Ir para o conteúdo

Nothing at Stake: equivocação, slashing, finalidade e risco de chaves antigas

Nothing at Stake é o problema de incentivos da prova de participação em que apoiar históricos concorrentes pode ter baixo custo marginal. Analise separadamente mensagens puníveis, retorno esperado, interseção de quóruns, execução de evidências, escolha de fork e premissas de subjetividade fraca.

Atualizado

Análise de protocolo apenas para fins educacionais; não constitui aconselhamento de investimento, staking, operação de validadores ou segurança. As regras de slashing e finalidade variam conforme o protocolo e a versão, e implementação, custódia de chaves, condições de rede, governança e premissas de subjetividade fraca também podem falhar.

Resposta direta

Nothing at Stake é um problema de incentivos da prova de participação: se produzir uma assinatura adicional for barato e o protocolo não impuser um custo efetivo ao apoio incompatível, um validador poderá ganhar mais ajudando todos os históricos concorrentes do que escolhendo apenas um. Se muitos validadores seguirem esse incentivo privado, os forks poderão manter apoio, a convergência poderá enfraquecer e um invasor poderá obter assinaturas cuja reprodução seria cara em prova de trabalho.

A expressão não significa que todo sistema de prova de participação não tenha orçamento de segurança nem que todo voto em um fork perdedor seja má conduta. Capital bloqueado, recompensas perdidas, slashing, saques adiados, regras de escolha de fork e regras de finalidade podem alterar o retorno. As mensagens assinadas e os conflitos puníveis são específicos do protocolo e da versão; uma atualização normal de voto, uma mensagem atrasada ou um fork honesto temporário podem ser permitidos.

Três perguntas devem permanecer separadas. Primeiro, um validador atualmente vinculado pode equivocar a baixo custo entre ramificações recentes? Segundo, o peso de voto indisponível ou adversário pode interromper o progresso sem criar dois históricos finalizados? Terceiro, chaves antigas podem fabricar um longo histórico alternativo depois que a participação se torna sacável? Esses riscos de incentivo e consenso são relacionados, mas têm evidências, limiares e defesas diferentes.

Ethereum é um exemplo útil, não um modelo universal. Suas especificações de consenso tornam puníveis duas propostas distintas para o mesmo slot e atestações que constituam voto duplo ou voto envolvente. A escolha de fork pode ignorar a influência de quem equivoca, enquanto a finalidade usa votos de supermaioria e penalidades. Outras famílias de prova de participação usam seleção de líderes, escolha de cadeia, pontos de controle, premissas de disponibilidade ou modelos formais de segurança diferentes.

Como analisar Nothing at Stake

  1. Fixe o contexto do protocolo. Registre protocol, version, network, epoch, slot, validator set e o horário da observação. Identifique os fork choice, finality gadget, reward rule, penalty rule e withdrawal delay ativos; o rótulo “PoS” não determina nenhum deles.
  2. Defina as ações assinadas. Liste propostas de bloco, atestações, prevotes, precommits, certificados ou outras mensagens e seus domínios. Diferencie duas mensagens que apenas favorecem descendentes distintos de um double proposal, double vote ou surround vote formalmente punível segundo as regras citadas.
  3. Modele o retorno sem penalidade. Estime probabilidades das ramificações, recompensas da ramificação canônica, custo adicional de assinatura e propagação, subornos, oportunidades perdidas e qualquer recompensa por mensagens conflitantes. Compare EV(honest) com EV(equivocate) em vez de presumir que o baixo consumo de energia prova que o desvio é lucrativo.
  4. Modele a perda executável. Identifique saldo vinculado, probabilidade de detecção, janela de validade da evidência, caminho de denúncia, riscos de inclusão e censura, penalidade inicial, penalidade correlacionada, expulsão, momento do saque e receita futura perdida. Uma penalidade escrita na documentação não equivale à execução confiável de slashing evidence.
  5. Separe escolha de fork e finalidade. Reconstrua como os votos mais recentes, as equivocações e o momento das mensagens afetam a ponta e calcule o peso necessário para justificar ou finalizar pontos de controle. Analise safety threshold e liveness threshold separadamente: reter votos pode interromper a finalidade sem produzir finalidade conflitante.
  6. Teste as premissas de chaves antigas e sincronização. Determine quando a participação retirada deixa de ser punível, qual histórico finalizado um nó online rejeitará, como um nó novo ou há muito offline obtém um weak-subjectivity checkpoint e como sua atualidade e origem são verificadas. Esse é o problema de longo alcance, não apenas um voto duplo recente.
  7. Submeta operações e controle a estresse. Teste chaves duplicadas, nós de failover, signatários remotos, reversão de banco de dados, bugs de cliente, hospedagem correlacionada, pools de staking, custódia delegada, partições, ataques eclipse e censura de evidências. Conte caminhos independentes de controle e software, não apenas identificadores de validadores.

O resultado deve ser uma avaliação versionada de incentivos e consenso, não um veredito baseado no termo. Mostre exatamente quais mensagens uma chave pode assinar, quais evidências conflitantes são objetivamente verificáveis, até quando a garantia continua alcançável, qual limiar protege a segurança, qual permite progresso e de qual estado confiável um nó em sincronização precisa.

Exemplos calculados

1. Uma estratégia sem penalidade pode favorecer ambas as ramificações

Suponha que exatamente uma de duas ramificações se torne canônica: a ramificação A com probabilidade 0.55 e a B com 0.45. Uma assinatura na ramificação canônica ganha 1.00 unit, enquanto uma assinatura na perdedora ganha zero. Ignorando todas as penalidades e custos operacionais adicionais, assinar apenas A produz EV(A only) = 0.55 * 1.00 = 0.55 units. Assinar ambas produz EV(sign both) = (0.55 + 0.45) * 1.00 = 1.00 unit.

A aritmética ilustra o problema de incentivos; não é uma previsão de rendimento de staking. Ela pressupõe que a assinatura na ramificação canônica seja recompensada independentemente de qual ramificação vença, que as ações sejam permitidas ou não fiscalizadas, que os resultados sejam mutuamente exclusivos e que o validador não gere perdas de preço, reputação, latência ou receita futura.

2. O slashing executável pode inverter o retorno

Mantenha a recompensa bruta canônica de 1.00 unit e acrescente um suborno de 0.02 unit pela equivocação. Suponha que a evidência válida alcance o mecanismo de penalidade com probabilidade 0.80 e que a perda total atribuível seja 5.00 units. O retorno simplificado é EV(equivocate) = 1.00 + 0.02 - (0.80 * 5.00) = -2.98 units, abaixo dos 0.55 units de assinar apenas A.

O resultado muda se detecção, inclusão, garantia cobrável ou receita futura forem diferentes. Penalidades reais podem depender do saldo efetivo, de violações correlacionadas, do tempo e do estado do protocolo. Operadores devem modelar uma distribuição de resultados e confirmar o caminho de implementação; multiplicar três números escolhidos não prova que um sistema implantado seja compatível com incentivos.

3. A interseção de quóruns protege a segurança, mas pode expor a vivacidade

Considere 100 stake units e uma regra que exige pelo menos 67 units para um voto de finalidade. Dois desses quóruns se sobrepõem em pelo menos 67 + 67 - 100 = 34 units. Portanto, duas finalizações conflitantes exigem que pelo menos 34 unidades participem de ambos os certificados de quórum; um protocolo responsabilizável pode tornar essa interseção comprovadamente punível.

O mesmo limiar tem outra implicação de vivacidade. Se 34 units retiverem votos válidos, restarão apenas 66 units, abaixo de 67, então a finalidade poderá parar. Essas 34 unidades não finalizam duas ramificações sozinhas. Falha de segurança, evidência responsabilizável e falta de progresso não devem ser descritas como o mesmo evento.

4. Chaves antigas criam outro problema de sincronização

Suponha que um nó online tenha finalizado o ponto de controle epoch 39,900, enquanto um nó novo não tem estado confiável. Um invasor obtém chaves que controlavam participação suficiente perto de epoch 10,000, depois que esses validadores saíram e sua garantia deixou de ser alcançável, e fabrica um histórico alternativo até epoch 40,000. Assinaturas históricas baratas são relevantes, mas o slashing de validadores recentes talvez já não desestimule essas chaves antigas.

O nó online rejeita um histórico conflitante com sua visão finalizada. O nó novo precisa de um ponto de controle recente autenticado ou regra equivalente do protocolo para distinguir históricos antes de prosseguir com a verificação objetiva. Por isso, subjetividade fraca e momento do saque fazem parte da revisão, embora permaneçam analiticamente distintos da equivocação ao vivo por validadores vinculados.

Riscos e falhas de revisão

Erros de protocolo e evidência

  • Chamar de punível todo voto em um fork não canônico sem verificar os campos assinados e domínios exatos.
  • Tratar fork, reorganização, proposta perdida, voto atrasado e equivocação comprovável como eventos intercambiáveis.
  • Aplicar as condições de proponente e atestador da Ethereum a um protocolo com mensagens ou regras de finalidade diferentes.
  • Omitir identidade da cadeia, versão do fork, epoch ou slot ao comparar assinaturas supostamente conflitantes.
  • Presumir que duas assinaturas provam uma infração sem identidade do validador, domínios, ancestralidade e criptografia válida.
  • Confundir influência na escolha de fork com justificação, finalização ou liquidação no nível do aplicativo.
  • Ler um teorema de segurança sem suas premissas de sincronia, honestidade, disponibilidade e adversário.

Erros de incentivo e execução

  • Dizer que assinaturas são baratas sem precificar perda vinculada, recompensas perdidas e receita futura.
  • Tratar o slashing nominal máximo como a perda esperada cobrável em todo estado.
  • Presumir que a evidência sempre seja observada, propagada, incluída e processada antes do saque.
  • Ignorar censura do proponente, partições de rede, isolamento eclipse e expiração da janela de evidências.
  • Usar um valor esperado ilustrativo como prova enquanto probabilidades, subornos e perdas não foram medidos.
  • Ignorar penalidades correlacionadas, movimentos no preço do token, hedges, subornos externos e ganhos do ataque.
  • Presumir que a chave antiga de um validador retirado continue respaldada por garantia atualmente punível.

Erros de operação, concentração e recuperação

  • Executar a mesma chave de assinatura em nós de failover sem proteção contra slashing durável e compartilhada.
  • Restaurar o signatário ou banco de dados de slashing de backups desatualizados e recriar conflitos já assinados.
  • Contar chaves de validadores como operadores independentes apesar de custódia, cliente, nuvem ou controle de governança compartilhados.
  • Presumir que delegadores não sofram perdas causadas por operador, pool ou dependência de restaking.
  • Confiar em um único explorador, provedor ou ponto de controle incluído ao recuperar um nó offline há muito tempo.
  • Alegar que alta participação em staking prova segurança sem analisar distribuição, limiar e controle da participação.

Equívocos comuns

  • A prova de participação literalmente não coloca nada em risco. Sistemas bem projetados podem expor capital vinculado, recompensas e participação futura; a questão é se esses custos são suficientes e executáveis para o desvio relevante.
  • Toda mensagem de um validador em dois forks é um voto duplo. A possibilidade de slashing depende dos campos, domínios e regras de conflito do protocolo; atualizações honestas da escolha de fork precisam de espaço.
  • O slashing garante o consenso. Ele oferece responsabilização e incentivos, mas segurança e vivacidade também dependem de limiares, rede, implementações, segurança das chaves e premissas de comportamento honesto.
  • Um terço da participação pode finalizar duas ramificações sozinho. Em um projeto de finalidade de dois terços, aproximadamente um terço costuma conseguir interromper o progresso; finalidade conflitante exige supermaiorias sobrepostas e participação punível na interseção.
  • Nothing at Stake e ataques de longo alcance são idênticos. Ambos exploram assinaturas baratas, mas um trata do apoio ao vivo a ramificações concorrentes e o outro pode usar chaves históricas contra nós sem estado confiável recente.

Tópicos relacionados

Fontes

Navegação

Pesquisar na wiki...