コンセンサスビザンチンなステークは三分の一未満にとどまる
閾値の内側では、少数派はバッチを握りつぶすことも二つ目の順序をコミットすることもできません。越えれば、安全性の議論は止まります。
価格クォーラムが認証するのは観測であって、その正しさではない
クランプと venue の多様性が、単一のソースが結果を動かせる幅を抑えます。どちらも市場になかった情報を作り出しはしません。
ガバナンスエポック境界での再構成
範囲はバリデータ集合、コンセンサスとリスクのパラメータ、緊急措置に限られます。その権限を誰が持つかは未公開です。
ブリッジエスクロー契約と、バリデータが署名するメッセージ経路
出金のレート制限が影響範囲を抑えます。確認深度を超えるソースチェーンの再編成や署名鍵の漏洩は、それでは抑えられません。
ソフトウェアスコープ内の第三者監査は一件、残りは社内統制
リプレイが示すのはノード同士が一致することであって、仕様が独立に二度実装されて一致したことではありません。
それでも前提に置くもの
何がそれを抑えるか
検証は前提に置くべきものを抑えますが、この一覧を空にはしません。空にできるプロトコルは存在しません。
コンセンサス
前提: ビザンチンなステークは全体の三分の一未満にとどまる。 IntentionBFTは、ステークの三分の一までを支配する敵対者を許容します。したがって正直なステークは常に三分の二を超え、あらゆることのクォーラムは、合計ステークが三分の二を超えるバリデータの集合です。この閾値の内側では安全性が無条件に成立し、ライブネスはネットワークが安定したあとに成立します。 この上限が買っているもの。 漠然とした安心ではなく、具体的な二つです。取引バッチは、提案が参照できるようになる前に三分の二のステーク加重可用性を証明しなければならないので、ブロックがビザンチンな少数派だけが握るデータに依存することはありえません。そして順序はコンセンサスがコミットしたオブジェクトであり、ブロックハッシュに覆われているため、正直なバリデータが同じラウンドで同じ取引集合の二つ目の順序に署名していることはありません。 買っていないもの。 閾値を越えると、この議論は緩やかに劣化しません。止まります。そして閾値の内側でも、面がひとつ開いたままです。リーダーは、自分の提案にどの利用可能なバッチを含め、どう並べるかを選びます。コンセンサスのページはこれを残存する面として明記し、リーダー評判と、有効な価格観測なしにはそもそもブロックを作れないという事実で緩和しています。より強いフェアオーダリングの構成は、出荷済みではなく候補となるアップグレードとして扱われています。価格
前提: クォーラムが認証するのは、これらの観測がこのラウンドで提出されたという事実であって、それが正しかったことではない。 要点はこの区別に尽きます。オラクルのページは保証を正確に述べています。取引が決済された価格は、その取引をコミットしたラウンドでバリデータのクォーラムが認証したものであり、どの実行経路も別の価格を読むことはできなかった、と。価格を取引に結びつけることは本物の性質であり、価格が正しいという性質とは別物です。 何がそれを抑えるか。 集約は単一のソースが結果を動かせる幅をクランプし、venue の多様性要件によって、ひとつの銘柄の観測は複数の独立したソースから取られます。マーク価格はインデックスから平滑化・上下限付きで導かれるため、短時間の乖離がそのまま強制決済の連鎖にはなりません。 何を抑えないか。 参照している複数の venue にまたがる協調的な動きや、市場全体の乖離です。重み付けとクランプは、市場になかった情報を作り出せません。価格はこの取引システムにとって最も影響の大きい外部入力であり、ここでの操作耐性は程度の問題です。ガバナンス
前提: 再構成の権限が存在し、エポック境界でそれはあなたが頼っているものを変えられる。 エポックの内側では、バリデータ集合とほとんどのパラメータは一定です。エポック境界では、ガバナンスが承認した再構成によって、バリデータ集合、コンセンサスのパラメータ、リスクのパラメータが変わりうるほか、緊急措置も取られます。遷移はアトミックで、正直なバリデータは全員が同じブロック高で同じ遷移を見ます。ただしアトミック性は変更がどう着地するかの性質であって、何を変えられるかの制限ではありません。 その届く範囲は現実のもので、はっきり書くに値します。マーケットの上場、手数料設定、レバレッジティア、リスクパラメータは、いずれもガバナンスが承認するシステム設定の命令です。そしてあなたの強制決済価格を決める証拠金ティアは、ガバナンスが定めた範囲の中で動きます。ブリッジ
前提: 外部チェーン上のエスクロー契約と、そこと本チェーンを結ぶバリデータ署名のメッセージ経路が、どちらも持ちこたえる。 担保はブリッジを通って入ってきます。ソースチェーン上の契約がエスクロー資産を保持しており、その契約またはアテステーション経路の攻撃が成功すれば、ブリッジされた担保の損失になります。これは構造上、システムで最も露出した部分です。セキュリティがプロトコル自身の実行しないソフトウェアに依存する唯一の部分だからです。 何がそれを抑えるか。 出金にはレート制限があり、これは発見された攻撃の影響範囲を抑えます。発見されないものには効きません。ブリッジは社内レビューの最優先領域であり、バグバウンティの対象でもあります。 レート制限が抑えないもの。 設定された確認深度を超えるソースチェーンの再編成、バリデータの署名鍵の漏洩、そしてアテステーション処理そのものの欠陥です。ソフトウェア
前提: 仕様が正しく実装されており、かつ仕様そのものが正しい。 検証が確立するのは、あなたに提供される状態が、公開された規則どおりに、コミット済みの入力の上で生成されたということです。その規則に欠陥がないことは確立できません。バグを正確に再現しても、再現されるのはやはりバグです。だからこそ監査とバグバウンティが存在します。監査のページも、現在スコープに入っている第三者監査は一件で、カーネル・コンセンサス・クリアリングハウスは外部レビューではなく社内統制でカバーしていると明記しています。 ひとつ、言い過ぎになりやすいので名指ししておくべき帰結があります。バイト単位の決定性が相互検証になるのは、実装が複数存在するときだけです。二つ目の独立したクライアントが本番で動くまで、ブロックのリプレイが確認するのはノード同士が一致することであって、仕様が独立に二度実装され、その二つが一致したことではありません。ここから見えること
正直な要約は、信頼がなくなったということではありません。信頼が、誰かの言葉を信じるほかない場所——運営者が示す証拠金の数字、リスク委員会が動く時機、システムの傍らで組み立てられた報告——から、少なくとも前提として名指しでき、上限を付けられ、見張れる場所へ移された、ということです。 上の一覧が残っているものです。クライアントが多様化し、監査が完了し、ガバナンスが文書化されるにつれて短くなりますが、ゼロにはなりません。ゼロになったと言う取引の場は、自分のアーキテクチャについてではなく、自分のドキュメントについて語っています。次に読む
自分で検証する
この一覧を短くする五つのチェック。
IntentionBFT
故障の閾値、クォーラム、そしてリーダーがなお選べること。
オラクル
認証が保証することを、正確に述べたページ。
リスク
同じ地面を、設計者ではなくトレーダーの側から。