Valves Security
ПАРТНЕР З АУДИТУ

Перевірено Valves Security

Valves Security — одна з провідних компаній з безпеки в галузі. Нас також перевірили кілька незалежних дослідників та груп білих хакерів, і ще більше зовнішніх аудитів попереду.

Перейти на сайт Valves Security

Безпека

Прозорість щодо захисту ваших коштів

СТАТУС АУДИТУ БЕЗПЕКИ

Комплексний аудит безпеки V30 завершено

Останній аудит: 16 лютого 2026 р. — 22 файли Solidity, ~6,500 рядків перевірено

0
Критичний
0
Високий
0
Середній
8
Низький (прийнято)
448+
Тестів пройдено
30
Ітерацій аудиту
16
Контрактів розгорнуто

🏗️ Архітектурна безпека

Архітектура Snuggle виключає цілі класи DeFi атак за рахунок дизайну, а не лише додаванням захисних механізмів.

Дизайн без обмінів

Без обмінів токенів під час ребалансування. Це виключає MEV екстракцію, sandwich-атаки та прослизання, найбільш затратний клас вразливостей у DeFi ($1.2B+ лише у 2024 р.).

NFT позиції для кожного користувача

Кожен користувач володіє власним NFT концентрованої ліквідності. Без спільного пулу, без курсу обміну для маніпуляцій. Виключає весь клас атак на ERC-4626 сховища (інфляція, донація, округлення).

Жорсткий відкат TWAP

Протокол НІКОЛИ не переходить на маніпульовані спотові ціни. На відміну від протоколів, які спричинили $52M+ збитків від маніпуляцій оракулами у 2024 р., Snuggle здійснює відкат при збої TWAP.

🧪 Методологія тестування

Наші смарт-контракти проходять ретельне багатошарове тестування для забезпечення надійності та безпеки.

448+

Юніт та Fork тести

Комплексне покриття тестами всіх функцій контрактів та граничних випадків

10

Інваріантні тести

Тести на основі властивостей, які перевіряють критичні параметри безпеки при будь-якій послідовності операцій

40K+

Рандомізованих викликів

Інваріантні тести виконують ~40,000 рандомізованих викликів функцій для пошуку граничних випадків

Перевірені інваріанти

Комісії за результат ніколи не перевищують максимум 50%
Реферальні комісії ніколи не перевищують комісії протоколу
Ширина діапазону позиції залишається в межах
Затримка ребалансування залишається в межах 0-7 днів
Казначейство встановлено, коли комісії активні
Діапазони тіків завжди валідні
Право власності на позицію залишається послідовним
Зміни ставки комісії відповідають обмеженню ±500 bps / 6 год
Мітки часу депозитів валідні
Внутрішній облік відповідає очікуваному стану

🛡️ Стійкість до експлойтів

Перевірено проти відомих векторів атак DeFi за 2024-2026 рр. ($2B+ збитків проаналізовано).

Реентрантність: nonReentrant на всіх точках входу + прапорці реентрантності тільки для читання
Маніпуляція оракулом: TWAP з жорстким відкатом, ніколи не переходить на спотову ціну
Flash Loan атаки: 1-хвилинний час утримання + TWAP оракул (не маніпулюється в одному блоці)
MEV / Sandwich: Архітектура без обмінів, немає обмінів, немає чого атакувати
Інфляція першого депозитора: NFT позиції для кожного користувача, немає спільного сховища для інфляції
Атаки донацією: Немає курсу обміну ERC-4626 для маніпуляцій
Контроль доступу: Ownable2Step + onlyVault + onlyAuthorized на всіх адмін-функціях
Колізія сховища проксі: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 Про наші аудити безпеки

Наші смарт-контракти пройшли 30 ітерацій аудиту з використанням стандартних методологій, включаючи OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 вимог), SWC Registry (SWC-100 до SWC-136) та аналіз 15+ великих DeFi експлойтів 2024-2026 рр. загальною сумою $2B+ збитків.

Методологія базується на фреймворках аудиту Trail of Bits, OpenZeppelin, Cyfrin та Spearbit. Усі 22 файли Solidity (~6,500 рядків) переглянуто рядок за рядком через кілька ітерацій з поступовим усуненням всіх виявлених проблем.

Примітка про прозорість: Ці аудити проведені з використанням інструментів AI аналізу безпеки, а не традиційною сторонньою аудиторською фірмою. Хоча методологія є ретельною та комплексною, ми плануємо замовити аудит у відомій фірмі з безпеки в міру зростання протоколу. Завжди проводьте власне дослідження та вносіть лише ту суму, яку можете дозволити собі втратити.

Реалізовані функції безпеки

Дизайн без обмінів

Без обмінів токенів під час ребалансування, виключає MEV, sandwich-атаки та прослизання

NFT позиції для кожного користувача

Кожен користувач володіє власним LP NFT, без спільного сховища, без атак інфляцією

TWAP оракул (жорсткий відкат)

5-хвилинний TWAP без переходу на спотову ціну, запобігає маніпуляціям оракулом

ReentrancyGuard

Всі функції зміни стану захищені від атак реентрантності

Ownable2Step

Двоетапна передача власності запобігає випадковому блокуванню на всіх контрактах

Обмеження ставки комісій

Комісії можуть змінюватися лише на ±5% за 6 годин, мінімум 42 години до максимуму

Таймлоки 24 години

Зміни казначейства та менеджера стейкінгу вимагають 24-годинний таймлок

Pausable

Можливість екстреної зупинки для реагування на інциденти

SafeERC20

Безпечні шаблони передачі токенів для всіх операцій ERC20

Захист від Flash Loan

Мінімальний час утримання 1 хвилина запобігає експлойтам flash loan

Ліміти позицій

Конфігуровані ліміти запобігають griefing газом (500/користувач, 100K всього)

Захист від реентрантності тільки для читання

Прапорці виводу в адаптерах нагород запобігають експлойтам view-функцій

Звіти аудиту

Розгорнуті контракти (Base Mainnet)

Усі 16 контрактів верифіковані на BaseScan, скомпільовані з solc 0.8.33, детерміновані via_ir збірки

КонтрактАдреса
SnuggleVault (Proxy)0xd3923bec...d16b7470
SnuggleVault Implementation0x02415b4e...2d0224c0
ProxyAdmin0x269dc2f9...2dcca86f
AdminSatellite0x5a332caa...efe4d271
StakingManager0x3f928dc8...cca270c1
FeeTransferHelper0x613ba880...be28b1f3
ReferralTracker0x2536a771...0f68d9ee
ViewHelper0x29802800...cc976a1c
KeepersHelper V30x60431B5b...2f563345
TreasurySplitter0x93d0d121...4ea9ec12
UniswapV3Adapter0xf757c964...08f33010
AerodromePositionAdapter0xe3efa782...48f79589
AerodromeRewardAdapter0xcb16cb2c...c8d77306
PancakeSwapPositionAdapter0x0c0ba0b8...851b39e5
PancakeSwapRewardAdapter0x63de143e...5918b1cf
SnuggleRebalanceLib0xf84b575e...c11dcddc

🐛 Повідомити про проблему безпеки

Знайшли вразливість? Ми серйозно ставимося до безпеки і цінуємо відповідальне розкриття. Зв'яжіться з нами через будь-який з цих каналів:

Плани з безпеки на майбутнє

  • Замовити аудит у визнаній фірмі з безпеки (Trail of Bits, OpenZeppelin тощо)
  • Запустити офіційну програму Bug Bounty з винагородами
  • Додати вимогу мультипідпису для оновлень протоколу

Важливо: Незважаючи на наші заходи безпеки, всі DeFi протоколи несуть притаманні ризики. Помилки в смарт-контрактах, економічні експлойти та непередбачені вразливості можуть призвести до втрати коштів. Ніколи не вносіть більше, ніж можете дозволити собі втратити. Будь ласка, прочитайте наше повне розкриття ризиків перед використанням Snuggle.