安全

一个你可以自行核验的数字.

每条链都说自己安全。Celar 公开的是 ℋ = 攻击成本 / 风险价值 ≥ 2 —— 一条宪法级的下限,其每一项输入都公开且可复算,因此这个主张是可以被证伪的。

更正 —— 2026 年 9 月 1 日。 本文最初写的是 79/100 的解密门限。已部署的实际数值为 24-of-100 (生产环节仪式中的数值);79/100 仍然是设计目标。白皮书 §7.1 同时载明了这两个数字以及两者之间的路径。下文已更新;此说明用于记录改动了什么。

每条链都说自己安全。这是整个行业里最难以证伪的一句话 —— 对谁安全?代价多大?基于哪些假设?而且你又如何得知它何时不再成立?安全和隐私被主张的方式如出一辙:作为一个要你凭信心接受的形容词。

Celar 选择公布一个数字。它叫作 ,本质上就是一个比值:

ℋ = 攻击成本 / 风险价值 ≥ 2  // 宪法级下限

打破这个系统所需的成本,必须始终至少是打破它所能获取价值的两倍。这是协议不得越过的下限 —— 更重要的是,构成这个比值的每一项输入都是公开的,任何人都可以重新计算,并检验我们说的是不是实话。

一个你无法核验的安全主张,与营销辞令没有区别。

01 /为什么是一个比值,而不是一句承诺

Celar 的保密性建立在一个门限委员会之上:网络的解密密钥仅以份额的形式存在于 100 个席位之中,而产出任何明文都需要其中达到门限数量的席位参与。因此真正的问题不是「密码学够不够好」,而是「攻击者要拿下足够多的席位得花多少钱,这笔钱和他能得到的东西相比值不值」。

这是一个经济学问题,而 ℋ 就以经济学的方式回答它。其中的 攻击成本 ,是攻击者为控制足以解密的席位所必须取得并置于风险之中的东西 —— 质押,以及他将承受的罚没。而 风险价值 ,则是保密性所保护的东西:屏蔽池中的价值。当攻击成本是风险价值的两倍时,打破这个系统在结构上就是一笔亏本买卖。安全不再是一个关于意图的主张,而成为一个关于激励的主张 —— 一个你可以为之定价的主张。

02 /输入公开,因此主张可被证伪

只有当你能看清比值里装了什么,它才是诚实的。Celar 的 健康度页面 公开了每一项输入 —— 委员会规模与门限、处于风险中的质押、罚没参数、池中的价值 —— 因此这个数字并不需要你相信我们算得对。你自己重新算一遍。如果我们的算术有错,那这个错误也是公开的。

这与 Celar 公开的其他一切背后的原则相同 —— 泄露矩阵、PF-1 标签:一个你无法核验的安全主张,与营销辞令没有区别。我们宁愿可被核验、偶尔被纠正,也不愿无法证伪、永远「安全」。

03 /一条治理投票也拿不走的下限

有两项性质使 ℋ 不只是仪表盘上的一个读数:

性质 01
宪法级

治理机制可以调整许多参数,但无法下调 ℋ 的下限。这个最直接地以安全换增长的杠杆,被从自由裁量权中拿走了。

性质 02
自我纠偏

当比值逼近下限时 —— 无论是因为池子变大还是质押变薄 —— 协议都会限制池子所接纳的规模,直到安全余量恢复。它会捍卫自己的不变式。

一个承受增长压力的网络,无法悄悄放松自己的安全余量以便让更多价值进入池中;而且这也不依赖某个委员会去察觉并采取行动 —— 系统自己执行这条不变式。

04 /它管什么、不管什么 —— 如实说明

ℋ 管的是保密层的经济安全 —— 委员会被拿下的代价与池中价值之间的关系。它 不是 关于基础层共识的主张(那是 f < n/3 条件下的标准 BFT 安全性,属于另一项性质),也不是在主张密码学本身无法被密码分析攻破 —— 它谈的是经济而非密码分析。它回答的是一个具体而重要的问题:攻击委员会有没有可能是一笔划算的买卖?不会 —— 而且至少差两倍。

还有一条主网上线前的说明,因为「诚实披露」这件事对我们自己同样适用:目前健康度页面使用的是 带有公开假设的模型化输入,而不是链上实时数据 —— 页面上也如实标注了这一点。逐块公布真实数字的链上数据源将在主网上线时启用。现在已经存在的是框架、公式,以及每一条可供检视的假设;上线时到来的,是流经其中的实时数据。

05 /结论

「相信我们,我们很安全」要求你相信一个无法检验的主张。ℋ 用一个数字、它的全部输入,以及「这个数字不得低于 2」的规则取而代之 —— 据我们所知,这是第一个以这种方式构建的 L1 安全主张,其特点在于 出错与否是可以公开核验的。这个门槛比「绝对安全」要低,却有用得多,因为你真的可以据此要求我们负责。


联系方式 —— press@celar.network · 实时指标 —— celar.network/health · $CELAR