Früher habe ich fast angenommen, dass ein großes Protokoll nur Audits benötige, um als deutlich geringeres Risiko zu gelten.
Um Vertrauen aufzubauen, mussten wir akzeptieren, dass Sicherheitsberichte ausreichen, um das Sicherheitsniveau zu bewerten.
Ich war daran gewöhnt, die meisten Modelle auf diese Weise zu betrachten.
Bis ich den Zellic-Auditbericht von Babylon gelesen habe, gab es eine Einzelheit, die mich zum Nachdenken brachte.
Was meine Aufmerksamkeit erregte, war nicht die Tatsache, dass es im Audit Feststellungen gab,
sondern die Art und Weise, wie 32 Feststellungen, darunter 7 als kritisch eingestufte, unter dem Status „gelöst oder anerkannt“ zusammengefasst wurden.
Ich musste mehr über den Audit-Prozess erfahren, wie die Schweregrade klassifiziert werden, und welche Verantwortung besteht, Feststellungen öffentlich offenzulegen, bevor mir klar wurde, dass dieses Problem nicht so einfach ist, wie ich anfangs dachte.
Zuerst nahm ich an, dass allein die Erwähnung einer Feststellung im Bericht der Community genug Informationen liefern würde, um das Risiko bewerten zu können.
Dann erkannte ich, dass es nicht darum geht, ob ein Protokoll ein Audit hat oder nicht,
sondern darum, wie Sicherheitsprobleme behandelt werden, transparent gemacht und nachverfolgt werden,
während Nutzer weiterhin verpflichtet sind, ihre Vermögenswerte in das System zu übertragen.
Aus meiner aktuellen Perspektive liegt der eigentliche Unterschied darin,
dass man „behoben und erneut verifiziert“ von „bekannt, aber dafür akzeptiert, zu verbleiben“ trennt,
statt diese beiden Zustände als gleich hohes Sicherheitsniveau zu behandeln.
Das ließ mich das Vertrauensmodell neu überdenken.
Babylon scheint nicht nur seinen technischen Entwurf nachweisen zu müssen,
sondern auch ändern zu müssen, wie die Community Risiken in einem System bewertet, das Milliardenbeträge verwaltet.
Die Verantwortung wird wieder getrennt, und die Annahmen rund um Vertrauen verschieben sich entsprechend.
Ich habe immer noch das Gefühl, dass ich nicht alle Konsequenzen dieses Designs vollständig verstanden habe.
Vielleicht ist die wichtigere Frage nicht „Wurde dieses Protokoll auditiert?“,
sondern „Wie viel wissen wir wirklich über die Risiken, die gefunden wurden, was behoben wurde und was weiterhin im System verbleibt?“.
@BabylonLabs_io #baby $BABY $memes $BLESS