跳转到正文
ORBITRAONE
QSEOrbitra L1

法定人数质押执行

终局性来自法定人数,而非等待。

QSE——法定人数质押执行——是 Orbitra L1 的共识协议。它是 HotStuff 系列的 BFT 协议组合:质押提供经济安全性,职责授权分配提议者与委员会职责,可验证工作衡量可用性、验证与服务质量。当配置的拜占庭法定人数完成签名时,状态转换即最终确认,而非依赖确认数量的累计。

运行方式

三种力量,一份证书

示意图: 质押、授权与可验证工作——三种力量共同构成验证者集合。验证者对同一状态转换进行投票;一旦达到配置所定的拜占庭法定人数并完成签名,其签名即构成法定人数证书,单一状态随即完成最终确认。
  1. 质押经济安全与罚没风险
  2. 授权提议者与委员会职责
  3. 工作可验证的可用性、验证与服务

验证者投票

法定人数证书

已最终确认的状态

7 / 10

质押、职责授权与可验证工作——三种力量共同汇入一个验证者环。验证者对一个被提议的状态转换投出签名票。当票数达到配置的拜占庭法定人数时,它们便汇聚成一份法定人数证书,经认证的状态随即被标记为最终结果。

所解决的问题

为什么市场无法以概率完成结算

在最长链网络中,终局性是一个随时间增长的概率。一笔支付在经过若干次确认后只是“大概率最终”,足够深的链重组仍可能将其撤销。交易场所以确认延迟来弥补这一点,而每一次延迟,都是抵押品、持仓与交割处于不确定状态的一段窗口期。

对市场而言,这种模糊性会不断累积。一笔可能因链重组而消失的成交,可能连带一次强平、一次保证金释放与一次提现一同消失。结算需要一个明确的时刻,在此之后状态绝不再变化。

仅依靠消耗算力、或仅依靠资本来保障安全,都会留下第二个缺口:二者都无法衡量运营方是否真正为网络提供了服务。QSE 将确定性 BFT 终局性,与对验证者实际履行工作的问责机制结合在一起。它不是工作量证明挖矿——可验证工作衡量的是可用性、验证与服务质量,而非哈希谜题。

运行流程

从提议到证书

共识以视图为单位推进。在每个视图中,由一位既定的提议者主导,验证者各自独立核查该提议,最终由法定人数作出决定。

  1. 01

    遴选

    质押决定哪些验证者构成某一纪元的安全集合。职责授权计划则参考每个验证者的可验证工作记录,分配提议者与委员会职责。

  2. 02

    提议

    既定的提议者汇集由 VectorLanes 执行的、已排序的转换批次,并将其与所产生的状态承诺一并提出。

  3. 03

    验证

    验证者以确定性方式重新执行该批次,核查自己是否得出相同的状态根。无法被重现的提议不会获得任何投票。

  4. 04

    投票

    每个验证者对自己核实过的转换进行签名。投票汇集至提议者处,并被聚合为一份精简的证书,而不是向所有节点广播。

  5. 05

    认证

    当签名数量达到配置的拜占庭法定人数时,即构成终局性证书。该转换随即最终确认,无需再攀爬任何概率性的确认阶梯。

  6. 06

    记录

    可用性、验证与服务会被衡量并记录为可验证工作。可证明的不当行为——例如对两个相互冲突的转换签名——将成为罚没证据。

架构

协议的组成部分

QSE 在成熟且被充分理解的 BFT 机制之上,加入了两项要素:明确的职责授权与可衡量的服务。每个组件都只承担单一职责。

  1. 01

    质押登记簿

    记录已锁定质押,并确定每个纪元的安全集合。已锁定质押是验证者所产生每一次签名背后的抵押品。

  2. 02

    职责授权计划

    在安全集合内分配提议者与委员会职责。职责授权决定谁来主导某个视图,但绝不决定什么是最终结果。

  3. 03

    工作账本

    衡量可验证工作:职责到期时的可用性、正确及时的验证,以及对网络的服务贡献。该记录会影响未来的职责分配与奖励。

  4. 04

    节奏控制器

    使验证者在各个视图之间保持同步。若提议者未能及时提交有效提议,视图切换会将主导权交给下一位既定的提议者。

  5. 05

    投票聚合

    将验证者签名收集为精简证书,每个视图内的通信量呈线性增长。签名套件通过 Q-Switch 进行版本管理。

  6. 06

    终局性证书

    可移植的终局性证明。轻客户端、GateMesh 与对账系统均通过验证证书来确认结果,而不必信任任何单一节点。

  7. 07

    证据与罚没

    核实不当行为的证明——双重签名或对无效转换签名——并对应负责任的质押执行罚没。

安全与故障控制

安全性、活性与问责机制

BFT 协议的评判标准,是它们在既定故障模型下所能保持的性质。只要拜占庭验证者的比例低于配置的法定人数所能容忍的阈值,QSE 的各项性质就能够保持。

  • 法定人数交集在既定故障模型下,任意两个法定人数至少会有一个诚实验证者重叠,而诚实验证者绝不会对两个相互冲突的转换签名。因此,两个相互冲突的状态不可能同时获得认证。
  • 最终确认后不会重组在既定故障模型下,已认证的转换不会被替换。应用无需为已最终确认的状态编写任何回滚逻辑。
  • 通过视图切换保持活性崩溃、缓慢或恶意的提议者可以拖延某个视图,但无法使整个网络停滞。节奏控制器会轮换主导权,共识随即在下一位提议者的主导下恢复。
  • 对可证明过错的罚没对两个相互冲突的转换签名会产生自证性证据:两个有效签名不可能同时都是诚实的。相应的质押将被罚没。
  • 协议卫生形式化规范、客户端多样性与版本化签名套件,共同降低了单一实现漏洞或单一密码学弱点演变为网络级故障的可能性。

跨越三大系统

终局性在各系统中的含义

Orbitra Prime

交易智能

当 Orbitra Prime 将一笔成交、转账或强平标记为已结算时,其背后必然存在一份 QSE 证书。交易者看到的是单一状态——最终确认——而不是一个确认倒计时。

Orbitra L1

结算与计算

QSE 是 Orbitra L1 的共识层。它对 VectorLanes 产生的状态承诺进行认证,因此一笔 ApexMatch 成交、其保证金影响与其结算,都会在同一份证书下最终确认。

Orbitra Realm

应用与商业

Orbitra Realm 中的支付、代币化资产转移与应用状态,继承的是同一套确定性终局性,跨链路径则以证书作为证明。有意运营验证者基础设施的运营方,可在验证者页面查看参与详情。

价值

为什么明确的终局性信号至关重要

交易者与用户
一笔交易或一次支付,要么已经最终确认,要么尚未最终确认,不存在需要等待的模糊中间状态。
机构
结算终局性可以直接映射到内部结算与抵押品政策,每一份证书都是可供对账与监管审查使用的可验证证据。
开发者
基于单一的终局性信号进行构建。轻客户端通过验证证书而非信任某个节点来确认结果,已最终确认的状态也无需处理任何重组情形。

技术规格

技术规格

协议家族
HotStuff 系列拜占庭容错协议组合;并非工作量证明挖矿
安全性输入
质押(经济安全性、罚没风险敞口)、职责授权(提议者与委员会职责)、可验证工作(可用性、验证、服务)
终局性规则
配置的拜占庭法定人数对同一状态转换签名
终局性
确定性 BFT 终局性,亚秒级终局性;在既定故障模型下,最终确认后不会发生重组
主导权
每个视图对应一位既定提议者;提议者失效时触发视图切换
通信
投票被聚合为精简证书
问责机制
针对双重签名及其他可证明不当行为的罚没
密码学
通过 Q-Switch 实现的版本化签名套件
容量
为 1,000,000 TPS 满容量架构提供最终确认

1,000,000 笔每秒交易代表 ORBITRA ONE™ 经工程设计的聚合满容量架构,旨在按既定基准测试条件进行验证。

术语

术语

拜占庭故障
验证者的任何任意失效,从崩溃或延迟,到蓄意的恶意行为,均包含在内。
终局性证书
证明转换已最终确认的法定人数证书:验证者对同一状态转换的签名,聚合至达到配置的拜占庭法定人数为止。
双重签名
对协议同一步骤的两条相互冲突的消息进行签名。该行为可被证明,也可被罚没。
视图切换
用于更换失效或缓慢的提议者、以便共识能够继续推进的程序。
可验证工作
对验证者可用性、验证与服务的衡量。它会影响职责分配与奖励,且不涉及任何哈希计算。
故障模型
一组既定假设——包括可能存在多少拜占庭验证者,以及网络的行为方式——安全性与活性正是在这些假设下得以保持。

一个网络,无限市场。

申请访问 ORBITRA ONE™。