BernuviaBernuvia
Conteúdo

Segurança e governança

Quem manda nos contratos que guardam o dinheiro, o que exige duas assinaturas, o que espera 48 horas e o que a administração não pode fazer.

Quem governa os contratos

Os dois contratos da Bernuvia na Polygon, a custódia das compras e a cobrança da assinatura, são administrados por uma carteira multiassinatura de 2 de 3: 0x87b6E96a3f64e01a9523ea5C5FCef9008800bfAc. Nada sai de lá com uma assinatura só.

  • A mesma multiassinatura resolve as disputas, pode pausar os contratos e recebe a comissão.
  • O único papel separado é o operador que cobra a assinatura do vendedor, e ele só pode cobrar dentro do teto que o vendedor assinou e sempre para a tesouraria.
  • Os titulares de cada papel são públicos: leem-se no explorador, nesses mesmos endereços.

Os endereços dos contratos, com link para o código verificado no Polygonscan, estão em Segurança e transparência.

O que exige duas assinaturas

Tudo o que pode mudar as regras ou mover o dinheiro da tesouraria passa pela multiassinatura. Com duas assinaturas de três:

  • Resolver uma disputa, isto é, definir a divisão entre comprador e vendedor.
  • Prorrogar uma disputa por 30 dias, uma única vez.
  • Pausar e despausar os contratos.
  • Propor e aplicar uma mudança de tesouraria ou de comissão.
  • Conceder ou retirar qualquer papel.

As esperas

Duas mudanças não podem ser aplicadas no mesmo bloco em que são propostas:

  • A tesouraria (o destino da comissão) e o percentual de comissão são propostos e esperam 48 horas antes de poderem ser aplicados.
  • A proposta fica visível para qualquer pessoa enquanto espera, caduca em 7 dias se ninguém a aplicar e pode ser cancelada.
  • A transferência do administrador vai em dois passos, com 3 dias de espera, para que um erro de digitação não deixe o contrato em mãos erradas.
  • O administrador não pode renunciar ao cargo: o contrato não pode ficar sem governo.

A comissão da sua compra não muda no meio do caminho: viaja assinada na cotação, pedido a pedido. Hoje é de 3.8%.

O que a administração não pode fazer

Não são compromissos nossos: são limites escritos no contrato, e você confere lendo o código verificado.

  • Mandar o dinheiro de uma compra para outro lugar. Só pode ir ao vendedor, descontada a comissão, ou voltar ao comprador.
  • Varrer o dinheiro. Não existe função de resgate sobre o principal, e o excedente só pode ir à tesouraria.
  • Travar seus recebimentos. Cada parte saca o que é seu quando quiser, e um endereço bloqueado não bloqueia os demais.
  • Abrir ou retirar uma disputa por você. A disputa é só do comprador.
  • Cobrar comissão da sua parte numa disputa. A comissão nunca sai do reembolso do comprador, e é zero se o reembolso for total.

Fora da blockchain também não assina por você: pagar e sacar exigem a sua assinatura, e o saque ainda um código enviado ao seu e-mail. O detalhe está em Conta e carteira.

A auditoria, e seu alcance

O contrato de custódia passou por uma auditoria interna adversarial antes de ir para a rede principal, e por uma segunda revisão interna em setembro de 2026, já com os contratos em produção. Dessa segunda saiu a versão 2, que é a que hoje guarda o dinheiro.

  • Julho de 2026: três revisões adversariais com lentes diferentes (fundos e reentrância; controle de acesso e assinaturas; máquina de estados), análise estática e uma bateria de testes em Hardhat.
  • Setembro de 2026: doze lentes independentes em quatro rodadas sobre os contratos já implantados, com invariantes de conservação verificadas em 1.600 operações aleatórias e 662 casos de teste.
  • Antes de implantar a versão 2: mais três lentes adversariais sobre o código dela, com as provas de conceito convertidas em regressões, de modo que, se alguém desfizer uma correção, a bateria fica vermelha.
  • O achado alto de setembro, que quem abria uma disputa pudesse anular uma resolução já aprovada, está fechado na versão 2: a disputa é só do comprador, retirá-la não renova o prazo e reabri-la só vale enquanto o prazo original seguir vivo.

Vale dizer o alcance com clareza: são revisões internas sobre os dois contratos e sua integração. Não houve auditoria externa independente.

Como reportar uma falha

Se você encontrar uma falha de segurança, queremos saber antes de todo mundo.

  1. 1Escreva pelo formulário de contato com «Segurança» no assunto: o que encontrou, como reproduzir e qual o impacto.
  2. 2Se você tem conta, o botão Reportar uma falha do seu painel chega à mesma equipe e fica ligado a você.
  3. 3Confirmamos o recebimento e avisamos quando estiver corrigido.

Pedimos que não publique até lá. Se o seu caso é um problema com uma compra específica, o caminho não é este e sim uma disputa.

Continue com

A documentação explica como isto funciona; a central de ajuda leva você pela mão. Ir para a central de ajuda.