Sécurité
Neuf revues de sécurité sont archivées. Les quatre rapports de cabinet externe sont publiés et téléchargeables sur la page Audits, les cinq revues internes restent consultables sur pièce. Au 25 juillet 2026, aucun constat critique et aucun constat majeur de nature technique n’est ouvert. Le risque résiduel principal est identifié et publié : la propriété des contrats repose sur un multisig à un seul signataire, dont l’élargissement est planifié. Tous les contrats sont publics et vérifiables sur .
Revues archivées
9 revues sont archivées. Les 4 rapports de cabinet externe sont publiés en PDF, les 5 revues internes restent consultables sur pièce. Le détail passe par passe figure sur la page Audits.
Constats ouverts
Aucun constat critique et aucun constat majeur de nature technique n’est ouvert au 25 juillet 2026.
Risque résiduel
La propriété des contrats repose sur un multisig à un seul signataire. Le risque est organisationnel, aucun correctif de code ne le lève.
Nombre de contrats audités
Le protocole ne publie pas de nombre de contrats audités. Aucun rapport d’audit ne fournit la liste nominative des contrats qu’il couvre, et un nombre sans cette liste n’est pas vérifiable. La page Audits publie à la place, passe par passe, le périmètre exact déclaré par chaque revue.
Prévente en service, KalPresaleV4
Revue interne du 20 juillet 2026 uniquement, sans attestation de tiers. La revue externe d’avril 2026 porte sur KalPresaleV2, contrat distinct et aujourd’hui en pause.
Protections actives
Anti-glissement
Tous les échanges imposent un minimum de sortie () calculé hors-chaîne, empêchant toute manipulation de prix.
Anti-retrait abusif
Les retraits de liquidité sont limités à 25 % maximum par 24 heures. Les jetons LP sont non-transférables ().
Anti-MEV
Protection complète contre les attaques sandwich : obligatoire, délai d’expiration sur chaque transaction, restriction administrateur.
Anti-emprunt éclair
Le pouvoir de vote utilise des points de contrôle historiques (). Impossible de gonfler son vote temporairement.
Anti-condition de course
La prévente vérifie que le palier n’a pas changé pendant la transaction. Limites par palier isolées.
Garde de réentrance
Toutes les fonctions critiques utilisent le garde () contre les attaques de réentrance.
Érosion temporelle veKAL
Le pouvoir de vote décroît linéairement jusqu’à expiration (modèle veCRV). Calcul totalSupply en O(semaines).
Disjoncteur de sécurité
Le utilise un tampon circulaire O(1) pour surveiller les événements anormaux et déclencher une pause automatique.
Historique des revues de sécurité
Le protocole ne publie pas de total cumulé de constats d’audit. Un total cumulé additionnerait des constats de sévérités et de périmètres différents, portant sur des versions de contrat dont plusieurs ne sont plus déployées, et il compterait plusieurs fois le même défaut relevé par deux revues successives. Nous publions à la place la liste des revues, passe par passe, avec leur périmètre, leur date, leur auteur et le sort de chaque constat.
Cinq passes supplémentaires sont citées par notre documentation interne sans qu’un rapport soit archivé. Nous n’en publions ni le contenu ni le total tant que la pièce manque.
Consulter le détail des revues, passe par passeInfrastructure de sécurité
Actif
Prévu au réseau principal
Protections opérateur
Limiteur de fréquence, limite les retraits opérateur par période
Délai d’exécution 48 h, entre l’adoption d’une décision de gouvernance et son application, fenêtre de grâce de 7 jours
Anti-retrait abusif , max 25 % retrait par 24h
1/1, un seul signataire aujourd’hui, cible 2 sur 3 puis 3 sur 5
Et si Kal Mydas ferme ?
3 scénarios couvrent tous les cas où vous perdriez le contact avec l’équipe ou l’interface. Dans chacun, vos fonds restent accessibles sans nous.
L’interface web tombe
Panne app.kalmydas.com, nom de domaine perdu, hébergeur fermé.
Vos fonds sont dans les publics, pas sur notre serveur. Vous pouvez interagir directement avec les contrats via : vous connectez votre portefeuille, vous appelez la fonction de retrait de votre stratégie, vous récupérez vos . L’interface web est un confort, pas une dépendance.
L’équipe disparaît
Plus de mise à jour, les robots arrêtent d’ouvrir des positions.
Les règles de sortie (stop-loss, take-profit) sont posées au moment où la position s’ouvre sur gTrade. Elles s’appliquent automatiquement, même si plus personne ne pilote les robots côté Kal Mydas. Pour récupérer votre dépôt, vous interagissez avec le contrat intelligent de votre stratégie. Ni notre interface ni notre équipe ne sont un passage obligé.
gTrade lui-même tombe
Le protocole DeFi sous-jacent est compromis.
Ce risque existe avec tout protocole DeFi. gTrade (Gains Network) affiche plusieurs centaines de millions de dollars de valeur totale verrouillée et a traversé plusieurs audits externes. Notre confiance repose sur leur transparence et leur historique, pas sur une garantie. C’est le seul des 3 scénarios où nos propres contrats ne peuvent pas vous protéger : nous dépendons d’un tiers .
Dans les 3 cas, aucune clé privée Kal Mydas ne contrôle vos fonds. Cela n’élimine pas les risques, cela les ramène à du risque de protocole, pas du risque de garde tierce.
Contrats vérifiés
Infrastructure
Le protocole compte 29 contrats en service sur Base mainnet au 25 juillet 2026. Est en service un contrat déployé par Kal Mydas, portant du code, et effectivement sollicité par le protocole. Cinq de ces 29 contrats sont cinq déploiements d’un même code, les cinq réserves de stratégie, ce qui porte à 25 le nombre de programmes distincts. Le protocole a par ailleurs déployé 21 contrats aujourd’hui dépréciés ou dont le service n’est pas confirmé : ils portent toujours leur code et restent lisibles on-chain, nous les conservons plutôt que de les effacer. La table ci-dessus présente les principaux contrats en service, le contrat de prévente et les cinq réserves de stratégie figurant séparément.
Jeton KAL
0xe995...afA8
KalSwapV2
0x3315...c31B
KalRouter
0xfe8b...40b1
Récompenses de liquidité
0xF392...85f5
Récompenses de réserve
0x5dEE...56ea
Courbe de liaison
0x8eb4...2EaF
veKAL
0x58Cf...d605
Répartition des frais
0xEbD3...c179
Distributeur de frais
0xa7Ea...5508
Multiplicateur de partage de frais
0xb05A...21AE
Pass d’accès
0x2e9d...c6F3
Gouvernance
0xAEFe...eC8B
Délai de sécurité
0xd976...2508
Disjoncteur de sécurité
0xD5Ea...fcb3
Parrainage
0xadEd...a21A
Distribution aux testeurs
0xB04E...Ee57
Trésorerie d’actifs réels
0x4f1F...80C1
Fonds de réserve
0xD179...251f
Replacement automatique
0x09BE...1848
Rachat et recirculation
0xaCc0...9Ad0
Réserves de stratégie
Signalement de vulnérabilités
Au stade actuel, le signalement de vulnérabilités se fait de manière informelle, par contact direct en message privé sur X ou Telegram. Aucun barème contractuel n’est en vigueur à ce stade : chaque signalement est traité au cas par cas et les contributions sérieuses sont reconnues par une récompense en jetons KAL ou en USDC selon la gravité et l’impact.
Un programme formel de signalement (avec barème public et SLA de réponse) sera mis en place dans le cadre de l’ouverture progressive de la gouvernance.