信任与安全
任何系统都要求用户信任某些人。本页精确列出 Primcast 要求你信任谁、各方能做什么,以及你可以自行验证什么。
谁能做什么
| 参与方 | 能 | 不能 | 可见途径 |
|---|---|---|---|
| 治理 Safe(多签) | 无时间锁地升级所有应用合约及所有代币;升级 ArbOS 和 Rollup 合约;任命和移除发行方与登记机构;添加和移除制裁;设置结算币白名单;罚没和解除监禁提供方;拥有全部代币管理员权限;更换代币管理员;设置费率 | 转走其不控制的钱包里的 USDC / USDT(除非通过升级赋予自己这种能力) | Safe 交易、Upgraded 与所有权事件、各类业务事件 |
| 发行方(代币管理员) | 向合格钱包铸造、销毁、强制转移、冻结、暂停或设为到期、修改条款(赎回价、到期日、辖区、上限)、批准场所、分红、为赎回注资或取消赎回、创建或取消认购、提取募资 | 修改 requireKyc、结算币、符号或小数位;绕过制裁;操作其他发行方的代币 | 代币事件(Minted、Burned、ForceTransferred、TokenUpdated……) |
| 登记机构 | 写入任何账户的 KYC、合格投资者、辖区和有效期;冻结或解冻任何账户 | 制裁、铸造或移动资金 | AccountSet、AccountFrozen、AccountUnfrozen |
| 排序器运营方 | 为交易排序;最长延迟或拒绝交易 24 小时;看到待处理订单流 | 伪造交易或状态(验证者和以太坊会发现);阻止非制裁用户的强制打包 | 提交到以太坊的批次 |
| 验证者(上线时为白名单) | 断言链状态 | 在有一个诚实验证者挑战时让错误状态得到确认 | 以太坊上的断言 |
| 数据提供方 | 为自己运营的设备提交读数,向主题提交数值 | 为不属于自己的设备提交数据 | ReadingSubmitted、ValueSubmitted |
| Keeper(任何人) | 关闭到期认购、设置代币到期、触发发行方已授权的分红 | 其他任何事;Keeper 卡住只会造成延迟 | 交易记录 |
升级
- 应用合约 是由 Safe 拥有的代理合约。
RWAToken的升级经由同一个信标,会同时改变所有代币。 - 没有时间锁,也没有强制通知期。 Safe 执行升级即刻生效,理论上可以改变任何代币的规则,包括托管中的认购资金和赎回资金池的处理方式。
- 流程承诺: 存储布局只能追加并在 CI 中检查;每次升级先在测试网演练再上主网;升级会提前通知发行方和持有人。这是运营政策,而不是链强制执行的规则。
- Rollup 本身(ArbOS、核心合约)也由同一个 Safe 通过 Arbitrum 的
UpgradeExecutor升级。 - Primcast DEX 的交易对和路由合约不可升级。
没有时间锁是 Primcast 上最重要的一条信任假设。实际上,你信任 Safe 签名人的方式就像信任传统登记机构的运营方一样——区别在于他们的每一个操作都公开、永久地记录在链上。
应急手段
| 情形 | 手段 | 效果 |
|---|---|---|
| 某一资产出现问题 | RWAToken.setStatus(Paused) | 禁止转账、铸造和赎回申请;分红领取仍可进行 |
| 某一稳定币出现问题 | SystemRegistry.setSettlementToken(token, false) | 不能再基于它创建新代币或认购;已有持仓继续运作 |
| 某一认购出现问题 | Offering.cancelOffering | 投资者可以申请全额退款 |
| 数据提供方作恶 | AssetHub.slashProvider、revokeDevice | 保证金被罚没,多次违规后被监禁;设备被永久吊销 |
| 被制裁方 | IdentityRegistry.addSanction | 链上立即拦截;约 5 分钟内排序器拦截 |
| 链级紧急情况 | 停止排序器 | 链暂停;资金在延迟期后仍可经以太坊提取 |
第三方场所(其他资金池、借贷市场)不归 Primcast 暂停——暂停代币才能停止其交易。
你可以自行验证什么
- 规则与余额: 所有合约都公开并在浏览器上验证。
canReceive、claimableDividends、getRedemption、getOffering直接基于链上状态回答问题。 - 历史: 每项特权操作都会发出事件,本门户以及任何索引器都能从日志重建审计记录。
- 部署: 地址公布在网络页面及代码库的
deployments/<chainId>.json中。 - 链的完整性: 批次和断言都在以太坊上;任何人都可以运行全节点(之后可运行验证者)来核对。
工程保障
- 每个合约都有单元测试、模糊测试和不变量测试,另有针对真实节点走完整个发行流程的端到端冒烟测试。
- 每个可升级合约都在 CI 中检查存储布局。
- 每个运营角色使用独立密钥(部署者、批次提交器、验证者、合规过滤者);Safe 是链所有者的执行者;部署者权限在上线后撤销。
审计
目前本页尚未链接任何第三方审计报告。审计报告发布后将列在此处;在此之前,请将合约视为未经审计。