2026-09-25 · 两资产资金池 v4
AI 辅助内部安全审查
已完成一轮源码检查与本地自动化测试。报告记录实际证据,也保留尚未解决的问题。
待整改 · 尚无独立第三方审计证书
本页不是安全认证,也不是开放公众资金的批准。测试通过不代表不存在漏洞。
报告适用范围
OrbitPoolCore、OrbitPoolMainnet、OrbitMainnetOracle,以及同版本的浏览器部署与钱包流程。两种资产为 WBNB 和 Binance-Peg USDT。
不覆盖本站新增的五资产池、ORBIT 代币或奖励系统。
这些功能不能使用本页作为已审计证明。
审查的冻结源码版本
61f3e398cfc3c3ef62c4a3070f3b9da769d1a326180随机操作尝试
3 个固定种子
3 个固定种子
5问题复现成功
仍未修复
仍未修复
一致重编译结果
匹配冻结产物
匹配冻结产物
实际验证结果
构建与版本
匹配 · 两个主网候选合约的创建字节码、运行时产物与 ABI 一致;编译无警告。冻结审计包保持完整。
既有合约回归
通过 · 资金池 8 个场景、主网候选合约 6 组输出检查。
浏览器流程
通过 · 3 组部署、刷新恢复及缺失清单保护检查。
有界随机检查
未出现意外断言失败 · 180 次尝试中,135 次成功提交、45 次被预期权限、余额或抵押规则拒绝;逐步检查账务与份额守恒。
专项问题复现
问题仍存在 · 暂停补仓、价格源失效、计息频率、末笔份额舍入和破产恢复。复现成功不等于修复通过。
所有写交易仅在本地内存 Ganache 及模拟资产/喂价上执行。未使用真实资金或硬件钱包;主网地址标签不代表真实主网行为已获验证。
静态分析
Slither 0.11.6 扫描主网入口产生 64 条原始告警(项目 35、依赖 28、混合 1),Oracle 单独扫描产生 7 条且与前者重叠。原始告警不等于确认漏洞。25 条主网 High/Medium 已重点复核:误报、有意的数学模式、零状态检查和返回值处理;未新增确认的高、中风险漏洞。低级及信息项仅作上下文核对,未逐条证明安全;已复现的业务设计问题仍未解决。
使用官方校验过的 solc 0.8.30,编译配置与本轮构建一致。扫描成功不表示零告警,也不构成安全认证。
仍需处理的重点
- 加强已保存部署清单的合约身份验证,以及交易中断后的恢复。
- 明确计息规范,处理外部调用频率对债务结果的影响。
- 改善暂停期间救援补仓、喂价中断和破产后的恢复机制。
- 处理末笔取款的微量无主资产,并复核清算份额的兑现及最低所得保护。
本轮没有修改或重新部署生产合约。后续修复需要重新冻结版本并复测。
证据与局限
由 AI 分工阅读源码,并通过自动化脚本检查和复现。多个 AI 代理不等于独立审计机构。
尚未完成真实代币主网分叉、长时间覆盖率驱动模糊测试、形式化验证、全面 MEV/经济攻击分析或任意线上地址身份核验。
查看冻结源码 SHA256
OrbitPoolCore.sol
b17dad2feffc7500f51f6101f780640fddc79b80a140bccd09af6c83afd7c1c4OrbitPoolMainnet.sol
5d0bb50dedaf97083a6c26be23278d01efa15f08ee28501e636a0f60d511a1dfOrbitMainnetOracle.sol
2c2414655d23f826fdd24cf6051093f4d10e5360c8fe81262a1c95c67b260b1a