KonsensByzantinischer Stake bleibt unter einem Drittel
Unterhalb der Schwelle kann keine Minderheit einen Batch zurückhalten oder eine zweite Reihenfolge festschreiben. Darüber endet das Sicherheitsargument.
PreisEin Quorum bestätigt die Beobachtung, nicht ihre Richtigkeit
Kappung und Quellenvielfalt begrenzen, wie weit eine einzelne Quelle das Ergebnis bewegt. Beides erzeugt keine Information, die der Markt nicht hatte.
GovernanceRekonfiguration an Epochengrenzen
Begrenzt auf Validator-Set, Konsens- und Risikoparameter sowie Notfallmaßnahmen. Wer diese Befugnis hält, ist noch nicht veröffentlicht.
BridgeEscrow-Verträge und ein von Validatoren attestierter Nachrichtenkanal
Auszahlungslimits begrenzen den Wirkungsradius. Tiefe Reorgs der Quellchain und kompromittierte Signierschlüssel begrenzen sie nicht.
SoftwareEin externes Audit im Umfang; der Rest unter interner Kontrolle
Ein Replay beweist, dass Nodes untereinander übereinstimmen. Es beweist nicht, dass die Spezifikation zweimal unabhängig umgesetzt wurde und übereinstimmt.
Was Sie weiterhin annehmen müssen
Was es begrenzt
Verifikation begrenzt, was angenommen werden muss. Sie leert diese Liste nicht, und kein Protokoll leert sie.
Konsens
Die Annahme: Byzantinischer Stake bleibt unter einem Drittel des Gesamten. IntentionBFT toleriert einen Angreifer, der bis zu ein Drittel des Stakes kontrolliert. Ehrlicher Stake liegt damit immer über zwei Dritteln, und das Quorum für alles ist eine Menge von Validatoren, deren kombinierter Stake zwei Drittel übersteigt. Sicherheit gilt unter dieser Schwelle unbedingt; Lebendigkeit gilt nach Stabilisierung des Netzes. Was die Grenze einbringt. Zwei konkrete Dinge, kein allgemeines Sicherheitsgefühl. Transaktions-Batches müssen zwei Drittel stake-gewichtete Verfügbarkeit nachweisen, bevor ein Vorschlag sie referenzieren darf; ein Block kann also nie von Daten abhängen, die eine byzantinische Minderheit allein hielt. Und die Reihenfolge ist ein vom Konsens festgeschriebenes Objekt, das der Block-Hash abdeckt: Kein ehrlicher Validator wird in derselben Runde eine zweite Reihenfolge derselben Transaktionen signiert haben. Was sie nicht einbringt. Oberhalb der Schwelle degradiert das Argument nicht sanft – es endet. Und unterhalb bleibt eine Fläche offen: Ein Leader wählt, welche verfügbaren Batches er in seinen eigenen Vorschlag aufnimmt und wie er sie anordnet. Die Konsensseite benennt das als verbleibende Fläche, abgemildert durch Leader-Reputation und dadurch, dass ein Leader ohne gültige Preisbeobachtungen überhaupt keinen Block erzeugen kann. Stärkere Fair-Ordering-Konstruktionen werden als Kandidat für ein Upgrade geführt, nicht als ausgeliefert.Preis
Die Annahme: Ein Quorum bestätigt, dass diese Beobachtungen in dieser Runde eingereicht wurden. Es bestätigt nicht, dass sie richtig waren. In dieser Unterscheidung steckt alles. Die Oracle-Seite formuliert die Garantie genau: Eine Transaktion wurde gegen einen Preis abgerechnet, den ein Validator-Quorum in derselben Runde bestätigt hat, die die Transaktion festgeschrieben hat, und kein Ausführungspfad hätte einen anderen lesen können. Preis an Transaktion zu binden ist eine echte Eigenschaft – und nicht dieselbe wie Richtigkeit des Preises. Was ihn begrenzt. Die Aggregation kappt, wie weit eine einzelne Quelle das Ergebnis bewegen kann, und eine Anforderung an Quellenvielfalt sorgt dafür, dass Beobachtungen zu einem Instrument aus mehr als einer unabhängigen Quelle stammen. Der Mark-Preis wird aus dem Index geglättet und begrenzt abgeleitet, sodass eine kurze Verwerfung nicht unmittelbar in Liquidationen kaskadiert. Was er nicht begrenzt. Eine koordinierte Bewegung über mehrere der zugrunde liegenden Handelsplätze hinweg oder eine marktweite Verwerfung. Gewichtung und Kappung erzeugen keine Information, die der Markt nicht hatte. Der Preis ist die folgenreichste externe Eingabe des Handelssystems, und Manipulationsresistenz ist hier eine Frage des Grades.Governance
Die Annahme: Es gibt eine Rekonfigurationsbefugnis, und an Epochengrenzen kann sie ändern, worauf Sie sich verlassen. Innerhalb einer Epoche sind das Validator-Set und die meisten Parameter konstant. An einer Epochengrenze kann eine von der Governance autorisierte Rekonfiguration das Validator-Set, Konsensparameter und Risikoparameter ändern und Notfallmaßnahmen ergreifen. Übergänge sind atomar – jeder ehrliche Validator sieht denselben Übergang auf derselben Blockhöhe – doch Atomarität betrifft, wie die Änderung landet, nicht, was sich ändern darf. Die Reichweite ist real und gehört klar gesagt. Marktzulassung, Gebührenkonfiguration, Hebelstufen und Risikoparameter sind allesamt von der Governance autorisierte Systemkonfigurations-Instruktionen, und die Margin-Stufen, die Ihren Liquidationspreis bestimmen, bewegen sich innerhalb von Grenzen, die die Governance setzt.Bridge
Die Annahme: Die Escrow-Verträge auf externen Chains und der von Validatoren attestierte Nachrichtenkanal zwischen ihnen und dieser Chain halten beide. Sicherheiten kommen über die Bridge herein. Die Verträge auf der Quellchain halten die hinterlegten Vermögenswerte; ein erfolgreicher Angriff auf diese Verträge oder auf den Attestierungskanal führt zum Verlust gebridgter Sicherheiten. Das ist strukturell die exponierteste Komponente des Systems, weil sie die einzige ist, deren Sicherheit von Software abhängt, die das Protokoll nicht ausführt. Was sie begrenzt. Auszahlungen sind ratenbegrenzt, was den Wirkungsradius eines entdeckten Angriffs begrenzt – nicht den eines unentdeckten. Die Bridge ist der Bereich mit der höchsten Priorität für die interne Prüfung und fällt in den Umfang des Bug-Bounty. Was das Ratenlimit nicht begrenzt. Reorgs der Quellchain, die tiefer reichen als die konfigurierte Bestätigungstiefe, kompromittierte Signierschlüssel von Validatoren und Fehler in der Attestierungslogik selbst.Software
Die Annahme: Die Spezifikation ist korrekt umgesetzt, und die Spezifikation ist richtig. Verifikation belegt, dass der Zustand, der Ihnen ausgeliefert wird, nach den veröffentlichten Regeln auf festgeschriebenen Eingaben entstanden ist. Sie kann nicht belegen, dass diese Regeln fehlerfrei sind – einen Bug exakt zu reproduzieren, heißt immer noch, ihn zu reproduzieren. Dafür gibt es Audits und das Bug-Bounty; die Audit-Seite sagt ausdrücklich, dass derzeit ein externes Audit im Umfang liegt, während Kernel, Konsens und Clearingstelle durch interne Kontrollen statt externe Prüfung abgedeckt sind. Eine Folgerung gehört benannt, weil sie leicht überzogen wird. Byte-Determinismus wird erst dann zur Gegenprobe, wenn mehr als eine Implementierung existiert. Solange kein zweiter unabhängiger Client produktiv läuft, bestätigt das Wiederholen eines Blocks, dass Nodes untereinander übereinstimmen – nicht, dass die Spezifikation zweimal unabhängig umgesetzt wurde und beide übereinstimmen.Wo Sie damit stehen
Die ehrliche Zusammenfassung lautet nicht, dass Vertrauen beseitigt wurde. Sie lautet, dass es verschoben wurde: weg von Stellen, an denen man jemandem glauben muss – die Margin-Zahlen eines Betreibers, das Timing eines Risikogremiums, ein neben dem System zusammengestellter Bericht – hin zu Stellen, an denen die Annahme wenigstens benannt, begrenzt und beobachtet werden kann. Die Liste oben ist, was bleibt. Sie wird kürzer, wenn Clients sich diversifizieren, Audits abgeschlossen und Governance dokumentiert wird; sie erreicht nicht null, und ein Handelsplatz, der Ihnen das Gegenteil sagt, spricht über seine Dokumentation, nicht über seine Architektur.Wie es weitergeht
Selbst nachprüfen
Die fünf Prüfungen, die diese Liste verkürzen.
IntentionBFT
Fehlerschwelle, Quoren und was ein Leader weiterhin wählen kann.
Oracle
Was die Zertifizierung garantiert, präzise formuliert.
Risiken
Dasselbe Terrain aus Sicht eines Traders statt eines Architekten.