Smart müqavilələr və tərəflərin məsuliyyəti
1) Giriş
Smart müqavilə müqavilələrin icrasını avtomatlaşdırır, lakin hüquqi məsuliyyəti aradan qaldırmır. Əksinə: kod, mübadilə menecmenti və əməliyyat prosedurları yeni risk zonaları yaradır - zəifliklərdən və oracle manipulyasiyalarından tutmuş şəbəkənin yenilənməsi və forklarında münaqişələrə qədər. Bu məqalə rolların və məsuliyyətin bölüşdürülməsi strukturunu və «qanun kimi kodu» «hüquqi rejimin bir hissəsi kimi koda» çevirən müqavilə/texniki tədbirlərin dəstini verir.
2) Əsas terminlər və sərhədlər
Smart-kontrakt - blokçeyndə determinizə edilmiş qaydalarla icra olunan proqram kodu.
Operator protokolu və ya oyunu yerləşdirən/dəstəkləyən və siyasəti müəyyən edən hüquqi şəxsdir.
Developer/studiya - kod və/və ya ağıllı müqavilələrin yaradıcısı.
Infrastruktur provayderləri - oracules, körpülər, VRF/qəza, indeksatorlar, RPC.
Admin-açarları/rolları - yeniləmə hüquqları, parametrlər, «pause/kill-switch».
DAO/qrant sahibləri - idarəetmədə iştirak edən token/səs sahibləri.
İstifadəçi/oyunçu - müqavilə ilə qarşılıqlı əlaqədə olan və əməliyyat/dəyişkənlik risklərini daşıyan tərəf.
3) Məsuliyyətin bölüşdürülməsi modeli (kim nəyə cavabdehdir)
Platforma operatoru
yerli qanunlara (iGaming/VASP/ödəniş rejimləri), KYC/AML/sanksiyalara uyğunluq;
ToS, Risk Disclosures, Responsible Gaming nəşriyyatı və aktuallaşdırılması;
hadisə-menecment, rabitə, kompensasiya mexanizmləri, log saxlama.
Developer/Studio
kod keyfiyyəti, audit və test əhatə;
yeniləmə və miqrasiya müşayiəti, bezop. sirləri saxlamaq;
bagbaunti, Responsible Disclosure, post-mortem təhlili.
Oracle/Körpü Provayderləri/VRF
SLO/əlçatanlığı, fid düzgünlüyü və anti-manipulyasiya tədbirləri;
müqavilə zəmanətləri və məsuliyyət sərhədləri (cap), hadisə jurnalı, SLA.
Validatorlar/mədənçilər/şəbəkə
konsensusun təmin edilməsi. Məsuliyyət adətən protokol/mərkəzləşdirilməmiş, layihənin müqavilə çərçivəsindən kənardır.
İstifadəçi
risklərin müstəqil qiymətləndirilməsi, şəxsi açarların qorunması, yerli qanunlara riayət edilməsi;
vasitələrin bridging və üçüncü şəxslərin frontendləri/cüzdanları ilə qarşılıqlı.
DAO/token sahibləri (əgər governance)
risk parametrlərinin qəbulu (limitlər, komissiyalar), yeniləmələrin təsdiqi, təcili qərarlar.
4) «Qanun kimi kod» vs «Müqavilənin bir hissəsi kimi kod»
Praktikada kod müqavilənin icraedici hissəsidir: ToS və Siyasətlər tərəflərin niyyətini, səhvlərin həlli qaydasını, münaqişə zamanı mətn normasının istisnasını və prioritetini müəyyən edir.
Birbaşa təyin etmək tövsiyə olunur:1. prioritet şərh (ToS> spesifikasiya> kod? və ya əksinə - aydın istisnalarla);
2. açıq-aşkar səhvlər (mistake) və «gözlənilməz hallar» necə şərh olunur;
3. geri çəkilməyə/yama/fasilə icazə verildikdə və hərəkətə kim icazə verir.
5) Yeniləmələr, inzibati açarlar və etimad
Rolların şəffaflığı: 'owner', 'admin', 'guardian' hüquqları olan ünvanları sadalayın, hər rolda hansı metodların mövcud olduğunu göstərin.
Timelock & multi-sig: yeniləmədən əvvəl gecikmələr (məsələn, 24-72 saat) və çox imzalı hüquqlar sui-istifadə riskini azaldır.
Emergency pause/kill-switch: istifadə qaydaları, meyarlar (kritik zəiflik, oracle güzəşti), xəbərdarlıq və yeniləmə proseduru.
Proxy müqavilələri və miqrasiyalar: prosesi sənədləşdirin, istifadəçilərin məntiq keçidindən əvvəl çıxmasına icazə verin (grace period).
Dəyişməzlik şərti: əgər müqavilə on-chain immutable olarsa, məhdudiyyətləri və nəticələrini (aktivlərin miqrasiyası olmadan krit-bug-u düzəltməyin mümkünsüzlüyü) göstərin.
6) Xarici asılılıqlar və kaskad riskləri
Qiymətlər və VRF orakulları: manipulyasiyadan qorunma (TWAP, replikalar, mənbələrin kvorumu), müqavilə SLA və məsuliyyət limitləri.
Körpülər/körpülər: ən böyük tarixi itkilər körpülərlə bağlıdır - TVL limitlərindən, sığortadan, mərhələli çıxarış limitlərindən istifadə edin.
RPC/indeksatorlar: provayderlərin dublyaj, sağlamlıq-yoxlamalar və folbeklər.
Frontend/domen: saxtakarlığa qarşı qorunma (DNSSEC, subresource integrity), açıq müqavilə ünvanları, oflayn müqavilə ilə qarşılıqlı əlaqə yolu.
7) Risklər və onların ixtisası
Texniki: boşluqlar, məntiq səhvləri, re-entrancy, daşqınlar, səhv yuvarlaqlaşdırma, MEV/ön-ranning.
İqtisadi: bazar/oracle manipulyasiyası, «bank run», müflis tokenomika.
Əməliyyat: admin açar itkisi, CI/CD güzəşti, insan faktoru.
Hüquqi: ədalətsiz reklam, lisenziyanın olmaması, sanksiyaların pozulması/AML, istehlakçıların qorunması.
Fors-major web3: L1/L2 hücumlar, uzun outage şəbəkə, «təhlükəsiz» hard-fork, fəlakətli asılılıqlar.
8) Məsuliyyətin məhdudlaşdırılması və bölüşdürülməsi (müqavilə bəndləri)
ToS/Siyasətlər üçün tövsiyə olunan bloklar:- Risklərin Disclaimer (dəyişkənlik, ağıllı müqavilələr, üçüncü tərəf asılılığı, tam vəsait itkisi riski).
- Limitation of Liability (cap): X ay və ya sabit cap üçün komissiya/gəlir məbləği ilə məcmu məsuliyyətin məhdudlaşdırılması.
- No consequential damages: dolayı itkilərin istisna edilməsi (itirilmiş mənfəət və s.).
- Assumption of risk: istifadəçinin riskləri şüurlu şəkildə qəbul etməsinin təsdiqi.
- Indemnification: İstifadəçi/ToS tərəfindən pozulmasından irəli gələn tələblərdən operatorun azad edilməsi.
- Force-majeure (web3 versiyası): şəbəkə uğursuzluqları, konsensus hücumları, asılılığın kritik zəiflikləri, tənzimləyicilərin hərəkətləri.
- Right to suspend/pause: təhlükəsizlik təhlükəsi olduqda əməliyyatları müvəqqəti dayandırmaq hüququ.
9) Hadisə-menecment və kompensasiya
Policy & Playbook: əlaqə kanalları, ilkin bildiriş vaxtı (məsələn, T + 24h), statuslar, yeniləmə.
Hadisələrin seqmentasiyası: «P0/P1/P2» vasitələrə/əlçatanlığa təsiri ilə.
Kompensasiya mexanizmləri: ehtiyat hovuzu, sığorta, DAO vasitəsilə qrant kompensasiyaları, zərərçəkənlər üçün bərpa prioriteti.
Post-mortem: time line, root cause, düzəliş tədbirləri ilə ictimai hesabat.
Bug Bounty & Responsible Disclosure: vicdanlı açıqlama, kanallar, mükafat səviyyələri haqqında qeyd.
10) Governance и DAO
Məsuliyyət kimə məxsusdur? Qərarlar DAO tərəfindən qəbul edilərsə, hüquqi «nümayəndəlik» (foundation/LLC/assosiasiya) və onun rolunu qeyd edin.
Kvorum və emergency axınları: kritik hərəkətlər üçün ayrı-ayrı hədlər; tez cavab üçün guardians (guardians).
Maraq toqquşması: inkişaf etdiricilərin/validatorların/orakulların iştirakının açıqlanması.
DAO mübahisələri arbitraj istifadəçilər: qabaqcadan mediasiya pəncərə, sonra - arbitraj/məhkəmə.
11) Yurisdiksiya, tətbiq olunan hüquq və mübahisələrin həlli
Hüquq seçimi (governing law) + forum (arbitraj/məhkəmə, yer, dil, prosedur).
Dispozitiv istehlak hüququ normaları: B2C-də şərtlərin bir hissəsi istifadəçi ölkəsinin hüququ ilə yenidən müəyyən edilə bilər.
Online arbitraj/ODR: kiçik mübahisələr sürətli bir mexanizm kimi.
Kombinasiya modelləri: dəymiş ziyanı qiymətləndirmək üçün on-chain + offchain arbitraj texniki bərpa.
12) Məxfilik və şəxsi məlumatlar
Hesablar/KUS varsa: Privacy Policy, GDPR əsasları, DPIA, məlumatların minimuma endirilməsi, saxlama müddəti.
On-chain məlumatları açıqdır: deanonymization risklərini təyin edin, PII offchain dağıtın.
Frontend telemetriyasının toplanması - yalnız qanuni baza və tələb olunan opt-out/consent ilə.
13) Real dəyəri olan kriptovalyutalar/protokollar üçün komplayens minimumu
Lisenziya/qeydiyyat: iGaming/VASP/MSB/geo ödəniş rejimləri.
KYC/AML/sanksiyalar: səviyyələri, maliyyə mənbələri, Travel Rule (mümkünsə).
Reklam: yaş filtrləri, diskleymerlər, yanıltıcı vədlərin qadağan edilməsi.
Vergilər: GGR/komissiya uçotu, məzənnə fərqləri, token-xəzinə.
14) Sənədləşmə və artefaktlar (aktual saxlamaq)
Terms of Service + Risk Disclosure + Responsible Gaming (mümkünsə).
Smart-contract Specs (invariantlar, parametrlərin sərhədləri, yeniləmə prosedurları).
Admin/Keys Policy (multi-sig, timelock, saxlama, rotasiya).
Təhlükəsizlik Siyasəti (auditlər, testlər, bug bounty, SCA/SSA).
Incident Response Policy + istifadəçi bildiriş şablonu.
Oracle/Bridge SLA + müqavilə məsuliyyət limitləri.
Change Log & Post-mortems (ictimai dəyişiklik anbarı).
15) Məsuliyyət matrisi (RACI nümunəsi)
16) Başlanğıc çek siyahısı (qısa)
1. Rolları/ünvanları hüquqlarla müəyyən edin, timelock + multi-sig daxil edin.
2. ToS və README anbarında yeniləmə prosedurunu və «pause/kill-switch» təsvir edin.
3. müstəqil audit keçirmək, bagbaunti daxil, hesabat dərc.
4. SLA və TVL/çıxış limitləri ilə oracle/körpüləri bağlayın.
5. İnvariantların (TVL, hovuz balanssızlıqları, oracle gecikmələri) monitorinqini konfiqurasiya edin.
6. Risk Disclosures, məsuliyyət limitləri (cap), force-majeure təyin edin.
7. Incident Policy və bildiriş şablonunu təsdiq edin, kompensasiya üçün ehtiyat.
8. Komplayens yoxlamaq (lisenziyalar, KYC/AML, sanksiyalar, vergilər, reklam).
9. Krit yenilənməsi halında miqrasiya planını (grace period) hazırlayın.
10. Vaxtaşırı game-day/chaos-testlər və post-mortemlər.
17) ToS/Siyasətçi üçün şablon nöqtələri (sözlərin eskizləri)
İdarəetmə hüquqları haqqında:- «Operator və/və ya təyin edilmiş qoruyucular (guardians) kritik zəifliklərin aşkar edilməsi hallarında smart müqavilələrin icrasının müvəqqəti dayandırılmasını tətbiq etmək hüququna malikdir, bundan sonra ictimai hesabat və bərpa planı».
- "Müqavilələrin məntiqində dəyişikliklər ən azı N saat timelock vasitəsilə həyata keçirilir; administratorların ünvanları və dəyişikliklərin tarixi anbar/saytda dərc olunur".
- «Bu Müqavilə üzrə Operatorun ümumi məsuliyyəti son N ay ərzində Istifadəçi tərəfindən faktiki olaraq ödənilmiş komissiya/ödənişlərin məbləği ilə məhdudlaşır və dolayı itkiləri əhatə etmir».
- «Tərəflər baza şəbəkəsinin nasazlıqları, konsensusa hücumlar, xarici orakulların/körpülərin kritik qüsurları, dövlət orqanlarının hərəkətləri nəticəsində yaranan gecikmələrə/yerinə yetirilməmələrə görə məsuliyyət daşımırlar».
- «Smart müqavilələrlə qarşılıqlı əlaqə kod zəiflikləri, konfiqurasiya səhvləri, bazar manipulyasiyaları səbəbindən aktivlərin tam və geri dönməz itkisi riski ilə bağlıdır».
(Formulaları yerli hüquqşünas ilə əlaqələndirin; B2C üçün istehlakçı hüquqları ilə bağlı məcburi şərtlər mümkündür.)
18) Lüğət
Timelock - dəyişikliklər qüvvəyə minməzdən əvvəl gecikmə.
Multi-sig - çox imzalı idarəetmə əməliyyatları.
Kill-switch/Pause - müqavilələrin yerinə yetirilməsinin təcili dayandırılması.
Invariant monitorinq - protokolun əsas xüsusiyyətlərinin avtomatik yoxlanılması.
RACI - məsuliyyətin bölüşdürülməsi matrisi.
Çıxış
Ağıllı müqavilələrin hüquqi sabitliyi üç sütuna əsaslanır: (1) ictimai siyasətlərdə və ToS-də əks olunan aydın rollar və məsuliyyət hüdudları; (2) Texniki intizam - timelock/multi-sig vasitəsilə yeniləmə, audit, invariantların monitorinqi, insident-menecment; (3) xarici asılılıq provayderləri ilə etibarlı razılaşmalar və məsuliyyət və fors-major haqqında düzgün şərtlər. Bu elementlərin birləşməsi mübahisəli halların ehtimalını azaldır və hətta web3 qeyri-müəyyənliyi şəraitində tərəflərin davranış modelini təyin edir.