Я посмотрел вместе «безопасностную страницу», аудиторские хранилища и описания прав для @TermMax и обнаружил, что фраза «прошло аудит» — это лишь самый внешний слой. То, что действительно определяет, как система реагирует, когда что-то пойдёт не так, — какие контракты могут быть изменены, кто может приостановить работу и как ключевые разрешения находятся под совместным контролем.#TermMax
Публичный репозиторий сейчас перечисляет поэтапные отчёты ABDK, отчёты TMX и отчёты о конкурсе Cantina; также у Immunefi есть действующие (всё ещё открытые) программы вознаграждений за уязвимости. В документации также указаны мониторинг on-chain в течение 24 часов и механизм автоматической приостановки. Эти сведения показывают, что у проекта многоуровневая защита, но они решают задачу обнаружения проблем и сокращения времени реакции — это не означает, что контракты больше никогда не будут уязвимы.
Если продолжить разбор на уровне прав, то TermMax передаёт критичные административные действия 4 из 6 мультиподписей, между рынками сделана изоляция, а параметры Vault уравновешиваются timelock и Guardian. При этом официальный источник также прямо сохраняет возможность экстренной остановки и предусматривает возможность обновления для некоторых компонентов. Иными словами, безопасность этой системы обеспечивается не тем, что «никто не может управлять», а тем, что риски точек отказа ограничиваются изоляцией, задержками, совместным разрешением нескольких лиц и аварийными действиями.
Изоляцию между рынками я отмечу отдельно. То, что какой-то рынок развёрнут независимо, не означает, что убытки точно не произойдут — это означает, что границы сбоя максимально стараются не допустить распространения на другие рынки. Часто безопасный дизайн не уничтожает риск, а сначала сужает масштаб того, на что может повлиять одна ошибка.
На самом деле я считаю, что это даже интереснее, чем фраза «код — это закон», потому что когда DeFi сталкивается с аномалией, всегда приходится отвечать на два конкретных вопроса: достаточно ли оперативны полномочия и насколько узки границы. Если слишком медленно — может не получиться вовремя остановить; если слишком широко — сама система управления превращается в источник риска.
Поэтому дальше я буду следить, изменились ли участники в мультиподписи, каков охват обновляемых компонентов, какие были события приостановки и какие записи о исправлениях сделаны после аудита. Аудиторские отчёты показывают, что кто-то всерьёз искал проблемы, а следы по полномочиям подскажут, как система фактически обрабатывает проблемы в реальном мире.
Публичный репозиторий сейчас перечисляет поэтапные отчёты ABDK, отчёты TMX и отчёты о конкурсе Cantina; также у Immunefi есть действующие (всё ещё открытые) программы вознаграждений за уязвимости. В документации также указаны мониторинг on-chain в течение 24 часов и механизм автоматической приостановки. Эти сведения показывают, что у проекта многоуровневая защита, но они решают задачу обнаружения проблем и сокращения времени реакции — это не означает, что контракты больше никогда не будут уязвимы.
Если продолжить разбор на уровне прав, то TermMax передаёт критичные административные действия 4 из 6 мультиподписей, между рынками сделана изоляция, а параметры Vault уравновешиваются timelock и Guardian. При этом официальный источник также прямо сохраняет возможность экстренной остановки и предусматривает возможность обновления для некоторых компонентов. Иными словами, безопасность этой системы обеспечивается не тем, что «никто не может управлять», а тем, что риски точек отказа ограничиваются изоляцией, задержками, совместным разрешением нескольких лиц и аварийными действиями.
Изоляцию между рынками я отмечу отдельно. То, что какой-то рынок развёрнут независимо, не означает, что убытки точно не произойдут — это означает, что границы сбоя максимально стараются не допустить распространения на другие рынки. Часто безопасный дизайн не уничтожает риск, а сначала сужает масштаб того, на что может повлиять одна ошибка.
На самом деле я считаю, что это даже интереснее, чем фраза «код — это закон», потому что когда DeFi сталкивается с аномалией, всегда приходится отвечать на два конкретных вопроса: достаточно ли оперативны полномочия и насколько узки границы. Если слишком медленно — может не получиться вовремя остановить; если слишком широко — сама система управления превращается в источник риска.
Поэтому дальше я буду следить, изменились ли участники в мультиподписи, каков охват обновляемых компонентов, какие были события приостановки и какие записи о исправлениях сделаны после аудита. Аудиторские отчёты показывают, что кто-то всерьёз искал проблемы, а следы по полномочиям подскажут, как система фактически обрабатывает проблемы в реальном мире.