上个月 Base 二层网络停摆了两个小时。起因是一个无效区块卡住了传播,而它只有单一序列器,没有备用节点能接手,最后全靠运营方手动介入才救回来。我看完最大的感受是:很多链平时跑得快,可一旦出块停摆,“自救”还得靠人来喊。

这让我想到 @Dusk_Foundation 白皮书第 3.6 节,它专门为这种出块停摆的极端情况设计了一套紧急模式。触发条件很直白:连续 16 轮都没能正常出块,基本就能判断出块者和委员会大概率集体失踪了。

普通模式下,每一步都有严格超时,还得凑够票数。紧急模式反手就把这两条松开:超时直接关掉,“没候选”“没法定人数”这类否决票也停用,迭代就一直挂着,直到凑出一个能通过的块。

代价是,可能同时开出好几个并行迭代,分叉就出现了。#dusk 的处理很干脆:谁先到最低轮次,就听谁的。更极端时,还能由持有多数质押的人联合请求出一个“紧急空块”——里面不装交易,目的就是让链先转起来、别停。

这里的关键是,最终裁决权又回到了 $DUSK 上:紧急空块必须由持有全网多数质押的人发起。危机时刻谁说了算,拼的还是真金白银的质押量。

我给这套逻辑起名叫“降级求生”:平时用最严的标准守住一致性,濒死时宁可牺牲一点纯粹性,也要先活下来。这跟 Base 那两小时停摆其实是同一个教训:共识系统最难的从来不是跑得快,而是出块停摆时,能不能不等别人来救,自己先喘上这口气。DYOR,功课得自己做,别只听我这一嘴。