角色
外部鏈
Intention
跨鏈橋合約託管資產 · 釋放任何東西之前先驗證簽章使用者資金真正依賴的那個部件
驗證者觀測外部鏈,並對看到的內容簽章
Finalizer中繼,不是權威 — 造不出驗證者沒簽過章的提領
Governor驗證者集合與參數 — 沒辦法安全自動化的那些權限
一筆提領要聚合到足夠多的驗證者簽章才可執行 — 和共識同一套信任假設,只是跨過了鏈的邊界。
存入事件
聚合簽章
提領交易
存入
存入是容易的那個方向。資金鎖進外部合約,合約發出一個存入事件;驗證者觀測到這個事件,入帳就在 Intention 上成為一筆協議原生的交易。 既然這筆入帳就是一筆普通交易,核心保證的一切它全部繼承:按規範順序執行,對帳戶造成的影響歸到自己名下,並且和其他任何狀態變更一樣出現在同一份輸出裡。某個部位快被強平,這時一筆存入補上保證金,清算所在同一個執行步驟裡就看得見,不必等之後的對帳。 你等的是外部鏈的最終性,不是 Intention 的。來源鏈的確認數要求一滿足,存入就入帳。提領
提領是危險的那個方向,分兩個階段走,中間隔著一段爭議期。在 Intention 上發起請求
由驗證者簽章,登記到合約上登記不等於放款
爭議期必須經過一段設定好的時間
定案資金釋放
已作廢在任何資金移動之前取消
為什麼要等每一次災難性的跨鏈橋事故都是同一個結構:攻擊者取得了授權提領的能力,資金在同一個區塊裡就沒了。爭議期把一次瞬間發生、無法回頭的損失,換成一段時間;在這段時間裡,人和監控還來得及動作。代價是正常的提領也要等。
期滿
有爭議
叫停跨鏈橋
出問題時有兩套機制。 作廢在爭議期內取消某一筆特定的提領。這是有針對性的處置。 鎖定是粗暴的那一個:指定角色可以把跨鏈橋鎖住,而需要多少這樣的角色共同行動,本身也是一個參數。這個機制是用來因應「出事了,但還不知道出的是什麼事」:它切斷整條流,不逐筆去裁定交易。驗證者集合變更
外部合約必須知道驗證者是誰,所以驗證者集合一有變更,就得跨過邊界傳過去。變更先提出,再用單獨一步定案,不是一提交就生效:和提領同樣的兩階段形態,理由也相同。風險到底在哪裡
值得直說,因為跨鏈橋正是使用者虧錢的地方:- 在 Intention 一側,跨鏈橋是普通的。 一筆已入帳的存入就是一筆普通交易,帶著普通的保證。
- 在外部鏈一側,你依賴的是合約和簽章門檻。 這是和共識不同的安全模型,也單獨接受稽核:跨鏈橋正是接受第三方審查的那個元件。
- 在兩者之間,你依賴驗證者正確觀測,以及 Finalizer 完成提交。兩者都偽造不出一筆提領;兩者都可以拖延一筆提領。
後續閱讀
存入
面向使用者的存入路徑,含當前支援的鏈與時長。
非交易類費用
一筆提領要花多少錢,以及存入為什麼免費。
清算所
一筆存入落地的那一刻,對保證金做了什麼。
風險揭露
以風險形式陳述的跨鏈橋信任假設。