智能合约面
4.15 程序模型
v1 运行于经审计、被广泛使用的程序之上,而非自定义协议代码。奖励层不部署任何定制的链上程序;每个链上功能都映射到一个已部署、经外部审查的程序。
| 功能 | 程序 | 权限模型 |
|---|---|---|
| INT 发行与销毁 | SPL Token | 铸造权限在创世后关闭;销毁受多签控制 |
| 奖励分发与领取 | 经审计的 merkle 分发器 | 按 epoch 的根;设根权限为多签 |
| 金库与权限 | Squads 多签 | 分离的根 / 金库 / 回收核准 |
| Proof-of-expense SBT | Token-2022(NonTransferable) | 后端铸造,每钱包一个 |
| 透明度承诺 | Memo 程序 | epoch 根与数据集哈希写入链上 |
bINT 是链下会计单位。它不是链上代币;其余额存在于营运层。由合格 bINT 余额派生的 INT 领取通过分发器结算。
4.16 哪些进入链上
链上层承载 INT 代币事件、按 epoch 的分发根、金库权限变更与透明度承诺。链下层承载奖励引擎(贡献 → 金额 → 根)、收据内容、信任信号与行为历史。
已公布的奖励数据集写入永久存储;其哈希与 epoch 根承诺在链上。外部各方可从公布的数据重新计算自身余额,并对照链上根进行核验,而收据内容保留在链下数据层。
4.17 结算完整性
在一个分发根被签名之前,独立验证器从相同的源账本重新计算它,并核验累计分配的不变量(4.18)。与重新计算不匹配、或会突破某项分配上限的根,不会进入签名流程。根签名与金库转移需要通过 Squads 多签进行多方核准。
这种分离使奖励计算、独立验证与资金转移分处不同之手:单台被攻陷的服务器无法独自转移资金。
4.18 审计姿态
链上面依赖第三方开源程序;其版本、程序地址与相关审计链接均予公布。针对链下奖励引擎与验证器的审查范围、报告链接与安全报告渠道必须在上线前公布。