BernuviaBernuvia
Inhoud

Beveiliging en bestuur

Wie het voor het zeggen heeft over de contracten die het geld bewaren, wat twee handtekeningen vergt, wat 48 uur wacht en wat het beheer niet kan.

Wie de contracten bestuurt

De twee contracten van Bernuvia op Polygon, de escrow van de aankopen en de inning van het lidmaatschap, worden beheerd door een 2 van 3 multisig-wallet: 0x87b6E96a3f64e01a9523ea5C5FCef9008800bfAc. Er komt niets uit met één handtekening.

  • Dezelfde multisig beslist geschillen, kan de contracten pauzeren en ontvangt de commissie.
  • De enige aparte rol is de operator die het verkoperslidmaatschap int, en die kan alleen innen binnen het door de verkoper ondertekende maximum en altijd naar de treasury.
  • De houders van elke rol zijn openbaar: je leest ze in de explorer, op diezelfde adressen.

De adressen van de contracten, met een link naar hun geverifieerde code op Polygonscan, staan op Beveiliging en transparantie.

Wat twee handtekeningen vergt

Alles wat de regels kan wijzigen of geld van de treasury kan verplaatsen, gaat via de multisig. Met twee van de drie handtekeningen:

  • Een geschil beslissen, dus de verdeling tussen koper en verkoper vaststellen.
  • Een geschil verlengen met 30 dagen, eenmalig.
  • Pauzeren en hervatten van de contracten.
  • Voorstellen en toepassen van een wijziging van treasury of commissie.
  • Toekennen of intrekken van elke rol.

De wachttijden

Twee wijzigingen kunnen niet worden toegepast in hetzelfde blok waarin ze worden voorgesteld:

  • De treasury (de bestemming van de commissie) en het commissiepercentage worden voorgesteld en wachten 48 uur voordat ze kunnen worden toegepast.
  • Het voorstel is voor iedereen zichtbaar terwijl het wacht, vervalt na 7 dagen als niemand het toepast, en kan worden geannuleerd.
  • De overdracht van de beheerder gaat in twee stappen, met 3 dagen vertraging, zodat een typefout het contract niet in verkeerde handen legt.
  • De beheerder kan geen afstand doen van zijn rol: het contract mag niet zonder bestuur achterblijven.

De commissie van je aankoop verandert niet halverwege: die reist ondertekend mee in de offerte, order voor order. Vandaag is dat 3.8%.

Wat het beheer niet kan

Dit zijn geen beloftes van ons: het zijn grenzen die in het contract staan, en je controleert ze door de geverifieerde code te lezen.

  • Het geld van een aankoop ergens anders heen sturen. Het kan alleen naar de verkoper, minus de commissie, of terug naar de koper.
  • Het geld wegvegen. Er is geen enkele reddingsfunctie op de hoofdsom, en het overschot kan alleen naar de treasury.
  • Je uitbetalingen blokkeren. Iedere partij neemt op wat van haar is wanneer zij wil, en één geblokkeerd adres blokkeert de rest niet.
  • Een geschil voor jou openen of intrekken. Het geschil is alleen van de koper.
  • Commissie uit jouw deel halen bij een geschil. De commissie komt nooit uit de terugbetaling van de koper, en is nul als de terugbetaling volledig is.

Buiten de keten tekent het evenmin voor jou: betalen en opnemen vergen jouw handtekening, en de opname bovendien een code naar je e-mail. Het detail staat in Account en wallet.

De audit en de reikwijdte ervan

Het escrow-contract kreeg een interne adversariële audit voordat het naar het hoofdnetwerk ging, en een tweede interne review in september 2026, met de contracten al in productie. Uit die tweede kwam versie 2, die vandaag het geld bewaart.

  • Juli 2026: drie adversariële reviews met verschillende invalshoeken (middelen en reentrancy; toegangscontrole en handtekeningen; toestandsmachine), statische analyse en een testreeks in Hardhat.
  • September 2026: twaalf onafhankelijke invalshoeken in vier rondes op de al uitgerolde contracten, met behoudsinvarianten gecontroleerd over 1.600 willekeurige operaties en 662 testgevallen.
  • Voor het uitrollen van versie 2: nog drie adversariële invalshoeken op de code ervan, met de proofs of concept omgezet in regressies, zodat de reeks rood wordt als iemand een correctie ongedaan maakt.
  • De hoge bevinding van september, dat wie een geschil opende een al goedgekeurde beslissing kon tenietdoen, is gesloten in versie 2: het geschil is alleen van de koper, intrekken vernieuwt de termijn niet, en heropenen kan alleen zolang de oorspronkelijke termijn nog leeft.

De reikwijdte hoort er duidelijk bij: dit zijn interne reviews van de twee contracten en hun integratie. Er is geen onafhankelijke externe audit geweest.

Hoe je een fout meldt

Vind je een beveiligingsfout, dan willen wij het eerder weten dan wie dan ook.

  1. 1Schrijf ons via het contactformulier met «Beveiliging» in het onderwerp: wat je vond, hoe het te reproduceren is en welke impact het heeft.
  2. 2Heb je een account, dan komt de knop Een fout melden in je paneel bij hetzelfde team terecht en blijft die aan jou gekoppeld.
  3. 3Wij bevestigen de ontvangst en laten weten wanneer het is opgelost.

We vragen je het tot dan niet te publiceren. Gaat het om een probleem met een concrete aankoop, dan is dit niet de weg maar een geschil.

Ga verder met

De documentatie legt uit hoe dit werkt; het helpcentrum neemt je bij de hand. Naar het helpcentrum.