跳转到正文
ORBITRAONE
NexusWASMOrbitra L1

主要智能合约环境

每个合约都要声明自己能触及什么。

NexusWASM 是 Orbitra L1 的主要智能合约环境。合约由 Rust、C/C++ 等现代工具链编译为 WebAssembly,运行在确定性沙箱中,且只能通过获授的能力来触及资产、状态与市场模块。计算与存储均有明确定价,声明式的状态访问则使 VectorLanes 能够并列运行彼此无关的合约。

运行方式

计量沙箱内部

示意图: 一个 NexusWASM 合约在沙箱内运行。它只能访问自身声明的能力——包括原生市场模块——同时计算与存储均按用量计费,其声明的状态访问范围使调度器可将其与无关任务并行运行。
合约
  • 能力

  • 计量计算

  • 计量存储

示意图展示了一个被密封在沙箱内的 NexusWASM 合约。围绕在它周围的,只有它所声明的各项能力——其中包括原生市场模块——其余一切均无法触及。调用运行期间,两个计量器分别追踪计算与存储;合约声明的状态访问会传递给调度器,由调度器将其与无关工作并行运行。

所解决的问题

为什么市场原生链需要自己的合约运行时

在许多合约环境中,每个合约都拥有环境隐含的权限:它可以调用任何其他合约,转移其控制下的任何资产,并触及从未声明过的状态。这种模式虽然入门容易,却难以保障安全——一条意料之外的调用路径,就可能将一个微小缺陷放大为资金库被掏空;审查单个合约,也意味着必须推演它可能触及的一切。

这种开放性还会限制性能。如果运行时无法提前得知一笔交易将触及哪些状态,就只能逐笔顺序执行,或采用推测执行并在发生冲突时回滚。定价方式往往将计算、存储与长期状态增长折算成一个抽象单位,导致状态的长期成本无法在交易费用中得到充分体现。

NexusWASM 从相反的假设出发:权限是被授予的,而非环境隐含的;状态访问是被声明的,而非被发现的;计算与存储分别计量、分别定价。因此,应用可以调用真实的市场基础设施——ApexMatch 的订单簿、Aegis 的风控检查、Prism 的价格——而不必继承开放式执行模型所带来的风险。

运行流程

从源代码到经认证的状态。

每一个合约——无论是支付路由器、资产登记簿,还是智能体资金库——都遵循从编译到最终确认的同一条路径。

  1. 01

    构建

    Rust、C/C++ 或其他面向 WebAssembly 的语言,依据 NexusSDK 接口完成编译,生成模块本身及其所请求能力的清单。

  2. 02

    校验

    模块运行前,网络会先对其进行检查:只接受确定性指令,每一次导入都必须匹配某项已声明的能力,资源限制则会与代码哈希一并记录。

  3. 03

    授予

    每一项被请求的能力——持有资产、调用市场模块、读取价格数据、调用其他合约——都会绑定到该合约的地址上。未被授予的能力,对该合约而言就如同不存在。

  4. 04

    声明

    每笔交易都会列出自己将要读取与写入的状态。确定性调度器依据这些集合,将互不冲突的交易分配到并行通道上。

  5. 05

    执行

    模块运行在计量沙箱内。计算按指令执行计费,存储按状态的写入与保留计费;任何超出声明集合的访问都会中止该调用,并回滚其影响。

  6. 06

    最终确认

    结果与该区块的其他转换一并提交,并在 QSE 法定人数完成认证后最终确认。

架构

运行时的组成部分

NexusWASM 将合约所计算的内容与它被允许触及的范围区分开来。

  1. 01

    确定性引擎

    在确保每个验证者都得到相同结果的规则下执行 WebAssembly。任何可能在不同机器间产生差异的因素——时钟、随机数、宿主相关的数值行为——都会被排除,或由协议以确定性输入的形式提供。

  2. 02

    能力宿主

    合约与网络其余部分之间的唯一桥梁。面向资产、存储、身份与市场模块的宿主函数按能力逐一开放,每一次调用都会对照合约已获得的授权进行核查。

  3. 03

    资源计量器

    按指令执行计量计算量,按状态的写入与保留计量存储量,二者分别定价。单次调用限额可防止任何单一合约垄断某条通道。

  4. 04

    调度器接口

    将每笔交易所声明的读写操作转化为供确定性调度器使用的冲突图,使相互独立的合约运行在不同通道上,而相互依赖的合约则按顺序排列。

  5. 05

    市场模块绑定

    通往 ApexMatch、Aegis 与 Prism 的类型化接口。合约可以在与自身逻辑相同的转换内下单、请求风险评估,或读取带置信度评分的价格。

  6. 06

    升级控制器

    代码变更是遵循部署时即已固定的策略、明确且版本化的转换——例如不可变、延时生效或需多方审批。每个版本都会保留自己的代码哈希与能力清单。

安全与故障控制

运行时如何遏制故障

NexusWASM 将缺陷限制在产生它的那个合约内部,并通过运行时本身、而非依靠约定,来强制执行这一边界。

  • 沙箱隔离每个合约都运行在自己的线性内存中,无法访问宿主内存、其他合约的内存,也无法访问验证者的运行环境。越界访问会被捕获,调用随即回滚。
  • 最小权限能力是明确且狭窄的。被允许读取价格数据的合约不能转移资产,被允许转移某一资产的合约也不能转移另一资产。
  • 有界执行计量机制为每次调用设定上限。失控循环、深度递归与超大写入都会以确定性方式得到“资源耗尽”的结果,费用记于调用方账下,状态随即回滚。
  • 访问集合强制执行任何触及其声明集合之外状态的交易都会被中止,因此并行调度绝不会掩盖通道之间的冲突。
  • 市场护栏合约下达的订单与来自任何其他来源的订单一样,都要经过相同的 Aegis 预风控检查与策略限额。合约获得的是进入市场的途径,而绝非绕开其控制机制的捷径。

跨越三大系统

贯穿 Prime、L1 与 Realm 的统一运行时

Orbitra Prime

交易智能

当某个策略、金库或结构化工作流需要链上逻辑时,它会以 NexusWASM 合约的形式运行,并通过与 Orbitra Prime 中下单完全相同的 ApexMatch 与 Aegis 路径进行交易。

Orbitra L1

结算与计算

NexusWASM 是 Orbitra L1 执行层的合约运行时。它运行在 VectorLanes 之上,向共享状态提交结果,并将结果交给 QSE 完成最终确认。EVM Capsule 作为独立的隔离兼容域运行在它旁边,而绝非取代它。

Orbitra Realm

应用与商业

Orbitra Realm 中的应用——支付、代币化、游戏、智能体服务——均以 NexusWASM 合约的形式原生运行,通过 NexusSDK 基础操作与 VaultID 权限,与网络其余部分共享身份、资产与流动性。

价值

每类受众各自获得什么

交易者与用户
应用的触及范围绝不会超出其声明。在您与某个合约交互之前,就可以看到它的能力与升级策略,因此您能清楚知道它对您的资产能做什么。
机构
可供审查的执行模型。能力清单、代码哈希与升级策略,为风险与合规团队提供了具体可评估的对象;确定性执行则意味着任何结果都可以被重放核验。
开发者
熟悉的语言、明确的成本,以及对市场基础设施的直接访问。使用 Rust 或 C/C++ 构建,在部署前即可查看资源成本,并以类型化接口调用订单簿、风控检查与价格数据。从开发者入口开始。

技术规格

技术规格

运行时
具有确定性指令集的 WebAssembly
语言
Rust、C/C++ 及其他面向 WebAssembly 的现代工具链
权限模型
基于能力范围限定;对资产、状态或其他合约均无环境隐含访问权限
资源定价
计算与存储(写入及保留)分别明确定价
状态访问
按交易声明读写集合,并在执行期间强制执行
并行性
通过 VectorLanes 实现的感知冲突调度
市场访问
通过 NexusSDK 接口原生调用 ApexMatch、Aegis 与 Prism
升级
每个合约的升级均版本化、受策略约束,并记录在链上
兼容性
Ethereum 字节码在 EVM Capsule 中单独运行,并提供渐进式迁移路径

术语

术语

能力
一项明确的授权,使合约能够使用某一资源——一项资产、一个状态命名空间、一个市场模块或另一个合约。
声明的访问集合
一笔交易所声明将要读取与写入的状态,用于并行调度,并在执行期间被强制执行。
计量
对一次调用所消耗的计算与存储进行确定性计数,同时用于定价与硬性限额。
宿主函数
由运行时提供的操作——读取状态、转移资产、下单——合约只能通过已获授的能力来使用它。
升级策略
部署时即已固定的规则,决定合约代码是否可以变更、如何变更,以及由谁来变更。

一个网络,无限市场。

申请访问 ORBITRA ONE™。