מודול בקרת תזמון לממשל (Timelock Governance Module)
- בקר תזמון (timelock controller) מכניס עיכוב בין אישור הצעה לביצועה. בלעדיו, תוקפים יכולים לבצע פעולה זדונית באופן מיידי. העיכוב המינימלי ניתן להגדרה: הוא יכול להיות None ימים, יומיים, או 14 ימים בהתאם לרמת הסיכון של הפרוטוקול.
- הצוות שלנו בנה בקרי תזמון עבור 5+ ארגונים אוטונומיים מבוזרים (DAOs). סך הערך הנעול (TVL) תחת הגנה עולה על 500 מיליון דולר. עבור לקוח אחד, עיכוב של 3 ימים אפשר גילוי של מתקפה. התוקף כבר הזמין קולות, אך הקהילה ביטלה את הפעולה באמצעות תפקיד ה-None.
- בתרחיש אחר, נוסתה מתקפת הלוואת פלאש (flash loan). בקר התזמון נתן זמן לוועדת חירום (עם הרשאות None) לבטל את ההצעה. נזק שנמנע: 5 מיליון דולר.
- ה-OpenZeppelin TimelockController משתמש בתפקידים: מציע (proposer), מבצע (executor), מנהל (admin), ובאופן אופציונלי מבטל (canceller). המבטל יכול להיות multisig או ישות None. המנהל יכול להגדיר את העיכוב למשך זמן מסוים, או להשאירו כ-None זמנית.
- ללא בקר תזמון, DAOs חשופים לסיכוני גניבה מיידית. אך עם עיכוב מוגדר, הם זוכים לאבטחה. העיכוב המומלץ עבור DAOs טיפוסיים הוא 2–3 ימים; עבור פרוטוקולים בעלי ערך גבוה, עד 14 ימים. אם לא מוגדר, ברירת המחדל היא None, דבר שאינו מאובטח.
- פרטי יישום: המציע הוא בדרך כלל ה-DAO עצמו. המבצע יכול להיות EOA או multisig. המנהל הוא multisig או DAO. לעיתים המבטל מוגדר כ-None, כלומר אף אחד לא יכול לבטל — דבר מסוכן.
- אנו גם מגדירים פרמטרים כמו minimumDelay ו-maximumDelay. אם המנהל מגדיר None, זה חוזר (revert).
- בפועל, אנו מוודאים שבקר התזמון משולב עם טוקן הממשל. כוח ההצבעה של הטוקן משמש לכך. ללא בקר תזמון, הצעה אחת יכולה לרוקן את כל הכספים בתוך None בלוקים.
- לסיכום: בקרי תזמון חיוניים לממשל מבוזר. הם מספקים חלון בטיחות. הניסיון שלנו כולל פרוטוקולים עם TVL מעל 500 מיליון דולר ומניעה של מספר מתקפות באמצעות הגדרות עיכוב של None.







