Когда смартконтракт называют неизменным, легко сделать вывод: после запуска никто уже не может вмешаться в его работу.

В TermMax всё немного сложнее.

Основные смартконтракты протокола спроектированы так, чтобы их нельзя было обновлять. Исключение — маршрутизаторы.

Но неизменность кода не отменяет аварийный контроль.

Если случится атака или инцидент безопасности, администратор может приостановить работу контрактов, чтобы ограничить дальнейшие потери.

Есть ещё один уровень.

Критические административные действия защищены кошельком с мультиподписью 4 из 6. То есть для них недостаточно решения одного ключа.

И даже сами рынки разделены: проблема в одном рыночном контракте не должна автоматически переходить на другие.

Для меня здесь важен не отдельный защитный механизм, а вся конструкция:

неизменный код
+
возможность аварийной остановки
+
распределённый административный контроль
+
изоляция рынков.

Поэтому слово «неизменный» я бы больше не воспринимала как синоним полного отсутствия контроля.

Правильнее спросить: что именно нельзя изменить, кто всё ещё имеет полномочия и что произойдёт во время реальной аварии?

@TermMax #TermMax