감사 상태
예정된 감사
코어 컨트랙트와 브릿지 통합을 다루는 주요 감사가 2025년 Q1에 예정되어 있습니다. 감사 업체는 확정 후 발표될 예정입니다.지속적 보안
- 내부 도구를 통한 자동화 스캐닝 상시 실행
- Dependabot을 통한 의존성 모니터링
- Slither를 사용한 정적 분석
감사 범위
코어 컨트랙트
| 컴포넌트 | 설명 |
|---|---|
| DiamondProxy | 진입점 |
| FXSwapFacet | 스왑 라우팅 로직 |
| DEX 어댑터 | Curve Finance, Uniswap V3 통합 |
| 브릿지 Facet | Circle CCTP, LayerZero OFT, Wormhole |
| AdminFacet | 거버넌스 기능 |
토큰 컨트랙트
| 컨트랙트 | 감사 유형 |
|---|---|
| TEDP 토큰 (ERC-20 + OFT) | 전체 감사 |
| LayerZero V2 OFT 어댑터 | 통합 감사 |
보안 관행
개발 프로세스
- 모든 코드 변경은 여러 개발자가 리뷰
- 모든 변경에 유닛, 통합, 퍼즈 테스팅 필수
- 모든 커밋에서 자동화 취약점 스캐닝 실행
- 메인넷 릴리스 전 확장된 테스트넷 배포 선행
테스트 커버리지 목표
| 테스트 유형 | 목표 |
|---|---|
| 유닛 테스트 | 95% 이상 |
| 통합 테스트 | 80% 이상 |
| 퍼즈 테스트 | 모든 핵심 경로 |
| 불변성 테스트 | 코어 회계 로직 |
보안 패턴
| 패턴 | 구현 |
|---|---|
| 재진입 보호 | 실행 중 뮤텍스 잠금 |
| 접근 제어 | 역할 기반 |
| 일시정지 기능 | 비상 대응용 |
버그 바운티 프로그램
TED Protocol은 보안 취약점 발견 시 제보를 장려하기 위해 버그 바운티 프로그램을 운영합니다.보상
| 심각도 | 보상 | 예시 |
|---|---|---|
| Critical | 최대 $100,000 | 직접적인 자금 손실, 프로토콜 지급 불능 |
| High | 최대 $25,000 | 상당한 손실 가능성, 주요 기능 손상 |
| Medium | 최대 $5,000 | 제한된 손실, 중간 영향 |
| Low | 최대 $1,000 | 경미한 이슈, 모범 사례 위반 |
범위
포함:- 지원 체인의 스마트 컨트랙트
- 브릿지 통합
- TEDP 토큰 컨트랙트
- 크로스체인 메시징 로직
- 프론트엔드/UI 이슈
- 서드파티 서비스
- 이미 보고된 이슈
- 소셜 엔지니어링 공격
보고 방법
보안 취약점을 [email protected]로 제보하세요. 포함 내용:- 취약점 상세 설명
- 재현 단계
- 잠재적 영향 평가
- 수정 제안 (있는 경우)
| 단계 | 시간 |
|---|---|
| 초기 확인 | 24시간 이내 |
| 심각도 평가 | 48시간 이내 |
| 해결 | 심각도에 따라 |
서드파티 의존성
TED Protocol은 검증된 의존성을 사용합니다.| 의존성 | 감사 | TVL/보안 규모 |
|---|---|---|
| OpenZeppelin | 업계 표준 | - |
| Curve Finance | Trail of Bits, Quantstamp | \$2B+ |
| Uniswap V3 | Trail of Bits | $3B+ |
| LayerZero V2 | Zellic, Quantstamp | $10B+ |
| Wormhole | 2022년 이후 다중 감사 | $3B+ |
| Circle CCTP | 기관급 | $25B+ |
의존성 관리
- 패키지 파일의 버전 잠금
- 자동화 취약점 알림
- 정기적 의존성 업데이트
- 감사되지 않은 외부 호출 없음
비상 절차
사고 대응 타임라인
| 단계 | 시간 | 설명 |
|---|---|---|
| 탐지 | 즉시 | 자동화 모니터링 알림 |
| 평가 | 1시간 이내 | 보안 팀 평가 |
| 대응 | 2시간 이내 | 영향 받는 컴포넌트 일시정지 |
| 커뮤니케이션 | 4시간 이내 | 사용자 알림 |
| 해결 | 심각도 기준 | 필요에 따라 배포 |
비상 제어
| 작업 | 필요 서명 | 용도 |
|---|---|---|
| 일시정지 | 2-of-5 | 공격 의심 시 |
| 재개 | 3-of-5 | 문제 해결 후 |
| 비상 업그레이드 | 4-of-5 | 긴급 수정 |
투명성
오픈소스
모든 TED Protocol 스마트 컨트랙트는 오픈소스이며 블록 익스플로러에서 검증됩니다.- GitHub: github.com/tedprotocol
- 검증: Etherscan, Arbiscan, Basescan 등
업그레이드 히스토리
모든 컨트랙트 업그레이드는 다음 내용과 함께 문서화됩니다:- 업그레이드 이유
- 코드 변경사항
- 감사 상태
- 타임락 기간