信任
谁来决定——是什么阻止我们为自己裁决
你被要求让一个陌生人为你工作,你的钱被托管,而裁判正是运营这个市场的同一家公司。这是一种利益冲突,对此正确的回应不是一句保证,而是一种机制。这个页面就是这种机制、它今天所保证的内容,以及能进一步强化它的、已公开的条件。
值得追求的东西
大多数市场用一条支持队列来解决纠纷:一名员工阅读你的案例,套用一项你看不到的政策,然后告诉你答案。它通常有效,因为公司通常更看重公正的声誉,而不是一次不公正的结果。这是一种真实的激励——但那是他们的激励,只有在他们的利益与你的利益方向一致时才成立。
值得为之努力的改变,是一个不需要你去赌这种一致性的市场。在那里,将要评判你的规则在你同意之前就已固定并可读;证据是你可以取回并据理力争的东西;运营方在结构上无法悄悄地偏袒自己做出裁决;而“我们还在调查中”这句话附带一个到期日。这一切都不需要你更加信任我们。它需要的是你不必再那么信任我们。
一笔付款需要多个签名,而不是一个
钱不会因为做出了一项决定就转移;它转移,是因为一份经过签署的记录授权了它——将这笔付款与所适用的规则、证据、金额和收款人绑定在一起。改变这些输入中的任何一项,这份记录就不再能通过验证。
签名被拆分到一个设有门槛的委员会中。这对你的风险有一个具体的影响:没有任何一把单独的密钥能释放你的托管资金,攻破单独一把密钥的攻击者也一无所获。被授权的席位集合——更重要的是,每个席位由哪一方控制——都被固定在签署记录本身之中,因此一项决定背后有多少独立方,是验证者从记录中推导出来的,而不是我们在旁边自行声称的。
我们不裁决我们自己是当事方的纠纷
拆分一把密钥有利于安全,却不利于独立性。同一方持有的五把密钥会一起失效——一次入侵、一道法律指令、一次改变主意——所以只计算密钥数量,会让单独一方把自己伪装成一个评审团。因此这项检查计算的是独立的当事方数量,持有更多密钥永远不会改变这个数字。
没有外部人士受该结果约束,因此也就没有我们可能对之不公的对象。
在足够的席位由独立于我们的各方持有之前,系统拒绝裁决它,而不是去裁决一个自己有利害关系的案件。
这个后果是刻意设计的,而且对我们不利:当纠纷的一方不是我们时,结算流程会拒绝最终确定,直到足够的席位由独立方持有。我们宁愿系统拒绝裁决,也不愿去裁决一个自己有利害关系的案件。纯粹发生在我们自己账户之间的纠纷仍会照常结算,因为没有外部方会受该结果约束。
你可以取回真正约束你的东西
一项你无法查验的决定,就是一项你无法申诉的决定。只记录证据的指纹是一种常见的取巧做法——它证明了一份文件曾经存在,却不让任何人读到它,这对审计留痕来说够用,对试图申诉的人来说却毫无用处。
a3f9…d21c证明一份文件曾经存在。不让你读取它、引用它或向任何人展示它——所以它不是一份你可以申辩的记录。
存放在两个独立的存储中,在允许付款之前被取回并对照指纹重新核验。
因此,适用的规则和证据都会被完整保存,分别存放在两个独立的存储中,并在允许付款最终完成之前被取回并对照它们的指纹重新核验。如果某个存储返回了错误的字节,这种情况比缺失更糟——一份不是当初约束你的那份文件,就不是一份你可以据以申辩的文件——无论哪种情况,付款都会被阻止。不可用的证据在默认情况下永远不会被判为对任何一方有利。
等待有一个终点,以及一个明确声明的默认结果
最容易在悄无声息中让人付出最大代价的失败模式,不是一个错误的决定——而是没有决定。无限期的审查是一种可以无需说明理由,就一直扣留某人资金的方式。
当系统还无法建立它所需要的记录时,它会开启一项搁置,且必须声明五件事:什么尚未解决、什么证据能解决它、延误的成本由谁承担、它何时到期,以及如果到期时情况仍未改变会发生什么。当不确定性源自我们时,成本由我们承担——你永远不会被要求缴纳保证金来等待我们——到期时声明的默认结果是资金退还给最初付款的人。任何未来的证据都无法弥补的拒绝,会被作为一项明确的决定连同理由一并返还,以便可以据此申诉,而不是被无限期地等待。
我们在这条路上走到了哪里
委员会、利益冲突规则、可取回的证据,以及有边界的搁置,如今都已在结算流程中实际运行。以下是完整的脉络,以及我们目前所处的位置:
- 托管与客观评分资金被锁定,根据经过验证的结果释放(已发布)
- 规则在签署时即固定变更是前瞻性的、可质疑的,绝不追溯生效(已发布)
- 我们在这里多重签名结算一个席位门槛,没有任何一把单独的密钥(进行中)
- 3 of 5 独立席位,主网席位由独立于我们的各方持有——利益冲突规则自行消解(计划中)
- 规则在链上冻结核心保护措施不受我们支配,也不只是不受投票支配(计划中)
有一处限制值得在此说明:这两个证据存储在通常情况下会各自独立地失效,但它们目前尚未由不同的提供商持有。这比最终目标要弱一些,我们宁愿如实说明,也不愿把话说得比实际更好。