Một điều tôi thấy đáng chú ý về cuộc thi bảo mật tháng 2 năm 2025 của TermMax là quy mô phạm vi được xem xét: 5.816 dòng mã (LOC).
Với TermMax, một giao thức vay và cho vay phi tập trung theo lãi suất cố định, đây là một lượng mã đáng kể để đưa vào thẩm định. Nhưng chỉ con số đó nói nhiều hơn về việc lượng mã được đưa vào là bao nhiêu, chứ chưa nói lên trọng lượng bảo mật thực sự nằm ở đâu trong đó.
Những 5.816 LOC bao phủ nhiều loại logic rất khác nhau, bao gồm chức năng thị trường (market), lệnh (order), bộ định tuyến (router) và kho tiền (vault). Việc đếm dòng sẽ coi tất cả các phần đó là tương đương nhau. Về mặt kinh tế, chúng không nhất thiết mang trọng lượng ngang nhau.
Một đoạn mã nhỏ có thể điều khiển việc di chuyển vốn, quyền hạn, định giá hoặc kế toán. Một thành phần lớn hơn nhiều có thể có ít ảnh hưởng trực tiếp đến trạng thái kinh tế hơn.
Điều tôi chưa biết là phần “bề mặt bảo mật” thực sự của TermMax tập trung bao nhiêu vào một phần tương đối nhỏ của phạm vi đã được xem xét.
Bằng chứng thuyết phục hơn sẽ là một sự đối chiếu rõ ràng giữa cuộc rà soát và các bước chuyển trạng thái có hậu quả cao nhất của TermMax: những nơi mà một lỗi triển khai nhỏ có thể tạo ra kết quả kinh tế lớn.
Điều đó thay đổi cách tôi diễn giải phạm vi.
Câu hỏi hữu ích hơn không phải là có bao nhiêu dòng mã nằm trong ranh giới của cuộc kiểm toán, mà là những dòng mã được xem xét đó đã kiểm soát bao nhiêu “quyền lực kinh tế”.
Một cuộc rà soát 5.816 LOC có thể rộng về khối lượng mã mà vẫn không cho tôi biết liệu sự rộng đó có tồn tại tương tự ở những phần của TermMax nơi các sự cố thực sự quan trọng nhất hay không.
Câu hỏi là liệu quá trình rà soát của TermMax chỉ rộng theo số lượng mã, hay cũng rộng trên các phần của hệ thống có khả năng thay đổi trạng thái kinh tế.
Tôi đang theo dõi cách TermMax ánh xạ phạm vi bảo mật tới việc di chuyển vốn quan trọng, quyền hạn, định giá, kế toán và các bất biến (invariants) bảo vệ chúng.

@TermMax #TermMax
$PIEVERSE