﻿---
title: "跨链消息重放保护"
description: "跨链重放保护把经过认证的源消息绑定到一个协议版本和目标域，并允许重试，同时确保成功的经济效果最多发生一次。"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 跨链消息重放保护

> 仅供教育参考，不构成投资建议。重放控制缺陷可能导致重复铸造、解锁或任意目标调用，且损失可能无法追回。

<a id="answer"></a>

## 直接答案

跨链消息重放保护确保一条经过认证的源消息在预期目标域中最多产生一次成功的经济效果。中继者可以重复递交同一证明，失败的尝试也可能允许重试，但已经完成的消息不得再次铸币、解锁资产或调用接收方。

真实性、最终性与重放保护是三项独立检查。有效签名、验证者证明或存储证明可以认证数据，却不一定证明源事件已达最终性、预期目标及接收方已经绑定，或目标端尚未处理该消息。同样，获授权中继者只是一条交付路径；中继者身份不能代替消息认证。

跨链系统不存在通用的 `messageId`。具体协议规范决定序列化与消息身份。稳健的消息封套通常绑定协议及版本、源域及消息器或发出者、源发送方、nonce 或源交易/日志身份、目标域及接收方、价值、载荷和任何到期时间。Wormhole、CCTP、Optimism 与 ERC-5164 使用不同字段和状态机，其标识符不可互换。

<a id="mechanism"></a>

## 运作方式

源操作发出或存储消息。达到所要求的确认或最终性政策后，验证者、守护者或证明系统对其认证。在目标端，验证器检查相关根或签名集、协议版本、可信远端发送方、目标、接收方、载荷及时间界限。接收方派生协议规定的身份，并在产生外部效果前查询持久化的已处理状态。

交付通常是至少一次，而期望的业务效果是实际一次。实用状态机应区分从未尝试、处理中、失败或可重试，以及成功或已消费。目标调用失败并不自动构成重放攻击。例如 ERC-5164 要求消息成功执行最多一次，同时允许失败后再次尝试。具体产品的重试规则、Gas 处理和价值账务仍起决定作用。

重放标志或处理锁应在不可信外部调用前建立，并控制重入。如果整个交易回滚，该状态变化通常也会回滚，从而留下明确的重试路径；如果协议有意捕获下游失败，就必须记录独立的失败状态，且不得意外保留部分价值或效果。若下游系统还能经由其他路径调用，接收方也应具备幂等性。

nonce 的作用域很重要。顺序 nonce 强制执行次序，却可能因一个缺失消息阻塞后续全部消息。无序 nonce 或位图允许独立交付，但要求准确计算字和位。批处理设计必须说明整个批次是否原子化，或每个叶子是否具有独立证明及已处理状态。部分执行后仅把批次根标记为已消费，可能重复已经成功的叶子，也可能让失败叶子永久搁置。

源链重组政策也是重放安全的一部分。在充分最终性之前签署的观察，即使源事件日后变为非规范记录，仍可能在密码学上有效。升级是另一项边界：代理存储布局、已处理映射、版本域、旧入口、对端轮换以及分叉或 chain ID 重用，都必须保留或有意使旧身份失效，且不能重新开放已消费消息。

采用以下流程：

1. 固定协议、部署版本、源域和目标域、可信消息器或发出者、发送方、接收方、价值、载荷、nonce 或事件身份，以及到期语义。
2. 复现规范规定的规范编码与 `messageId` 测试向量；拒绝歧义拼接、字段遗漏和从其他跨链桥借用的假设。
3. 核验源端纳入及所要求的最终性或确认政策，再核验正确的证明根、签名法定人数、验证者或守护者集合和版本。
4. 独立核验目标、接收方、跨域发送方、价值、载荷及到期时间；把提交消息的中继者视为运输层，而不是授权主体。
5. 读取持久化消息状态，并在任何不可信外部调用前进入处理中或已消费状态，同时配置重入保护，并明确测试交易回滚行为。
6. 定义成功、失败和可重试状态转换，顺序或位图 nonce 行为、批次原子性及价值账务；证明重复交付不能重复已成功叶子的效果。
7. 测试升级、存储迁移、已禁用的旧入口、对端轮换、分叉及紧急恢复，再核对收据、事件、已处理状态和目标端余额。

<a id="example"></a>

## 示例

- **目标域绑定。** 两条指令都带有 nonce `42` 和价值 `1,000`，但一条以链 `10` 为目标，另一条以链 `8453` 为目标。遗漏目标的标识符会把 `2 messages` 视为一个潜在冲突；绑定目标的规范编码则生成 `2 distinct IDs`。实际哈希函数和域表示必须遵循协议。
- **无序位图。** 对 nonce `513`，`word = floor(513 / 256) = 2`、`bit = 513 mod 256 = 1`，且 `mask = 1 << 1 = 2`。首次成功将位图字 `2` 从 `0` 改为 `2`。重复消息发现 `2 & 2 = 2`，因此被拒绝；nonce `512` 则独立使用位 `0`。
- **重试不等于第二次效果。** 同一条经过认证的消息被交付 `3` 次。目标调用使用 `110,000` 和 `125,000` Gas 时失败并回滚；第三次使用 `140,000` Gas 并成功一次。总 Gas 为 `110,000 + 125,000 + 140,000 = 375,000`；以 `20 gwei` 计为 `0.0075 ETH`。交付次数是 `3`，但成功业务效果次数是 `1`。
- **部分批次账务。** 四个可独立执行的叶子分别携带 `25 + 40 + 15 + 20 = 100` 单位。叶子 `0`、`1` 和 `3` 成功，合计 `25 + 40 + 20 = 85`；叶子 `2` 失败，留下 `15` 待处理。仅消费批次根会使这 `15` 永久搁置；若无叶子状态便重试整个批次，则可能重复这 `85`。应按规范采用原子回滚或逐叶已处理状态。

<a id="risks"></a>

## 风险

- 标识符遗漏目标链或目标域。
- 标识符遗漏源消息器或发出者。
- 域中缺少协议或消息版本。
- nonce 命名空间在发送方或部署间冲突。
- 歧义紧凑编码导致不同字段组合发生冲突。
- 分叉或复用的 chain ID 使旧域再次有效。
- 源事件在充分最终性前被接受，之后又遭重组移除。
- 接受了错误的证明根、验证者集合或守护者集合。
- 升级后旧签名域仍然有效。
- 代理存储损坏导致已处理消息状态重置或混叠。
- 迁移遗漏已消费消息，或仍保留旧入口。
- 仅在外部调用后标记状态，造成重入。
- 失败调用被标为成功，因而永远无法重试。
- 成功调用未持久化，重复产生经济效果。
- 一个缺失的顺序 nonce 阻塞后续全部消息。
- 位图字、位或失效计算错误。
- 批次根状态与逐叶部分执行冲突。
- 重试重复执行已经成功的叶子。
- 截止时间、到期时间或目标端时钟单位被误读。
- 把中继者白名单误认为消息授权。

<a id="misconceptions"></a>

## 常见误区

- **nonce 本身在全局唯一。** 其命名空间取决于发送方、协议、部署以及源域和目标域。
- **只有获授权中继者才能防止重放。** 中继者负责交付；目标端验证及持久化消费状态负责执行授权和重放控制。
- **每次重复交付都是攻击。** 至少一次网络可能重试失败消息；不变量是成功效果最多发生一次。
- **有效证明或签名可以证明最终性与意图。** 它可能遗漏预期目标、绑定错误版本，或证明日后遭重组的源状态。
- **跨链桥交易成功就证明恰好完成一次。** 应核验收据状态、已处理存储、接收方事件和实际余额，包括批次中的每个叶子。

<a id="related"></a>

## 相关主题

- [跨链桥](/zh-cn/crypto/cross-chain-bridge/)
- [规范跨链桥](/zh-cn/crypto/canonical-bridge/)
- [跨链中继者失效](/zh-cn/crypto/bridge-relayer-liveness-risk/)

<a id="sources"></a>

## 来源

- [ERC-5164: Cross-Chain Execution](https://eips.ethereum.org/EIPS/eip-5164) - Ethereum Improvement Proposals（查阅日期：2026-08-13）
- [EIP-712: Typed structured data hashing and signing](https://eips.ethereum.org/EIPS/eip-712) - Ethereum Improvement Proposals（查阅日期：2026-08-13）
- [CCTP Technical Guide](https://developers.circle.com/cctp/references/technical-guide) - Circle Developers（查阅日期：2026-08-13）
- [Interop message passing overview](https://docs.optimism.io/app-developers/guides/interoperability/message-passing) - Optimism Documentation（查阅日期：2026-08-13）
- [VAAs](https://docs.wormhole.com/protocol/infrastructure/vaas/) - Wormhole Docs（查阅日期：2026-08-13）
- [Security Considerations](https://docs.soliditylang.org/en/latest/security-considerations.html) - Solidity Documentation（查阅日期：2026-08-13）
- [Proof-of-stake (PoS)](https://ethereum.org/developers/docs/consensus-mechanisms/pos/) - ethereum.org（查阅日期：2026-08-13）
- [Upgrading smart contracts](https://docs.openzeppelin.com/contracts/5.x/learn/upgrading-smart-contracts) - OpenZeppelin Docs（查阅日期：2026-08-13）

Source: https://wiki.fcontext.com/zh-cn/crypto/bridge-message-replay-protection/index.mdx
