Seguridad

Supón que hackean nuestros servidores. ¿Qué pierdes?

Esa pregunta diseñó este sistema. La respuesta, por construcción: casi nada — y aquí está el porqué.

Control por capas

CapaQuién la tieneQué puede hacer
Multisig (owner)Fundadores, N-de-MActualizar la estrategia, cambiar parámetros, desarme de emergencia, gestionar el tramo alpha
Bot (operador)Clave caliente del backendEjecutar clearings, rebalancear, marcar tickets listos — los fondos solo se mueven a destinos en lista blanca
Invariantes del contratoCódigoTope de 0.3% por clearing · 1.2% por semana móvil · contabilidad estricta · solo depósitos con firma AML

Un bot totalmente comprometido no puede enviar fondos a un atacante (lista blanca), no puede revalorizar el fondo más de un 0.3% por clearing (tope) y no puede emitir participaciones sin un depósito de USDT que las respalde (contabilidad). El peor daño realista es un retraso operativo — que resuelve el multisig.

Capital first-loss: nuestro dinero arde primero

Cerca del 10% del fondo es un tramo junior privado financiado por el equipo y los primeros inversores. Toda pérdida — un pico en la tasa de préstamo, una penalización por liquidación, un mes malo — se amortiza contra él antes de tocar el valor de los depositantes. Harían falta cerca de un año de tasas de préstamo en el peor nivel histórico para consumirlo. A cambio, ese tramo se queda con el rendimiento por encima de lo que se paga a los depositantes. Incentivos alineados, escritos en código.

Una tasa variable, y lo que de verdad te protege

No prometemos ninguna tasa. La tasa es variable: sigue a lo que gana la estrategia y puede cambiar en cualquier clearing — un fondo que garantiza un nivel lo está pagando desde algún sitio que preferiría no nombrar. Lo que sí ponemos detrás de ti no es una promesa, son tres mecanismos. Topes duros en el contrato: el precio de la participación no puede moverse más de un 0.3% en un solo clearing ni más de un 1.2% en ninguna ventana móvil de 7 días — de modo que ni siquiera un bot operador en manos de un atacante puede inflar el NAV ni vaciarlo más rápido, y el multisig dispone de días para reaccionar, no de minutos. Capital first-loss: un tramo junior privado se amortiza por completo antes de tocar el valor de los depositantes. Un historial de tasas abierto: cada tasa que hemos fijado está on-chain y dibujada en esta web, incluidos los meses malos. Historial en lugar de garantía: es lo más difícil de falsificar.

Pipeline de dinero limpio

  1. Cribado de la wallet con proveedores AML antes de aceptar cualquier depósito.
  2. Los depósitos entran solo con un permiso firmado que el contrato verifica — sin firma, no hay depósito.
  3. Los saldos operativos se llevan con un contador interno, nunca con balanceOf: las transferencias directas sucias o de "polvo" son invisibles para el flujo y solo pueden barrerse a una wallet de cuarentena, jamás al fondo.

Lo que queda como riesgo real

La honestidad exige la lista: que la gobernanza de TRON reprecie la Energía (justo por eso la tasa es variable y no prometida), un fallo del protocolo JustLend, bugs en los contratos (deliberadamente pequeños — menos de 500 líneas cada uno — y con auditoría externa antes de mainnet) y eventos a nivel de la red TRON. Lo publicamos en cada documento porque un riesgo que puedes nombrar es un riesgo que puedes valorar.