ConsensoLo stake bizantino resta sotto un terzo
Sotto la soglia nessuna minoranza può trattenere un batch né confermare un secondo ordinamento. Sopra, l’argomento di sicurezza si ferma.
PrezzoUn quorum certifica l’osservazione, non la sua accuratezza
Clamping e diversità delle sedi limitano quanto una singola fonte può muovere il risultato. Nessuno dei due crea informazione che il mercato non aveva.
GovernanceRiconfigurazione ai confini di epoca
Limitata all’insieme dei validatori, ai parametri di consenso e di rischio e alle azioni d’emergenza. Chi detenga quell’autorità non è ancora pubblicato.
BridgeContratti di deposito e un canale di messaggi attestato dai validatori
I limiti di prelievo contengono il raggio d’impatto. Riorganizzazioni profonde della catena di origine e compromissione delle chiavi di firma no.
SoftwareUn solo audit esterno in perimetro; il resto sotto controlli interni
Il replay prova che i nodi concordano fra loro. Non prova che la specifica sia stata implementata due volte in modo indipendente e che concordino.
Che cosa devi ancora assumere
Che cosa lo limita
La verifica limita ciò che va assunto. Non svuota questo elenco, e nessun protocollo lo svuota.
Consenso
L’ipotesi: lo stake bizantino resta sotto un terzo del totale. IntentionBFT tollera un avversario che controlli fino a un terzo dello stake. Lo stake onesto è quindi sempre oltre i due terzi, e il quorum per qualunque cosa è un insieme di validatori il cui stake combinato supera i due terzi. Sotto quella soglia la sicurezza vale incondizionatamente; la liveness vale dopo la stabilizzazione della rete. Che cosa dà il limite. Due cose precise, non una sensazione generica di sicurezza. I batch di transazioni devono provare una disponibilità pesata a due terzi dello stake prima che una proposta possa referenziarli, quindi un blocco non può mai dipendere da dati che una minoranza bizantina deteneva da sola. E l’ordinamento è un oggetto confermato dal consenso e coperto dall’hash del blocco, perciò nessun validatore onesto avrà firmato un secondo ordinamento delle stesse transazioni nello stesso round. Che cosa non dà. Oltre la soglia l’argomento non degrada con grazia: si ferma. E al di sotto, una superficie resta aperta: un leader sceglie quali batch disponibili includere nella propria proposta e come disporli. La pagina sul consenso la indica come superficie residua, mitigata dalla reputazione dei leader e dal fatto che un leader non può produrre alcun blocco senza osservazioni di prezzo valide. Costruzioni di fair ordering più forti sono tracciate come possibile aggiornamento, non come cosa già consegnata.Prezzo
L’ipotesi: un quorum certifica che queste osservazioni sono state presentate in questo round. Non certifica che fossero giuste. La distinzione è tutto. La pagina oracolo enuncia la garanzia con precisione: una transazione è stata regolata contro un prezzo che un quorum di validatori ha certificato nel round che ha confermato quella transazione, e nessun percorso di esecuzione avrebbe potuto leggerne un altro. Legare il prezzo alla transazione è una proprietà reale, e non è la stessa cosa che il prezzo sia corretto. Che cosa lo limita. L’aggregazione vincola quanto una singola fonte possa muovere il risultato, e un requisito di diversità delle sedi impone che le osservazioni di uno strumento provengano da più di una fonte indipendente. Il prezzo mark è derivato dall’indice in modo smussato e vincolato, così una dislocazione breve non si propaga direttamente in liquidazioni. Che cosa non limita. Un movimento coordinato su più sedi sottostanti, o una dislocazione dell’intero mercato. Pesatura e vincoli non fabbricano l’informazione che il mercato non aveva. Il prezzo è l’input esterno più gravido di conseguenze del sistema, e qui la resistenza alla manipolazione è questione di grado.Governance
L’ipotesi: esiste un’autorità di riconfigurazione e, ai confini di epoca, può cambiare ciò su cui stai contando. All’interno di un’epoca l’insieme dei validatori e la maggior parte dei parametri sono costanti. A un confine di epoca una riconfigurazione autorizzata dalla governance può cambiare l’insieme dei validatori, i parametri di consenso e quelli di rischio, e può assumere provvedimenti d’emergenza. Le transizioni sono atomiche — ogni validatore onesto vede la stessa transizione alla stessa altezza di blocco — ma l’atomicità riguarda come il cambiamento atterra, non che cosa può cambiare. La portata è reale e va detta chiaramente. Quotazione di un mercato, configurazione delle commissioni, livelli di leva e parametri di rischio sono tutte istruzioni di configurazione di sistema autorizzate dalla governance, e i livelli di margine che determinano il tuo prezzo di liquidazione si muovono entro limiti fissati dalla governance.Bridge
L’ipotesi: i contratti di deposito sulle catene esterne e il canale di messaggi attestato dai validatori fra quelle e questa tengono entrambi. Il collaterale entra dal bridge. I contratti sulla catena di origine detengono gli asset depositati; un attacco riuscito a quei contratti, o al canale di attestazione, si traduce in una perdita di collaterale trasferito. È strutturalmente il componente più esposto del sistema, perché è l’unico la cui sicurezza dipende da software che il protocollo non esegue. Che cosa lo limita. I prelievi sono limitati nel tasso, il che contiene il raggio d’impatto di un attacco scoperto, non di uno che non lo è. Il bridge è l’area a priorità più alta per la revisione interna ed è nel perimetro del bug bounty. Che cosa il limite di tasso non contiene. Riorganizzazioni della catena di origine più profonde della profondità di conferma configurata, compromissione delle chiavi di firma dei validatori e difetti nella logica di attestazione stessa.Software
L’ipotesi: la specifica è implementata correttamente e la specifica è giusta. La verifica stabilisce che lo stato che ti viene servito è stato prodotto dalle regole pubblicate su input confermati. Non può stabilire che quelle regole siano prive di difetti: riprodurre un bug esattamente resta riprodurlo. È a questo che servono gli audit e il bug bounty, e la pagina degli audit dice esplicitamente che al momento è in perimetro un solo audit indipendente, mentre kernel, consenso e stanza di compensazione sono coperti da controlli interni anziché da revisione esterna. Una conseguenza merita di essere nominata, perché è facile esagerare. Il determinismo al byte diventa un riscontro incrociato solo quando esiste più di un’implementazione. Finché un secondo client indipendente non gira in produzione, ripetere un blocco conferma che i nodi concordano fra loro, non che la specifica sia stata implementata due volte in modo indipendente e che le due concordino.Dove questo ti lascia
Il riassunto onesto non è che la fiducia sia stata rimossa. È che è stata spostata: dai luoghi in cui bisogna credere a qualcuno sulla parola — i numeri di margine di un operatore, i tempi di un comitato rischi, un report assemblato accanto al sistema — a luoghi in cui l’ipotesi può almeno essere nominata, limitata e sorvegliata. L’elenco qui sopra è ciò che resta. Si accorcia man mano che i client si diversificano, che gli audit si completano e che la governance viene documentata; non arriva a zero, e una sede che ti dice il contrario ti sta parlando della propria documentazione, non della propria architettura.Dove proseguire
Verifica da te
I cinque controlli che accorciano questo elenco.
IntentionBFT
La soglia di guasto, i quorum e che cosa un leader può ancora scegliere.
Oracolo
Che cosa garantisce la certificazione, detto con precisione.
Rischi
Lo stesso terreno dal lato del trader anziché dell’architetto.