社区质押格局

lido__ 发布于 2024-06-18 阅读 9

本文是Lido DAO关于社区质押模块(CSM)的提案,旨在为以太坊社区质押者提供无需许可的节点运营入口。文章分析了当前Lido验证者集的局限性,对比了债券与声誉、DVT与单独质押等方案,并参考Rocket Pool、StakeWise等竞争对手。CSM设计包括最小债券(如4 ETH)、7.5%质押费、MEV平滑、FIFO质押分配队列、性能预言机激励、MEV窃取检测和惩罚机制等。目标是将Lido验证者集扩大300多个独立节点运营者,同时保持协议的安全与资本效率。文章还探讨了与EIP-4788和EIP-7002的集成,以及节点运营工具合作计划。

🏞️ 社区质押格局

特别感谢 Isidoros PassadisEugene PshenichniykadmilGeorge AvsetsinMax Merkulov 提供的反馈与审阅。

“如果我有一小时来解决问题,我会花 55 分钟思考问题本身,5 分钟思考解决方案。”

— 阿尔伯特·爱因斯坦

cs_landscape.jpg

  1. TL;DR
  2. 介绍
  3. 问题陈述
  4. 社区质押的可能方法
  5. Community Staking Module(CSM)目标与约束
  6. Node Operator 用户体验
  7. 与 Staking Router 的集成
  8. 设计
  9. 合作伙伴关系
  10. 结论

TL;DR

本文档概述了社区质押(Community Staking)格局,重点关注 DVT 与带保证金的无需许可(permissionless)进入方式。在这些选项中,带保证金的无需许可进入目前被视为更切实可行、更适合立即落地的选择。拟议的 Community Staking Module(CSM) 预计将通过有竞争力的经济条件实现良好的市场契合度。这将通过设置最低保证金要求、合理的质押费用、MEV(最大可提取价值)平滑机制,以及为社区质押者提供友好的用户体验来实现。具体的模块参数(如保证金规模和质押费用分成)将在后续确定,以确保上线时具备尽可能最优的条件。截至撰写本文时,4 ETH 保证金加 7.5% 质押费用的组合似乎是一个颇有前景的选择。该提案旨在显著增加 Lido on Ethereum 的 Node Operator 总数,让他们能够无需许可地加入 Lido 验证者集合。

介绍

“社区质押者”一词已被 Lido DAO 贡献者广泛使用,指代独立运行验证者并与以太坊目标与价值观保持一致的独立个人或团体。该术语包括 solo-staker。

运行自己的节点被以太坊社区视为以太坊安全性的一个关键方面。社区质押者(独立节点和验证者运行者)拥有独立性以及地理和司法管辖上的多样性,为以太坊网络的安全性和韧性奠定了坚实基础。

Lido DAO 与以太坊的目标和价值观高度一致。这种一致性体现在 Lido DAO:目的、使命与愿景中,即 Lido DAO 的使命是:“让质押变得简单、安全且去中心化”。不幸的是,截至撰写本文时,社区质押者还缺少一种简单明了的途径,能够作为运营者参与 Lido 协议。这一事实限制了协议的去中心化潜力,并已被社区频繁批评讨论

在成立之初,Lido on Ethereum 采用许可制验证者集合起步,并通过开放式的接入轮次不断扩大 [ 1]、[ 2]、[ 3]、[ 4]、[ 5]。这是当时有意做出的设计决策,目的是在协议成熟初期保障其安全性和可靠性,并强调要推出一个可扩展的解决方案。

目前,已有大量 ETH 质押于 Lido。然而,Lido Node Operator 集合仅由 37 个活跃参与者组成。拟议的 Community Staking Module(CSM)和 Simple DVT Module 将通过提供无需许可的进入方式,大幅扩展 Lido Node Operator 集合。

Lido V2 升级除了新增提款功能外,还通过引入 staking router 对协议进行了重新架构。曾经对所有参与者(Node Operator)采用统一规则的许可制验证者集合,如今可以根据不同的质押模块演变为多样化的子集,每个模块在参与方式、奖励、惩罚和质押分配方面各有不同。

除了 Lido 协议的最新更新,以太坊本身也在发展。几个对可扩展的无需许可质押至关重要的功能即将落地。具体来说,EIP-4788:EVM 中的 Beacon 区块根 将允许以信任最小化的方式将共识层数据上报到执行层,供合约使用;EIP-7002:执行层可触发的退出 将允许协议驱逐恶意或违反规则的验证者。有了这些更新,向 Lido 验证者集合开放无需许可的入口才成为可能。这反过来又推动了 Lido DAO 的使命,也让以太坊更接近其目标

无需许可进入的一种可行实现方式,是新增一个质押模块,允许运营者以保证金形式开放进入。将无需许可进入与保证金要求相结合,已被证明是构建验证者集合的绝佳方法:在为 Node Operator 可能引发的问题或不当行为提供保障的同时,也让 Node Operator 与质押者之间实现了经济上的利益一致。

任何人都可以参与这个无需许可的模块,但关键在于赋予社区质押者参与权。社区质押者独立自主、与以太坊保持一致,在以太坊生态系统的去中心化、韧性和安全性中发挥着重要作用。根据 Rated 的研究,只有 6.5% 的以太坊验证者由社区质押者(尤其是 solo-staker)运行。Lido 贡献者相信这一比例还有提升空间。该提案的主要目标是提供一种可行的设计,让社区质押者能够以比普通 solo-staking 和市场竞品更低的准入门槛、更具吸引力的条件参与 Lido 协议,同时保持并提升通过 Lido 协议进行质押所能获得的安全性与效用水平。

我们(Lido DAO 贡献者)期待社区的反馈,以确保我们的提案考虑到所有重要因素,并识别出任何潜在的改进空间。非常期待你针对以下四个问题提供意见:

  • 所提出的决策驱动因素是否正确?
  • 基于这些驱动因素,这是否是可能的最佳设计?
  • 设计或其呈现方式中有哪些可以改进的地方?
  • 你或你的项目是否愿意参与构建 Lido 的社区质押生态系统?

你的反馈对于为所有利益相关者制定一份有效、高效且公平的提案,具有不可估量的价值。

问题陈述

Lido 验证者集合采用许可制,这一事实使得社区质押者无法参与其中。社区质押者的参与是以太坊最重要的优先事项之一,因此,为了与以太坊保持一致,必须为 Lido on Ethereum 的 Node Operator 集合增加无需许可的入口,并赋予 solo-staker 参与协议的权利。与此同时,将 Lido on Ethereum 协议的安全性、可靠性和资本效率维持在达到或高于现有水平,也至关重要。

鉴于 Lido V2 升级中引入的 Staking Router 架构,问题陈述可以归结为:

提出并实现一个质押模块,为 Lido on Ethereum 的 Node Operator 集合增加无需许可的入口,赋予 solo-staker 参与协议的权利,并将 Lido on Ethereum 协议的安全性、可靠性和资本效率维持在达到或高于现有水平。

社区质押的可能方法

在以太坊当前状态下,有若干种方法和途径可以在保持协议现有安全性、可靠性和经济效率的同时,让社区质押者参与到 Lido 验证者集合中来。

保证金 vs 声誉

Lido 的 curated module 将运营者的声誉作为保障安全与利益一致性的主要工具。curated module 中的运营者以自己的声誉作担保,以保证表现正常、不实施恶意行为,并与其他利益相关者保持利益一致。

在这种情况下,声誉不仅包括验证者的表现,还包括运营者在社区中的身份认可度、有据可查的经验,以及对以太坊生态系统的贡献。

尽管验证者表现可以通过现有或拟议的以太坊功能以信任最小化的方式在链上反映出来(参见 EIP-4788 将 CL 状态上报给 EL 智能合约),但声誉的其他方面却无法做到。鉴于以太坊的当前状态,这一事实使得声誉并不适合作为无需许可质押模块中保障安全与利益一致性的工具。不过,随着新型链上声誉工具的引入,这种情况可能会改变。这里值得一提的是 Nethermind 在链上身份与声誉领域的最新研究 [ 1]、[ 2]。

作为声誉的替代方案,可以采用保证金要求。保证金一方面有助于实现经济激励对齐(尤其是在声誉不易评估的情况下,即运营者将无需许可地使用协议),另一方面也能为运营者的不当或恶意行为后果提供保障。

随着链上声誉系统的发展,可以考虑从纯保证金模式逐步过渡到两者结合的方式。一个简单的例子是,对拥有可靠声誉的参与者降低保证金要求。不过,这个话题超出了本文档的讨论范围。

DVT vs Solo

DVT(分布式验证者技术)是社区质押者参与 Lido 协议的最佳选择之一,也可以说是未来以太坊验证领域最具吸引力的技术。

然而,这项技术仍需要经过主网的实战检验,并且还有若干改进有待完成(例如功能完整的 DKG、无需信任的奖励分配、链上集群组建等)。尽管如此,通过几轮 DVT 测试网试验(第 2 轮第 3 轮),为 Lido 验证者集合引入 DVT 支持的第一步已经迈出,并最终形成了由 Lido 贡献者提出的 Simple DVT staking router module proposal

鉴于 DVT 的当前状态,以及 Obol networkSSV network 的开发团队已表示有兴趣为其 DVT 解决方案实现原生支持,因此有必要考虑其他让社区质押者参与 Lido 协议的方式,以便更早、以更低的复杂度实现这一目标,并提供更多加入机会。

我们建议考虑一种 “Solo” 方案。从运营者的角度来看,该方案类似于普通的 solo staking,主要区别在于 Lido 会提供部分质押资金。

当前市场状况

在考虑可能的实施方案时,了解市场状况和竞争者的解决方案至关重要。

Rocket Pool 无疑是流动性质押领域的领先者,为 Node Operator 提供无需许可的选项。作为一个“彻底无需许可”的项目,Rocket Pool 通过提供与上文所述类似的 “solo” 进入选项,致力于为采用无需许可验证者集合的流动性质押提供良好解决方案。虽然它是无需许可质押领域最稳健的解决方案之一,但社区对其协议设计的若干方面仍有讨论,例如额外的 RPL 保证金要求(另请阅读此处)、显著的 gas 费用、链上交互的复杂性,以及作为保证金所需资金量(截至撰写本文时,可使用 LEB16 和 LEB8 minipool,分别要求 16 ETH + 1.6 ETH 等值的 RPL 和 8 ETH + 2.4 ETH 等值的 RPL)。尽管如此,Rocket Pool 团队和社区在支持独立以太坊质押者方面仍然做得非常出色。

StakeWise V3 目前已在测试网运行,为 solo-staker 参与提供了不同的方式。一方面,它没有最低保证金要求,vault 可以在 Node Operator 不提供任何质押的情况下创建;另一方面,如果 vault 中的质押不足以运行验证者,由于其评分较低甚至为零,从其他质押者那里获得质押的机会也相对较低。StakeWise 卓越而独特的架构设计值得关注。不过,上述限制使其对 solo-staker 的吸引力不如市场上的其他方案。

市场上另一个值得关注的参与者是 Stader。它将类似 Rocket Pool 的无需许可进入方式与 curated 许可制进入方式结合了起来。与 Rocket Pool 的主要区别在于,其无需许可进入的保证金要求更低,为 4 ETH 外加 0.4 ETH 等值的 SD 代币。

除了上述质押池之外,DappNodeAvadoEbunker 等提供的质押解决方案也值得一提。这些方案并不为质押者提供资金,而是通过提供顶级的验证者管理硬件和软件,大幅简化了 solo staking。此外,DappNode 最近推出了一个 MEV 平滑池。参与该池的 solo-staker 可以与其他参与者一起平滑各自的 MEV 和 EL 奖励。

现有和即将上线的质押协议之间,对潜在 Node Operator(广义上)的竞争正在加剧。任何为 Lido on Ethereum 提出的解决方案都必须具备竞争力,才能提高协议中社区质押者的数量。

Community Staking Module(CSM)目标与约束

关于社区质押者参与 Lido 协议可能性的构想,已在 Lido 和以太坊社区中讨论了多年。然而,大约一年前发布的社区验证宣言标志着 Lido 在社区质押方面迈出了重要的第一步。这份文件连同 Lido DAO:目的、使命与愿景,至今仍然最能体现 Lido DAO 的目标、价值观和原则,而这些正是 Lido 社区质押计划的根基,即:

  • 支持并培育社区质押者;
  • 增强以太坊在技术、地理和司法管辖层面的韧性;
  • 创建更多网络状态的副本。

目标

为了收窄 Lido 社区质押宣言中的初始目标范围,并使其更具可操作性,我们为 CSM 提出了以下目标:

  • 允许无需许可地进入 Lido on Ethereum 的 Node Operator 集合,并赋予 solo-staker 参与协议的权利;
  • 增加以太坊独立 Node Operator 的总数;
  • 在主网启动后的几个月内,为 Lido 验证者集合新增 300 多个独立 Node Operator。

约束

  • 设计应允许 CSM 提供 EL 奖励和 MEV 平滑;
  • 设计应允许 CSM 对 CL 奖励进行社会化分配,但要避免搭便车(free-riding);
  • 设计应使 CSM 在保证金、质押费用和运营 gas 成本方面相比市场具有竞争力;
  • 为了保持激励对齐的清晰性,设计不应涉及除 ETH/WETH/stETH/wstETH 以外的代币;
  • 设计不应降低 Lido on Ethereum 协议的安全性、可靠性和资本效率;
  • 设计应尽可能简单直接、易于理解;
  • 设计应在智能合约构成及运营 gas 成本方面切实可行。

Node Operator 用户体验

CSM 的关键优势之一,是为社区质押者提供友好的用户体验。降低 UX 的复杂度对于让 solo staking 更易上手至关重要。因此,我们建议让与 CSM 的交互保持简单、省 gas 且易于理解。

概括来说,CSM 中典型的 Node Operator 流程大致如下:

  1. 准备验证者设置和存款数据(验证者密钥 + 存款签名)
  2. 向 CSM 提交保证金和存款数据
  3. 维护验证者的正常运行
  4. 领取奖励

此外,还可以考虑一些可选步骤:

  1. 在 CL 上退出验证者
  2. 领取已解锁的保证金

与 Staking Router 的集成

按照提议,CSM 将作为 Staking Router 的一个完整模块,因此需要实现 IStakingModule 接口。

奖励

在 Staking Router 层面,质押奖励分配有两个重要特性:

  1. 共识层和执行层奖励会在扣除质押费用并在各模块之间分配之前先合并;
  2. 质押费用按各模块活跃验证者数量的比例进行分配。

第一个特性的结果是,Lido 验证者提取的所有 EL 奖励和 MEV 都会在所有 stETH 持有者和 Node Operator 之间进行平滑。第二个特性则会使不同模块之间的奖励趋于平均。这两个特性确保分配给 CSM 模块的奖励是平滑的,并且在其他质押模块表现更优时,CSM 也能从中受益。反过来,当 CSM 模块的表现(即 CSM 中验证者的表现)超过其他质押模块时,情况则相反。

MEV 平滑特性使 MEV 即使在短期内(约 10 天)也接近质押奖励的平均水平,从而平滑了传统上对 solo-staker 来说波动非常大的奖励。在 solo-staking 情况下,从统计角度看,质押奖励中的 MEV 部分很可能(概率 >50%)更接近中位数而非平均值(有 50% 的概率低于中位数)。平均 MEV 与中位数 MEV 之间的显著差异,使 CSM 验证者获得的奖励比普通 solo-staking 或不提供 MEV 平滑的质押方案更加稳定。

质押分配

向 Staking Router 添加新模块时,需要为其设置 targetShare 参数。该参数确定了 Staking Router 分配给该模块的 Lido 协议总质押量目标百分比。我们建议在模块最初激活时将 targetShare 参数设为 1%,之后根据 Lido DAO 的决策以及模块的运营指标(验证者表现、运营者数量等),逐步提高到 10%。拟议的 targetShare 最大值 10% 基于两点考虑:一是应限制 CSM 对 Lido 风险的影响上限,以便在获得更多数据之前为协议用户保持足够的韧性;二是目前 Lido 总质押量的 10% 大约相当于 Rocket Pool 控制的总质押量。

Staking Router 中的质押分配算法会优先将质押分配给有可用容量、且实际质押份额低于 targetShare 的模块。CSM 在启动时还没有任何质押,因此,在有可用容量(即 Node Operator 已上传足够的验证者密钥)的情况下,它将先于其他模块获得质押。

协议请求退出

根据 Lido on Ethereum 验证者退出政策,每个质押模块都应支持验证者退出,以满足提款需求。目前,这些请求由 VEBO 管理。由于从安全和利益对齐的角度来看,“有保证金”的验证者对协议更具吸引力,因此我们建议在满足提款请求时,将 CSM 验证者的退出请求优先级设置为最低。

工具更新

为确保 CSM 正常运行,需要对若干链下工具进行更新,包括 KAPI、Accounting Oracle 和 Exit Bus Oracle(VEBO)。此外还需要说明的是,CSM 需要一个全新的密钥验证工具(详见下文各节),并且需要对 MEV-monitoringE-V-M 等各种监控工具进行更新。

设计

“一切皆由设计而来,但设计精良者寥寥。”

— 布莱恩·里德

保证金

为了构建坚实可靠的保证金机制,我们制定了以下原则:

  1. 保证金应让质押者与 Node Operator 之间实现经济激励对齐;
  2. 保证金应覆盖 Node Operator 不当或恶意行为带来的后果;
  3. 以保证金形式提供的代币应能获得质押奖励;
  4. 只有在对应的 Node Operator 发生不当或恶意行为之后,才能对其保证金进行惩罚或没收。

为确保质押者与 Node Operator 之间的经济激励对齐(原则 1),并确保 Node Operator 提供的保证金代币能够获得奖励(原则 3),我们建议将保证金代币进行质押。

为了应对单个验证者的保证金不足以弥补损失的情况(例如大规模 MEV 窃取),我们建议将保证金与 Node Operator 关联,而非与单个验证者绑定。 这将显著降低损失无法得到覆盖的可能性(也就是说,惩罚可以针对运营者提供的保证金总额,而不只是在单个验证者层面)。

除了保证金原则之外,如何利用保证金预防 Sybil 攻击也同样值得考虑。一种可行的方法是降低运营多个验证者的 Node Operator 的保证金要求。这种方法通常被称为**“非线性保证金”**。根据 Lido DAO 贡献者的研究,逐步降低保证金可以降低 Sybil 和 EL 窃取策略的吸引力。

关于保证金机制,另一个重要而复杂的问题,是给予拥有可靠 solo-staker 记录的 Node Operator 保证金减免。其复杂性在于,目前还没有明确而精确的方法来认定运营者是否为 solo-staker,也没有办法以无需信任的方式在链上提供这一信息。尽管 Rated 在其研究中尝试基于链上数据识别 solo-staker,但其使用的方法无法不经额外工作就直接用于最新的链上数据。话虽如此,我们建议稍后重新考虑这一保证金使用方案,本文档暂不展开讨论。

保证金作为保障

为了确保 Node Operator 不当或恶意行为的后果能够得到覆盖,理解保证金没收在哪些情况下可以适用至关重要。Node Operator 的行为可能给协议带来直接损失(CL 惩罚)和利润损失(表现不佳和 MEV 窃取)。由于缺少衡量“最优利润”的恒定参照,验证者表现不佳造成的利润损失相对难以界定,因为有多个不受 Node Operator 控制的因素会影响 CL 表现(全球互联网连接中断、自然灾害、整体网络有效性、网络的“不活跃泄漏”状态等)。因此,能够被合理核算并没收的情形十分有限,包括:

  • 验证者提款余额与 DEPOSIT_SIZE 之间的差额(截至撰写本文时为 32 ETH,但未来可能随 EIP-7251 而改变)
  • 被窃取的 MEV 数量

第一点不言自明,后一种情况将在 MEV 窃取检测与惩罚 一节中单独讨论。

仅使用 ETH(stETH)作为保证金代币

关于保证金,另一个重要问题是是否会涉及额外代币或资产。这里最典型的例子是 Rocket Pool。要创建一个 LEB8 minipool,Node Operator 需要提供 8 ETH,外加相当于 2.4 ETH 的 RPL 保证金,总保证金要求达到 10.4 ETH。要求额外提供代币作为保证金,对某些用户来说可能并不理想,甚至难以接受。我们建议只使用质押形式的 ETH(stETH)作为 CSM 验证者的保证金,既能让 CSM 对 Node Operator 更具吸引力,也能保持抵押品与其所覆盖的潜在风险都以同一种代币计价的简明逻辑。

保证金规模考量

确定最终的保证金规模以及“非线性”保证金的可能曲线,取决于多个因素,包括:

  • 对大规模停机事件和/或 slashing 事件的风险因素分析;
  • 以太坊核心协议更新(例如 EIP-70027251MEV Burn 等);
  • Lido 核心协议更新;
  • 市场动态。

所有这些因素都可能随时间发生显著变化。因此,我们建议在模块临近主网发布(如果获得 Lido DAO 批准)时,再确定实际的保证金规模和“非线性”保证金曲线。

不过,在理论假设下,现在也可以提供一些数字作为参考:假设 CSM 可以在未来几个月内发布,目标质押份额为 1%,并且 EIP-7002 将在 CSM 发布后一年内实施。在这种情况下,根据 Lido DAO 贡献者最新的风险评估研究4 ETH 的保证金足以覆盖现实情景下的所有潜在损失和大部分利润损失,而 2 ETH 的保证金足以覆盖同一现实情景下的所有直接损失(CL 惩罚)。

除了以上事实,还可以提供一些关于保证金规模确定的一般性考量(也可以说是“粗略估算”):

  • 保证金应尽可能低,以降低以太坊生态系统中新独立运营者的准入门槛;
  • 最低保证金规模应足以覆盖“正常情况下的 slashing 惩罚”(> 1 ETH 且 < 2 ETH);
  • 保证金规模应相比市场上的现有方案具有竞争力。

质押分配队列

curated module 中,质押通过 MinFirstAllocationStrategy 进行分配,使 Node Operator 之间实现均匀分配。这种分配策略对许可制集合非常有效,但对带保证金的无需许可集合则并不适用。由于 Node Operator 必须锁定保证金才能上传新的验证者密钥,因此按照他们锁定保证金的先后顺序来获得质押会更加公平。虽然保证金将被质押这一特点能在一定程度上缓解这一问题(也就是说,它不像在那些不质押保证金的协议中那样,属于完全非生产性的资本),但我们仍可以在此采用不同的分配策略。我们建议为 CSM 采用 FIFO(先进先出)质押分配队列方式。

由于 FIFO 队列方式在验证者播种(seeding)方面带来了新的挑战,现有的密钥和存款数据验证机制(用于 Curated Operator Module)已不足以应对。因此,需要对密钥验证流程和机制进行改进,使其既能兼容两种分配方法,也能在需要保证金的模块(如 CSM)中核查保证金是否充足。

自愿退出

鉴于 CSM 的无需许可性质,Node Operator 应当能够退出验证者,然后无需许可地领取被释放的保证金。毫无疑问,验证者私钥的所有者——在 CSM 中即 Node Operator——可以随时签署并广播退出消息,将验证者从共识层退出。

保证金的释放(部分或全部,取决于 Node Operator 已退出多少验证者)则要复杂得多。在释放代币之前,CSM 需要知道验证者的提款余额,以及是否检测到任何 MEV 窃取行为,以便调整可释放的余额。鉴于 EIP-4788 很可能会被纳入下一次以太坊硬分叉(Dencun),可以预计 CSM 很可能要在该 EIP 于以太坊主网实施之后,才会被提议上线主网。借助 EIP-4788beacon_root 将可以在执行层的智能合约中使用,这样一来,就可以用无需信任、无需许可的方式证明验证者的提款余额。一旦提款余额被上报给 CSM,超出部分的保证金就会被释放,Node Operator 即可领取。

Performance Oracle

我们建议根据 Node Operator 验证者的表现来调整其质押奖励,同时留出合理的表现余量,使表现出现小幅下滑的家庭质押者不会受到不利影响。这与 Curated Operator Module 中的做法不同:在后者中,Node Operator 获得的奖励基于其运营的活跃验证者(即已存入但尚未退出的验证者)数量占该模块验证者总数的比例。提出这一不同机制,主要是为了激励良好表现,而不是“搭便车”。

该机制能够防范的一个典型攻击场景是:Node Operator 创建大量验证者并让它们保持离线。在这种情况下,不会有任何质押费用分配给该 Node Operator,验证者退出后,产生的惩罚将从其保证金中扣除。

CSM 会收到 Staking Router 分配给该模块的质押奖励,这些奖励将一直累积到 CSM Performance Oracle 提交报告。一旦 Performance Oracle 报告完成结算,累积的奖励就会转入会计合约,供 Node Operator 领取。

我们建议使用 CL 验证者表现作为奖励分配的指标,因为 EL 奖励值并不直接取决于验证者的职责履行情况。因此,我们建议将成功的区块证明(attestation)作为表现指标。每个验证者在每个 epoch 执行恰好一次证明;在验证者正常运营的情况下,证明奖励约占所有验证者 CL 奖励的 84.4%。这些事实使“成功证明”成为衡量验证者在共识层表现的总体可靠且直观的指标。

如前所述,CSM 的主要目标之一是赋予社区质押者参与权。与专业运营者不同,社区质押者更容易受到断网、停电等外部因素的影响,这将不可避免地导致短期表现下滑。考虑到这一点,我们建议引入一个表现阈值。所有表现高于该阈值的 Node Operator 验证者都将获得社会化奖励(validatorReward = totalModuleRewards / wellPerfValidatorsCount)。相比之下,表现低于阈值的验证者在对应的 Performance Oracle 报告中不会获得奖励;任何盈余也都将分配给阈值内的验证者。我们建议在不久的将来开展深入研究,确定一个合理的表现阈值,使其既能吸引质押者(stETH 持有者)和社区质押者,又能支持 CSM 验证者保持最佳表现,同时维持一个稳健的验证者集合。

MEV 窃取检测与惩罚

对 MEV 窃取的判断十分复杂,尤其是在链上进行判断。区块构建者会采用各种区块构建标准和方式。尽管大多数构建者会直接设置正确的 feeRecipient,或者采用在区块最后一笔交易中转移 proposer 费用的方式,但业内并没有统一标准,有时甚至会在同一个 payload 中混用多种方式。这一情况在 Rocket Pool 的新奖励系统提案中也曾讨论过,结论是无法覆盖所有情形。另一方面,Rated 最近发布了 MEV Oracle。这项技术看起来很有前景,但尚未经过实战检验。因此,我们建议稍后再考虑使用它的可能性,CSM 继续沿用现有的宽松监控方式。

目前,Node Operator 对 MEV 和区块 proposer 奖励相关政策的遵守情况,是通过 MEV-monitoring 工具来评估的(该工具基于设计提案)。

可以组建一个 Lido DAO CSM 委员会,负责监控 CSM Node Operator 可能发生的 MEV 窃取行为。该委员会将利用这些数据,在最初检测到 MEV 窃取时锁定相应部分的保证金。与此同时,实际惩罚的施加应由链上治理负责,我们建议使用专门的 EasyTrack 动议类型来执行。将保证金锁定与实际惩罚的施加分开至关重要,这样 Node Operator 可以对可能不正确的 MEV 窃取惩罚提出申诉,并在无法以完全无需信任的方式检测 MEV 窃取的情况下,免受 Lido DAO CSM 委员会可能出现的判断失误的影响。

由于设立专门委员会这一方案可能被视为次优之选,我们期待社区就缓解 MEV 窃取的可行方法提供反馈和替代提案。

模块发起的验证者驱逐

一旦 EIP-7002 为以太坊带来可由智能合约触发的退出功能,Lido 协议就能在发生严重违规、惩罚执行后保证金覆盖不足,或验证者 CL 余额大幅下降等情况时,触发验证者退出。一旦验证者的当前 CL 余额低于 32 ETH - 阈值,且该验证者未被 slashed,就可以基本断定这个验证者出了问题:可能是验证者密钥丢失,也可能是验证者因其他原因停止了履职。因此,应将该验证者驱逐,以避免更多资金损失。同样,如果惩罚执行后,Node Operator 的保证金不再足以覆盖其全部活跃验证者,也应当这样做。在这种情况下,应将这些“失去保证金覆盖”的验证者驱逐,以维护 Lido on Ethereum 协议的经济安全。关于 Lido on Ethereum 核心协议和 CSM 对 EIP-7002 的支持,其设计和实现细节将在未来确定。

合作伙伴关系

Lido DAO 贡献者认为,只有与以太坊生态系统的项目和团队建立合作伙伴关系并开展协作,才有可能成功实现无需许可的质押模块。按照提议,模块本身以及 Performance Oracle、新的密钥验证工具等关键链下工具将由 Lido DAO 贡献者开发。与此同时,还可以开发或增强许多其他工具和应用,以方便社区质押者使用 CSM。

验证者设置准备和维护工具

要让更多人参与家庭质押,最重要的途径之一,就是提供能够帮助安装、配置和运行完整验证者环境所需各类软件的工具。许多这样的工具已经存在,帮助社区质押者以 solo-staker 身份运行,或通过质押池参与运营。其中一些比较知名的例子包括 DappNodeAvadoStereumSedgeeth-docker 等等。Lido DAO 贡献者建议 LEGO 支持其中一些工具的持续改进,并探索与 Lido 协议的直接集成,让运营者能够更轻松地参与 CSM。

要将验证者维护工具与 CSM 深度集成,就需要定期更新并提供持续支持。为了支持这类维护工作,并让 Lido DAO 与验证者维护工具的开发者之间形成利益一致,我们建议引入一个类似现有奖励分享计划的推荐计划。虽然具体方案将另行提出,但 CSM 推荐计划的基本思路是:对于通过这类工具运营的验证者,将其部分质押奖励分配给推荐人,而不是归入 DAO 金库。

我们欢迎验证者设置准备与维护软件的开发者,以及其他能够改善社区质押者体验的软件开发者,在原始论坛帖子的评论区提交你们的方案。

结论

CSM(Community Staking Module) 的拟议设计正是源于上述目标与约束。它旨在回应“为 Lido 验证者集合引入有意义的无需许可进入方式”这一期待。如果获得 Lido DAO 和社区的批准,本文概述的方法可以作为 CSM 实际开发的基础,并成为 Lido 社区质押总体计划的一部分。

假设 Lido DAO 在 2023 年第四季度批准该提案,Lido DAO 贡献者估计,所提议的模块可以在 2024 年第三季度完成实施并部署到 Holesky 测试网;如果没有重大阻碍或实施问题,预计于 2024 年第四季度上线主网。

如前所述,Lido 贡献者认为,只有与以太坊生态系统的项目和团队开展合作与协作,才能成功实现无需许可的质押模块。因此,我们欢迎任何反馈和合作提案。

让我们一起构建最好的无需许可质押模块!

非常感谢社区就拟议设计和决策驱动因素提供反馈。

  • 原文链接: hackmd.io/@lido/Byp775Ay...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论