判定你已不在的那个计时器
方舟规范讲了存储、数字 DNA 与权利移交。我们挑其中最别扭的那个关节:在人不在场的情况下,机制必须自行判定这个人已经不在了。
一个没有漂亮解法的问题
任何身后移交都会撞上同一个问题:由谁、以何种方式得知时刻已到。公证人手里有死亡证明;分布式系统没有,也不可能有——它既进不了户籍登记,也进不了医院。
剩下的只有间接迹象。人不再在系统里显出生命迹象,那么他大概已经不在。这个假设从构造上就不完美,而这里的全部工程,都归结为把判断错误的代价压低。
为什么偏偏是 360 天
规范里的沉默门槛是 360 天。这个数字并非随手写下,值得记住:将近一年,没有任何一次动作。
期限太短,危险显而易见。人出远门、生病、换手机、离线三个月——系统就在他活着的时候宣告他已故。这个方向上的错误不可逆:权利已交出,访问权在别人手里。
期限太长,危险是另一种,而这一点很少有人想到。继承人要等上数年;在这期间他自己可能没能活到那时,可能丢了钱包,也可能干脆忘了还有这份档案。一年,是试图站在这两桩麻烦中间。
在主期限之上,还设了七天的预警窗口。这比看上去更要紧:机制不会无声地触发。移交权利之前,它给出一周时间,让人显出生命迹象并把一切取消。系统内的任何动作都会把计时器归零。
移交的究竟是什么
掌管方舟的权利以 Solana 上的 SPL 标准代币形式发行——继承代币。转手的不是密码,也不是文件,而是权利本身;这改变了问题的形状:密码可以被悄无声息地复制,而代币的移动要通过一笔看得见的交易。
移交有两种情形。主动的:人在世时填入继承人的钱包地址,签署一笔延迟交易。以及自动的,由计时器触发。前者更可靠,因为它不依赖那个关于沉默的假设是否正确;后者的存在,是为了应付前者始终没顾上做的情况。
被切成几份的密钥
这套构造里最精细的一处,是按 Shamir 方案分割密钥。密钥在任何地方都不完整保存:它被切成若干份,恢复时须凑齐事先约定的数量。
其意义在于单点故障消失了。攻破一处存储什么也拿不到,丢失一份也并非致命。这恰恰是「密码装在公证处信封里」所没有的性质:信封要么完好而可能被偷,要么丢失,那时什么都救不回来。
这一切由什么支付
存储要花钱,而已经不在的人无法付款。因此支付被并入同一个通缩路由器:一笔服务交易中销毁百分之五,百分之六十五进入国库用于购入永久存储所需资源,而无人认领的大使份额——最多百分之三十——同样进入销毁。
逻辑与整个项目的经济一致:存储不靠会中断的订阅来支付,而靠一次性投入的基金,它依靠收益与存储价格下降之间的差额存活。
这套方案可能在哪里失灵
首要的是误触发。三百六十天加上一周预警把风险压得很低,但没有消除。一个久病、接触不到自己设备的人,在形式上与已故者无从分辨。
其次是继承人这一薄弱环节。方案会忠实地把权利转到很久以前填下的那个钱包。若继承人已失去它的访问权,或地址当初写错,那么一个执行得无懈可击的协议,会把档案送到无人之处。
第三是监视活动的那张预言机网络本身。它是分布式的,这没错,但它仍是系统的一部分:它工作,计时器才工作。
我的结论是这样。自动移交不是遗嘱的替代品,而是没留下遗嘱时的一道保险。读完这份规范的人能做的最明智的事,是别把希望寄托在计时器上:在世时就完成主动移交,并且当面把这件事告诉继承人。
原始出处
全文完整讲了方舟:数字 DNA 的数学、智能合约规范、预言机网络、密钥分割、存储的资金来源、术语表,以及常见问题一节。