Как TermMax Думайте О Безопасности? Аудиты, Тимелоки, Bug Bounties и Мониторинг
В DeFi фраза «прошло аудит» никогда не должна переводиться как «безопасно».
Более хороший вопрос: использует ли протокол несколько уровней безопасности, потому что ни один аудит не может предсказать каждый баг, рыночную ситуацию или операционный сбой.
@TermMax применяет именно такой подход в несколько слоев.
Во-первых, его смарт-контракты прошли внешние проверки безопасности и конкурсы аудита. TermMax публикует информацию об аудитах в своей документации, а не рассматривает работу по безопасности как разовое событие.
Во-вторых, для чувствительных операций используется защита timelock. Timelock создаёт задержку вокруг некоторых административных изменений, давая пользователям и системам мониторинга время заметить изменения до того, как они вступят в силу. Компромисс в том, что задержки также могут снижать гибкость в условиях быстро меняющегося рынка.
В-третьих, TermMax поддерживает bug bounty в Immunefi, предоставляя независимым исследователям постоянный стимул сообщать о уязвимостях. В настоящее время Immunefi включает в область охвата контракты TermMax V2.
Наконец, TermMax документирует 24/7 Hypernative мониторинг on-chain, добавляя слой обнаружения в реальном времени после развертывания.
Важный вывод в том, что эти меры решают разные задачи:
Аудиты смотрят назад до развертывания.
Bug bounties удерживают исследователей вовлечёнными.
Timelocks ограничивают чувствительные изменения.
Мониторинг отслеживает то, что происходит в реальном времени.
Ни одна из мер не устраняет риски смарт-контрактов, оракулов, управления (governance) или рынка.
Для меня зрелая DeFi-безопасность — это меньше про то, чтобы утверждать «нас аудитили», и больше про то, чтобы исходить из того, что что-то может в конечном итоге пойти не так, и строить защиту вокруг этой возможности.
@TermMax #TermMax
В DeFi фраза «прошло аудит» никогда не должна переводиться как «безопасно».
Более хороший вопрос: использует ли протокол несколько уровней безопасности, потому что ни один аудит не может предсказать каждый баг, рыночную ситуацию или операционный сбой.
@TermMax применяет именно такой подход в несколько слоев.
Во-первых, его смарт-контракты прошли внешние проверки безопасности и конкурсы аудита. TermMax публикует информацию об аудитах в своей документации, а не рассматривает работу по безопасности как разовое событие.
Во-вторых, для чувствительных операций используется защита timelock. Timelock создаёт задержку вокруг некоторых административных изменений, давая пользователям и системам мониторинга время заметить изменения до того, как они вступят в силу. Компромисс в том, что задержки также могут снижать гибкость в условиях быстро меняющегося рынка.
В-третьих, TermMax поддерживает bug bounty в Immunefi, предоставляя независимым исследователям постоянный стимул сообщать о уязвимостях. В настоящее время Immunefi включает в область охвата контракты TermMax V2.
Наконец, TermMax документирует 24/7 Hypernative мониторинг on-chain, добавляя слой обнаружения в реальном времени после развертывания.
Важный вывод в том, что эти меры решают разные задачи:
Аудиты смотрят назад до развертывания.
Bug bounties удерживают исследователей вовлечёнными.
Timelocks ограничивают чувствительные изменения.
Мониторинг отслеживает то, что происходит в реальном времени.
Ни одна из мер не устраняет риски смарт-контрактов, оракулов, управления (governance) или рынка.
Для меня зрелая DeFi-безопасность — это меньше про то, чтобы утверждать «нас аудитили», и больше про то, чтобы исходить из того, что что-то может в конечном итоге пойти не так, и строить защиту вокруг этой возможности.
@TermMax #TermMax