假设紧急密钥失守,最坏结果究竟是 BTC 被改送,还是一次正常付款被卡住?对 Trustless Bitcoin Vaults (TBV) 做威胁建模,可以把结果写进三格手工处置单。
资产损失格先看收款脚本。既有 Vault 的目的地在创建时已确定,只包含 Depositor 地址或 liquidation arbitrageur 地址,Security Council key 不属于收款集合。控制 Council 并不会凭空增加一个新收款人,也不能把原地址替换成攻击者地址。
服务中断格却不能填“无”。Council 有能力阻止 payout,所以紧急密钥出问题会带来真实的 liveness 影响:币没有被它收走,不代表用户可以按原计划完成退出。这类损害应按可用性事件处理,而不是被资产未改址掩盖。
条件暴露格还要列出其余依赖。TBV 减少 custodian 和 bridge 风险,仍使用 Ethereum 合约、预言机、ZK/BABE、跨链证明管线,并存在治理与运营者可用性要求。它们不都属于 Council,却都影响“能否按条件完成”。
时间顺序因此是:创建时检查目的地集合;异常发生时判断 payout 是否被阻断;继续处置时核对证明、合约与运营条件。三格对应三种后果,不应该合并成“有多签所以托管”这一句。
这张单最后只给出有限结论:紧急权力可造成服务阻断,不能据此推导改址取款权;资产方向受限,也不能据此宣称系统完全不受治理影响。把最坏结果分类型,才知道该防的是盗取还是停摆。
@BabylonLabs_io $BABY #baby
资产损失格先看收款脚本。既有 Vault 的目的地在创建时已确定,只包含 Depositor 地址或 liquidation arbitrageur 地址,Security Council key 不属于收款集合。控制 Council 并不会凭空增加一个新收款人,也不能把原地址替换成攻击者地址。
服务中断格却不能填“无”。Council 有能力阻止 payout,所以紧急密钥出问题会带来真实的 liveness 影响:币没有被它收走,不代表用户可以按原计划完成退出。这类损害应按可用性事件处理,而不是被资产未改址掩盖。
条件暴露格还要列出其余依赖。TBV 减少 custodian 和 bridge 风险,仍使用 Ethereum 合约、预言机、ZK/BABE、跨链证明管线,并存在治理与运营者可用性要求。它们不都属于 Council,却都影响“能否按条件完成”。
时间顺序因此是:创建时检查目的地集合;异常发生时判断 payout 是否被阻断;继续处置时核对证明、合约与运营条件。三格对应三种后果,不应该合并成“有多签所以托管”这一句。
这张单最后只给出有限结论:紧急权力可造成服务阻断,不能据此推导改址取款权;资产方向受限,也不能据此宣称系统完全不受治理影响。把最坏结果分类型,才知道该防的是盗取还是停摆。
@BabylonLabs_io $BABY #baby