DAO 治理与投票:没有 CEO 的组织怎么做决定
阶段 5(DAO)开篇:承接阶段 4 收官篇结尾「这群金融原生的协议没有 CEO,组织如何治理」的钩子。协议的参数谁调、金库的钱谁花、合约谁升级——这三个问题引出链上治理。
完整的 DeFi 栈,悬着一个没回答的问题
上一篇(聚合器与收益策略)的结尾停在:价格、借贷、编排、组合——DeFi 的栈图景到此完整,但图景里缺了一块:**这一切由谁说了算?**Aave 的风险参数谁定?Curve 的激励流向谁投票?V4 的 Hook 谁部署?那篇给出的答案是阶段 5 的主题:去中心化组织(DAO )——链上世界的治理层。本篇就把这个答案展开:治理权从哪来、怎么投、怎么执行、以及它自己就是攻击面。
先把问题的形状画出来。中心化公司里这三个问题有现成答案:参数产品经理定、预算财务批、系统架构师拍板——责任链最终指向 CEO 和董事会。但阶段 4 的协议群里没有这个金字塔:合约一旦部署,规则就是规则,可协议要活下去就必须改规则(市场在变、风险参数要调、金库要花钱、漏洞要修)。「谁有权改规则」不是管理问题,是协议存在的合法性问题——一个宣称去中心化的协议,如果升级钥匙握在一家公司手里,那它只是套着合约外壳的中心化服务。
口径说明:本篇机制描述与站内词典、Web3 深度报告 5.2 节保持一致;投票率、提案数量、时间窗口等数字只用「量级/约」表述(各 DAO 差异极大,不编造精确值),全文为机制科普、不构成任何投资建议。
协议由谁升级:治理的动机
把「改规则」拆开,链上协议的日常决策无非三类:
链上治理要拍板的三类事(示意):
① 参数调整 清算阈值、利率模型、预言机容差、
费率开关……协议的「运营旋钮」
② 金库支出 协议金库里躺着的手续费与代币储备:
花给谁、花多少、买什么(激励/资助/并购)
③ 合约升级 修漏洞、加功能、换架构——
重则改变协议的全部行为
第 ① 类高频低风险,第 ③ 类低频但一票定生死——智能合约篇讲过「部署后字节码不可变」,升级通常靠代理模式换实现合约,而指向新实现的那个指针,就是全协议最锋利的一把钥匙。谁握着它,谁理论上就能在任何时刻把协议换成任意代码——包括把金库搬空。
去中心化协议的解法不是「选一个好人握钥匙」,而是把钥匙交还给规则本身:决策流程写进治理合约,谁能提案、怎么投票、多少票通过、多久后执行,全部是公开的链上代码。这正是 DAO 词条的定义——基于智能合约和代币治理的组织形式,成员通过提案和投票共同决策,没有中心化管理层。协议的合法性不再来自公司章程或监管牌照,而来自「规则对所有人一视同仁地执行」这件事实本身。
于是核心问题变成了:投票权怎么分配?
投票模型:1 token = 1 票,还是平方投票
链上治理最常见的答案是把投票权挂在新发的一种资产上——治理代币 (通常是 ERC20 标准的 智能合约 资产):持有它,就对协议拥有提案与投票的治理权。剩下的问题是计票规则。Web3 深度报告 5.2 节给了两个代表模型(报告页可对照):
| 维度 | Token Voting | Quadratic Voting |
|---|---|---|
| 计票规则 | 1 token = 1 票,持币越多话语权越大 | 平方投票,票数 = √(代币数) |
| 优点 | 简单直接:规则一行说完,成本即持仓,无法廉价造假支持 | 防止鲸鱼控制:边际话语权递减,多数小持有者的偏好能被听见 |
| 缺点 | 富者越富:买币即买票,大持仓者利益天然压过小用户 | 复杂度高:计票、防作弊、用户理解成本都陡增 |
| 典型场景 | 多数链上协议治理的默认选择 | 公共物品资助等更看重「人数」而非「金额」的场景 |
Token Voting 是绝对主流——gauge voting 就是现成例子:CRV 持有者按持仓投票决定哪些池获得激励,票即币、币即票,规则简单到无需解释。它的优点和缺点是同一枚硬币的两面:简单直接意味着没有解释空间,也意味着富者越富——一个巨鲸的十万票对一万个散户各十票,前者赢而且永远赢;更糟的是治理权能被收购:真金白银买币换票,把「共同体现状」变成「付费通道」。
Quadratic Voting 换了一个计价函数:票数按持仓的平方根计。同样的一百万枚代币,堆在一个地址里和分在一千个地址里,话语权完全不同:
同样 1,000,000 枚代币,两种计票(示意,√ 为四舍五入约值):
持仓分布 Token Voting Quadratic Voting
────────────────────────────────────────────────────────────
巨鲸 1 个地址 × 1,000,000 枚 1,000,000 票 √1,000,000 = 1,000 票
散户 1,000 地址 × 各 1,000 枚 1,000,000 票 1,000 × √1,000 ≈ 31,600 票
同样的币、同样的总量,拆得越散,「人头」的权重越大——
这就是「票数 = √(代币数)」想保护的东西
影响力变得边际递减:想翻倍话语权,成本要涨四倍。它的数学善意是让「多少人说」重新压过「多少钱说」。
实践中两者的关系不是替代而是分工:协议参数这类「利益相关度与持仓相关」的决策,Token Voting 仍是默认;资助公共物品这类「更接近一人一票语义」的决策,平方投票(及其变体)更有说服力。真正不该做的,是把两者当成非黑即白的站队题——计票规则是工具,要匹配决策的性质。
生命周期:提案、投票、时间锁
投票模型只回答「一张票多重」。一张提案从想法到生效,要走完一条完整的流水线——这条流水线本身也是合约代码,每一步的门槛与时长都公开可查:
链上治理提案的完整生命周期(示意):
发起门槛:持有约 0.1%-1% 治理代币
(防垃圾提案的入场费,各协议量级不同)
│
▼
① 链上提案 提案内容上链:改什么参数 /
│ 花多少金库 / 把实现合约指向哪
▼
② 投票期 约数天窗口(常见 3-7 天量级),
│ 治理代币持有者按计票模型投票
▼
③ 通过判定 赞成票达到法定票数(quorum)
│ 未达标 → 提案失败,流程终止
▼
④ 时间锁窗口 约 1-2 天量级的延迟期:
│ 已通过、但尚未执行
▼
⑤ 执行 时间锁到期后任何人可触发执行交易,
合约状态就此改变
投票期还有一个常被忽视的现实约束:参与率。多数大型 DAO 的常规提案,实际参与投票的代币量常只占总量的约一成上下量级——多数持有人是沉默的。这给第 ③ 步的法定票数(quorum)设计出了道两头堵的题:门槛定高了,沉默的大多数拖死所有提案;定低了,一小撮活跃持仓就能替所有人做决定。一个主流缓解是委托投票(delegation):持有人可以把票长期委托给公开表态的代表,让「沉默的票」集中到真正跟踪议题的人手里——代价是委托榜前列又长出了新的权力集中点,治理的悖论大抵如此:每一层解决旧集中的手段,都可能长出新集中。
再看第 ④ 步。它常被新人当成多余的官僚环节——投票都通过了,为什么还要等?这正是 时间锁 存在的理由:它是治理执行的延迟窗口,投票通过的提案不立即生效,留出约 1-2 天的反应期。防的不是「多数人」,而是「伪装成多数人的突袭」——如果没有这个窗口,一个混过了投票的恶意提案会在通过瞬间生效,用户唯一的选择是事后台阶上维权;有了窗口,发现提案有问题的人有时间在生效前离开:卖出持仓、撤出流动性、清空敞口。用脚投票的退出权,是链上治理对个体用户的最后保护。
时间锁的长度是个诚实的权衡:太短,来不及反应,等于没有;太长,协议对紧急事件(比如预言机失效后的参数抢救)反应迟钝。所以不少协议在标准流程外配一条紧急路径——由多签小组触发快速通道,用「少数受信人」换「响应速度」。这条路径由谁握着、怎么约束,正是下一篇 Multi-sig 的主题,这里先埋个钩子。
攻击面:当治理本身成为目标
阶段 4 反复出现一个句式:任何有价值的东西都会被攻击。治理决策价值千金——改一行参数就能挪动金库——所以治理合约本身就是一个高价值目标。两个代表性攻击面:
治理攻击面速览(示意):
攻击面 A:闪电贷投票
借入巨额治理代币(同一区块内)
→ 投票 → 归还,全程一笔交易
前提:投票权重按「投票时点余额」计
攻击面 B:巨鲸垄断
大持仓者天然高票 → 富者越富
极端形态:买断流通票 → 单方面改规则
攻击面 A:闪电贷投票。闪电贷篇讲过核心机制:无抵押借出资产,条件是同一区块内归还,不还则整笔交易回滚(原子性 )。这个机制借的不只是稳定币——治理代币也能被闪电贷借来投票。如果一份治理合约按「投票那笔交易发生时的余额」计算权重,攻击者就能在一笔交易里完成「借币→投票→还币」:币还回去了,票已经记上了。投票权被临时凭空制造,成本只有手续费。历史上真有协议倒在这上面:2022 年 Beanstalk 因治理设计缺陷被借币投票攻破,损失达数千万美元量级——治理合约从此被当作金融合约同等级的安全资产对待。
**缓解的核心思路:让「投票时点的余额」失效。**主流做法是在提案创建时就对持币地址拍一张快照,此后无论谁买入、借入多少代币,都改变不了这张提案的权重分布——借来的币在快照之后才到账,借不到快照之前的票。把这个思路推到极致的就是 Snapshot :在指定区块高度对持币地址拍照记账,投票与计票整个搬到链下完成、结果回链执行,零 Gas 成本;因为快照先于投票开始,天然免疫闪电贷借币投票——快照那一刻你手里没有币,这个提案你就没有票,无论之后借到多少。
**攻击面 B:巨鲸垄断。**它不是 bug,是 1 token = 1 票的代数必然:持币前几名的地址联合起来就能稳定过 quorum。链上数据可见的常态是:多数大型 DAO 的重要提案,实际参与投票的代币量常只占总量的约一成上下量级,活跃决定者比名义持有人少得多——一个「多数人沉默、少数人定案」的系统。缓解手段分散在后续各篇:平方投票压低边际权力(上文)、委托投票让沉默者把票交给活跃代表、时间锁保住退出权(上文)——以及下一篇的核心道具:把最锋利的执行权从「单票多数」手里收回到「多签 + 权限分层」。
总结:治理是权利分配的机器
复盘本篇:从「协议由谁升级」出发(参数、金库、合约三类决策引出治理动机);投票权挂上治理代币,计票在 Token Voting(1 token = 1 票——简单直接,但富者越富)与 Quadratic Voting(票数 = √(代币数)——防止鲸鱼控制,但复杂度高)之间权衡;提案走完「门槛→提案→投票→时间锁→执行」的生命周期,时间锁是保住退出权的标配安全层;最后看治理自身的攻击面——闪电贷借币投票与巨鲸垄断,快照计票与链下投票是主流缓解。一句话收束:治理不是投票界面,是一台权利分配的机器——它决定规则怎么改、钱怎么花、以及谁在什么条件下能伤害你。
但机器还有一个零件没拆:这一切的权利凭证——治理代币——本身是什么?它怎么发出来、初始分给谁、团队和投资人锁多久、凭什么有人愿意为「一张选票」付真金白银、又怎么避免它沦为纯激励工具而在增发中归零?这些问题的名字叫代币经济学,是阶段 5 第二篇(M5.2)的主题。
相关文章:
- 聚合器与收益策略:把 DeFi 拼成乐高的组合层 — 前篇:本篇承接其「协议群没有 CEO,组织如何治理」结尾钩子,阶段 5 开篇
- 闪电贷与套利:还不上就当一切没发生过 — 闪电贷投票攻击面的机制基础:同区块借还与原子性
- 智能合约到底是什么,能做什么 — 治理规则即合约代码:部署不可变与升级代理指针的风险来源
- Web3 深度研究报告 — 本篇投票模型口径出处(5.2 节),完整路线图视角