Security is
not a feature.
It's the floor.

資産損失インシデント
0
メインネット公開以来 · 2026.08 時点
高リスクインシデント
0
High 1 / Medium 6 / Low 13
バグ報奨金
$1M
Immunefi プログラム
保険基金
$12.4M
継続的に拡充 · オンチェーンで確認可能
01 · 4層の防御 / FOUR LAYERS

バイトコードからデータセンターまで、各層に防御を

From Bytecode to Bedrock.
L1 · CORE PROTOCOL L2 · WALLET L3 · TRADING L4 · INFRASTRUCTURE
L1 / 01AUDITED

コアプロトコルのセキュリティCore Protocol Security

  • コアプロトコルは複数の独立系セキュリティ機関の監査を受けています(監査側の要請により機関名は非公開)
  • 重要な処理経路は Coq / Isabelle の定理証明ツールで形式検証
  • モジュール化された最小権限設計。資金の移動にはマルチシグのしきい値承認が必要
  • $1M の Immunefi バグバウンティ · オンチェーン決済プログラムはオープンソースで確認可能
  • コントラクトのアップグレードは 72時間のタイムロックを経るため、コミュニティが期間中に監視できます
L2 / 02CUSTODY

資産カストディのセキュリティAsset Custody Security

  • 入金された USDC/USDT はエンタープライズ級のデジタル資産カストディで一括管理し、コールド/ウォーム/ホットの三層分離保管
  • 顧客資金と当社の運営資金を厳格に分離し、独立して記帳
  • 口座内には預託資産と 1:1 で連動する MUSD を保有し、発行総量と預託残高を24時間365日リアルタイムで照合
  • 高額出金にはアドレスのホワイトリスト + 24時間のタイムロックを設定可能
  • 署名内容はすべてダイアログで明示し、ブラインド署名は行いません
  • メール登録アカウントのオンチェーン署名は Privy の MPC(マルチパーティ計算)で行われ、秘密鍵は分割保管されるため、いかなる単一箇所にも平文で存在しません
L3 / 03MEV-RESISTANT

取引のセキュリティ保護Trading Protection

  • 複数ソースのレート集約 + 中央値アルゴリズムにより、単一ソースが操作されても約定価格に影響しません
  • 注文はパブリックチェーンのメモリプールに入らないため、フロントランニングやサンドイッチ攻撃を仕組みから回避
  • 許容スリッページを自分で設定でき、超えた場合は約定しません
  • 異常な発注は AI リスク管理が検知し、極端な注文は自動的に保留して人が確認します
  • $12.4M の保険基金が極端な相場のエクスポージャーに備えます
L4 / 0499.99% SLA

インフラのセキュリティInfrastructure Security

  • クラウドネイティブなマイクロサービス分散アーキテクチャを複数リージョンでアクティブ構成し、単一障害点なし
  • 多層の DDoS 防御により、悪意あるリクエストの大部分を自動遮断
  • 全経路 TLS + エンドツーエンド暗号化で、機微データは平文で保存しません
  • アクティブ構成のデータセンター + リージョン間バックアップにより、60秒以内に切り替え
  • 24時間365日の SOC チームが、オンチェーン・オフチェーンのイベントをリアルタイムで通知
02 · 監査レポート / AUDIT REPORTS

複数の独立機関による監査

Independently Audited. Firms Undisclosed by Request.
MULTIPLE AUDITS · ALL RESOLVED ALL PUBLIC UPON REQUEST
// 説明

Mullet のコアプロトコルは、コアプロトコルのコントラクト、清算・決済エンジン、オラクル集約層などの重要モジュールを対象に、複数回の独立した第三者セキュリティ監査を完了しています。監査機関の要請により具体的な名称は非公開です。検出された問題(High / Medium / Low の各レベルを含む)はすべて修正済みです。完全な監査レポートの閲覧をご希望の場合は security@mullet.top までご連絡ください。

// FINDINGS · ALL RESOLVED
CRITICAL0
HIGH1
MEDIUM6
LOW13
03 · バグバウンティ / BUG BOUNTY

$1M の報奨金 · コミュニティとともに守る

Immunefi Bug Bounty Program.
PROGRAM HOSTED ON IMMUNEFI LIVE SINCE 2025.10
// 参加方法
アクセス: immunefi.com/bounty/mullet から脆弱性レポートを提出 · 脆弱性レポートは Immunefi プラットフォーム経由で提出 · 審査と報奨金の支払いは Immunefi が管理します
// 対象範囲
対象: Mullet のコアオンチェーンプログラム / 清算・決済エンジン / オラクル集約 / クロスチェーンブリッジ連携

対象外: ウェブのフロントエンド UI の不具合 / サードパーティのウォレット / フィッシングやソーシャルエンジニアリング / 既知の問題
// お問い合わせ
security@mullet.top
CRITICAL
$250K - $1M

プロトコル資金の重大な損失 / 任意のコントラクトアップグレード / システム全体の停止につながるもの

HIGH
$50K - $250K

単一ユーザーの資金損失 / 重要機能の停止 / 重要データの漏えい

MEDIUM
$5K - $50K

重要でない機能の異常 / 限定的な資金損失 / 一部データの漏えい

LOW
$1K - $5K

発生確率が低い、または限定的な状況でのセキュリティリスク / 改善提案

数値は報奨金の範囲です。具体的な金額は Immunefi の評価委員会が深刻度・悪用可能性・影響範囲を総合して判断します。報奨金は Immunefi がそのプラットフォーム規則に従い USDC で支払います。
04 · 保険基金 / INSURANCE FUND

極端な相場にも備えがあります

Insurance Fund · Last Line of Defense.
CURRENT · $12.4M FUNDED FROM CLEARING + PROFITS ON-CHAIN VERIFIABLE
// 保険基金の役割
極端な相場で清算エンジンが処理しきれない場合(フラッシュクラッシュや流動性の枯渇など)、基金がユーザーの損失を補います。
// 資金の原資
清算手数料の計上(清算額の 0.1%)/ 会社利益からの一定割合の繰入 / チームによる出資
// オンチェーンアドレス
5xKp...m9Tx · Solscan でリアルタイムに確認可能
現在の規模
$12.4M
2026.05.18 時点
月間の増加
+$2.1M
5月の増加分
発動回数
0
これまで一度も発動なし

Insurance Fund Growth

$4.0M2025.12$5.8M2026.01$7.5M2026.02$9.6M2026.03$11.0M2026.04$12.4M2026.05
05 · 対応フロー / INCIDENT RESPONSE

万が一のとき · 私たちがすること

If The Worst Happens.
T+0
検知DETECT

24時間365日の SOC チームが異常イベントを監視し、オンチェーンの取引パターンがベースラインから外れた時点でアラートを発報します。検知の遅延は最長60秒です。

RESPONSE TIMET+0
T+5min
初動対応TRIAGE

インシデント対応チームが5分以内に集合し、深刻度(P0〜P3)を判定して緊急停止を発動するか決定します。

RESPONSE TIMET+5min
T+10min
封じ込めCONTAIN

P0/P1 と判定した場合、マルチシグでプロトコルレベルの緊急停止を発動 — 清算・入金・出金を即時に凍結し、ユーザー資産を保護します。

RESPONSE TIMET+10min
T+30min
告知NOTIFY

公式 X / Discord で第一報を公開します。以降は1時間ごとに進捗を更新し、全過程を透明に保ちます。

RESPONSE TIMET+30min
T+24h
振り返りPOST-MORTEM

24時間以内に暫定の根本原因分析を公開します。修正方針、補償計画、長期的な改善策も併せて公表します。

RESPONSE TIMET+24h
T+1w
監査AUDIT

独立した第三者に修正方針の監査を依頼します。監査を通過してはじめて緊急停止を解除し、サービスを再開します。

RESPONSE TIMET+1w
06 · お約束 / OUR COMMITMENT

セキュリティに関するお約束

What We Owe You.
/ 01
TRANSPARENCY

セキュリティ情報の開示

保険基金の規模とオンチェーンアドレスは常に確認可能です。重大なセキュリティ事象と基金の変動は速やかに公表します。

/ 02
CONTINUOUS AUDIT

継続的な監査

重要なバージョン更新の前には、少なくとも1社の独立監査を必ず受けます。オンチェーン決済プログラムの重要な変更は diff を公開します。オフチェーンの取引・相場システムはセキュリティ上の理由からソースコードを公開せず、統制された環境で第三者が独立したセキュリティ評価を実施します。

/ 03
USER FIRST

ユーザー優先

極端な状況ではユーザー資産の保護を最優先します。保険基金、緊急停止、補償の仕組みは口約束ではなくプロトコルに書き込んでいます。