defisafety gab termmax eine 93% pqr-Bewertung, und ich sehe diese Zahl immer wieder, als wäre sie austauschbar mit „vollständig auditiert“. Das ist nicht dieselbe Behauptung. pqr misst die Prozessqualität — ob das Team dokumentiert, testet und Dinge ordnungsgemäß offenlegt. Das ist keine zeilenweise Sicherheitsprüfung jedes Vertrags, der gerade live ist.
Die eigentlichen Audit-Reports liegen auf GitHub, und sie decken nur das ab, was zum Zeitpunkt der jeweiligen Veröffentlichung formell zur Prüfung eingereicht wurde. Neue Märkte und Vault-Konfigurationen werden laufend nachgeschoben, inklusive v2-Rollout, also gibt es — na ja, es gibt eine echte Verzögerung zwischen dem, was ausgeliefert wird, und dem, was tatsächlich mit Audit-Abdeckung versehen wird.
Ich will nicht sagen, dass die Prozessbewertung hohl ist oder dass die Audits schwach sind; spearbit und das Bug-Bounty-Programm sind tatsächlich starke zusätzliche Schichten darauf. Es bedeutet nur: Eine 93% Prozessbewertung und „jeder live Markt ist auditiert“ sind zwei separate Aussagen, und zu jedem beliebigen Zeitpunkt ist nur eine davon wirklich wahr 🔎

#termmax @TermMax