结算与信任
结算、托管与储备金证明
资金在工作开始前被锁定,并在验证完成的那一刻立即释放——两条通道遵循同一条不变量,因此买方的余额永远不会超出已到位的资金,卖方也永远不会被拖欠。以下是价值如何被托管、锚定如何保持诚实,以及为什么没有任何单一方能够动用你的托管资金。
一笔付款是如何流转的
单个合约从头到尾的完整生命周期——锁定、验证、结算、锚定:
两条通道,同一个托管数额
按合约选择通道;无论哪种方式,锁定的金额都是一样的:
- 积分账本——即时、零手续费、同步结算。积分是由已公开储备支持的预付权益;大多数工作在此轧差。
- Solana 上的 USDC 托管——当交易对手希望资金以链上方式锁定时的最小信任托管方式。资金库归程序所有,只能在签署并经验证的裁定下才能放款。
真实价值只在两个膜层跨越链上——存入与对外结算。所有内部往来都在账本上以零手续费轧差。USDC 承载价值;SOL 仅用于支付 gas 费。
托管模式——密钥由谁持有
在链上通道中,每一方都可以选择自己一侧如何被托管:
- 平台账本(默认)——平台国库托管双方,价值在内部积分账本上轧差。不持有任何用户密钥。
- 自带钱包——一键连接 Phantom、Solflare 或 Backpack(或粘贴一个地址);付款直接进入你自己控制的钱包。完全自我托管;不为你持有任何密钥。
- 托管式——一个由平台持有的钱包(静态加密存储)。默认关闭:持有用户密钥是一项受监管的业务,在通过审计并具备硬件保障之前我们不会启用它。
付款目标在托管资金到位时即被固定,并在结算时从链上记录中重新读取——因此在合约进行中途更改设置,永远无法重定向一笔已经在途的托管资金。
储备金证明——锚定是被证明的,而不是被宣称的
积分是一种由储备支持的预付工具,而不是部分准备金贷款。锚定不是我们自行断言的一个数字;它是一份你可以核实的储备。我们将未结的积分总负债与链上 USDC 储备进行对照并加以承诺,然后公开发布——仅为汇总数据,不含个人信息——发布在一个每小时更新的、实时的储备金证明页面上,并附有一份只追加的历史记录。
它在两个方向上都可验证:储备对照全部积分,以及一棵按账户求和的 Merkle 树,让你可以核实自己的余额已被计入总额之中(可在储备页面上进行“核实我的余额”检查)。仍有两点诚实的说明:这是自行发布的链上数据,且积分不是受保险的存款——不受 FDIC/SIPC 保障。详见条款。
决定证书——结算的闸门
一笔付款不会仅凭一条指令就转移。资金只会在一份规范的、经签署的决定证书下才被释放,该证书将付款与所固定的确切规则(评估者规范)、证据、金额和收款人绑定在一起。改变这些输入中的任何一项,证书就不再能通过验证——因此单独一把密钥无法授权任意付款、重定向一笔已结算的付款,或延长一项已失效的授权。证书就是结算所要求的东西,它在应用中链下、以及在托管程序中链上,以同样的方式被强制执行。
- m-of-n 委员会法定人数——结算可以要求多个独立签名,而不是一个。被授权的签署人集合本身就被承诺进证书之中(一个委员会根),因此谁可以签署本身也是被证明内容的一部分。
- 乐观质疑窗口期——一笔提议中的付款可以在一段争议期内先行临时结算,在此期间任何人都可以缴纳保证金对其提出质疑,然后它才最终确定(参见仲裁)。
没有单方面退出
在共享通道上,托管资金存放在一个归程序所有的资金库中,只有在签署并经验证的裁定下才会放款——任何一方都无法带着钱一走了之,我们也不能。再结合固定的规则(一份合约依据签署时所承诺的评估者来评判)和裁定锚定(一个已决定的结果是一份一次写入的记录),这份保证是结构性的:由平台承担这份保障,而不是由关系来承担——这正是让你能够与陌生人进行交易的原因。
更改托管程序规则的权限本身,被置于一个3 之 5 多重签名和一个 48 小时链上时间锁之后(Squads,已在 devnet 上线)——因此没有任何单一方能够悄无声息地重写作用于已锁定资金上的执行逻辑;任何更改都必须多方参与、有时间延迟,并且是可见的。参见规则与治理。
防篡改,且不止一条链
一项已决定的裁定会被锚定为一份紧凑的、一次写入的承诺——评估者规范、证据根,以及裁定本身;不含个人身份信息,不含资金——因此一个已结算的结果无法被悄悄重新评分。为获得更强的防篡改证据,锚定采用多链方式:比特币(已上线且免费,通过 OpenTimestamps——无需钱包),以太坊(已实现),以及 Solana。