跳转到正文
ORBITRAONE

验证者与节点运营方

保障结算市场的网络安全。

验证者保障 ORBITRA ONE™ 结算层的安全。在 QSE 下,他们承担明确的职责,证明自己提供的服务,并对使交易、转账与合约最终确认的状态转换进行签名。

  • 法定人数质押执行
  • 确定性 BFT 终局性
  • HSM 与 MPC 密钥托管
  • 已签名发行版本

法定人数质押执行

三种力量。一个最终状态。

QSE 是 HotStuff 系列的 BFT 协议组合。质押提供经济安全性,授权定义提议者与委员会职责,可验证工作则衡量可用性、验证与服务质量。它并非工作量证明挖矿。

示意图: 质押、授权与可验证工作——三种力量共同构成验证者集合。验证者对同一状态转换进行投票;一旦达到配置所定的拜占庭法定人数并完成签名,其签名即构成法定人数证书,单一状态随即完成最终确认。
  1. 质押经济安全与罚没风险
  2. 授权提议者与委员会职责
  3. 工作可验证的可用性、验证与服务

验证者投票

法定人数证书

已最终确认的状态

7 / 10

质押、授权与可验证工作共同构成验证者集合。验证者对同一状态转换进行投票;一旦配置所定的拜占庭法定人数完成签名,这些投票便汇聚成法定人数证书,该状态即完成最终确认——在所声明的故障模型下,最终确认后不会发生重组。

角色

每项职责都有明确的承担者。

  1. 01

    提议者

    VectorLanes 产生的状态转换整理为提议,并发送至委员会。该角色依据验证者策略轮换。

  2. 02

    委员会成员

    重新执行每项提议,核查生成的状态根,并对投票签名。当配置所定的法定人数对同一转换签名后,这些投票便构成法定人数证书。

  3. 03

    节点运营方

    重放每一次已最终确认的状态转换,并向应用、钱包与机构系统提供状态、历史记录、索引流与证明。

可验证工作

服务是被衡量的,而非想当然的。

质押本身并不能决定验证者的角色。QSE 会衡量每个运营方实际完成的工作,并将其反馈至职责分配与奖励机制中。

可用性
被分配任务时的参与情况:已提交的提议、已投出的投票、已签署的证书
验证
正确重新执行状态转换,并与已最终确认的状态根保持一致
服务质量
运营方所提供网络服务的质量,例如提供状态、历史记录与证明
对职责的影响
经衡量的服务表现将影响未来的提议者与委员会分配
对奖励的影响
奖励综合考量经衡量的服务表现与质押量;结果因情况而异
证据
衡量结果源自任何参与者均可验证的已签名协议记录

问责机制

风险敞口清晰明确。

质押会产生罚没风险,适用于已被证实的不当行为,例如对相互冲突的状态转换进行签名。相关证据可由任何参与者验证,因此处罚遵循协议规则,而非运营方的自主裁量。

服务表现不佳与不当行为的处理方式不同。持续的可用性或验证缺口会降低运营方的可验证工作衡量结果,进而影响未来的职责分配与奖励。

客户端多样性可保护网络免受关联性故障影响。形式化规范允许独立实现,因此单一客户端的缺陷不必演变为整个网络的缺陷。

示意图: 五层同心的安全防护——资产安全、协议安全、应用安全、市场安全与运营安全——环绕整个网络,Q-Switch 被绘制为贯穿所有层级的一环,展示贯穿各层的密码敏捷性。
  1. 资产安全MPC/HSM 策略、延迟提现、白名单
  2. 协议安全形式化规范、客户端多样性、罚没机制
  3. 应用安全沙箱隔离、能力控制、升级管控
  4. 市场安全监察、熔断器、预言机置信度
  5. 运营安全零信任、职责隔离、签名发布
  6. Q-Switch · 贯穿各层的密码敏捷性

安全态势

密钥始终留在签名器中。

验证者安全模型将签名密钥保存在硬件安全模块或 MPC 签名服务中,与运行节点的主机相互分离。密钥与操作分离意味着即便某台机器被攻陷,也无法独自完成签名。

节点软件以已签名的发行版本形式发布,安装前须经验证。当密码学标准演进时,Q-Switch 会通过版本化签名套件与混合凭证轮换验证者凭证,而非采取紧急更换密钥的方式。

  • HSM 或 MPC 密钥托管
  • 已签名、可验证的发行版本
  • 签名与操作角色相互分离
  • 版本化签名套件与密钥轮换
示意图: 签名套件按版本管理。账户可从传统套件迁移至结合传统与后量子就绪签名的混合凭证,轮换密钥并迁移地址,而不会丢失历史记录或资产。

套件 v1 · 传统算法

套件 v2 · 混合算法

套件 v3 · 后量子就绪

  1. 01版本化套件
  2. 02混合凭证
  3. 03密钥轮换
  4. 04地址迁移

工具

专为网络运营者而构建。

命令与配置详见开发者文档

01

运营方客户端

单一命令行客户端即可配置、运行并检查验证者或节点。配置来自运行环境;密钥仅作引用,绝不存储于主机上。

02

职责可见性

已分配的提议者与委员会职责、法定人数参与情况与缺失的职责,均可用于告警。

03

服务监测数据

可用性、验证与服务质量的衡量数据,可导出至您自己的监控体系。

04

发行版本验证

每个发行版本均经签名,客户端会在部署升级前核验签名。

奖励

验证者奖励是潜在的,而非承诺的。

奖励取决于质押量、已履行的职责、经衡量的服务质量与网络参数,并可能因罚没而减少。运营验证者需承担基础设施、安全与市场风险。验证者服务是十二条 AlphaStack 渠道之一;参见风险披露总则

验证者意向

申请运营。

请告诉我们您的基础设施情况、密钥托管方式与所在司法管辖区。参与资格取决于资格条件与网络参数。

  1. 01申请将依据安全态势与运营准备情况进行审核。
  2. 02符合资格的运营方将获得技术文档与入驻指导。
  3. 03在分配任何职责之前,将先确认质押、托管与司法管辖区要求。
  4. 04我们绝不会索要私钥或助记词。

请勿提供密码、私钥、助记词或身份证件。