Mecanismos
Desenho da Governança
A governança do recovery foi desenhada para resistir a captura mesmo com eleitorado pequeno. Quatro mecanismos juntos é o que faz isso funcionar — descentralização sem esses quatro é teatro.
Os quatro mecanismos
- Token soulbound, peso = perda. Mintado contra prova Merkle, intransferível, supply fecha após a janela de claim. Quem perdeu mais pesa mais. Sem mercado secundário, sem compra de voto, sem Sybil.
- Timelock entre aprovar e executar. Janela em que qualquer holder pode ver o que vai ser executado e decidir sair antes. Duração definida na Fase 1 do Roadmap.
- Guardião com poder de pause sem voto. Multisig separado, exclusivamente para emergência. Não pode aprovar nada — só congelar.
- Tudo verificável on-chain. Endereços do Governor, Timelock, Guardião e Token publicados. Código verificado.
O paradoxo da primeira votação
Enquanto a ownership do Factory estiver em uma EOA, nenhum voto da DAO obriga a transferência — a EOA executa por vontade própria. O voto só ganha força depois que a ownership já estiver no Timelock. Por isso a sequência segura é:
EOA → Multisig de transição → Voto da DAO → Timelock
Riscos honestos
- Snapshot inválido = governança injusta. Se a Merkle root estiver errada, a DAO legitima distribuição de poder injusta com cara de democrática. Auditoria coletiva é inegociável.
- Eleitorado pequeno é capturável. Daí o timelock e o guardião serem inegociáveis.
- Handoff é irreversível. Transferir ownership para um Timelock errado = controle perdido. Use Safe verificado.