Skip to main content
Le bridge (pont inter-chaînes) est l’endroit où le réseau touche des actifs qu’il n’a pas créés. Tout le reste de cette architecture est un système clos dont chacun peut vérifier la correction en rejouant les blocs. Un bridge ne peut pas l’être, parce que la moitié d’un bridge se trouve sur une autre chaîne, avec ses propres validateurs, sa propre finalité — le moment où un bloc devient irréversible — et ses propres modes de défaillance. Cette asymétrie gouverne la conception. Dépôts et retraits ne sont pas des opérations symétriques, et les retraits sont délibérément plus lents qu’ils n’auraient techniquement besoin de l’être.

Les rôles

Chaîne externe
Intention
Contrat de bridgeassure la garde · vérifie les signatures avant toute libérationla pièce dont dépendent réellement les fonds
Validateursobservent la chaîne externe et signent ce qu’ils voient
Finaliseurun relais, pas une autorité — il ne peut pas créer un retrait non signé
Gouverneurensemble des validateurs et paramètres — non automatisables
Un retrait n’est exécutable qu’avec assez de signatures de validateurs — la même hypothèse de confiance que le consensus, portée au-delà d’une frontière de chaîne.
événements de dépôt
signatures agrégées
transactions de retrait
Les validateurs observent la chaîne externe et signent ce qu’ils voient. Un retrait ne devient exécutable qu’une fois réuni un nombre suffisant de signatures de validateurs — la même hypothèse de confiance que pour le consensus, appliquée de part et d’autre d’une frontière de chaîne. Le finaliseur soumet les transactions du côté externe. C’est un relais, pas une autorité : il peut choisir quand soumettre, et peut ne pas soumettre du tout, mais il ne peut pas créer un retrait que les validateurs n’ont pas signé. Le gouverneur effectue les opérations administratives — changements de l’ensemble des validateurs, mises à jour de paramètres. Ses pouvoirs sont ceux qu’on ne peut pas automatiser sans danger. Le contrat de bridge assure la garde du côté externe et vérifie les signatures avant de libérer quoi que ce soit. C’est la pièce dont dépendent réellement les fonds d’un utilisateur.

Dépôts

Le dépôt est le sens facile. Les fonds sont verrouillés dans le contrat externe, qui émet un événement de dépôt ; les validateurs l’observent, et le crédit devient une transaction native du protocole sur Intention. Comme ce crédit est une transaction ordinaire, il hérite de tout ce que garantit le noyau. Il s’exécute dans la séquence canonique, son effet sur le compte lui est attribué, et il est visible dans la même sortie que n’importe quel autre changement d’état. Un dépôt qui rétablit la marge d’une position proche de la liquidation est visible par la chambre de compensation dans la même étape d’exécution — et non lors d’un rapprochement ultérieur. L’attente porte sur la finalité de la chaîne externe, pas sur Intention. Un dépôt est crédité une fois atteint le nombre de confirmations exigé par la chaîne d’origine.

Retraits

Le retrait est le sens dangereux, et il se déroule en deux phases séparées par une période de contestation.
Demandé sur Intention
Signé par les validateurs, enregistré au contratil ne verse rien
Contestationla période configurée doit s’écouler
Finaliséfonds libérés
Invalidéannulé avant que rien ne bouge
Pourquoi attendreToute défaillance catastrophique de bridge a la même structure : un attaquant obtient le pouvoir d’autoriser un retrait, et les fonds partent dans le même bloc. Une période de contestation transforme une perte instantanée et irréversible en une fenêtre où supervision et humains peuvent agir. Le prix : les retraits légitimes attendent aussi.
écoulée
contestée
Une demande est signée par les validateurs et enregistrée sur le contrat externe. Elle ne verse rien. Une période configurée doit d’abord s’écouler, pendant laquelle le retrait peut être invalidé — annulé avant qu’aucun fonds ne bouge. Ce n’est pas une négligence de performance. Toutes les défaillances catastrophiques de bridge ont la même structure : un attaquant obtient la capacité d’autoriser un retrait, et les fonds disparaissent dans le même bloc. Une période de contestation transforme une perte instantanée et irréversible en une fenêtre pendant laquelle des humains et une supervision peuvent agir. Le prix à payer, c’est que les retraits légitimes attendent eux aussi. Les retraits sont traités par lots — demandés et finalisés par groupes plutôt qu’une transaction chacun — ce qui explique que les frais sur la chaîne externe n’augmentent pas linéairement avec le nombre de retraits. Les échecs sont explicites. Un retrait qui ne peut pas être finalisé émet un échec assorti d’un code d’erreur plutôt que de ne rien faire en silence, si bien que la différence entre bloqué et rejeté s’observe au lieu de se déduire d’une absence.

L’arrêter

Deux mécanismes existent pour le cas où quelque chose ne va pas. L’invalidation annule un retrait précis à l’intérieur de sa période de contestation. C’est la réponse ciblée. Le verrouillage est la réponse brutale : un rôle désigné peut verrouiller le bridge, et le nombre de parties devant agir est lui-même un paramètre. C’est le mécanisme du « quelque chose ne va pas et nous ne savons pas encore quoi » — il arrête le flux au lieu de trancher transaction par transaction.
Ces contrôles sont ce qui rend la période de contestation utile, et ce sont aussi de véritables hypothèses de confiance. Une partie capable de verrouiller le bridge est capable d’arrêter des retraits légitimes. C’est un compromis délibéré : les bridges défaillent de façon catastrophique et irréversible, et pouvoir en arrêter un vaut mieux que pouvoir garantir qu’il ne s’interrompra jamais. Voir Avertissements sur les risques.

Changements de l’ensemble des validateurs

Le contrat externe doit savoir qui sont les validateurs, ce qui implique que les changements de l’ensemble des validateurs doivent traverser la frontière. Ils sont proposés puis finalisés dans une étape distincte, au lieu de prendre effet à l’instant où ils sont soumis — la même forme en deux phases que les retraits, et pour la même raison.

Où se situe réellement le risque

Cela mérite d’être dit sans détour, parce que c’est sur les bridges que les utilisateurs perdent de l’argent :
  • Sur Intention, le bridge est ordinaire. Un dépôt crédité est une transaction normale, avec des garanties normales.
  • Sur la chaîne externe, vous dépendez du contrat et du seuil de signatures. C’est un modèle de sécurité différent de celui du consensus, et il est audité séparément — le bridge est le composant soumis à une revue par un tiers.
  • Entre les deux, vous dépendez des validateurs pour observer correctement et du finaliseur pour soumettre. Ni l’un ni l’autre ne peut fabriquer un retrait ; l’un comme l’autre peut le retarder.
Les chaînes et actifs pris en charge, le nombre de confirmations exigé et la durée de la période de contestation sont des paramètres opérationnels qui changent à chaque version. Les valeurs faisant autorité sont celles qu’affichent les fenêtres de dépôt et de retrait de la plateforme au moment où vous transférez — voir Dépôt et Retrait.

Pour aller plus loin

Déposer des fonds

Le chemin d’entrée côté utilisateur, avec les chaînes et les délais actuels.

Frais hors trading

Ce que coûte un retrait, et pourquoi les dépôts sont gratuits.

Chambre de compensation

Ce qu’un dépôt fait à la marge à l’instant où il arrive.

Avertissements sur les risques

Les hypothèses de confiance du bridge, énoncées comme des risques.