#termmax @TermMax 90000u, é o dinheiro que eu tive coragem de colocar depois de ler o relatório de auditoria da TermMax — antes de agir, passei duas semanas examinando os registros públicos de auditoria da Spearbit e da Cantina.
Primeiro, a conclusão: as duas auditorias são reais, e isso já é melhor do que a maioria dos projetos. Eu encontrei os registros correspondentes tanto no site oficial das instituições de auditoria quanto nos documentos da TermMax. A classificação das vulnerabilidades no relatório está bem definida: os problemas de alto e médio risco se concentram em versões iniciais, principalmente na lógica de liquidação do colateral e nas condições de contorno do cálculo do preço do FT — esse tipo de questão é comum em protocolos de empréstimo; o ponto-chave é o status das correções: conferi as versões posteriores e as questões marcadas têm registros de correção correspondentes, sem encontrar qualquer indício de “auditaram e depois ninguém cuidou”.
Mas o processo de leitura do relatório também me fez entender três coisas. Primeiro, auditoria é um instantâneo, não um seguro: o relatório cobre um commit específico; depois, o contrato on-chain foi atualizado algumas vezes, e a reestruturação da V2 foi uma grande mudança, então o código adicionado posteriormente pode não estar dentro do escopo coberto pelo relatório. Segundo, a auditoria não cobre o design do protocolo em si: a estrutura de FT + XT + GT, os parâmetros do MLTV, e as permissões do Curator são escolhas de design, não vulnerabilidades de código; auditores geralmente não mexem nisso. Terceiro, o mais prático: não há uma relação inevitável entre o relatório de auditoria e as perdas reais dos usuários; o que realmente determina o risco é a velocidade de resposta do time quando algo dá errado.
Por isso, 90000u não é “coloquei porque a auditoria passou”, mas sim “só coloquei porque a auditoria passou e também existe histórico de iterações e de correções do time” — esses três requisitos precisam ser atendidos. Auditoria é como um relatório de exame: prova que você esteve saudável no passado, mas não garante que você não vai ficar doente no futuro — o que eu posso fazer é revisar periodicamente.
@TermMax #termmax
Primeiro, a conclusão: as duas auditorias são reais, e isso já é melhor do que a maioria dos projetos. Eu encontrei os registros correspondentes tanto no site oficial das instituições de auditoria quanto nos documentos da TermMax. A classificação das vulnerabilidades no relatório está bem definida: os problemas de alto e médio risco se concentram em versões iniciais, principalmente na lógica de liquidação do colateral e nas condições de contorno do cálculo do preço do FT — esse tipo de questão é comum em protocolos de empréstimo; o ponto-chave é o status das correções: conferi as versões posteriores e as questões marcadas têm registros de correção correspondentes, sem encontrar qualquer indício de “auditaram e depois ninguém cuidou”.
Mas o processo de leitura do relatório também me fez entender três coisas. Primeiro, auditoria é um instantâneo, não um seguro: o relatório cobre um commit específico; depois, o contrato on-chain foi atualizado algumas vezes, e a reestruturação da V2 foi uma grande mudança, então o código adicionado posteriormente pode não estar dentro do escopo coberto pelo relatório. Segundo, a auditoria não cobre o design do protocolo em si: a estrutura de FT + XT + GT, os parâmetros do MLTV, e as permissões do Curator são escolhas de design, não vulnerabilidades de código; auditores geralmente não mexem nisso. Terceiro, o mais prático: não há uma relação inevitável entre o relatório de auditoria e as perdas reais dos usuários; o que realmente determina o risco é a velocidade de resposta do time quando algo dá errado.
Por isso, 90000u não é “coloquei porque a auditoria passou”, mas sim “só coloquei porque a auditoria passou e também existe histórico de iterações e de correções do time” — esses três requisitos precisam ser atendidos. Auditoria é como um relatório de exame: prova que você esteve saudável no passado, mas não garante que você não vai ficar doente no futuro — o que eu posso fazer é revisar periodicamente.
@TermMax #termmax