大多数 DeFi 协议依赖人工团队、手动断路器或外部预言机在问题失控之前将其发现。THORChain 采用了不同的方式——由网络本身作为第一道防线。协议的 THORChain 持续偿付能力检查始终在运行,覆盖每一个金库、每一条已连接的区块链,而无需等待任何人注意到出现了问题。
Summary
要点总结
- THORChain 在所有已连接链上的每个金库上运行持续的偿付能力检查,每个节点都会独立比较预期的链上余额与实际链上余额。
- 1% 的差异阈值会触发任一单个节点的标记;如果超过 66% 的节点达成一致,受影响链上的交易会自动停止。
- 停摆完全由代码触发——无需人工干预,也不需要任何外部方的请求。
- 在签署外部交易之前,节点会模拟其对金库余额的影响,如果结果会导致金库资不抵债,则拒绝签名。
- 在停摆之后,会向THORSec 监控频道发出安全警报,将问题升级给人工调查人员。
跨链的持续偿付能力监控
该系统的基础设计简单却强大。THORChain 网络中的每个节点都会独立比较协议认为自己持有的资产与对应链上钱包中实际持有的资产。这一过程是持续进行的——不是按计划定期执行,也不是由某个事件触发,而是作为一个在每个金库、每条已连接链上同时运行的后台进程。
关注阈值非常严格。如果真实余额比预期余额低超过 1%,该节点就会标记这一差异。这不是粗略估算或滞后指标——而是每个节点独立运行的、直接在链级别进行的对比,与其他节点无关。
节点独立的余额核验
每个节点的独立性比乍看之下更为重要。由于每个节点都在不依赖中心化报告者或聚合器的情况下自行进行比较,系统避免了单点故障。不存在可能被破坏或延迟的主控进程。每个节点要么发现问题,要么没有发现,而这一单独判断会直接进入更广泛的共识机制。
标记阈值及其实践意义
单个节点标记 1% 的差异并不会立刻让任何东西停止——设计要求在采取行动前必须获得更广泛的一致。该一致阈值被设定为超过 66% 的节点标记出同一差异。一旦达到这一超级多数,受影响链上的交易会自动停止。决定由网络作出,而不是由任何单个运营者作出。
通过节点共识实现的自动交易停摆
当超过 66% 共识阈值被触及时,停摆会在无人参与的情况下执行。系统不会向团队成员发送请求,不会等待多签批准,也不要求任何人在线或保持清醒。停摆完全由代码触发。
这种架构使得响应时间相对于人类反应速度几乎是瞬时的。一旦节点共识达到阈值,交易就会停止。这正是设计初衷:在实时事故中,消除伴随人工决策而来的延迟和不确定性。
由协议驱动的停摆触发机制
该系统中一个更为重要的设计选择是,停摆机制只响应协议状态。它不能被外部方通过请求冻结特定资金来触发。没有后门,不需要在当下进行治理投票,也没有可以在外部压力下选择性暂停活动的管理员密钥。系统要么发现偿付能力问题,要么没有——只有前者才会导致停摆。
这一点对更广泛的 DeFi 生态具有重要意义。无法根据外部请求冻结资金,常常被监管机构和关注非法金融活动的机构视为去中心化协议的一个弱点。THORChain 的架构从设计上就基本排除了这种选项——停摆机制在结构上就无法响应这类指令。这是一种被写入协议本身的哲学与技术承诺。
主动防止资不抵债与安全警报
被动监控层只是整体的一半。THORChain 还运行一个在任何外部交易签名之前执行的主动检查。每个节点都会在提交交易前,模拟该交易对金库余额的影响。如果模拟结果显示该交易会让金库资不抵债,节点就会拒绝签名——并立即触发与余额差异相同的警报系统。
签名前的交易影响模拟
这种签名前模拟是针对特定风险类别的一项重要防护:那些表面上看似合法、但会将金库抽干至安全阈值以下的交易。通过先运行模拟,节点可以在问题变得不可逆之前将其捕获。没有任何单个节点会被强迫去签署其自身计算认定为危险的交易。
通过 THORSec 监控进行人工调查
自动化负责即时响应,但在事后仍然需要人工参与。无论是因余额差异还是因拒绝交易而触发停摆之后,都会向 THORSec 监控频道发出安全警报,由团队调查根本原因。自动化层负责止血;人工层负责查明发生了什么以及接下来该怎么做。
从分析角度看,这种组合值得注意。完全自动化的系统有时会错误停摆,或者在边缘情况逃过检测逻辑时未能停摆。通过在事后将人工调查者纳入流程,协议保留了对代码无法评估的上下文进行解释的能力——同时又不牺牲在关键最初时刻自动化所带来的速度优势。
对于仍在吸取一次次高额攻击教训的 DeFi 生态而言,THORChain 在这里构建的架构,是一次试图改变胜率的具体尝试。66% 共识阈值是否足以在对抗性环境下保持稳健——或者边缘案例是否最终会测试其极限——仍是一个开放问题,将决定这一模型在时间考验下的表现。
常见问题
THORChain 如何确保其金库的偿付能力?
THORChain 通过让每个节点独立比较协议预期余额与实际链上钱包余额,持续检查所有已连接链上的金库偿付能力。该过程始终在运行,无需任何人工触发。
如果金库的真实余额低于预期金额会发生什么?
如果真实余额比预期余额低超过 1%,节点会标记这一差异。如果超过 66% 的节点识别出同一问题,该链上的交易会自动停止——完全由代码执行,无需人工干预。
THORChain 能否根据外部请求来停止交易?
不能。停摆机制完全由协议的内部状态驱动。它不能被外部方通过请求冻结特定资金来激活。系统只会对其直接在链上测量到的情况作出响应。
在签署交易前,节点会采取哪些措施防止金库资不抵债?
在签署任何外部交易之前,每个节点都会模拟该交易对金库余额的影响。如果模拟显示该交易会导致金库资不抵债,节点就会拒绝签名,并向 THORSec 监控频道触发安全警报,以便人工调查。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”THORChain 如何确保其金库的偿付能力?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”THORChain 通过让每个节点独立比较协议预期余额与实际链上钱包余额,持续检查所有已连接链上的金库偿付能力。该过程始终在运行,无需任何人工触发。”}},{“@type”:”Question”,”name”:”如果金库的真实余额低于预期金额会发生什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”如果真实余额比预期余额低超过 1%,节点会标记这一差异。如果超过 66% 的节点识别出同一问题,该链上的交易会自动停止——完全由代码执行,无需人工干预。”}},{“@type”:”Question”,”name”:”THORChain 能否根据外部请求来停止交易?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”不能。停摆机制完全由协议的内部状态驱动。它不能被外部方通过请求冻结特定资金来激活。系统只会对其直接在链上测量到的情况作出响应。”}},{“@type”:”Question”,”name”:”在签署交易前,节点会采取哪些措施防止金库资不抵债?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”在签署任何外部交易之前,每个节点都会模拟该交易对金库余额的影响。如果模拟显示该交易会导致金库资不抵债,节点就会拒绝签名,并向 THORSec 监控频道触发安全警报,以便人工调查。”}}]}
本文在人工智能协助下完成,由编辑团队审核。

