> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# Ponte

> Como o colateral se move entre a Intention e cadeias externas — depósitos, levantamentos em duas fases com período de contestação e os papéis que os podem travar.

A ponte é onde a rede toca em ativos que não criou. Todo o resto desta arquitetura é um sistema fechado cuja correção qualquer pessoa pode verificar reexecutando blocos. Uma ponte não o pode ser, porque metade dela está noutra cadeia, com os seus próprios validadores, a sua própria definitividade e os seus próprios modos de falha.

Essa assimetria dita o desenho. Depósitos e levantamentos não são operações simétricas, e os levantamentos são deliberadamente mais lentos do que tecnicamente precisariam de ser.

<h2 id="roles">
  Papéis
</h2>

<div className="dg" data-dg="bridge-roles">
  <div className="dg-c" style={{aspectRatio:"720 / 330"}}>
    <svg className="dg-w" viewBox="0 0 720 330" aria-hidden="true">
      <path className="dg-wire dg--blue" d="M 289.00 86.00 L 364.60 86.00" />

      <path className="dg-head dg--blue" d="M 371.00 86.00 L 364.60 90.40 L 364.60 81.60 Z" />

      <path className="dg-wire dg--blue" d="M 540.00 112.00 L 540.00 125.60" />

      <path className="dg-head dg--blue" d="M 540.00 132.00 L 535.60 125.60 L 544.40 125.60 Z" />

      <path className="dg-wire dg--sky" d="M 371.00 166.00 L 295.40 166.00" />

      <path className="dg-head dg--sky" d="M 289.00 166.00 L 295.40 161.60 L 295.40 170.40 Z" />

      <path className="dg-wire dg--yellow dg-dash" d="M 371.00 246.00 L 330.00 246.00 L 330.00 196.00 L 295.40 196.00" />

      <path className="dg-head dg--yellow" d="M 289.00 196.00 L 295.40 191.60 L 295.40 200.40 Z" />
    </svg>

    <div className="dg-band" style={{left:"0.0000%",top:"7.8788%",width:"41.6667%",height:"63.6364%"}}><span className="dg-cap">Cadeia externa</span></div>
    <div className="dg-band" style={{left:"50.0000%",top:"7.8788%",width:"50.0000%",height:"78.7879%"}}><span className="dg-cap">Intention</span></div>
    <div className="dg-b dg--orange" style={{left:"2.2222%",top:"18.1818%",width:"37.2222%",height:"45.4545%"}}><span className="dg-t">Contrato da ponte</span><span className="dg-s">detém a custódia · verifica assinaturas antes de libertar</span><span className="dg-n">a peça de que os fundos realmente dependem</span></div>
    <div className="dg-b dg--blue" style={{left:"52.2222%",top:"14.5455%",width:"45.5556%",height:"18.1818%"}}><span className="dg-t">Validadores</span><span className="dg-s">observam a cadeia externa e assinam o que veem</span></div>
    <div className="dg-b dg--sky" style={{left:"52.2222%",top:"41.2121%",width:"45.5556%",height:"18.1818%"}}><span className="dg-t">Finalizador</span><span className="dg-s">retransmissor, não autoridade — não cria um levantamento que os validadores não assinaram</span></div>
    <div className="dg-b dg--yellow" style={{left:"52.2222%",top:"65.4545%",width:"45.5556%",height:"18.1818%"}}><span className="dg-t">Governador</span><span className="dg-s">conjunto de validadores e parâmetros — o que não se automatiza</span></div>
    <div className="dg-free" style={{left:"0.0000%",top:"89.0909%",width:"100.0000%"}}><div className="dg-n">Um levantamento só é acionável depois de agregadas assinaturas suficientes — o mesmo pressuposto de confiança do consenso, aplicado entre cadeias.</div></div>
    <div className="dg-lbl" style={{left:"45.8333%",top:"21.2121%",width:"12.2222%",whiteSpace:"normal"}}>eventos de depósito</div>
    <div className="dg-lbl" style={{left:"87.2222%",top:"36.9697%",width:"19.4444%",whiteSpace:"normal"}}>assinaturas agregadas</div>
    <div className="dg-lbl" style={{left:"45.8333%",top:"45.4545%",width:"12.2222%",whiteSpace:"normal"}}>transações de levantamento</div>
  </div>
</div>

Os **validadores** observam a cadeia externa e assinam o que veem. Um levantamento só é acionável depois de terem sido agregadas assinaturas suficientes de validadores — o mesmo pressuposto de confiança do consenso, aplicado através da fronteira entre cadeias.

O **finalizador** submete transações do lado externo. É um retransmissor, não uma autoridade: pode escolher *quando* submeter e pode falhar a submissão, mas não pode criar um levantamento que os validadores não assinaram.

O **governador** executa operações administrativas — alterações ao conjunto de validadores, atualizações de parâmetros. Os seus poderes são aqueles que não podem ser automatizados com segurança.

O **contrato da ponte** detém a custódia do lado externo e verifica as assinaturas antes de libertar seja o que for. É a peça de que os fundos de um utilizador realmente dependem.

<h2 id="deposits">
  Depósitos
</h2>

O depósito é a direção fácil. Os fundos são bloqueados no contrato externo, que emite um evento de depósito; os validadores observam-no e o crédito torna-se uma transação nativa do protocolo na Intention.

Como esse crédito é uma transação vulgar, herda tudo o que o [kernel](/pt/protocol/architecture/kernel) garante. Executa em ordem canónica, o seu efeito sobre a conta é-lhe atribuído e é visível na mesma saída que qualquer outra alteração de estado. Um depósito que reponha margem numa posição perto da liquidação é visível para a [câmara de compensação](/pt/protocol/architecture/clearinghouse) no mesmo passo de execução — não numa reconciliação posterior.

A espera é pela definitividade da cadeia externa, não pela Intention. Um depósito é creditado quando o requisito de confirmações da cadeia de origem é cumprido.

<h2 id="withdrawals">
  Levantamentos
</h2>

O levantamento é a direção perigosa e corre em duas fases, com um **período de contestação** entre elas.

<div className="dg" data-dg="bridge-withdrawal">
  <div className="dg-c" style={{aspectRatio:"720 / 290"}}>
    <svg className="dg-w" viewBox="0 0 720 290" aria-hidden="true">
      <path className="dg-wire dg--blue" d="M 154.00 91.00 L 179.60 91.00" />

      <path className="dg-head dg--blue" d="M 186.00 91.00 L 179.60 95.40 L 179.60 86.60 Z" />

      <path className="dg-wire dg--sky" d="M 354.00 91.00 L 379.60 91.00" />

      <path className="dg-head dg--sky" d="M 386.00 91.00 L 379.60 95.40 L 379.60 86.60 Z" />

      <path className="dg-wire dg--green" d="M 554.00 91.00 L 582.40 49.29" />

      <path className="dg-head dg--green" d="M 586.00 44.00 L 586.04 51.77 L 578.76 46.81 Z" />

      <path className="dg-wire dg--orange" d="M 554.00 91.00 L 582.78 140.47" />

      <path className="dg-head dg--orange" d="M 586.00 146.00 L 578.98 142.68 L 586.58 138.26 Z" />
    </svg>

    <div className="dg-b dg--blue" style={{left:"0.0000%",top:"15.1724%",width:"20.8333%",height:"32.4138%"}}><span className="dg-t">Pedido na Intention</span></div>
    <div className="dg-b dg--sky" style={{left:"26.3889%",top:"15.1724%",width:"22.2222%",height:"32.4138%"}}><span className="dg-t">Assinado pelos validadores, registado no contrato</span><span className="dg-s">não paga nada</span></div>
    <div className="dg-b dg--yellow" style={{left:"54.1667%",top:"15.1724%",width:"22.2222%",height:"32.4138%"}}><span className="dg-t">Período de contestação</span><span className="dg-s">decorre um período configurado</span></div>
    <div className="dg-b dg--green" style={{left:"81.9444%",top:"5.5172%",width:"18.0556%",height:"19.3103%"}}><span className="dg-t">Finalizado</span><span className="dg-s">fundos libertados</span></div>
    <div className="dg-b dg--orange" style={{left:"81.9444%",top:"40.6897%",width:"18.0556%",height:"19.3103%"}}><span className="dg-t">Invalidado</span><span className="dg-s">cancelado antes de mover fundos</span></div>
    <div className="dg-b dg--orange dg-left" style={{left:"0.0000%",top:"67.5862%",width:"100.0000%",height:"26.2069%"}}><span className="dg-t">Porque espera</span><span className="dg-s">Todas as falhas catastróficas de pontes têm a mesma estrutura: um atacante obtém a capacidade de autorizar um levantamento e os fundos desaparecem no mesmo bloco. Um período de contestação converte uma perda instantânea e irreversível numa janela em que pessoas e sistemas de monitorização podem agir. O custo é que os levantamentos legítimos também esperam.</span></div>
    <div className="dg-lbl" style={{left:"79.1667%",top:"10.3448%"}}>decorrido</div>
    <div className="dg-lbl" style={{left:"79.1667%",top:"54.4828%"}}>contestado</div>
  </div>
</div>

Um pedido é assinado pelos validadores e registado no contrato externo. Não paga nada. Tem primeiro de decorrer um período configurado, durante o qual o levantamento pode ser **invalidado** — cancelado antes de qualquer movimento de fundos.

Isto não é um descuido de desempenho. Todas as falhas catastróficas de pontes têm a mesma estrutura: um atacante obtém a capacidade de autorizar um levantamento e os fundos desaparecem no mesmo bloco. Um período de contestação converte uma perda instantânea e irreversível numa janela em que pessoas e sistemas de monitorização podem agir. O custo é que os levantamentos legítimos também esperam.

Os levantamentos são agrupados em lotes — pedidos e finalizados em grupos e não uma transação de cada vez — e é por isso que as comissões da cadeia externa não crescem linearmente com o número de levantamentos.

As falhas são explícitas. Um levantamento que não possa ser finalizado emite uma falha com um código de erro em vez de simplesmente não fazer nada, para que a diferença entre *bloqueado* e *rejeitado* seja observável e não inferida da ausência.

<h2 id="stopping-it">
  Como travá-la
</h2>

Existem dois mecanismos para quando algo está errado.

A **invalidação** cancela um levantamento específico dentro do seu período de contestação. É a resposta dirigida.

O **bloqueio** é o instrumento contundente: um papel designado pode bloquear a ponte, e o número dessas partes que têm de agir é ele próprio um parâmetro. É o mecanismo para «algo está errado e ainda não sabemos o quê» — trava o fluxo em vez de julgar transações individuais.

<Warning>
  São estes controlos que tornam o período de contestação útil, e são também pressupostos de confiança reais. Uma parte que possa bloquear a ponte pode travar levantamentos legítimos. Esta é uma troca deliberada: as pontes falham de forma catastrófica e irreversível, e a capacidade de parar uma vale mais do que a garantia de que nunca pausa. Ver [Advertências de risco](/pt/protocol/security/risks).
</Warning>

<h2 id="validator-set-changes">
  Alterações ao conjunto de validadores
</h2>

O contrato externo tem de saber quem são os validadores, o que significa que as alterações ao conjunto de validadores têm de se propagar através da fronteira. São propostas e depois finalizadas num passo separado, em vez de produzirem efeito no momento em que são submetidas — a mesma forma em duas fases dos levantamentos, pela mesma razão.

<h2 id="where-the-risk-actually-sits">
  Onde está realmente o risco
</h2>

Vale a pena dizê-lo sem rodeios, porque é nas pontes que os utilizadores perdem dinheiro:

* **Na Intention, a ponte é vulgar.** Um depósito creditado é uma transação normal com garantias normais.
* **Na cadeia externa, depende do contrato e do limiar de assinaturas.** Esse é um modelo de segurança diferente do modelo do consenso e é [auditado separadamente](/pt/protocol/security/audits) — a ponte é o componente sob revisão de terceiros.
* **Pelo meio, depende de os validadores observarem corretamente** e de o finalizador submeter. Nenhum consegue fabricar um levantamento; ambos o conseguem atrasar.

<Note>
  As cadeias suportadas, os ativos, os requisitos de confirmações e a duração do período de contestação são parâmetros operacionais que mudam a cada versão. Os valores que fazem fé são os apresentados nas janelas de depósito e de levantamento da exchange no momento em que transfere — ver [Depósito](/pt/help/deposit) e [Levantamento](/pt/help/withdraw).
</Note>

<h2 id="where-to-go-next">
  Para onde ir a seguir
</h2>

<CardGroup cols={2}>
  <Card title="Depositar fundos" href="/pt/help/deposit">
    O caminho de entrada visível para o utilizador, com as cadeias e os tempos atuais.
  </Card>

  <Card title="Comissões fora da negociação" href="/pt/programs/other-fees">
    Quanto custa um levantamento e porque são gratuitos os depósitos.
  </Card>

  <Card title="Câmara de compensação" href="/pt/protocol/architecture/clearinghouse">
    O que um depósito faz à margem no momento em que chega.
  </Card>

  <Card title="Advertências de risco" href="/pt/protocol/security/risks">
    Os pressupostos de confiança da ponte enunciados como riscos.
  </Card>
</CardGroup>
