一份DeFi风险评级报告该怎么读:打分方、维度和保鲜期 图 1
一份DeFi风险评级报告该怎么读:打分方、维度和保鲜期 · 图 1

分数本身不是信息,分数怎么来的才是

链上风险评级把复杂协议压缩成一个等级,方便快速浏览,也方便营销截图。但同一份协议在两家机构手里可能差出两个等级,这不是谁对谁错,而是方法不同:有的偏重代码审计覆盖率,有的偏重治理与权限集中度,有的把市场时长和 TVL 规模当主要权重。读评级报告的正确姿势是先跳过总分,直接找方法论页面——它规定了哪些东西被检查过、哪些根本没看。

一份DeFi风险评级报告该怎么读:打分方、维度和保鲜期 图 2
一份DeFi风险评级报告该怎么读:打分方、维度和保鲜期 · 图 2

一套常见的维度骨架

多数评级框架会覆盖这几层:合约层(是否经过审计、审计覆盖是否含当前部署版本、升级权限归属);预言机与价格源(定价依赖几方、是否可被操纵);治理与权限(谁可以改参数、暂停、增发,多签门槛与时锁时长);经济模型(激励排放、抵押品结构、清算机制的完整性);市场与流动性(历史规模、退出深度、脱锚记录)。检查哪些维度、每个维度给多少权重、权重如何合成总分,全部写在该机构的方法论文档里,找不到方法论的评级可以直接放弃。

三个最容易误导读者的细节

第一是「截至日期」。评级是对某一时点代码与参数的快照,协议升级、参数变更、团队换人都发生在快照之后,报告页面角落的日期是全文最重要的数字之一。第二是「检查深度」与「验证深度」的区别:有的机构只是核对项目方提交的材料(检查),有的会独立复算参数、比对链上部署(验证),两者含金量差一个量级。第三是商业关系:对被评级方收费、与投资业务同楼、或明显在替项目做营销的情况,应在解读时给总分自行加一个折价。

用评级做筛选而不是决策

健康的用法是把评级当漏斗的粗筛层:分数太低或未覆盖的协议先划走,剩下的再逐家做自己的核对。危险的用法是截图分数当背书——评级机构不兜底、不赔付,历史上被高评级覆盖后仍出事的协议并不罕见。分数背后的信息应当被还原成具体事实:哪个版本被审计过、多签几比几、时锁多少天、预言机用了谁,这些事实每一项都能自己查证。

读完分数后的六项自查

一是该评级的方法论链接在哪里、上次修订是什么时候;二是被评的是不是你现在交互的同一份合约地址与部署版本;三是报告日期之后协议有没有发生版本迁移或参数大改,去治理论坛与发布记录核对;四是维度明细里最低的那一分具体指什么,低分维度恰恰是你真实要承担的部分;五是评级机构与被评项目有无公开的利益关系;六是把三家以上评级并排放,分歧点往往就是真实风险的藏身处。 最后一个习惯:把评级当天气预报而不是保险单。它描述的是某个时点对风险的估计,不是对你资金安全的承诺;当它说「低风险」,你真正该做的是去读它凭什么低风险,而不是就此停止提问。 把这套读法收拢成一次可重复的演练:任选一个你正在使用的协议,找来两家评级与它自己的文档,各花二十分钟。第一步只看方法论,列出两家各自声明检查过的维度清单,标出交集与差集——交集是双方都碰过的地方,差集里的盲区才是你真正要亲自补的部分。第二步把被评合约地址与你钱包界面里实际交互的地址逐字符比对,版本迁移后评级跟着迁移的情况比想象中少。第三步查报告日期之后协议有没有治理记录、参数变更或版本发布。演练做完你会发现,两家评级最一致的部分往往是常识,最不一致的部分恰好对应文档里最难读的那几页——那几页才是决策信息真正所在的位置。 评级方法、覆盖范围与报告日期因机构而异,本文不引用任何具体机构当前的评分数据。协议风险随版本与治理持续变化,本文仅为方法论科普,不构成投资建议。