安全性

假设我们的服务器被黑。您会损失什么?

正是这个问题设计了这套系统。结构性的答案是:几乎没有损失——原因如下。

分层控制

层级掌握者能做什么
多签(所有者)创始团队,N-of-M升级策略、修改参数、紧急平仓、管理先亏份额
机器人(操作员)后端热钱包执行清算、再平衡、标记凭证为可领取——资金只能转向白名单地址
合约不变量代码每次清算价格变动上限 0.3% · 任意滚动 7 天上限 1.2% · 严格记账 · 仅接受 AML 签名的存款

即使机器人被完全攻陷,也无法把资金发给攻击者(白名单)、无法让基金每次清算重新定价超过 0.3%(上限)、也无法在没有对应 USDT 存款的情况下铸造份额(记账)。现实中最坏的损害是运营延迟——由多签解决。

先亏资本:我们的钱先烧

基金约 10% 是由团队和早期支持者出资的私募次级份额。任何损失——借款利率飙升、清算罚金、糟糕的月份——都先由它减记,之后才会触及储户的价值。要把它烧光,大约需要一整年维持在历史最差水平的借款利率。作为交换,该份额获得高于储户所得的收益。利益一致,且写进代码。

浮动的利率,以及真正保护您的东西

我们不承诺利率。利率是浮动的:它跟随策略的实际收益,任何一次清算都可能调整——一只保证利率水平的基金,多半是在用它不愿说明的来源给您付钱。站在您身后的不是承诺,而是三套机制。合约中的硬上限:份额价格在单次清算中变动不得超过 0.3%,在任意滚动 7 天内不得超过 1.2%——因此即便操作机器人落入攻击者手中,也无法比这更快地抬高或抽干净值,多签有以「天」计的反应时间,而不是几分钟。先亏资本:私募次级份额会被全额减记,之后才会触及储户的价值。公开的利率历史:我们设定过的每一个利率都在链上,并绘制在本站图表中,糟糕的月份也不例外。用业绩记录代替保证——它更难伪造。

干净资金流程

  1. 在接受任何存款之前,通过 AML 服务商筛查钱包。
  2. 存款只能凭合约验证的签名许可进入——没有签名,就没有存款。
  3. 运营余额由内部计数器跟踪,绝不使用 balanceOf:“灰尘攻击”或可疑的直接转账对资金流不可见,只能被清扫至隔离钱包,永远不会进入基金。

哪些是真实存在的风险

诚实需要列清单:TRON 治理重新定价能量(利率之所以浮动而不作承诺,正是为此)、JustLend 协议失效、智能合约漏洞(合约刻意精简——每个不足 500 行——并在主网前接受外部审计),以及 TRON 网络层面的事件。我们在每份文件中都披露这些,因为能被命名的风险才是能被定价的风险。