اثبات ذخایر هنوز هم ثابت نمیکند که یک صرافی امن است

اثبات ذخایر بعد از فروپاشی FTX به یکی از مهمترین نشانههای اعتماد در بازار Crypto تبدیل شد و این تغییر قابل فهم بود. اگر یک صرافی بتواند با روشهای رمزنگاریشده نشان دهد که کنترل بخشی از داراییهای on-chain را در اختیار دارد، این بسیار بهتر از اعتماد به یک جعبه سیاه است. اما نتیجهگیری بزرگتری که گاهی از آن گرفته میشود، یعنی اینکه اثبات ذخایر ثابت میکند یک صرافی امن است، درست نیست. این ابزار فقط بخشی از شفافیت را فراهم میکند، نه یک آزمون کامل برای solvency، governance یا حفاظت از دارایی مشتریان.
نکته اصلی ساده است. اثبات ذخایر شاید نشان دهد که یک صرافی در یک لحظه مشخص چه داراییهایی را در اختیار دارد، اما به چند سؤال دشوارتر پاسخ نمیدهد: بدهیهای پنهان چیست، آیا همه liabilities گزارش شدهاند، آیا داراییها در جای دیگری وثیقه شدهاند، آیا بعد از snapshot امکان جابهجایی پرریسک وجود دارد، و آیا کنترلهای داخلی به اندازه کافی قوی هستند یا نه. به همین دلیل، کاربران باید آن را فقط یکی از ورودیهای due diligence بدانند، نه حکم نهایی.
اثبات ذخایر دقیقا چه چیزی را ثابت میکند
در بیشتر مدلها، صرافی آدرسهای Wallet خود را منتشر میکند یا از آنها پیام امضا میکند تا کنترل داراییها را نشان دهد. سپس یک auditor یا شرکت attestation این داراییها را با snapshot بدهیهای مشتریان مقایسه میکند. بسیاری از صرافیها از Merkle tree استفاده میکنند تا کاربر بتواند ببیند موجودی او در مجموعه liabilities لحاظ شده، بدون آنکه اطلاعات دیگران فاش شود.
این کار ارزشمند است، چون بخشی از ابهام را کم میکند. با این حال، چنین گزارشی معمولا فقط یک تصویر لحظهای است، نه اثبات وضعیت پایدار. همچنین اغلب روی بخشی از ترازنامه متمرکز است، نه روی کل وضعیت مالی شرکت.
یک snapshot با solvency دائمی فرق دارد
بزرگترین محدودیت، زمان است. یک گزارش proof of reserves معمولا مربوط به یک لحظه مشخص است. ممکن است صرافی در زمان audit سالم به نظر برسد، اما چند ساعت بعد داراییها را جابهجا کند، وام بگیرد، وثیقه بگذارد یا در ساختارهای پرریسک استفاده کند. این لزوما به معنای تقلب همه صرافیها نیست، اما نشان میدهد که نتیجه را باید در همان چارچوب محدود خودش خواند.
فرض کنید صرافی A پنج میلیارد دلار دارایی on-chain و ۴.۸ میلیارد دلار بدهی به مشتریان نشان میدهد. در ظاهر امیدوارکننده است. اما اگر بخشی از این ذخایر با وام کوتاهمدت در آستانه audit فراهم شده باشد، یا بعدا برای پشتیبانی از معاملات اختصاصی جابهجا شود، آن گزارش امنیت واقعی ایجاد نکرده است.
افزایش دفعات گزارش مفید است، اما کافی نیست
گزارشهای پرتکرار بهتر از گزارشهای سالانه هستند و فضای window dressing را کم میکنند. با این حال، اگر liabilities ناقص باشند یا governance ضعیف باشد، تکرار بیشتر بهتنهایی مسئله را حل نمیکند.
اثبات ذخایر کل سمت بدهی را نشان نمیدهد
اینجا همان جایی است که بحثها اغلب بیش از حد خوشبینانه میشوند. امنیت فقط به reserves وابسته نیست. liabilities هم همانقدر مهماند. اگر صرافی به وامدهندگان، شرکتهای وابسته یا طرفهای دیگر بدهکار باشد، یک داشبورد پرزرقوبرق از ذخایر میتواند احساس امنیت کاذب بسازد.
صرافی B را تصور کنید که ذخایر on-chain بزرگی نشان میدهد. کاربران نتیجه میگیرند که داراییها کاملا پشتیبانی میشوند. اما ممکن است شرکت، تعهدات off-balance-sheet، وام به طرفهای مرتبط، دعاوی حقوقی یا تعهدات توکنی گزارشنشده داشته باشد. این موارد از روی آدرس Wallet دیده نمیشوند.
کنترل دارایی با custody و governance خوب یکی نیست
یک صرافی میتواند واقعا کنترل Walletها را در اختیار داشته باشد و همچنان ناامن باشد. شاید مشکل در accounting نباشد، بلکه در عملیات باشد. ضعف در key management، تمرکز بیش از حد دسترسی ادمین، نبود تفکیک وظایف، واکنش ضعیف به incident و روابط پرریسک با شرکتهای وابسته، همگی میتوانند دارایی مشتری را تهدید کنند.
تفاوت بین «در اختیار داشتن» و «خوب محافظت کردن» مهم است. ممکن است صرافی امروز کوینهای شما را داشته باشد، اما فردا به دلیل معماری custody ضعیف یا تصمیمهای reckless آنها را در معرض خطر بگذارد. صفحه proof of reserves چنین چیزی را نشان نمیدهد.
کاربر محتاط باید به چه چیزهای دیگری نگاه کند
اگر میخواهید یک صرافی متمرکز را ارزیابی کنید، proof of reserves را حداقل شفافیت بدانید، نه مهر تأیید نهایی. سپس به سراغ نشانههای دشوارتر بروید: آیا دامنه liabilities روشن است؟ auditor چه کسی است؟ چه چیزهایی از گزارش حذف شدهاند؟ آیا دارایی مشتریان segregated هستند؟ سابقه حقوقی، مجوزها و رفتار شرکت در دورههای استرس چگونه بوده است؟
یک قاعده عملی خوب این است: اگر ادعای امنیت صرافی بیشتر بر پایه brand و بازاریابی باشد تا methodology و controls، باید بیشتر تردید کنید، نه کمتر. شفافیت واقعی، دقیق و قابل سنجش است.
جمعبندی درست برای کاربران Crypto
اثبات ذخایر داشتن بهتر از نداشتن آن است. بازار با Walletهای قابل راستیآزمایی، Merkle tree و فشار برای disclosure عمومی بهتر از دوران تاریکتر خود شده است. اما نباید یک ابزار مفید را به افسانهای آرامشبخش تبدیل کرد.
نتیجه درست این نیست که proof of reserves بیارزش است. نتیجه درست این است که این ابزار فقط به یک سؤال محدود پاسخ میدهد و چند سؤال حیاتی را بیپاسخ میگذارد. اگر سرمایه قابل توجهی روی یک پلتفرم متمرکز دارید، امنیت را حاصل مجموعهای از reserves، liabilities، custody، governance، regulation و عادتهای خودتان بدانید.
نکات عملی
اثبات ذخایر را فقط یک baseline برای شفافیت بدانید. صرافیهایی را ترجیح دهید که methodology، نام auditor، دامنه liabilities و بهروزرسانی منظم را منتشر میکنند. داراییهای بلندمدت را روی پلتفرمهایی نگه ندارید که نمیتوانند custody و governance خود را شفاف توضیح دهند. در صورت امکان، داراییهای استراتژیک را به self-custody یا راهکارهای qualified custody منتقل کنید.