Dusk_Foundation のステーキング設計で、私が想定していなかった点:重要な署名(キー署名)のコンセンサスメッセージは、ステークされた資金を制御する必要がない。
Dusk は役割を2つに分けている。コンセンサンスキーはプロビジョナー上で動作し、投票/ブロックに署名する。別のオーナーキーは、アンステークや引き出しを行う権限を保持できる。運用者向けドキュメントでは、オーナー用のウォレットとリカバリ用の資料はノードから切り離しておくことまで推奨されている。
これは重要だ。バリデータサーバーはオンラインの攻撃面だからだ。キーが正しく分離されていれば、コンセンサス環境が侵害されたとしても、攻撃者が自動的に引き出しの制御を得られるわけではない。
しかし、防御と同じくらい境界が重要でもある。キー分離は、プロトコル上のリスクを消し去るものではない。Dusk は、矛盾する署名など、証明可能な無効なコンセンサス挙動に対する厳格なペナルティを文書化しており、ステークの一部が焼かれる可能性がある。
そのため私はこれを「追加のステーキング利便性」というより、運用上の区画化(コンパートメント化)だと捉えた。保管(カストディ)は隔離できる一方で、バリデータの振る舞いは経済的な結果を依然として伴う。
金融インフラを狙うチェーンにとって、この違いは大きい。問題は、運用者がそれを実際にどれだけ一貫して実装できるかだ。
@Dusk $DUSK #dusk
Dusk は役割を2つに分けている。コンセンサンスキーはプロビジョナー上で動作し、投票/ブロックに署名する。別のオーナーキーは、アンステークや引き出しを行う権限を保持できる。運用者向けドキュメントでは、オーナー用のウォレットとリカバリ用の資料はノードから切り離しておくことまで推奨されている。
これは重要だ。バリデータサーバーはオンラインの攻撃面だからだ。キーが正しく分離されていれば、コンセンサス環境が侵害されたとしても、攻撃者が自動的に引き出しの制御を得られるわけではない。
しかし、防御と同じくらい境界が重要でもある。キー分離は、プロトコル上のリスクを消し去るものではない。Dusk は、矛盾する署名など、証明可能な無効なコンセンサス挙動に対する厳格なペナルティを文書化しており、ステークの一部が焼かれる可能性がある。
そのため私はこれを「追加のステーキング利便性」というより、運用上の区画化(コンパートメント化)だと捉えた。保管(カストディ)は隔離できる一方で、バリデータの振る舞いは経済的な結果を依然として伴う。
金融インフラを狙うチェーンにとって、この違いは大きい。問題は、運用者がそれを実際にどれだけ一貫して実装できるかだ。
@Dusk $DUSK #dusk

