Gần đây xem cập nhật dự án, phát hiện nhiều người mới (bao gồm cả tôi trước đây) khi nghe “đã kiểm toán” “mã nguồn mở trên GitHub” đều nghĩ là ổn rồi, thực ra cần xem rõ từng phần. Với GitHub, tôi sẽ chú ý ba việc: lần commit có ý nghĩa gần nhất có phải do người thực hiện không, các thay đổi quan trọng của hợp đồng có thảo luận hoặc PR tương ứng không, và tag phát hành cùng triển khai trên chuỗi có phù hợp không… nếu không, mã nguồn mở cũng có thể chỉ là “để đó”.



Báo cáo kiểm toán cũng đừng chỉ nhìn vào logo trên bìa, lật trang kết luận: phạm vi bao gồm những hợp đồng nào, có ghi chú “nâng cấp không kiểm toán được quyền đại lý/multi-sig” không, vấn đề còn tồn đọng là “đã sửa” hay “chấp nhận rủi ro”. Nâng cấp multi-sig thì rõ ràng hơn: vài chiếc chìa khóa, ai nắm, có timelock và dừng khẩn cấp không, quyền lớn đến mức có thể trực tiếp thay đổi logic tôi sẽ mặc định là rủi ro cao.

Gần đây mọi người nói về kỳ vọng hạ lãi suất, chỉ số đô la, tài sản rủi ro một lúc cùng tăng rồi cùng giảm… càng lúc cảm xúc này kéo đi kéo lại, tôi lại càng muốn rõ ràng ai có thể chỉnh sửa mã nguồn. Lần tới tôi định vẽ sơ đồ nhỏ về quyền nâng cấp/multi-sig phổ biến để dễ đối chiếu, các bạn thường xem phần nào trước để đánh giá độ tin cậy?
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim