> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# Bridge

> Wie Sicherheiten zwischen Intention und externen Chains bewegt werden – Einzahlungen, zweistufige Auszahlungen mit Einspruchsfrist und die Rollen, die den Vorgang stoppen können.

Die Bridge ist die Stelle, an der das Netzwerk Assets berührt, die es nicht selbst erzeugt hat. Alles andere in dieser Architektur ist ein geschlossenes System, dessen Korrektheit jeder durch erneutes Ausführen der Blöcke prüfen kann. Eine Bridge kann das nicht sein, weil sie zur Hälfte auf einer anderen Chain liegt – mit eigenen Validatoren, eigener Finalität und eigenen Fehlermodi.

Diese Asymmetrie bestimmt das Design. Einzahlungen und Auszahlungen sind keine symmetrischen Vorgänge, und Auszahlungen sind bewusst langsamer, als sie technisch sein müssten.

<h2 id="roles">
  Rollen
</h2>

<div className="dg" data-dg="bridge-roles">
  <div className="dg-c" style={{aspectRatio:"720 / 330"}}>
    <svg className="dg-w" viewBox="0 0 720 330" aria-hidden="true">
      <path className="dg-wire dg--blue" d="M 289.00 86.00 L 364.60 86.00" />

      <path className="dg-head dg--blue" d="M 371.00 86.00 L 364.60 90.40 L 364.60 81.60 Z" />

      <path className="dg-wire dg--blue" d="M 540.00 112.00 L 540.00 125.60" />

      <path className="dg-head dg--blue" d="M 540.00 132.00 L 535.60 125.60 L 544.40 125.60 Z" />

      <path className="dg-wire dg--sky" d="M 371.00 166.00 L 295.40 166.00" />

      <path className="dg-head dg--sky" d="M 289.00 166.00 L 295.40 161.60 L 295.40 170.40 Z" />

      <path className="dg-wire dg--yellow dg-dash" d="M 371.00 246.00 L 330.00 246.00 L 330.00 196.00 L 295.40 196.00" />

      <path className="dg-head dg--yellow" d="M 289.00 196.00 L 295.40 191.60 L 295.40 200.40 Z" />
    </svg>

    <div className="dg-band" style={{left:"0.0000%",top:"7.8788%",width:"41.6667%",height:"63.6364%"}}><span className="dg-cap">Externe Chain</span></div>
    <div className="dg-band" style={{left:"50.0000%",top:"7.8788%",width:"50.0000%",height:"78.7879%"}}><span className="dg-cap">Intention</span></div>
    <div className="dg-b dg--orange" style={{left:"2.2222%",top:"18.1818%",width:"37.2222%",height:"45.4545%"}}><span className="dg-t">Bridge-Contract</span><span className="dg-s">hält die Verwahrung · prüft Signaturen vor jeder Freigabe</span><span className="dg-n">der Teil, von dem die Mittel wirklich abhängen</span></div>
    <div className="dg-b dg--blue" style={{left:"52.2222%",top:"14.5455%",width:"45.5556%",height:"18.1818%"}}><span className="dg-t">Validatoren</span><span className="dg-s">beobachten die externe Chain und signieren, was sie sehen</span></div>
    <div className="dg-b dg--sky" style={{left:"52.2222%",top:"41.2121%",width:"45.5556%",height:"18.1818%"}}><span className="dg-t">Finalizer</span><span className="dg-s">ein Relais, keine Instanz – er kann keine Auszahlung erzeugen, die niemand signiert hat</span></div>
    <div className="dg-b dg--yellow" style={{left:"52.2222%",top:"65.4545%",width:"45.5556%",height:"18.1818%"}}><span className="dg-t">Governor</span><span className="dg-s">Validatorenset und Parameter – was sich nicht sicher automatisieren lässt</span></div>
    <div className="dg-free" style={{left:"0.0000%",top:"89.0909%",width:"100.0000%"}}><div className="dg-n">Eine Auszahlung wird erst ausführbar, wenn genug Validatorensignaturen aggregiert sind – dieselbe Vertrauensannahme wie beim Konsens, über eine Chain-Grenze hinweg.</div></div>
    <div className="dg-lbl" style={{left:"45.8333%",top:"21.2121%",width:"12.2222%",whiteSpace:"normal"}}>Einzahlungs-Events</div>
    <div className="dg-lbl" style={{left:"87.2222%",top:"36.9697%",width:"19.4444%",whiteSpace:"normal"}}>aggregierte Signaturen</div>
    <div className="dg-lbl" style={{left:"45.8333%",top:"45.4545%",width:"12.2222%",whiteSpace:"normal"}}>Auszahlungs­transaktionen</div>
  </div>
</div>

**Validatoren** beobachten die externe Chain und signieren, was sie sehen. Eine Auszahlung wird erst ausführbar, wenn genügend Validatorensignaturen aggregiert wurden – dieselbe Vertrauensannahme wie beim Konsens, angewendet über eine Chain-Grenze hinweg.

**Der Finalizer** reicht Transaktionen auf der externen Seite ein. Er ist ein Relais, keine Instanz: Er kann wählen, *wann* er einreicht, und er kann es unterlassen – aber er kann keine Auszahlung erzeugen, die die Validatoren nicht signiert haben.

**Der Governor** führt administrative Operationen aus – Änderungen am Validatorenset, Parameteraktualisierungen. Seine Befugnisse sind genau die, die sich nicht sicher automatisieren lassen.

**Der Bridge-Contract** hält die Verwahrung auf der externen Seite und prüft Signaturen, bevor er etwas freigibt. Er ist der Teil, von dem die Mittel eines Nutzers tatsächlich abhängen.

<h2 id="deposits">
  Einzahlungen
</h2>

Eine Einzahlung ist die einfache Richtung. Mittel werden im externen Contract gesperrt, der ein Einzahlungs-Event auslöst; Validatoren beobachten es, und die Gutschrift wird zu einer protokolleigenen Transaktion auf Intention.

Weil diese Gutschrift eine gewöhnliche Transaktion ist, erbt sie alles, was der [Kernel](/de/protocol/architecture/kernel) garantiert. Sie wird in kanonischer Reihenfolge ausgeführt, ihre Wirkung auf das Konto wird ihr zugerechnet, und sie erscheint in derselben Ausgabe wie jede andere Zustandsänderung. Eine Einzahlung, die die Margin einer liquidationsnahen Position wiederherstellt, ist für die [Clearingstelle](/de/protocol/architecture/clearinghouse) im selben Ausführungsschritt sichtbar – nicht erst bei einem späteren Abgleich.

Gewartet wird auf die Finalität der externen Chain, nicht auf Intention. Eine Einzahlung wird gutgeschrieben, sobald die Bestätigungsanforderung der Quell-Chain erfüllt ist.

<h2 id="withdrawals">
  Auszahlungen
</h2>

Eine Auszahlung ist die gefährliche Richtung, und sie läuft in zwei Phasen mit einer **Einspruchsfrist** dazwischen.

<div className="dg" data-dg="bridge-withdrawal">
  <div className="dg-c" style={{aspectRatio:"720 / 290"}}>
    <svg className="dg-w" viewBox="0 0 720 290" aria-hidden="true">
      <path className="dg-wire dg--blue" d="M 154.00 91.00 L 179.60 91.00" />

      <path className="dg-head dg--blue" d="M 186.00 91.00 L 179.60 95.40 L 179.60 86.60 Z" />

      <path className="dg-wire dg--sky" d="M 354.00 91.00 L 379.60 91.00" />

      <path className="dg-head dg--sky" d="M 386.00 91.00 L 379.60 95.40 L 379.60 86.60 Z" />

      <path className="dg-wire dg--green" d="M 554.00 91.00 L 582.40 49.29" />

      <path className="dg-head dg--green" d="M 586.00 44.00 L 586.04 51.77 L 578.76 46.81 Z" />

      <path className="dg-wire dg--orange" d="M 554.00 91.00 L 582.78 140.47" />

      <path className="dg-head dg--orange" d="M 586.00 146.00 L 578.98 142.68 L 586.58 138.26 Z" />
    </svg>

    <div className="dg-b dg--blue" style={{left:"0.0000%",top:"15.1724%",width:"20.8333%",height:"32.4138%"}}><span className="dg-t">Antrag auf Intention</span></div>
    <div className="dg-b dg--sky" style={{left:"26.3889%",top:"15.1724%",width:"22.2222%",height:"32.4138%"}}><span className="dg-t">Von Validatoren signiert, im Contract registriert</span><span className="dg-s">zahlt noch nichts aus</span></div>
    <div className="dg-b dg--yellow" style={{left:"54.1667%",top:"15.1724%",width:"22.2222%",height:"32.4138%"}}><span className="dg-t">Einspruchsfrist</span><span className="dg-s">eine konfigurierte Frist muss ablaufen</span></div>
    <div className="dg-b dg--green" style={{left:"81.9444%",top:"5.5172%",width:"18.0556%",height:"19.3103%"}}><span className="dg-t">Finalisiert</span><span className="dg-s">Mittel freigegeben</span></div>
    <div className="dg-b dg--orange" style={{left:"81.9444%",top:"40.6897%",width:"18.0556%",height:"19.3103%"}}><span className="dg-t">Annulliert</span><span className="dg-s">storniert, bevor etwas fließt</span></div>
    <div className="dg-b dg--orange dg-left" style={{left:"0.0000%",top:"67.5862%",width:"100.0000%",height:"26.2069%"}}><span className="dg-t">Warum sie wartet</span><span className="dg-s">Jeder katastrophale Bridge-Ausfall hat dieselbe Struktur: Ein Angreifer erlangt die Fähigkeit, eine Auszahlung zu autorisieren, und im selben Block sind die Mittel weg. Eine Einspruchsfrist verwandelt den sofortigen, unumkehrbaren Verlust in ein Zeitfenster, in dem Monitoring und Menschen handeln können. Der Preis: Auch legitime Auszahlungen warten.</span></div>
    <div className="dg-lbl" style={{left:"79.1667%",top:"10.3448%"}}>abgelaufen</div>
    <div className="dg-lbl" style={{left:"79.1667%",top:"54.4828%"}}>annulliert</div>
  </div>
</div>

Ein Antrag wird von Validatoren signiert und im externen Contract registriert. Er zahlt nichts aus. Zuerst muss eine konfigurierte Frist ablaufen, während der die Auszahlung **annulliert** werden kann – storniert, bevor Mittel bewegt werden.

Das ist kein Performance-Versehen. Jeder katastrophale Bridge-Ausfall hat dieselbe Struktur: Ein Angreifer erlangt die Fähigkeit, eine Auszahlung zu autorisieren, und im selben Block sind die Mittel weg. Eine Einspruchsfrist verwandelt einen sofortigen, unumkehrbaren Verlust in ein Zeitfenster, in dem Menschen und Monitoring handeln können. Der Preis dafür ist, dass auch legitime Auszahlungen warten.

Auszahlungen werden gebündelt – gruppenweise beantragt und finalisiert statt je eine Transaktion pro Auszahlung –, weshalb die Gebühren auf der externen Chain nicht linear mit der Zahl der Auszahlungen steigen.

Fehler sind explizit. Eine Auszahlung, die nicht finalisiert werden kann, meldet einen Fehler mit Fehlercode, statt still nichts zu tun. So ist der Unterschied zwischen *hängengeblieben* und *abgelehnt* beobachtbar und muss nicht aus einer Abwesenheit erschlossen werden.

<h2 id="stopping-it">
  Den Vorgang stoppen
</h2>

Für den Fall, dass etwas nicht stimmt, gibt es zwei Mechanismen.

**Die Annullierung** storniert eine bestimmte Auszahlung innerhalb ihrer Einspruchsfrist. Sie ist die gezielte Reaktion.

**Die Sperre** ist das grobe Mittel: Eine dafür vorgesehene Rolle kann die Bridge sperren, und wie viele solcher Parteien dafür handeln müssen, ist selbst ein Parameter. Das ist der Mechanismus für „etwas stimmt nicht, und wir wissen noch nicht was“ – er stoppt den Fluss, statt über einzelne Transaktionen zu entscheiden.

<Warning>
  Diese Kontrollen machen die Einspruchsfrist überhaupt erst nützlich, und sie sind zugleich echte Vertrauensannahmen. Eine Partei, die die Bridge sperren kann, kann legitime Auszahlungen stoppen. Das ist ein bewusster Tausch: Bridges fallen katastrophal und unumkehrbar aus, und die Fähigkeit, eine anzuhalten, ist mehr wert als die Zusicherung, dass sie nie pausiert. Siehe [Risikohinweise](/de/protocol/security/risks).
</Warning>

<h2 id="validator-set-changes">
  Änderungen am Validatorenset
</h2>

Der externe Contract muss wissen, wer die Validatoren sind; Änderungen am Validatorenset müssen also über die Grenze hinweg weitergegeben werden. Sie werden vorgeschlagen und dann in einem separaten Schritt finalisiert, statt im Moment der Einreichung wirksam zu werden – dieselbe zweistufige Form wie bei Auszahlungen, und aus demselben Grund.

<h2 id="where-the-risk-actually-sits">
  Wo das Risiko tatsächlich liegt
</h2>

Das gehört klar gesagt, denn an Bridges verlieren Nutzer Geld:

* **Auf Intention ist die Bridge nichts Besonderes.** Eine gutgeschriebene Einzahlung ist eine normale Transaktion mit normalen Garantien.
* **Auf der externen Chain hängen Sie vom Contract und von der Signaturschwelle ab.** Das ist ein anderes Sicherheitsmodell als der Konsens, und es wird [separat auditiert](/de/protocol/security/audits) – die Bridge ist die Komponente, die extern geprüft wird.
* **Dazwischen hängen Sie davon ab, dass die Validatoren korrekt beobachten** und dass der Finalizer einreicht. Keiner von beiden kann eine Auszahlung erfinden; beide können eine verzögern.

<Note>
  Unterstützte Chains, Assets, Bestätigungsanforderungen und die Länge der Einspruchsfrist sind Betriebsparameter, die sich mit jedem Release ändern. Maßgeblich sind die Werte, die im Moment der Übertragung in den Ein- und Auszahlungsdialogen der Börse angezeigt werden – siehe [Deposit](/de/help/deposit) und [Withdraw](/de/help/withdraw).
</Note>

<h2 id="where-to-go-next">
  Wie es weitergeht
</h2>

<CardGroup cols={2}>
  <Card title="Mittel einzahlen" href="/de/help/deposit">
    Der Weg hinein aus Nutzersicht, mit den aktuellen Chains und Zeiten.
  </Card>

  <Card title="Gebühren außerhalb des Handels" href="/de/programs/other-fees">
    Was eine Auszahlung kostet und warum Einzahlungen kostenlos sind.
  </Card>

  <Card title="Clearingstelle" href="/de/protocol/architecture/clearinghouse">
    Was eine Einzahlung in dem Moment mit der Margin macht, in dem sie ankommt.
  </Card>

  <Card title="Risikohinweise" href="/de/protocol/security/risks">
    Die Vertrauensannahmen der Bridge, als Risiken formuliert.
  </Card>
</CardGroup>
