Technical Paper

智能合约面

4.15 程序模型

v1 运行于经审计、被广泛使用的程序之上,而非自定义协议代码。奖励层不部署任何定制的链上程序;每个链上功能都映射到一个已部署、经外部审查的程序。

功能程序权限模型
INT 发行与销毁SPL Token铸造权限在创世后关闭;销毁受多签控制
奖励分发与领取经审计的 merkle 分发器按 epoch 的根;设根权限为多签
金库与权限Squads 多签分离的根 / 金库 / 回收核准
Proof-of-expense SBTToken-2022(NonTransferable)后端铸造,每钱包一个
透明度承诺Memo 程序epoch 根与数据集哈希写入链上

bINT 是链下会计单位。它不是链上代币;其余额存在于营运层。由合格 bINT 余额派生的 INT 领取通过分发器结算。

4.16 哪些进入链上

链上层承载 INT 代币事件、按 epoch 的分发根、金库权限变更与透明度承诺。链下层承载奖励引擎(贡献 → 金额 → 根)、收据内容、信任信号与行为历史。

已公布的奖励数据集写入永久存储;其哈希与 epoch 根承诺在链上。外部各方可从公布的数据重新计算自身余额,并对照链上根进行核验,而收据内容保留在链下数据层。

4.17 结算完整性

在一个分发根被签名之前,独立验证器从相同的源账本重新计算它,并核验累计分配的不变量(4.18)。与重新计算不匹配、或会突破某项分配上限的根,不会进入签名流程。根签名与金库转移需要通过 Squads 多签进行多方核准。

这种分离使奖励计算、独立验证与资金转移分处不同之手:单台被攻陷的服务器无法独自转移资金。

4.18 审计姿态

链上面依赖第三方开源程序;其版本、程序地址与相关审计链接均予公布。针对链下奖励引擎与验证器的审查范围、报告链接与安全报告渠道必须在上线前公布。