Прозрачность в том, как мы защищаем твои средства

СТАТУС АУДИТА БЕЗОПАСНОСТИ

Комплексный аудит безопасности V30 завершён

Последний аудит: 16 февраля 2026 — 22 файла Solidity, ~6,500 строк проверено

0
Критические
0
Высокие
0
Средние
8
Низкие (принятые)
448+
Тестов пройдено
30
Итераций аудита
16
Контрактов развёрнуто

🏗️ Архитектурная безопасность

Архитектура Snuggle исключает целые классы DeFi-атак по своей конструкции, а не только за счёт защитных механизмов.

Дизайн без свопов

Никаких обменов токенов при ребалансировке. Это устраняет MEV-извлечение, сэндвич-атаки и проскальзывание — самый дорогостоящий класс уязвимостей в DeFi ($1.2B+ только в 2024 году).

Индивидуальные NFT-позиции

Каждый пользователь владеет собственным NFT концентрированной ликвидности. Нет общего пула, нет обменного курса для манипуляции. Это исключает весь класс атак на хранилища ERC-4626 (инфляция, донаты, округления).

Жёсткий откат TWAP

Протокол НИКОГДА не возвращается к манипулируемым спотовым ценам. В отличие от протоколов, ставших причиной $52M+ потерь от манипуляций оракулами в 2024 году, Snuggle откатывает транзакцию при сбое TWAP.

🧪 Методология тестирования

Наши смарт-контракты проходят многоуровневое тестирование для обеспечения надёжности и безопасности.

448+

Модульных и форк-тестов

Комплексное покрытие тестами всех функций контрактов и граничных случаев

10

Инвариантных тестов

Тесты на основе свойств, проверяющие сохранение критических свойств безопасности при любой последовательности операций

40K+

Рандомизированных вызовов

Инвариантные тесты выполняют ~40,000 рандомизированных вызовов функций для поиска граничных случаев

Проверенные инварианты

Комиссии за результат никогда не превышают максимум 50%
Реферальные комиссии никогда не превышают комиссии протокола
Ширина диапазона позиции остаётся в границах
Задержки ребалансировки остаются в пределах 0-7 дней
Казна настроена, когда комиссии активны
Тиковые диапазоны всегда валидны
Владение позициями остаётся согласованным
Изменения ставки комиссий соблюдают ограничение ±500 bps / 6ч
Временные метки депозитов валидны
Внутренний учёт соответствует ожидаемому состоянию

🛡️ Устойчивость к эксплойтам

Проверено на известных векторах DeFi-атак 2024-2026 (проанализировано $2B+ потерь).

Повторный вход: nonReentrant на всех точках входа + флаги повторного входа только для чтения
Манипуляция оракулом: TWAP с жёстким откатом — никогда не возвращается к спотовой цене
Flash Loan атаки: 1-минутное удержание + TWAP-оракул (не манипулируемый в одном блоке)
MEV / Сэндвич: Архитектура без свопов — нет свопов, значит нечего сэндвичить
Инфляция первого вкладчика: Индивидуальные NFT-позиции — нет общего хранилища для инфляции
Атаки донатами: Нет обменного курса ERC-4626 для манипуляции
Контроль доступа: Ownable2Step + onlyVault + onlyAuthorized на всех функциях администрирования
Коллизия хранилища прокси: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 Об аудитах безопасности

Наши смарт-контракты прошли 30 итераций аудита с использованием стандартных методологий, включая OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 требований), реестр SWC (SWC-100 до SWC-136) и анализ 15+ крупных DeFi-эксплойтов 2024-2026 на общую сумму $2B+ потерь.

Методология основана на подходах аудита Trail of Bits, OpenZeppelin, Cyfrin и Spearbit. Все 22 файла Solidity (~6,500 строк) были проверены построчно в течение нескольких итераций с последовательным устранением всех выявленных проблем.

Примечание о прозрачности: эти аудиты проведены с использованием AI-инструментов анализа безопасности, а не традиционной сторонней аудиторской фирмой. Хотя методология строгая и комплексная, мы планируем заказать аудит у известной фирмы по мере роста протокола. Всегда проводи собственное исследование и вноси только те средства, потерю которых можешь позволить.

Реализованные функции безопасности

Дизайн без свопов

Никаких обменов токенов при ребалансировке — устраняет MEV, сэндвич-атаки и проскальзывание

Индивидуальные NFT-позиции

Каждый пользователь владеет своим LP NFT — нет общего хранилища, нет атак инфляцией

TWAP-оракул (жёсткий откат)

5-минутный TWAP без возврата к спотовой цене — предотвращает манипуляции оракулом

Защита от повторного входа

Все функции, изменяющие состояние, защищены от атак повторного входа

Ownable2Step

Двухэтапная передача владения предотвращает случайную блокировку всех контрактов

Ограничение ставки комиссий

Комиссии могут меняться только на ±5% за 6 часов — минимум 42 часа до максимума

24ч таймлоки

Изменения казны и менеджера стейкинга требуют 24-часового таймлока

Приостановка

Возможность экстренной остановки для реагирования на инциденты

SafeERC20

Безопасные паттерны передачи токенов для всех ERC20-операций

Защита от Flash Loan

1-минутное минимальное удержание предотвращает эксплойты flash loan

Лимиты позиций

Настраиваемые лимиты предотвращают газовый гриффинг (500/пользователь, 100K всего)

Защита от повторного входа только для чтения

Флаги вывода в адаптерах наград предотвращают эксплойты view-функций

Отчёты аудита

Развёрнутые контракты (Base Mainnet)

Все 16 контрактов верифицированы на BaseScan — скомпилированы с solc 0.8.33, детерминированные via_ir сборки

КонтрактАдрес
SnuggleVault (Proxy)0xd3923bec...d16b7470
SnuggleVault Implementation0x02415b4e...2d0224c0
ProxyAdmin0x269dc2f9...2dcca86f
AdminSatellite0x5a332caa...efe4d271
StakingManager0x3f928dc8...cca270c1
FeeTransferHelper0x613ba880...be28b1f3
ReferralTracker0x2536a771...0f68d9ee
ViewHelper0x29802800...cc976a1c
KeepersHelper V30x60431B5b...2f563345
TreasurySplitter0x93d0d121...4ea9ec12
UniswapV3Adapter0xf757c964...08f33010
AerodromePositionAdapter0xe3efa782...48f79589
AerodromeRewardAdapter0xcb16cb2c...c8d77306
PancakeSwapPositionAdapter0x0c0ba0b8...851b39e5
PancakeSwapRewardAdapter0x63de143e...5918b1cf
SnuggleRebalanceLib0xf84b575e...c11dcddc

🐛 Сообщить о проблеме безопасности

Нашёл уязвимость? Мы серьёзно относимся к безопасности и ценим ответственное раскрытие. Свяжись с нами любым из этих способов:

Планы по безопасности

  • Заказать аудит у признанной фирмы (Trail of Bits, OpenZeppelin и др.)
  • Запустить официальную программу bug bounty с вознаграждениями
  • Добавить требование мультиподписи для обновлений протокола

Важно: несмотря на наши меры безопасности, все DeFi-протоколы несут определённые риски. Баги смарт-контрактов, экономические эксплойты и непредвиденные уязвимости могут привести к потере средств. Никогда не вноси больше, чем можешь позволить себе потерять. Ознакомься с нашим полным раскрытием рисков перед использованием Snuggle.