Valves Security
PARTNER AUDYTU

Audyt przeprowadzony przez Valves Security

Valves Security to jedna z czołowych firm bezpieczeństwa w branży. Zostaliśmy również skontrolowani przez wielu niezależnych badaczy i grupy white hat, a kolejne audyty zewnętrzne są w drodze.

Odwiedź Valves Security

Bezpieczeństwo

Transparentność dotycząca ochrony Twoich środków

STATUS AUDYTU BEZPIECZEŃSTWA

Kompleksowy audyt bezpieczeństwa V30 ukończony

Ostatni audyt: 16 lutego 2026 — 22 pliki Solidity, ~6500 linii przejrzanych

0
Krytyczne
0
Wysokie
0
Średnie
8
Niskie (Zaakceptowane)
448+
Testy przechodzące
30
Iteracje audytu
16
Wdrożone kontrakty

🏗️ Bezpieczeństwo architektoniczne

Architektura Snuggle eliminuje całe klasy ataków DeFi z założenia, nie tylko przez dodawanie zabezpieczeń.

Projekt bez swapów

Brak wymiany tokenów podczas rebalansów. To eliminuje wyciąganie MEV, ataki sandwich i poślizg cenowy — najkosztowniejszą klasę podatności w DeFi (ponad $1.2 mld w samym 2024 r.).

Pozycje NFT per użytkownik

Każdy użytkownik posiada własne NFT skoncentrowanej płynności. Brak wspólnego poola, brak kursu wymiany do manipulacji. Eliminuje całą klasę ataków na skarbce ERC-4626 (inflacja, donacja, zaokrąglenia).

Twarde odrzucenie TWAP

Protokół NIGDY nie wraca do manipulowalnych cen spot. W przeciwieństwie do protokołów, które spowodowały ponad $52 mln strat z manipulacji wyroczni w 2024 r., Snuggle odrzuca transakcję przy awarii TWAP.

🧪 Metodologia testowania

Nasze smart kontrakty przechodzą rygorystyczne wielowarstwowe testy zapewniające niezawodność i bezpieczeństwo.

448+

Testy jednostkowe i fork

Kompleksowe pokrycie testowe dla wszystkich funkcji kontraktów i przypadków brzegowych

10

Testy niezmienników

Testy oparte na właściwościach weryfikujące, że krytyczne właściwości bezpieczeństwa są zachowane przy dowolnej sekwencji operacji

40 000+

Losowe wywołania

Testy niezmienników wykonują ~40 000 losowych wywołań funkcji w poszukiwaniu przypadków brzegowych

Zweryfikowane niezmienniki

Opłaty za wyniki nigdy nie przekraczają maksimum 50%
Opłaty za polecenia nigdy nie przekraczają opłat protokołu
Szerokości zakresów pozycji pozostają w granicach
Opóźnienia rebalansów mieszczą się w limitach 0-7d
Skarbiec jest ustawiony gdy opłaty są aktywne
Zakresy ticków są zawsze prawidłowe
Własność pozycji pozostaje spójna
Zmiany stawek opłat respektują ±500 bps / 6h cooldown
Znaczniki czasu wpłat są prawidłowe
Wewnętrzna księgowość odpowiada oczekiwanemu stanowi

🛡️ Odporność na exploity

Zweryfikowane wobec znanych wektorów ataków DeFi z lat 2024-2026 (ponad $2 mld przeanalizowanych strat).

Reentrancy: nonReentrant na wszystkich punktach wejścia + flagi reentrancy tylko do odczytu
Manipulacja wyroczni: TWAP z twardym odrzuceniem — nigdy nie wraca do ceny spot
Ataki flash loan: 1-minutowy czas trzymania + wyrocznia TWAP (niemanipulowalna w jednym bloku)
MEV / Sandwich: Architektura bez swapów — brak swapów oznacza brak celu dla ataków sandwich
Inflacja pierwszego deponenta: Pozycje NFT per użytkownik — brak wspólnego skarbca do inflacji
Ataki donacyjne: Brak kursu wymiany ERC-4626 do manipulacji
Kontrola dostępu: Ownable2Step + onlyVault + onlyAuthorized na wszystkich funkcjach administracyjnych
Kolizja pamięci proxy: EIP-1967 + OpenZeppelin TransparentUpgradeableProxy + __gap[39]

🔍 O naszych audytach bezpieczeństwa

Nasze smart kontrakty przeszły 30 iteracji audytu z wykorzystaniem standardowych metodologii branżowych, w tym OWASP Smart Contract Top 10 (2026), EEA EthTrust Security Levels V3 (88 wymagań), SWC Registry (SWC-100 do SWC-136), oraz analizy ponad 15 głównych exploitów DeFi z lat 2024-2026 o łącznej wartości ponad $2 mld strat.

Metodologia jest oparta na ramach audytów Trail of Bits, OpenZeppelin, Cyfrin i Spearbit. Wszystkie 22 pliki Solidity (~6500 linii) zostały przejrzane linia po linii w wielu iteracjach z progresywnym naprawianiem wszystkich zidentyfikowanych problemów.

Uwaga o transparentności: Te audyty zostały przeprowadzone z użyciem narzędzi analizy bezpieczeństwa AI, a nie tradycyjnej zewnętrznej firmy audytowej. Choć metodologia jest rygorystyczna i kompleksowa, planujemy zlecić audyt renomowanej firmie bezpieczeństwa w miarę rozwoju protokołu. Zawsze przeprowadzaj własne badania i wpłacaj tylko tyle, ile możesz sobie pozwolić stracić.

Wdrożone funkcje bezpieczeństwa

Projekt bez swapów

Brak wymiany tokenów podczas rebalansów — eliminuje MEV, ataki sandwich i poślizg

Pozycje NFT per użytkownik

Każdy użytkownik posiada własne NFT LP — brak wspólnego skarbca, brak ataków inflacyjnych

Wyrocznia TWAP (Twarde odrzucenie)

5-minutowy TWAP bez powrotu do ceny spot — zapobiega manipulacji wyroczni

ReentrancyGuard

Wszystkie funkcje zmieniające stan chronione przed atakami reentrancy

Ownable2Step

Dwuetapowe przeniesienie własności zapobiega przypadkowemu zablokowaniu we wszystkich kontraktach

Ograniczenie stawki opłat

Opłaty mogą się zmieniać tylko o ±5% co 6 godzin — minimum 42 godziny do osiągnięcia maksimum

24-godzinne timelocks

Zmiany skarbca i menedżera stakingu wymagają 24-godzinnego timelocka

Pausable

Możliwość awaryjnego zatrzymania w przypadku incydentu

SafeERC20

Bezpieczne wzorce transferu tokenów dla wszystkich operacji ERC20

Ochrona przed Flash Loan

1-minutowy minimalny czas trzymania zapobiega exploitom flash loan

Limity pozycji

Konfigurowalne limity zapobiegają atakom gasowym (500/użytkownik, 100K łącznie)

Ochrona przed reentrancy tylko do odczytu

Flagi wypłat w adapterach nagród zapobiegają exploitom funkcji widoku

Raporty audytów

Wdrożone kontrakty (Base Mainnet)

Wszystkie 16 kontraktów zweryfikowanych na BaseScan — skompilowane z solc 0.8.33, deterministyczne kompilacje via_ir

KontraktAdres
SnuggleVault (Proxy)0xd3923bec...d16b7470
SnuggleVault Implementation0x02415b4e...2d0224c0
ProxyAdmin0x269dc2f9...2dcca86f
AdminSatellite0x5a332caa...efe4d271
StakingManager0x3f928dc8...cca270c1
FeeTransferHelper0x613ba880...be28b1f3
ReferralTracker0x2536a771...0f68d9ee
ViewHelper0x29802800...cc976a1c
KeepersHelper V30x60431B5b...2f563345
TreasurySplitter0x93d0d121...4ea9ec12
UniswapV3Adapter0xf757c964...08f33010
AerodromePositionAdapter0xe3efa782...48f79589
AerodromeRewardAdapter0xcb16cb2c...c8d77306
PancakeSwapPositionAdapter0x0c0ba0b8...851b39e5
PancakeSwapRewardAdapter0x63de143e...5918b1cf
SnuggleRebalanceLib0xf84b575e...c11dcddc

🐛 Zgłoś problem bezpieczeństwa

Znalazłeś podatność? Traktujemy bezpieczeństwo poważnie i doceniamy odpowiedzialne ujawnianie. Skontaktuj się z nami przez dowolny z tych kanałów:

Przyszłe plany bezpieczeństwa

  • Zlecenie audytu uznanej firmie bezpieczeństwa (Trail of Bits, OpenZeppelin itp.)
  • Uruchomienie formalnego programu bug bounty z nagrodami
  • Dodanie wymogu multi-sig dla aktualizacji protokołu

Ważne: Pomimo naszych środków bezpieczeństwa, wszystkie protokoły DeFi niosą ze sobą ryzyko. Błędy w smart kontraktach, exploity ekonomiczne i nieprzewidziane podatności mogą skutkować utratą środków. Nigdy nie wpłacaj więcej, niż możesz sobie pozwolić stracić. Przeczytaj nasze pełne ujawnienie ryzyka przed skorzystaniem ze Snuggle.