Я продолжала искать, где @NewtonProtocol прячет свою страховочную сетку. Оказалось, что она её не прячет — она её оценивает.
Большинство людей, говоря о Ньютоне, фокусируются на тайминге: проверка происходит до расчетов, а не после. Это правда, но сейчас это уже не самое интересное. Самое интересное — что происходит, когда проверка ошибается.
Вот последовательность, которую большинство описаний пропускают. Полис запускается, операторы оценивают намерение (intent), и достаточное их число ставит подпись, образуя кворум, прежде чем что-либо будет зафиксировано в блокчейне. Это уже архитектура. Но Ньютон также запускает механизм оспаривания, встроенный в него — основанный на доказательствах с нулевым разглашением (zero-knowledge proofs), — который позволяет формально спорить о несоответствии уже после факта. И если оператор подписал то, что ему подписывать не следовало, его ждет механизм штрафов (slashing). Вознаграждение теряется. Не метафорически — реально теряется.
Это меняет форму вопроса о доверии. Дело не только в том, что человек написал правило, а система потом его исполняет. Дело в том, что сама система, которая обеспечивает исполнение, может быть поймана, доказано, что она ошиблась, и наказана за это. Большинство автоматизаций просит вас доверять тому, что правило было соблюдено. Ньютон добавляет второй уровень: доверие к тому, что если правило было выполнено неправильно, существует след на бумаге (и он настолько дорогой), что врать об этом — плохая ставка.
Есть здесь и деталь приватности, о которой редко упоминают. Те «квитанции», которые выдаёт Ньютон, не являются полными раскрытиями: на блокчейне размещаются только хэши и обязательства. Чувствительные данные за решением (личность, подробности транзакции) остаются вне сети — они проверяются криптографическими доказательствами, а не публикуются напрямую. То есть подотчётность строится не на раскрытии. Она строится на возможности доказать, что что-то произошло, не показывая всем, что именно.
Я не думаю, что это делает Ньютон непогрешимым. Механизм «слэшинга» наказывает операторов только если их поймают — но он ничего не говорит о политике, которая изначально была плохо написана: такой, которая формально исполнилась правильно, но была неверной с момента, когда её кто-то написал. Никакое криптографическое доказательство не исправит ошибочное предположение, заложенное в правило полгода назад.
Это честный предел этого дизайна. Верифицируемость говорит вам, что процесс был соблюдён. Но она не говорит, что сам процесс был разумным. Это действительно разные утверждения, и Ньютон аккуратен — возможно, аккуратнее, чем большинство проектов — не смешивать их.
Если вы тот, кто пишет политику для этой системы, реальный вопрос не в том, будет ли это исполняться. Будет. Вопрос в том, хотели бы вы нести экономическую ответственность, если вдруг окажется, что это неверно, потому что именно это ближе всего к тому, о чём Ньютон на самом деле просит вас.
Где в такой системе фактически находится доверие? Не в правиле. Не даже в обеспечении исполнения. Оно в том, насколько дорого ошибиться, и чтобы это имело значение.
Если ошибиться в решении достаточно дорого, чтобы наказать, делает ли это само решение заслуживающим доверия — или просто делает ложь невыгодной для того, кто захочет солгать?
