Я не ожидал, что самый уязвимый ключ валидатора окажется тем, который имеет меньше полномочий над ставкой.

#Dusk разделяет консенсусный ключ и ключ владельца. Один остается у валидатора и подписывает блоки. Другой контролирует анстейкинг и вывод

Сначала я не мог понять, зачем нужно было делать это разделение таким строгим. Затем я начал думать о том, где именно «живёт» консенсусный ключ.

Он должен быть в сети. Он должен подписывать вещи и взаимодействовать с сетью. Это уже уязвимость, которая ключу владельца не нужна.

Так почему дать этому же ключу возможность забирать ставку?

Он не может. Именно это я по-настоящему не учёл.

Ключ, который выполняет сетевую работу, не получает автоматически полномочия на владение.

Если машина валидатора скомпрометирована, вы можете потерять ключ, открытый сети, при этом не происходит автоматической передачи вместе с ним всей позиции.

Раньше я думал о безопасности валидатора как о том, чтобы просто уберечь один важный ключ.

@Dusk_Foundation заставил меня взглянуть иначе. Возможно, более важный вопрос — какой ущерб ключу разрешено причинять, если держать его полностью безопасным нереалистично

#dusk $DUSK @Dusk